Derrière le Remboursement : Du Phishing GST au Remcos RAT à Travers une Chaîne d’Infection .NET Multi-Étapes
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne de phishing sophistiquée ciblant les contribuables indiens utilise des appâts thématiques liés à la GST pour lancer une chaîne d’infection par un malware .NET en plusieurs étapes. L’attaque commence par une archive malveillante et passe par plusieurs chargeurs en mémoire avant de finalement déployer Remcos RAT. L’opération repose également sur des techniques avancées d’évasion, y compris le masquage de charge utile basé sur bitmap et l’exécution sans fichier.
Enquête
L’enquête a révélé une chaîne d’exécution en plusieurs étapes débutant par un binaire .NET contenant un bitmap encodé. Ce chargeur extrait une DLL de deuxième étape, Windows Health Optimizer Plus.dll, qui appelle ensuite un chargeur de troisième étape, perfgurd.dll, pour exécuter la charge utile finale Remcos RAT entièrement en mémoire. L’analyse de l’infrastructure a également identifié l’utilisation de services DNS dynamiques et de fournisseurs d’hébergement rotatifs.
Atténuation
Les organisations devraient mettre en place des filtres de courrier électronique robustes pour détecter les domaines gouvernementaux usurpés et les pièces jointes d’archive malveillantes. Une meilleure visibilité sur les points de terminaison est également nécessaire pour identifier les chargements suspects d’assemblée .NET, tels que Assembly.Load, et les processus enfants inhabituels générés par cmstp.exe. Restreindre l’exécution de PowerShell et surveiller les clés Run du registre peuvent également aider à bloquer la persistance.
Réponse
Si cette activité est détectée, les hôtes affectés doivent être immédiatement isolés pour arrêter toute communication de commande et de contrôle ultérieure. Les enquêteurs doivent mener des analyses de la mémoire pour identifier les artefacts sans fichier et évaluer l’étendue du vol d’identifiants. Les journaux réseau doivent également être examinés pour rechercher des connexions aux domaines DNS dynamiques identifiés et des signes possibles de mouvements latéraux.
Flux d’attaque
Détections
Indicateurs possibles d’obfuscation PowerShell (via powershell)
Voir
Points de persistance possibles [ASEPs – Software/NTUSER Hive] (via registry_event)
Voir
IOC (HashMd5) pour détecter : Derrière le remboursement : Du phishing GST à Remcos RAT via une chaîne d’infection .NET multi-étapes
Voir
IOC (SourceIP) pour détecter : Derrière le remboursement : Du phishing GST à Remcos RAT via une chaîne d’infection .NET multi-étapes
Voir
IOC (DestinationIP) pour détecter : Derrière le remboursement : Du phishing GST à Remcos RAT via une chaîne d’infection .NET multi-étapes
Voir
Création de script PowerShell pour l’exécution et la persistance de malwares [Windows Powershell]
Voir
Abus de cmstp.exe et persistance via AppData avec RVKLmPcYcNO.exe [Création de processus Windows]
Voir
Exécution de simulation
Prérequis : Le contrôle préalable de télémétrie et de base doit avoir été réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit doivent refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront des erreurs de diagnostic.
-
Narrative & Commandes de l’attaque : L’adversaire vise à établir une persistance et à exécuter du code en utilisant des outils système légitimes pour échapper à la détection. Tout d’abord, l’attaquant utilise
cmstp.exepour installer un profil de connexion qui exécute une charge utile malveillante (simulée ici en appelantcalc.exeviacmstp). Ensuite, l’attaquant dépose un binaire malveillant nomméRVKLmPcYcNO.exedans le répertoireC:UsersadminAppDataRoamingpour simuler un mécanisme de livraison/persistance de charge utile utilisé dans des infections RAT récentes. -
Script de test de régression :
# 1. Simuler l'abus de cmstp.exe # Remarque : Dans une véritable attaque, cela impliquerait un fichier .INF. # Ici, nous déclenchons la création du processus de cmstp.exe directement. Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue # 2. Simuler la persistance via AppData avec le nom de fichier malveillant spécifique $targetDir = "C:UsersadminAppDataRoaming" $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe" # Créer un fichier fictif pour représenter le malware New-Item -Path $maliciousFile -ItemType File -Force | Out-Null # Exécuter le "malware" pour déclencher la deuxième partie de la règle de détection Start-Process $maliciousFile -ErrorAction SilentlyContinue -
Commandes de nettoyage :
# Nettoyer les fichiers malveillants simulés Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue