C2Looper використовує GitHub C2 в ймовірних операціях з програмами-вимагачами
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
C2Looper — це нововиявлена сімейство шкідливих програм на базі Rust, яке функціонує як бекдор і, ймовірно, пов’язане з операціями з програмами-вимагачами. Воно підтримує віддалене виконання командного рядка, розвідку системи, стійкість та доставку навантажень другого етапу. Новіші варіанти розвинулися до використання GitHub в якості інфраструктури командування та контролю.
Розслідування
ThreatLabz ідентифікував C2Looper через аналіз його поведінки на рівні бінарного коду та мережевої комунікації. Дослідники спостерігали два основні варіанти: ранню версію, яка використовувала незашифрований HTTP для C2, і новішу v2, що покладається на GitHub для операцій командування і контролю. Розслідування також задокументувало структури команд, методи шифрування рядків та перехід від традиційних HTTP-ендпойнтів до JSON-файлів, розміщених на GitHub.
Пом’якшення
Виявлення мають зосередитися на незвичайних зовнішніх з’єднаннях з GitHub, які використовуються для нестандартної активності, та підозрілих файлах, що з’являються у користувацьких директоріях. Команди безпеки повинні контролювати несподівані дочірні процеси OneDrive та несанкціоноване виконання cmd.exe або PowerShell. Застосування принципів нульової довіри також може допомогти обмежити можливості бокового переміщення бекдора.
Відповідь
Якщо виявлено активність C2Looper, уражений хост слід негайно ізолювати, щоб запобігти боковому переміщенню або розгортанню програми-вимагача. Підозрілі процеси, пов’язані з OneDrive, та несанкціоновані сесії командного рядка слід завершити. Відповідачі повинні також провести судово-медичний аналіз для ідентифікації початкового вектора доступу, включаючи можливу соціальну інженерію типу ClickFix.
Хід атаки
Ми ще оновлюємо цю частину.
Виявлення
Можливе перерахування або маніпуляція обліковими записами чи групами (через командний рядок)
Підозріле виявлення довіри до домену (через командний рядок)
Можливе виявлення конфігурації мережі системи (через командний рядок)
Коротке ім’я файлу (через командний рядок)
IOCs (HashSha256) для виявлення: C2Looper: Новий бекдор, ймовірно, пов’язаний з програмами-вимагачами з GitHub C2
IOCs (SourceIP) для виявлення: C2Looper: Новий бекдор, ймовірно, пов’язаний з програмами-вимагачами з GitHub C2
IOCs (DestinationIP) для виявлення: C2Looper: Новий бекдор, ймовірно, пов’язаний з програмами-вимагачами з GitHub C2
Виявлення C2Looper HTTP POST C2 Комунікації [Підключення до мережі Windows]
Виявлення використання функцій API шкідливою програмою C2Looper [Створення процесу в Windows]
Виконання симуляції
Передумова: попередня перевірка телеметрії та базових даних перед виконанням має бути успішною.
Обґрунтування: цей розділ детально описує точне виконання техніки противника (TTP), розробленої для активації правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та прагнути генерувати саме ту телеметрію, яка очікується виявлюваною логікою. Абстрактні або не пов’язані приклади призведуть до помилкового діагнозу.
-
Атака & Команди Противник намагається закріпитися, використовуючи техніку, спостережену в шкідливій програмі C2Looper. Замість безпосереднього виконання бінарного коду, вони використовують
cmd.exeдля передачі імен конкретних функцій API в аргументах командного рядка. Це спроба використовувати техніки “Жити за рахунок землі” (LotL) для підготовки до наступних етапів навантаження, таких як динамічне вирішення функцій, якLoadLibraryщоб уникнути статичного аналізу. Передаючи ці рядки через командний рядок, противник сподівається активувати скриптований завантажувач, який згодом вирішить ці функції в пам’яті. -
Скрипт регресійного тестування
# Симуляція аргументів командного рядка в стилі C2Looper для активації правила # Це спроба активувати логіку (selection_process та selection_api) Write-Host "[+] Початок симуляції API функцій C2Looper..." -ForegroundColor Cyan # Сценарій 1: Активація через LoadLibrary/GetProcAddress Write-Host "[+] Виконання сценарію 1: Імена функцій API в командному рядку..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Triggering LoadLibrary and GetProcAddress usage" # Сценарій 2: Активація через ShellExecuteW Write-Host "[+] Виконання сценарію 2: ShellExecuteW у командному рядку..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Testing ShellExecuteW pattern" Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність попереджень." -ForegroundColor Green -
Команди очищення
# Симуляція не здійснювала постійних змін; очищення не вимагається. Write-Host "[+] Очищення не вимагається." -ForegroundColor Cyan