SOC Prime Bias: Hoch

22 Jul 2026 07:24 UTC

Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

Author Photo
SOC Prime Team linkedin icon Folgen
Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine ausgeklügelte Phishing-Kampagne, die indische Steuerzahler ins Visier nimmt, verwendet GST-thematische Köder, um eine mehrstufige .NET-Malware-Infektionskette zu starten. Der Angriff beginnt mit einem bösartigen Archiv und bewegt sich durch mehrere In-Memory-Loader, bevor schließlich Remcos RAT bereitgestellt wird. Der Betrieb stützt sich auch auf fortschrittliche Verschleierungstechniken, einschließlich der verborgenen Nutzlast in einer Bitmap und dateiloser Ausführung.

Untersuchung

Die Untersuchung enthüllte eine mehrstufige Ausführungskette, die mit einem .NET-Binärdatei beginnt, die eine kodierte Bitmap enthält. Dieser Loader extrahiert eine DLL der zweiten Stufe, Windows Health Optimizer Plus.dll, die dann einen Loader der dritten Stufe aufruft, perfgurd.dll, um die finale Remcos RAT-Nutzlast vollständig im Speicher auszuführen. Die Analyse der Infrastruktur identifizierte auch die Verwendung von dynamischen DNS-Diensten und rotierenden Hosting-Anbietern.

Abschwächung

Organisationen sollten eine starke E-Mail-Filterung implementieren, um gefälschte Regierungsdomains und bösartige Archivanhänge zu erkennen. Eine bessere Sichtbarkeit der Endpunkte ist auch erforderlich, um verdächtiges .NET-Assemblierungs-Laden zu identifizieren, wie Assembly.Load, und ungewöhnliche untergeordnete Prozesse, die von cmstp.exegestartet werden. Das Einschränken der PowerShell-Ausführung und die Überwachung der Run-Schlüssel in der Registrierung kann weiterhin helfen, die Persistenz zu blockieren.

Reaktion

Wenn diese Aktivität erkannt wird, sollten betroffene Hosts sofort isoliert werden, um die weitere Kommando- und Kontrollkommunikation zu stoppen. Ermittler sollten Speicherforensik durchführen, um dateilose Artefakte zu identifizieren und das Ausmaß des Diebstahls von Anmeldeinformationen zu bewerten. Netzwerkprotokolle sollten auch auf Verbindungen zu den identifizierten dynamischen DNS-Domains und auf mögliche Anzeichen für laterale Bewegungen überprüft werden.

Angriffsablauf

Simulationsausführung

Voraussetzung: Die Telemetrie- & Basislinien-Vorabprüfung muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angriffstechnik (TTP), die dazu entworfen wurde, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer zielt darauf ab, Persistenz zu etablieren und Code mit legitimen Systemtools auszuführen, um Erkennung zu vermeiden. Zunächst verwendet der Angreifer cmstp.exe , um ein Verbindungsprofil zu installieren, das eine bösartige Nutzlast ausführt (hier simuliert durch Aufruf von calc.exe via cmstp). Zweitens lässt der Angreifer eine bösartige Binärdatei namens RVKLmPcYcNO.exe im Verzeichnis C:UsersadminAppDataRoaming fallen, um einen Nutzlastbereitstellungs-/Persistenzmechanismus zu simulieren, der in jüngsten RAT-Infektionen verwendet wurde.

  • Regressionstest-Skript:

    # 1. Missbrauch von cmstp.exe simulieren
    # Hinweis: Bei einem echten Angriff würde dies eine .INF-Datei betreffen.
    # Hier lösen wir direkt die Prozess-Erzeugung von cmstp.exe aus.
    Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue
    
    # 2. Persistenz über AppData mit dem spezifischen bösartigen Dateinamen simulieren
    $targetDir = "C:UsersadminAppDataRoaming"
    $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe"
    
    # Erstellen Sie eine Dummy-Datei, um die Malware darzustellen
    New-Item -Path $maliciousFile -ItemType File -Force | Out-Null
    
    # Führen Sie die "Malware" aus, um den zweiten Teil der Erkennungsregel auszulösen
    Start-Process $maliciousFile -ErrorAction SilentlyContinue
  • Bereinigungskommandos:

    # Bereinigen der simulierten bösartigen Dateien
    Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue