DoNot (APT-C-35)의 방글라데시 군 인사에 대한 침입 추적
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
APT-C-35로도 알려진 DoNot 그룹에 의해 수행된 표적 사이버 스파이 작전이 방글라데시의 군사 및 방위 인력을 대상으로 하고 있습니다. 이 캠페인은 다단계 감염 체인을 유도하기 위해 원격 템플릿 인젝션을 활용한 무기화된 RTF 문서를 사용하여 셸코드와 DLL을 설치합니다. 이 악성 소프트웨어는 AES-128-CBC 암호화를 사용하며, 명령-통제 활동과 지속성을 정당한 OneDrive 원격 분석으로 가장하고 있습니다.
조사
Howler Cell 팀이 RTF 스피어 피싱 미끼를 군사 전기문으로 가장한 상태에서 캠페인을 포착했습니다. 조사 과정에서 연구원들은 라이브 2단계 DLL, ejtest.dll을 활성 명령-통제 인프라에서 성공적으로 회수하여 작전이 여전히 진행 중임을 확인했습니다. 하드코딩된 AES 키에 대한 암호 분석은 이전에 문서화된 DoNot 작전과의 관련성을 강하게 뒷받침하는 증거를 제공했습니다.
완화
방어자는 Microsoft Office 애플리케이션에서 원격 템플릿 검색 및 예기치 않은 네트워크 통신을 모니터링해야 합니다. 매크로 실행에 대한 엄격한 통제를 시행하고 Office 애플리케이션에서 시작된 수상한 자식 프로세스를 감시하는 것도 필수적입니다. 추가적으로 조직은 합법적인 시스템 원격 분석을 모방하는 예약 작업, 특히 OneDrive 관련 활동을 경고해야 합니다.
대응
이 활동이 감지되면 영향을 받은 호스트를 즉시 격리하여 추가적인 다단계 페이로드 전달을 중단해야 합니다. 조사관은 %TEMP% 디렉토리에 저장된 파일을 조사하고 OneDrive 동작을 모방하는 예약 작업을 검토해야 합니다. 또한, mopd= and malp=.
와 같은 알려진 명령-통제 매개변수를 포함하는 HTTPS POST 트래픽에 대해 광범위한 수색도 수행해야 합니다.
공격 흐름
탐지
보기
Rundll32 DLL 의심 경로 실행 (프로세스 생성 경로)
보기
의심스러운 예약 작업 (감사 통해)
보기
탐지를 위한 IOC(HashSha256): 전기에서 백도어로: 방글라데시 군사 인력 타겟의 DoNot(APT-C-35) 침입 추적
보기
탐지를 위한 IOC(SourceIP): 전기에서 백도어로: 방글라데시 군사 인력 타겟의 DoNot(APT-C-35) 침입 추적
보기
탐지를 위한 IOC(DestinationIP): 전기에서 백도어로: 방글라데시 군사 인력 타겟의 DoNot(APT-C-35) 침입 추적
보기
DoNot 그룹 C2 서버와의 통신 탐지 [Windows 네트워크 연결]
보기
API 호출을 통한 셸코드 인젝션 탐지 [Windows Sysmon]
보기
Microsoft Office 애플리케이션 원격 템플릿 인젝션 [Windows 프로세스 생성]
보기
시뮬레이션 실행
전제조건: 원격 분석 및 기준선 사전 비행 점검이 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적수 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 내러티브는 식별된 TTP를 직접 반영하고 탐지 논리에 의해 예상되는 정확한 원격 분석 생성에 목표를 두어야 합니다. 추상적이거나 관련 없는 예제는 오진을 초래할 것입니다.
-
공격 내러티브 및 명령: 공격자는
.docx파일이 포함된 스피어 피싱 이메일을 보냅니다. 문서는 공격자가 제어하는 SMB 공유에 호스트된 원격 템플릿을 가리키는 악성 관계를 포함하고 있습니다(예:attacker-ipsharemalicious.dotm). 사용자가 파일을 열면 Word는 템플릿을 가져오려고 시도하고, UNC 경로 명령줄 생성합니다. 실행을 위해 템플릿에는cmd.exe를 자식 프로세스로서WINWORD.EXE로 실행하는 매크로가 포함되어 있으며, 추가 페이로드를 다운로드하려고 시도합니다. -
회귀 테스트 스크립트:
# Office 원격 템플릿 인젝션 & 자식 프로세스 생성 시뮬레이션 스크립트 # 1. UNC 경로 감지 시뮬레이션 (선택 1/2) # 참고: Word가 원격 템플릿을 처리하는 경우 볼 수 있는 명령줄을 시뮬레이션합니다. Write-Host "[*] UNC 경로를 통해 원격 템플릿에 접근하는 Word 시뮬레이션 중..." Start-Process "winword.exe" -ArgumentList "192.168.1.100publictemplate.dotm" Start-Sleep -Seconds 2 # 2. 악성 자식 프로세스 시뮬레이션 (선택 3/4) # 이는 Word 내에서 cmd.exe를 실행하는 매크로를 모방합니다. Write-Host "[*] WINWORD.EXE에 의해 생성된 악성 자식 프로세스 (cmd.exe) 시뮬레이션 중..." $wordProcess = Start-Process "winword.exe" -PassThru Start-Sleep -Seconds 2 # Sysmon에 의해 부모-자식 관계가 캡처되도록 Start-Process 사용 Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path Write-Host "[+] 시뮬레이션 완료. Event ID 1을 위한 Sysmon 로그를 확인하세요." -
정리 명령:
# 남아 있는 Office 프로세스를 종료합니다. Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "excel" -ErrorAction SilentlyContinue Write-Host "[+] 정리 완료."