SOC Prime Bias: Hoch

30 Jul 2026 15:58 UTC

Astaroth-Malware missbraucht Ngrok und Steganographie für C2

Author Photo
SOC Prime Team linkedin icon Folgen
Astaroth-Malware missbraucht Ngrok und Steganographie für C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Astaroth, auch bekannt als Guildma, ist ein Delphi-basierter Windows-Banking-Trojaner, der auf Finanz- und Kryptowährungsportale abzielt. Er nutzt mehrstufiges Laden, Process Hollowing und In-Memory-Injektion, um der Erkennung zu entgehen. Die Malware bleibt widerstandsfähig, indem sie verschlüsselte Konfigurationen über steganografische Bilder abruft und C2-Verkehr durch Ngrok-Tunnel leitet.

Untersuchung

Der Bericht beschreibt den Ausführungsfluss von Astaroth von der anfänglichen Phishing-Zustellung bis zum Diebstahl von Anmeldedaten. Er hebt die fortschrittlichen Anti-Analyse-Techniken der Malware hervor, einschließlich Prozessenumerierung, Volume-Seriennummern-Fingerprinting und lokales basierte Sandbox-Erkennung. Die Untersuchung deckt auch die Nutzung von benutzerdefinierten Binärprotokollen und Steganografie zur C2-Widerstandsfähigkeit auf.

Minderung

Sicherheitsteams sollten ein robustes E-Mail-Filtering implementieren, um bösartige LNK-, VBS- und HTA-Dateien zu blockieren. Das Überwachen der unbefugten Nutzung von Ngrok-Tunneln und verdächtigen Prozessinjektionen in RegSvcs.exe ist entscheidend. Zudem kann die Validierung von Sicherheitskontrollen gegen bekannte TTPs von Banking-Trojanern helfen, Umgehungsversuche zu identifizieren.

Antwort

Nach der Erkennung sollten betroffene Systeme isoliert werden, um den Diebstahl von Anmeldeinformationen über Ngrok zu verhindern. Führen Sie eine forensische Analyse des Speichers und lokaler Dateien wie dump.log durch, um die C2-Konfiguration zu identifizieren. Führen Sie ein umfassendes Passwort-Reset für alle auf der kompromittierten Maschine genutzten Bank- und Kryptowährungskonten durch.

Angriffsfluss

Simulationsausführung

Voraussetzung: Der Telemetrie- und Basislinien-Vorflug-Check muss bestanden sein.

Grund: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die von der Erkennung erwartete Telemetrie zu erzeugen. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffs-Narrativ & Befehle: Der Angreifer beabsichtigt, einen Command-and-Control (C2)-Kanal mithilfe der bevorzugten Methode der Astaroth-Malware, dem Ngrok-Tunneling, einzurichten. Durch die Verwendung des spezifischen Subdomain 5.tcp.ngrok.iobeabsichtigt der Angreifer, einfache IP-Blacklist zu umgehen. Die Simulation wird dies nachahmen, indem eine TCP-Verbindung zur Ziel-Subdomain initiiert wird. Diese Aktion soll den Protokolleintrag zur Netzwerkverbindung auslösen, der speziell nach dem 5.tcp.ngrok.io Domain im Zielfeld sucht.

  • Regressionstest-Skript:

    # Simulation von Astaroth C2 über Ngrok-Subdomain
    # Hinweis: Dieses Skript versucht nur eine Verbindung herzustellen, um Telemetrie zu erzeugen.
    $C2_Domain = "5.tcp.ngrok.io"
    $Port = 443 
    
    Write-Host "[!] Starten der Astaroth-C2-Simulation..."
    try {
        $connection = New-Object System.Net.Sockets.TcpClient
        $connection.Connect($C2_Domain, $Port)
        Write-Host "[+] Verbindung erfolgreich. Telemetrie erzeugt."
        $connection.Close()
    } catch {
        Write-Host "[-] Verbindung fehlgeschlagen (erwartet, wenn Subdomain inaktiv ist), aber Telemetrie sollte trotzdem erzeugt werden."
    }
  • Bereinigungskommandos:

    # Keine beständigen Änderungen durch Simulationsskript vorgenommen.
    Write-Host "[*] Bereinigungsprozess der Simulation abgeschlossen. Keine verbleibenden Artefakte."