Larva-26005: XctdoorのCRAT攻撃への接続を追跡する
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Larva-26005 の脅威アクターは、韓国のユーザーに Xctdoor マルウェアを積極的に配布しています。このキャンペーンは、悪意のある LNK ファイルやスピアフィッシング、Veraport や SoftCamp などの正規のセキュリティソフトウェアを偽装したマルウェアを含む複数の配布方法に依存しています。Xctdoor はコマンド実行、ファイル操作、機密情報の盗難が可能なバックドアとして機能します。
調査
ASEC は、現在の Larva-26005 の活動と以前の CRAT マルウェアキャンペーンの関連性を調査しました。分析により、共通の難読化ルーチン、AppX パッケージ内の類似したインストールパス、および Lazarus グループとの関連が明らかになりました。研究者はまた、VBS、BAT、および PowerShell スクリプトを含む多段階の実行チェーンを記録しました。
緩和策
ユーザーは、メール添付ファイルを開く際や、未知の、または検証されていないソースから実行ファイルをダウンロードする際には注意を払うべきです。セキュリティソフトウェアのインストーラーは、正当性を確認してから実行する必要があります。また、組織は、V3 などのエンドポイントセキュリティ製品を最新バージョンに更新し、既知のマルウェア署名を検出するようにするべきです。
対応
不審な LNK ファイルや未承認の RegSvr32 活動が検出された場合、影響を受けたホストは直ちにネットワークから隔離されるべきです。対応者は %PUBLIC% and %LOCALAPPDATA% で未承認のスクリプト、DLL、または関連するアーティファクトを調べるべきです。XcLoader および Xctdoor に関連する指標について、もっと広範な環境全体のスキャンも実施されるべきです。
攻撃フロー
検出
Web サーバーまたは Web アプリの不正利用の可能性 [Windows] (コマンドライン経由)
Proof of Value
LOLBAS WScript / CScript (プロセス作成経由)
Proof of Value
Public User Profile からの疑わしい実行 (プロセス作成経由)
Proof of Value
疑わしい Powershell ストリングス (Powershell 経由)
Proof of Value
Powershell からの疑わしい .NET メソッド呼び出し (Powershell 経由)
Proof of Value
Public User Profile 内の不審なファイル (ファイルイベント経由)
Proof of Value
IOCs (HashMd5) により検出: Xctdoor と過去の CRAT 攻撃ケース (Larva-26005) の関連分析
Proof of Value
Regsvr32 による Xctdoor 実行と持続性 [Windows プロセス作成]
Proof of Value
VBS および PowerShell のインジケーター (Xctdoor および XcLoader) [Windows レジストリイベント]
Proof of Value
シミュレーション実行
前提条件: Telemetry & Baseline Pre-flight Check に合格していること。
理由: このセクションでは、検出ルールをトリガーするために設計された敵対者の技術 (TTP) の正確な実行を詳述しています。コマンドと説明は、特定された TTP を直接反映したものでなければならず、検出ロジックが期待する正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃の流れとコマンド: 攻撃者は、被害者のマシンで持続性を確立し、再起動後も生き残ることを目指しています。彼らは、ロックファイルの偽装の DLL (
settings.Lock) をMicrosoft.MicrosoftOffice365Hubパッケージのサブディレクトリにドロップします。検出を回避するために、regsvr32.exeを使用してこのファイルをロードします。regsvr32.exeがデジタル署名された Microsoft バイナリであるため、基本的なセキュリティ制御をバイパスすることが多いです。このコマンドは脅威インテリジェンス報告で特定されたパスを特定に狙い、Xctdoor バックドアを COM インターフェイスハイジャック経由で実行することを容易にします。 -
回帰テストスクリプト:
# Xctdoor の持続性検出用シミュレーションスクリプト # 注意: このスクリプトは実際のマルウェア実行を避けるため、ペイロードをシミュレートするダミーファイルを作成します。 $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" # 1. ディレクトリ構造が存在しない場合は作成 if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. ダミーの「悪意」のあるファイルを作成 (実際には DLL である可能性がある) # このシミュレーションでは安全のためゼロバイトファイルを使用 New-Item -Path $targetFile -ItemType File -Force | Out-Null Write-Host "[+] ダミーペイロードが作成されました: $targetFile" # 3. 検出ルールをトリガーするために regsvr32 を実行 Write-Host "[+] 検出をトリガーするために regsvr32 を実行中..." Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait Write-Host "[+] シミュレーション完了。SIEM での警告を確認してください。" -
クリーンアップコマンド:
# クリーンアップスクリプト $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "[+] シミュレーションファイルをクリーンアップしました。" } else { Write-Host "[!] 対象ファイルが見つからなかったため、クリーンアップするものはありません。" }