C2LooperがGitHub C2を使用してランサムウェアの疑いのある操作を行う
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
C2Looperは、バックドアとして機能し、ランサムウェア操作に関連している可能性のある、新たに特定されたRustベースのマルウェアファミリーです。リモートシェルの実行、システムの調査、持続性の維持、セカンドステージペイロードの送信をサポートします。新しいバリアントは、コマンド・アンド・コントロールのインフラとしてGitHubを使用するよう進化しています。
調査
ThreatLabzは、そのバイナリ動作とネットワーク通信を分析することによってC2Looperを特定しました。研究者は2つの主要なバリアントを観察しました:C2用にプレーンテキストHTTPを使用する早期バージョンと、コマンド・アンド・コントロール操作にGitHubを採用する新しいv2ビルドです。この調査は、コマンド構造、文字列暗号化技術、伝統的なHTTPエンドポイントからGitHubにホストされたJSONファイルへの移行も文書化しました。
緩和策
非標準活動で使用される異常なアウトバウンドGitHub接続や、ユーザーディレクトリに現れる疑わしいファイルに焦点を合わせて検出を行うべきです。セキュリティチームは、OneDriveの予期しない子プロセスや cmd.exe やPowerShellの無許可の実行を監視するべきです。ゼロトラスト原則を適用することで、バックドアの横方向移動能力を制限することもできます。
対応策
C2Looperの活動が検出された場合には、横方向の移動やランサムウェアの展開を防ぐために直ちに影響を受けたホストを隔離するべきです。疑わしいOneDrive関連プロセスや無許可のシェルセッションは終了させるべきです。また、初期のアクセスベクトルを特定するためにフォレンジック分析を行い、可能性のあるClickFixスタイルのソーシャルエンジニアリング活動を確認する必要があります。
攻撃フロー
この部分はまだ更新中です。
検出
アカウントまたはグループの列挙/操作の可能性(cmdline経由)
疑わしいドメイントラストの発見(cmdline経由)
システムネットワーク構成の発見の可能性(cmdline経由)
短いファイル名(cmdline経由)
IOC(HashSha256)を検出:C2Looper: GitHub C2を使用するランサムウェアに結びつく新たなバックドア
IOC(SourceIP)を検出:C2Looper: GitHub C2を使用するランサムウェアに結びつく新たなバックドア
IOC(DestinationIP)を検出:C2Looper: GitHub C2を使用するランサムウェアに結びつく新たなバックドア
C2Looper HTTP POST C2通信を検出 [Windowsネットワーク接続]
C2LooperマルウェアAPI機能使用の検出 [Windowsプロセス作成]
シミュレーション実行
前提条件:Telemetry & Baseline Pre-flight Checkを通過していること。
理論的な根拠:このセクションは、検出ルールを引き起こすために設計された敵対的技術(TTP)の正確な実行を詳述しています。コマンドや物語は、特定されたTTPを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながるでしょう。
-
攻撃のシナリオ&コマンド: 敵対者がC2Looperマルウェアで観察された技術を使用して足場を築こうとしています。直接バイナリを実行するのではなく、彼らは
cmd.exeコマンドライン引数に特定のAPI関数名を渡す。この方法は、「Living-off-the-Land」(LotL)技術を使用して、LoadLibraryなどのような機能の動的解決など、ペイロードの後続段階の準備を行う試みです。これらの文字列をコマンドラインを通じて渡すことで、敵対者はこれらの機能をメモリ内で最終的に解決するスクリプト型ローダーを起動させることを目指しています。 -
回帰テストスクリプト:
# C2Looperスタイルのコマンドライン引数を使用したルールのトリガーシミュレーション # これは(selection_processとselection_api)ロジックをトリガーする試みです Write-Host "[+] C2Looper API機能のシミュレーション開始..." -ForegroundColor Cyan # シナリオ1:LoadLibrary/GetProcAddressを通じてトリガー Write-Host "[+] シナリオ1の実行:CommandLineでのAPI機能名..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo LoadLibraryとGetProcAddressの使用をトリガー" # シナリオ2:CommandLineでのShellExecuteWを通じてトリガー Write-Host "[+] シナリオ2の実行:CommandLineでのShellExecuteWパターンのテスト..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo ShellExecuteWパターンのテスト" Write-Host "[+] シミュレーション完了。SIEMでのアラートを確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# シミュレーションによる永続的な変更はないため、クリーンアップは不要です。 Write-Host "[+] クリーンアップは不要です。" -ForegroundColor Cyan