アスタロトマルウェアがNgrokとステガノグラフィーを悪用してC2を実行
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Astaroth、別名Guildmaは、金融および暗号通貨ポータルをターゲットにしたDelphiベースのWindowsバンキングトロイの木馬です。多段階のローディング、プロセスホローイング、メモリ内注入を利用して検出を回避します。マルウェアは、ステガノグラフィ画像による暗号化された設定の取得とNgrokトンネルを通じたC2トラフィックのルーティングによって回復力を維持します。
調査
レポートは、初期のフィッシング配信から資格情報の窃取に至るAstarothの実行フローを詳細に示しています。プロセス列挙、ボリュームシリアル番号の指紋情報、ロケールベースのサンドボックス検出などの高度な分析回避技術を強調しています。調査はまた、C2の回復力のためにカスタムバイナリプロトコルとステガノグラフィを使用することを明らかにします。
緩和策
セキュリティチームは、悪意のあるLNK、VBS、HTAファイルをブロックするために強力なメールフィルタリングを実施すべきです。Ngrokトンネルの不正使用とRegSvcs.exeへの疑わしいプロセス注入の監視が重要です。さらに、既知のバンキングトロイの木馬TTPに対するセキュリティコントロールの検証は、回避の試みを特定するのに役立ちます。
対応
検出後は、Ngrokを通じた資格情報の流出を防ぐために影響を受けたシステムを隔離します。メモリやdump.logのようなローカルファイルのフォレンジック分析を実行し、C2の設定を特定します。侵害されたマシンでアクセスされたすべての銀行および暗号通貨アカウントのパスワードを包括的にリセットします。
攻撃フロー
シミュレーション実行
前提条件: テレメトリ&ベースラインインフライトチェックが合格していること。
根拠: このセクションでは、検出ルールをトリガーするように設計された敵対者技術(TTP)の正確な実行を詳細に説明します。コマンドやナラティブは、識別されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診を引き起こします。
-
攻撃時のナラティブとコマンド: 敵対者は、Astarothマルウェアが好む方法であるNgrokトンネリングを用いてコマンド&コントロール(C2)チャネルを確立することを意図しています。特定のサブドメインを使用して
5.tcp.ngrok.io、攻撃者は簡単なIPブラックリストを回避することを目指しています。このシミュレーションは、ターゲットサブドメインへのTCP接続を開始することでこれを模倣します。このアクションは、主にその5.tcp.ngrok.ioドメインが宛先フィールドにあることを探しているネットワーク接続ログエントリをトリガーするように設計されています。 -
リグレッションテストスクリプト:
# Ngrokサブドメインを介したAstaroth C2のシミュレーション # メモ: このスクリプトはテレメトリをトリガーするための接続のみを試みます。 $C2_Domain = "5.tcp.ngrok.io" $Port = 443 Write-Host "[!] Astaroth C2シミュレーションを開始中..." try { $connection = New-Object System.Net.Sockets.TcpClient $connection.Connect($C2_Domain, $Port) Write-Host "[+] 接続が成功しました。テレメトリが生成されました。" $connection.Close() } catch { Write-Host "[-] 接続に失敗しました(サブドメインが非アクティブな場合は予期されますが、それでもテレメトリが生成されるはずです)。" } -
クリーンアップコマンド:
# シミュレーションスクリプトにより永続的な変更は行われません。 Write-Host "[*] シミュレーションクリーンアップ完了。アーティファクトは残っていません。"