Suivi d’une intrusion DoNot (APT-C-35) contre le personnel militaire du Bangladesh
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une opération de cyber-espionnage ciblée attribuée au groupe DoNot, également connu sous le nom de APT-C-35, vise le personnel militaire et de défense au Bangladesh. La campagne utilise des documents RTF armés avec injection de modèle à distance pour déclencher une chaîne d’infection en plusieurs étapes qui délivre du shellcode et un implant DLL. Le malware utilise le chiffrement AES-128-CBC et déguisé son activité de commande et de contrôle et sa persistance en tant que télémétrie légitime de OneDrive.
Investigation
L’équipe Howler Cell a découvert la campagne lors de l’analyse d’un leurre RTF de spear-phishing présenté comme une biographie militaire. Au cours de l’enquête, les chercheurs ont réussi à récupérer une DLL de deuxième étape active, ejtest.dll, depuis une infrastructure de commande et de contrôle active, confirmant que l’opération restait active. L’analyse cryptographique des clés AES codées en dur a fourni des preuves solides reliant l’activité à des opérations DoNot précédemment documentées.
Atténuation
Les défenseurs doivent surveiller les applications Microsoft Office pour la récupération de modèles distants et une communication réseau sortante inattendue. Mettre en place des contrôles stricts autour de l’exécution des macros et surveiller les processus enfants suspects lancés par les applications Office est également essentiel. De plus, les organisations doivent alerter sur les tâches planifiées qui imitent la télémétrie légitime du système, y compris l’activité liée à OneDrive.
Réponse
Si cette activité est détectée, les hôtes affectés doivent être isolés immédiatement pour arrêter la livraison de charges utiles en plusieurs étapes. Les enquêteurs doivent examiner les fichiers stockés dans les répertoires %TEMP% et examiner les tâches planifiées qui imitent le comportement de OneDrive. Une chasse plus large devrait également être menée pour le trafic POST HTTPS contenant des paramètres connus de commande et de contrôle tels que mopd= and malp=.
Flux d’Attaque
Détections
Découverte possible de système à distance ou vérification de connectivité (via cmdline)
Voir
Exécution de chemin suspecte de Rundll32 Dll (via process_creation)
Voir
Tâche planifiée suspecte (via audit)
Voir
IOC (HashSha256) à détecter : De la biographie à la porte dérobée : suivi d’une intrusion DoNot (APT-C-35) ciblant le personnel militaire du Bangladesh
Voir
IOC (SourceIP) à détecter : De la biographie à la porte dérobée : suivi d’une intrusion DoNot (APT-C-35) ciblant le personnel militaire du Bangladesh
Voir
IOC (DestinationIP) à détecter : De la biographie à la porte dérobée : suivi d’une intrusion DoNot (APT-C-35) ciblant le personnel militaire du Bangladesh
Voir
Détection de communication avec les serveurs C2 du groupe DoNot [Connexion réseau Windows]
Voir
Détection de l’injection de shellcode via des appels API [Sysmon Windows]
Voir
Injection de modèle distant d’applications Microsoft Office [Création de processus Windows]
Voir
Exécution de Simulation
Prérequis : La vérification préalable de la télémétrie et de la ligne de base doit avoir été réussie.
Rationnel : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narrative & Commandes de l’Attaque : Un attaquant envoie un e-mail de spear-phishing contenant un fichier
.docx. Le document contient une relation malveillante pointant vers un modèle distant hébergé sur un partage SMB contrôlé par l’attaquant (par exemple,attacker-ipsharemalicious.dotm). Lorsque l’utilisateur ouvre le fichier, Word tente de récupérer le modèle, créant une ligne de commande de chemin UNC. Pour obtenir l’exécution, le modèle contient une macro qui déclenchecmd.exeen tant que processus enfant deWINWORD.EXE, tentant de télécharger des charges utiles supplémentaires. -
Script de Test de Régression :
# Script de simulation pour l'injection de modèle distant et le lancement de processus enfant d'Office # 1. Simuler la détection du chemin UNC (Sélection 1/2) # Remarque : Nous simulons la ligne de commande qui serait vue si Word traitait le modèle distant. Write-Host "[*] Simulation de Word accédant à un modèle distant via le chemin UNC..." Start-Process "winword.exe" -ArgumentList "192.168.1.100publictemplate.dotm" Start-Sleep -Seconds 2 # 2. Simuler le processus enfant malveillant (Sélection 3/4) # Cela imite une macro exécutant cmd.exe depuis Word. Write-Host "[*] Simulation du processus enfant malveillant (cmd.exe) lancé par WINWORD.EXE..." $wordProcess = Start-Process "winword.exe" -PassThru Start-Sleep -Seconds 2 # Utilisation de Start-Process pour garantir que la relation parent-enfant est capturée par Sysmon Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path Write-Host "[+] Simulation complète. Vérifiez les journaux Sysmon pour l'ID d'événement 1." -
Commandes de Nettoyage :
# Terminer tous les processus Office résiduels Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "excel" -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé."