Le campagne ClearFake utilizzano WordlistLoader per distribuire Amatera
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un nuovo loader identificato come WordlistLoader viene utilizzato nelle campagne ClearFake per distribuire l’infostealer Amatera. Il loader ricostruisce il shellcode da parole inglesi codificate o UUID, aiutando a eludere il rilevamento convenzionale. Amatera si è anche evoluto con tecniche di elusione avanzate, tra cui Heaven’s Gate per syscall e pool di thread dirottati per l’iniezione nei browser.
Indagine
L’indagine ha esaminato la catena di infezione a partire da siti web compromessi che mostravano falsi prompt CAPTCHA. I ricercatori hanno analizzato il processo di esecuzione di WordlistLoader, incluso l’unhooking dei moduli, il bypass di ETW tramite breakpoint hardware e la decodifica del shellcode da liste di parole. La ricerca ha anche coperto Amatera versione 4.3.3-alpha1, mettendo in evidenza il suo bypass aggiornato della Crittografia Applicata e l’implementazione resilienti dei syscall.
Mitigazione
Le organizzazioni dovrebbero implementare protezioni del clipboard per ridurre il rischio di comandi malevoli consegnati tramite ingegneria sociale. Le soluzioni EDR dovrebbero essere in grado di rilevare la manipolazione dei breakpoint hardware e i tentativi di bypass ETW. I team di sicurezza dovrebbero anche monitorare comportamenti insoliti dei processi, incluso conhost che lancia cmd processi nascosti che utilizzano pushd per mappare condivisioni remote WebDAV.
Risposta
Se vengono rilevati i modelli di comando descritti, l’host interessato dovrebbe essere isolato immediatamente per prevenire ulteriore esfiltrazione di dati. I soccorritori dovrebbero eseguire l’analisi forense della memoria per identificare shellcode iniettato o thread di browser dirottati. Le connessioni WebDAV non autorizzate dovrebbero anche essere investigate, insieme ai log degli endpoint che possono rivelare la fonte del comando malevolo.
Flusso d’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Comando e controllo sospetto tramite richieste DNS con Dominio di Primo Livello (TLD) insolito (via dns)
Voce RunMRU sospetta con Semantica LOLBin (via registry_event)
LOLBAS Conhost (via cmdline)
IOC (HashSha256) da rilevare: WordlistLoader che distribuisce Amatera tramite campagne ClearFake
Rilevamento della comunicazione Amatera C2 [Connessione di rete Windows]
Rileva la distribuzione dell’infostealer Amatera utilizzando WordlistLoader tramite ConHost [Creazione processo Windows]
Esecuzione simulata
Prerequisito: Il Controllo Pre-volo del Telemetry & Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’attacco: L’avversario cerca di distribuire l’infostealer Amatera minimizzando la traccia sull’host. Iniziano un prompt dei comandi nascosto tramite
conhost.exe --headless. Una volta stabilita la shell, l’attaccante utilizza il comandopushdper montare una condivisione remota WebDAV (simulata tramite un percorso UNC locale a scopo di test) per evitare il rumore dinet use. Infine, eseguono il componente malevolo chiamandorundll32.execontro una DLL situata su quel drive appena mappato, invocando specificamente l’export per iniziare la catena di infezione.RunScript di Test di Regressione: -
# Script di simulazione per il modello Amatera/WordlistLoader # Nota: Utilizziamo una cartella locale per simulare un percorso UNC per evitare una dipendenza di rete reale in un laboratorio. $fakeWebDavPath = “$env:COMPUTERNAMEC$TempMaliciousShare” if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force } # Crea una DLL fittizia per soddisfare il requisito di rundll32 # In uno scenario reale, questo sarebbe il vero payload di Amatera. $dummyDll = “$fakeWebDavPathpayload.dll” New-Item -Path $dummyDll -ItemType File -Force # Il Comando di Attivazione: # Questo comando è strutturato per corrispondere ai criteri di selezione della regola Sigma: # 1. Usa conhost.exe con –headless # 2. Contiene cmd, pushd, rundll32, ,Run, e $cmdPayload = “cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run” # Avvia il processo tramite conhost per attivare la logica di rilevamento specifica Start-Process “conhost.exe” -ArgumentList “–headless”, $cmdPayload
# Simulation script for Amatera/WordlistLoader pattern # Note: We use a local folder to simulate a UNC path to avoid actual network dependency in a lab. $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare" if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force } # Create a dummy DLL to satisfy the rundll32 requirement # In a real scenario, this would be the actual Amatera payload. $dummyDll = "$fakeWebDavPathpayload.dll" New-Item -Path $dummyDll -ItemType File -Force # The Trigger Command: # This command is structured to match the Sigma rule's selection criteria: # 1. Uses conhost.exe with --headless # 2. Contains cmd, pushd, rundll32, ,Run, and $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run" # Start the process via conhost to trigger the specific detection logic Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload -
Comandi di Pulizia:
# Rimuovi la directory malevola simulata e i file fittizi $fakeWebDavPath = "$env:COMPUTERNAMEC$TempMaliciousShare" if (Test-Path $fakeWebDavPath) { Remove-Item -Path $fakeWebDavPath -Recurse -Force }