C2Looper verwendet GitHub C2 in verdächtigen Ransomware-Operationen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
C2Looper ist eine neu identifizierte Malware-Familie auf Basis von Rust, die als Backdoor fungiert und wahrscheinlich mit Ransomware-Operationen in Verbindung steht. Sie unterstützt Remote-Shell-Ausführung, Systemerkundung, Persistenz und die Lieferung von Zweitstufen-Nutzlasten. Neuere Varianten haben sich weiterentwickelt und nutzen GitHub als Command-and-Control-Infrastruktur.
Untersuchung
ThreatLabz identifizierte C2Looper durch die Analyse seines binären Verhaltens und der Netzwerkkommunikation. Forscher beobachteten zwei Hauptvarianten: eine frühere Version, die Klartext-HTTP für C2 verwendet, und eine neuere v2-Build, die sich auf GitHub für Command-and-Control-Operationen stützt. Die Untersuchung dokumentierte auch Befehlsstrukturen, Verschlüsselungstechniken für Zeichenfolgen und den Wechsel von traditionellen HTTP-Endpunkten zu GitHub-gehosteten JSON-Dateien.
Schadensbegrenzung
Die Erkennung sollte sich auf ungewöhnliche ausgehende GitHub-Verbindungen konzentrieren, die für untypische Aktivitäten genutzt werden, sowie auf verdächtige Dateien, die in Benutzerverzeichnissen erscheinen. Sicherheitsteams sollten unerwartete Kindprozesse von OneDrive und unbefugte Ausführungen von cmd.exe oder PowerShell überwachen. Die Anwendung von Zero-Trust-Prinzipien kann auch helfen, die laterale Bewegungsfähigkeit der Backdoor einzuschränken.
Reaktion
Wenn C2Looper-Aktivität erkannt wird, sollte der betroffene Host sofort isoliert werden, um laterale Bewegungen oder die Verbreitung von Ransomware zu verhindern. Verdächtige OneDrive-bezogene Prozesse und unbefugte Shell-Sitzungen sollten beendet werden. Responder sollten auch eine forensische Analyse durchführen, um den anfänglichen Zugangsvektor zu identifizieren, einschließlich möglicher ClickFix-ähnlicher Social-Engineering-Aktivitäten.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Konto- oder Gruppenaufzählung / Manipulation (über cmdline)
Verdächtige Entdeckungen von Domain-Vertrauensstellungen (über cmdline)
Mögliche Entdeckung der Systemnetzwerkkonfiguration (über cmdline)
Kurzer Dateiname (über cmdline)
IOCs (HashSha256) zur Erkennung: C2Looper: Eine neue Backdoor, die wahrscheinlich mit Ransomware mit GitHub C2 verbunden ist
IOCs (SourceIP) zur Erkennung: C2Looper: Eine neue Backdoor, die wahrscheinlich mit Ransomware mit GitHub C2 verbunden ist
IOCs (DestinationIP) zur Erkennung: C2Looper: Eine neue Backdoor, die wahrscheinlich mit Ransomware mit GitHub C2 verbunden ist
Erkenne C2Looper HTTP POST C2 Kommunikation [Windows Netzwerkverbindung]
Erkennung der C2Looper Malware API-Funktionsnutzung [Windows Prozess-Erstellung]
Simulationsausführung
Voraussetzung: Der Telemetrie- & Baseline-Pre-Flight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und zielen darauf ab, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner versucht, einen Fuß in die Tür zu bekommen, indem er eine Technik verwendet, die in der C2Looper-Malware beobachtet wurde. Anstatt eine Binärdatei direkt auszuführen, verwenden sie
cmd.exeum spezifische API-Funktionsnamen in den Befehlszeilenargumenten zu übergeben. Es ist ein Versuch, „Living-off-the-Land“ (LotL)-Techniken zu verwenden, um sich auf nachfolgende Nutzlastenstufen vorzubereiten, wie die dynamische Auflösung von Funktionen wieLoadLibraryum statische Analysen zu umgehen. Indem sie diese Zeichenfolgen über die Befehlszeile übergeben, hofft der Gegner, einen gescripteten Loader auszulösen, der schließlich diese Funktionen im Speicher auflösen wird. -
Regression Test Script:
# Simulation von C2Looper-ähnlichen Befehlszeilenargumenten zur Auslösung der Regel # Dies versucht, die (selection_process und selection_api) Logik auszulösen Write-Host "[+] Start der C2Looper API-Funktionssimulation..." -ForegroundColor Cyan # Szenario 1: Auslösung über LoadLibrary/GetProcAddress Write-Host "[+] Ausführung von Szenario 1: API-Funktionsnamen in der Befehlszeile..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Auslösung von LoadLibrary und GetProcAddress Nutzung" # Szenario 2: Auslösung über ShellExecuteW Write-Host "[+] Ausführung von Szenario 2: ShellExecuteW in der Befehlszeile..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Test des ShellExecuteW-Musters" Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Alarme." -ForegroundColor Green -
Bereinigungskommandos:
# Keine persistenten Änderungen durch die Simulation; keine Bereinigung erforderlich. Write-Host "[+] Keine Bereinigung erforderlich." -ForegroundColor Cyan