Il Malware Astaroth Sfrutta Ngrok e la Steganografia per il C2
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Astaroth, noto anche come Guildma, è un trojan bancario basato su Delphi per Windows che prende di mira portali finanziari e di criptovalute. Utilizza caricamenti in più fasi, process hollowing e iniezione in memoria per evitare il rilevamento. Il malware mantiene la resilienza recuperando configurazioni crittografate tramite immagini steganografiche e instradando il traffico C2 attraverso tunnel Ngrok.
Indagine
Il rapporto dettaglia il flusso di esecuzione di Astaroth dalla consegna iniziale di phishing fino al furto delle credenziali. Evidenzia le avanzate tecniche anti-analisi del malware, inclusi l’enumerazione dei processi, l’impronta digitale del numero seriale del volume e il rilevamento delle sandbox basato sulla localizzazione. L’indagine espone anche l’uso di protocolli binari personalizzati e steganografia per la resilienza C2.
Mitigazione
I team di sicurezza dovrebbero implementare un filtraggio e-mail robusto per bloccare file LNK, VBS e HTA dannosi. È fondamentale monitorare l’uso non autorizzato dei tunnel Ngrok e l’iniezione di processi sospetti in RegSvcs.exe. Inoltre, la validazione dei controlli di sicurezza contro i noti TTP dei trojan bancari può aiutare a identificare tentativi di evasione.
Risposta
Una volta rilevato, isolare i sistemi colpiti per prevenire l’esfiltrazione delle credenziali via Ngrok. Condurre un’analisi forense della memoria e dei file locali come dump.log per identificare la configurazione C2. Eseguire un reset completo delle password per tutti gli account bancari e di criptovalute acceduti dalla macchina compromessa.
Flusso di attacco
Rilevamenti
Possibile Infiltrazione / Esfiltrazione Dati / C2 tramite Servizi di Terze Parti / Strumenti (via proxy)
Visualizza
Possibile Servizio di Tunnel su Porta (via dns)
Visualizza
Rilevamento dell’Iniezione del Malware Astaroth in RegSvcs.exe [Evento Registro di Windows]
Visualizza
Rilevamento della Comunicazione C2 del Malware Astaroth via Ngrok [Connessione di Rete Windows]
Visualizza
Rilevamento dell’Esecuzione del Trojan Astaroth [Creazione Processo Windows]
Visualizza
Esecuzione della Simulazione
Prerequisito: Il Controllo Pre-volo di Telemetria & Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare esattamente la telemetria prevista dalla logica di rilevamento. Esempi astratti o non pertinenti porteranno a diagnosi errate.
-
Narrazione dell’Attacco & Comandi: L’avversario intende stabilire un canale di Comando e Controllo (C2) usando il metodo preferito del malware Astaroth: il tunneling Ngrok. Utilizzando il sottodominio specifico
5.tcp.ngrok.io, l’attaccante mira a bypassare le semplici blacklist IP. La simulazione imiterà questo avviando una connessione TCP al sottodominio target. Questa azione è progettata per attivare la voce di log della connessione di rete cercando specificamente il5.tcp.ngrok.iodominio nel campo di destinazione. -
Script di Test di Regressione:
# Simulazione del C2 di Astaroth tramite sottodominio Ngrok # Nota: Questo script tenta solo una connessione per generare telemetria. $C2_Domain = "5.tcp.ngrok.io" $Port = 443 Write-Host "[!] Avvio di Simulazione C2 di Astaroth..." try { $connection = New-Object System.Net.Sockets.TcpClient $connection.Connect($C2_Domain, $Port) Write-Host "[+] Connessione riuscita. Telemetria generata." $connection.Close() } catch { Write-Host "[-] Connessione fallita (previsto se il sottodominio è inattivo), ma la telemetria dovrebbe ancora essere generata." } -
Comandi di Pulizia:
# Nessun cambiamento persistente effettuato dallo script di simulazione. Write-Host "[*] Pulizia della simulazione completata. Nessun artefatto rimanente."