SOC Prime Bias: High

21 Aug 2026 16:23 UTC

Кампанії ClearFake використовують WordlistLoader для розгортання Amatera

Author Photo
SOC Prime Team linkedin icon Стежити
Кампанії ClearFake використовують WordlistLoader для розгортання Amatera
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Нововиявлений завантажувач під назвою WordlistLoader використовується в кампаніях ClearFake для поширення Amatera для крадіжки інформації. Завантажувач реконструює shellcode з закодованих англійських слів або UUID, що допомагає йому уникати звичайного виявлення. Amatera також еволюціонувала з розширеними методами ухилення, включаючи Heaven’s Gate для системних викликів та викрадені пули потоків для ін’єкції в браузер.

Розслідування

Розслідування розглянуло ланцюг зараження, починаючи з зламних вебсайтів, що відображають підроблені CAPTCHA-запропонування. Дослідники проаналізували процес виконання WordlistLoader, включаючи зняття гачків з модулів, обходу ETW через апаратні точки зупину та декодування shellcode зі списків слів. Дослідження також охопило версію 4.3.3-alpha1 Amatera, підкреслюючи її оновлене обходження шифрування, що прив’язане до застосунку, та посилену реалізацію системних викликів.

Пом’якшення

Організації повинні впровадити захисти буфера обміну для зменшення ризику доставки шкідливих команд через соціальну інженерію. Рішення EDR повинні бути здатні виявляти маніпуляції з апаратними точками зупинки та спроби обходу ETW. Команди безпеки також повинні спостерігати за незвичайною поведінкою процесів, включаючи conhost запуск прихованих cmd процесів, що використовують pushd для мапування віддалених спільних ресурсів WebDAV.

Відповідь

Якщо виявлено описані шаблони команд, слід негайно ізолювати уражений хост, щоб запобігти подальшому витоку даних. Реагування повинне включати комп’ютерну криміналістику пам’яті для ідентифікації впровадженого shellcode або викрадених потоків браузера. Неавторизовані підключення WebDAV також слід розслідувати, разом із журналами кінцевих точок, що можуть виявити джерело шкідливої команди.

Атака послідовності

Ми все ще оновлюємо цей розділ.

Виявлення

Підозріле управління командами та контроль через запит DNS до незвичайного домену верхнього рівня (TLD) (через dns)

Команда SOC Prime
21 серпня 2026

Підозрілий запис RunMRU з семантикою LOLBin (через registry_event)

Команда SOC Prime
20 серпня 2026

LOLBAS Conhost (через cmdline)

Команда SOC Prime
20 серпня 2026

IOC (HashSha256) для виявлення: WordlistLoader доставляє Amatera через кампанії ClearFake

Правила AI SOC Prime
20 серпня 2026

Виявлення комунікацій Amatera C2 [Мережеве з’єднання Windows]

Правила AI SOC Prime
20 серпня 2026

Виявлення розповсюдження Amatera для крадіжки інформації за допомогою WordlistLoader через ConHost [Створення процесу Windows]

Правила AI SOC Prime
20 серпня 2026

Виконання симуляції

Передумова: Телеметрія та базова перевірка перед польотом повинні бути успішними.

Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для спрацювання правила виявлення. Команди та події МАЮТЬ безпосередньо відображати ідентифіковані TTP і націлені на генерування саме тієї телеметрії, яку очікує логіка виявлення. Абстрактні або несумісні приклади приведуть до неправильного діагнозу.

  • Опис атаки та команди: Агресор прагне доставити Amatera для крадіжки інформації при мінімальному відбитку на хості. Вони ініціюють приховану командну оболонку через conhost.exe --headless. Після встановлення оболонки зловмисник використовує pushd команду для монтування віддаленого ресурсу WebDAV (симульованого через локальний шлях UNC для тестування), щоб уникнути шуму від net use. Нарешті, вони виконують шкідливий компонент, викликаючи rundll32.exe проти DLL, розташованого на цьому новоназначеному диску, спеціально викликаючи Run експорт, щоб розпочати ланцюг зараження.

  • Сценарій тестування регресії:

    # Сценарій симуляції для шаблону Amatera/WordlistLoader
    # Примітка: Ми використовуємо локальну папку для симуляції шляху UNC щоб уникнути фактичної мережевої залежності у лабораторії.
    
    $fakeWebDavPath = "\$env:COMPUTERNAMEC$TempMaliciousShare"
    if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force }
    
    # Створення фіктивної DLL для задоволення вимог rundll32
    # У реальному сценарії це був би фактичний вантаж Amatera.
    $dummyDll = "$fakeWebDavPathpayload.dll"
    New-Item -Path $dummyDll -ItemType File -Force
    
    # Команда тригера: 
    # Ця команда структурована відображати критерії вибору правила Sigma:
    # 1. Використовує conhost.exe з --headless
    # 2. Містить cmd, pushd, rundll32, ,Run, та 
    
    $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run"
    
    # Запуск процесу через conhost для спрацювання специфічної логіки виявлення
    Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload
  • Команди очищення:

    # Видалення симульованого шкідливого каталогу та фіктивних файлів
    $fakeWebDavPath = "\$env:COMPUTERNAMEC$TempMaliciousShare"
    if (Test-Path $fakeWebDavPath) {
        Remove-Item -Path $fakeWebDavPath -Recurse -Force
    }