SOC Prime Bias: Високий

22 Jul 2026 07:24 UTC

За Лічильником Повернення: Від Фішингу GST до Remcos RAT через Багатоступеневий Ланцюг Інфекції .NET

Author Photo
SOC Prime Team linkedin icon Стежити
За Лічильником Повернення: Від Фішингу GST до Remcos RAT через Багатоступеневий Ланцюг Інфекції .NET
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Вишукана фішингова кампанія, націлена на індійських платників податків, використовує теми, пов’язані з GST, для запуску багатоступеневої схеми зараження .NET шкідливим програмним забезпеченням. Атака починається з архіву зі шкідливим кодом і проходить через декілька завантажувачів у пам’яті перш ніж остаточно розгорнути Remcos RAT. Операція також спирається на вдосконалені техніки уникнення, включаючи приховування завантаження за допомогою бітових картинок і безфайлове виконання.

Розслідування

Розслідування виявило багатоступеневий ланцюжок виконання, що починається з .NET бінарного файлу, який містить закодовану бітову карту. Цей завантажувач видобуває DLL другого етапу, Windows Health Optimizer Plus.dll, який потім викликає завантажувач третього етапу, perfgurd.dll, для виконання кінцевого завантаження Remcos RAT повністю в пам’яті. Аналіз інфраструктури також виявив використання динамічних DNS-сервісів та ротаційних хостинг-провайдерів.

Пом’якшення

Організації повинні впровадити сильну фільтрацію електронної пошти для виявлення підроблених урядових доменів та шкідливих архівних вкладень. Краща видимість на кінцевих точках також необхідна для виявлення підозрілих завантажень .NET збірок, таких як Assembly.Load, та незвичайних дочірніх процесів, які запускає cmstp.exe. Обмеження виконання PowerShell та моніторинг Run ключів реєстру можуть додатково допомогти блокувати збереження.

Відповідь

Якщо ця активність виявлена, заражені хости повинні бути негайно ізольовані, щоб припинити подальше командне та контрольне спілкування. Слідчі повинні провести форензику пам’яті, щоб виявити безфайлові артефакти та оцінити масштаб крадіжки облікових даних. Також слід перевірити журнали мережі на предмет з’єднань із виявленими динамічними DNS-доменами та можливими ознаками латерального руху.

Хід атаки

Імітація виконання

Передумова: Телеметрія та перевірка перед політанням повинні були успішно пройти.

Пояснення: Цей розділ деталізує точне виконання техніки атакуючого (TTP), розраховану на запуск правила виявлення. Команди та розповідь ПОВИННІ прямо відображати виявлені TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади приведуть до неправильної діагностики.

  • Розповідь про атаку та команди: Нападник прагне встановити постійність та виконати код за допомогою легітимних системних інструментів для уникнення виявлення. Спочатку нападник використовує cmstp.exe щоб встановити профіль підключення, який виконує шкідливе навантаження (змодельоване тут шляхом виклику calc.exe via cmstp). По-друге, нападник скидає шкідливий бінарний файл під назвою RVKLmPcYcNO.exe у папку C:UsersadminAppDataRoaming для моделювання механізму доставки/збереження навантаження, що використовується в останніх інфекціях RAT.

  • Сценарій регресійного тестування:

    # 1. Імітувати зловживання cmstp.exe
    # Примітка: У реальній атаці це включало б .INF файл.
    # Тут ми запускаємо створення процесу cmstp.exe безпосередньо.
    Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue
    
    # 2. Імітувати збереження через AppData зі специфічним шкідливим ім'ям файлу
    $targetDir = "C:UsersadminAppDataRoaming"
    $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe"
    
    # Створити фіктивний файл, щоб представляти шкідливу програму
    New-Item -Path $maliciousFile -ItemType File -Force | Out-Null
    
    # Запустити "шкідливу програму" для виклику другої частини правила виявлення
    Start-Process $maliciousFile -ErrorAction SilentlyContinue
  • Команди очищення:

    # Очистити імітовані шкідливі файли
    Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue