Variante del Malware BlueShell Collegata a Campagne APT
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Il rapporto esamina una nuova variante di BlueShell RAT basata su Linux scritta in Go. Questa versione introduce capacità di evasione migliorate, inclusi il mascheramento del processo come un lavoratore del kernel e l’uso di server proxy per la comunicazione C2. Il malware è stato collegato ad attori di minacce basati in Cina, inclusi BlackTech.
Indagine
Gli analisti hanno identificato un dropper che decodifica e decomprime il payload BlueShell in XOR in /tmp/kthread. Il malware memorizza dati di configurazione codificati in una variabile d’ambiente chiamata wtim. L’indagine ha rivelato anche nuove capacità, tra cui la validazione del nome host e la capacità di evitare connessioni C2 dirette instradando il traffico attraverso un proxy interno.
Mitigazione
Le organizzazioni dovrebbero monitorare attentamente la creazione sospetta di file all’interno di /tmp e nomi di processi insoliti come [kworker/12:12]. I team di sicurezza dovrebbero anche rilevare il traffico in uscita inaspettato che passa attraverso i server proxy interni. Dovrebbero essere eseguiti forensics della memoria e carving del file system quando i dropper vengono eliminati per recuperare payload e dati di configurazione.
Risposta
Se viene rilevata attività BlueShell, gli host interessati dovrebbero essere isolati immediatamente ed esaminati attraverso forensics della memoria per identificare il processo malevolo e la sua configurazione. I log dei proxy dovrebbero essere esaminati per le connessioni all’indirizzo IP C2 48.216.210.91. Gli investigatori dovrebbero anche determinare come è stato distribuito il dropper iniziale, inclusi possibili abusi di credenziali SSH compromesse.
Flusso di Attacco
Rilevazioni
Autorizzazioni pericolose per un binario/script/cartella sono state impostate (via cmdline)
Visualizza
File nascosto è stato creato su host Linux (via file_event)
Visualizza
IOC (HashSha256) da rilevare: Analisi della variante BlueShell utilizzata da gruppi APT
Visualizza
IOC (SourceIP) da rilevare: Analisi della variante BlueShell utilizzata da gruppi APT
Visualizza
IOC (DestinationIP) da rilevare: Analisi della variante BlueShell utilizzata da gruppi APT
Visualizza
Rilevazione dei tentativi di connessione al server C2 della variante BlueShell [Connessione di rete Windows]
Visualizza
Rilevazione della variante BlueShell con comunicazione C2 tramite server proxy [Proxy]
Visualizza
Rilevazione dell’esecuzione della variante malware BlueShell [Creazione processo Linux]
Visualizza
Esecuzione di Simulazione
Prerequisito: Il controllo pre-volo di Telemetria & Baseline deve essere passato.
Logica: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per innescare la regola di rilevazione. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi di Attacco: Un avversario ha ottenuto l’accesso iniziale a un server Linux e sta distribuendo una variante BlueShell per stabilire la persistenza. Per evitare il rilevamento, tenta di mascherare il processo malevolo come un thread lavoratore del kernel chiamato
/kworker/12:12. Contemporaneamente, il dropper tenta di scompattare il payload principale in/tmp/kthread. Simuleremo sia il mascheramento del processo che l’attività del dropper per convalidare che le stringhe specifiche definite nella regola Sigma inneschino l’allerta. -
Script di Test di Regressione:
#!/bin/bash # Simulazione dell'esecuzione del malware variante BlueShell echo "[+] Avvio della Simulazione BlueShell..." # 1. Simulare il comportamento del Dropper (Scrittura in /tmp/kthread) echo "Simulazione dropper scrittura in /tmp/kthread" echo "#!/bin/bash" > /tmp/kthread chmod +x /tmp/kthread /tmp/kthread & SLEEP_PID=$! # 2. Simulare l'esecuzione del processo mascherato # Creiamo un file fittizio e lo rinominiamo nel nome del processo target per attivare 'L'immagine contiene' echo "[+] Simulazione del processo mascherato /kworker/12:12" echo "echo 'Sono un falso thread del kernel'" > /tmp/fake_worker chmod +x /tmp/fake_worker # Esecuzione tramite un percorso che include il nome per attivare la logica 'contains' /tmp/fake_worker --name="/kworker/12:12" & WORKER_PID=$! echo "[+] Comandi di simulazione inviati." echo "[+] Attesa dell'ingestione della telemetria..." sleep 10 # La pulizia è gestita da un comando separato echo "[+] Simulazione completata. Utilizzare lo script di pulizia per rimuovere gli artefatti." -
Comandi di Pulizia:
#!/bin/bash # Pulizia degli artefatti di simulazione echo "[+] Pulizia degli artefatti di simulazione..." rm -f /tmp/kthread rm -f /tmp/fake_worker pkill -f "/kworker/12:12" pkill -f "/tmp/kthread" echo "[+] Pulizia completata."