Аналіз шкідливого програмного забезпечення у випадку фішингової атаки, здійсненої зловмисником Larva-24009
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисник Larva-24009 проводить фішингові кампанії проти підприємств по всьому світу, включаючи організації в Південній Кореї. Атаки використовують LNK-файли для запуску обфускованих PowerShell-скриптів, які встановлюють бекдори та інструменти віддаленого доступу. Противник зосереджується на крадіжці облікових даних, захопленні скріншотів та кейлогінгу для збору та ексфільтрації конфіденційної користувацької інформації.
Розслідування
Розслідування виявило багатоступеневий ланцюг зараження, що починається з фішингових листів, які містять відволікаючі документи та шкідливі LNK-файли. Аналітики спостерігали використання PowerShell для забезпечення стійкості та створення запланованих завдань, а потім розгортання QuasarRAT і UltraVNC. Зловмисник також зловживає утилітами NirSoft для автоматичного розвідки системи та Telegram API для повідомлення про успішні зараження.
Захист
Організації повинні ставитися до вкладень електронної пошти та виконуваних файлів з невідомих або неперевірених джерел з особливою обережністю. Програмне забезпечення для безпеки, зокрема V3, має регулярно оновлюватися для виявлення відомих підписів шкідливого ПЗ. Застосування строгих політик виконання PowerShell і моніторинг диспетчера завдань на підозрілі або несанкціоновані записи можуть додатково зменшити ризики.
Відповідь
Якщо виявлено діяльність Larva-24009, постраждалі системи слід відразу ізолювати, щоб обмежити бічний рух та подальшу ексфільтрацію даних. Відповідальним слід перевірити заплановані завдання та зміни в реєстрі на механізми забезпечення стійкості. Також слід переглянути мережеві журнали на предмет з’єднань із відомою інфраструктурою C2 та ознак несанкціонованих сесій RDP або UltraVNC.
Потік атаки
Виявлення
Виклик підозрілих методів .NET з Powershell (через powershell)
Proof of Value
Можливе зловживання Telegram як каналом командування та контролю (через dns_query)
Proof of Value
Підозріле командування та контроль за допомогою DNS-запиту незвичному домену верхнього рівня (TLD) (через dns)
Proof of Value
Індикатори компрометації (IOCs) (HashMd5) для виявлення: Аналіз шкідливого ПЗ у випадку фішингової атаки зловмисника Larva-24009
Proof of Value
Індикатори компрометації (IOCs) (SourceIP) для виявлення: Аналіз шкідливого ПЗ у випадку фішингової атаки зловмисника Larva-24009
Proof of Value
Індикатори компрометації (IOCs) (DestinationIP) для виявлення: Аналіз шкідливого ПЗ у випадку фішингової атаки зловмисника Larva-24009
Proof of Value
Виявлення комунікації C&C Larva-24009 та використання Telegram API [Підключення до мережі Windows]
Proof of Value
Установка інструментів віддаленого керування Quasar RAT і UltraVNC [Створення процесу Windows]
Proof of Value
Виявлення виконання обфускованного PowerShell команди через LNK-файли [Windows PowerShell]
Proof of Value
Виконання симуляції
Передумова: Перевірка телеметрії та базового рівня повинна бути успішно пройдена.
Підстава: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати виявлені TTP і мати на меті генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.
-
Атака, розповідь і команди: Супротивник отримав початковий доступ і намагається встановити стійкість/виконання за допомогою файлу-ярлика. Нападник створює шкідливий
.lnkфайл, який при натисканні викликаєpowershell.exe. Щоб уникнути простого виявлення на основі рядків, команда використовує параметр-EncodedCommand. Команда створена таким чином, щоб виглядати, ніби вона взаємодіє з відволікаючим файлом у каталозі%TEMP%, щоб зливатися з системним шумом. Цільова телеметрія – це подія створення процесу, деpowershellє процесом,-EncodedCommandє присутнім, і%TEMP%or.lnkє частиною рядка аргументів. -
Скрипт регресійного тестування:
# Сценарій симуляції для запуску правила виявлення # 1. Визначити шкідливий навантажувач (Base64 закодований 'Write-Host "Проникнення успішне"') $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration Successful'")) # 2. Побудувати командний рядок, що відповідає логіці виявлення: # Містить 'powershell', '-EncodedCommand', і '%TEMP%' $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" # 3. Виконати команду для отримання телеметрії Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden -
Команди очищення:
# Видалити всі файли, створені під час симуляції Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue