Campagnes ClearFake Utilisent WordlistLoader pour Déployer Amatera
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un chargeur nouvellement identifié appelé WordlistLoader est utilisé dans les campagnes ClearFake pour distribuer le voleur d’informations Amatera. Le chargeur reconstruit le shellcode à partir de mots anglais encodés ou de UUID, l’aidant à échapper aux détections conventionnelles. Amatera a également évolué avec des techniques d’évasion avancées, y compris Heaven’s Gate pour les appels système et des pools de threads détournés pour l’injection de navigateur.
Enquête
L’enquête a examiné la chaîne d’infection débutant par des sites Web compromis affichant de fausses invites CAPTCHA. Les chercheurs ont analysé le processus d’exécution du WordlistLoader, y compris le déverrouillage des modules, le contournement de l’ETW via des points de rupture matériels et le décodage de shellcode à partir de listes de mots. La recherche a également couvert Amatera version 4.3.3-alpha1, mettant en évidence son contournement de chiffrement lié à l’application mis à jour et son implémentation renforcée des appels système.
Atténuation
Les organisations devraient mettre en œuvre des protections du presse-papiers pour réduire le risque de commandes malveillantes délivrées par ingénierie sociale. Les solutions EDR devraient être capables de détecter la manipulation de points de rupture matériels et les tentatives de contournement de l’ETW. Les équipes de sécurité devraient également surveiller les comportements de processus inhabituels, y compris conhost lancement caché de cmd processus qui utilisent pushd pour mapper les partages WebDAV éloignés.
Réponse
Si les modèles de commande décrits sont détectés, l’hôte affecté doit être isolé immédiatement pour empêcher toute exfiltration de données supplémentaire. Les intervenants devraient effectuer des analyses de mémoire pour identifier le shellcode injecté ou les threads de navigateur détournés. Les connexions WebDAV non autorisées devraient également être enquêtées, ainsi que les journaux d’extrémité qui peuvent révéler la source de la commande malveillante.
Flux d’Attaque
Nous sommes encore en train de mettre à jour cette partie.
Détections
Commande et Contrôle suspect par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)
Entrée RunMRU suspecte avec sémantique LOLBin (via registry_event)
LOLBAS Conhost (via ligne de commande)
IOC (HashSha256) à détecter : Livraison de WordlistLoader Amatera via les campagnes ClearFake
Détection de la communication C2 de Amatera [Connexion réseau Windows]
Détection de la distribution d’Amatera Infostealer utilisant WordlistLoader via ConHost [Création de processus Windows]
Exécution de Simulation
Prérequis : Le test préalable de télémétrie & baseline doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Description de l’attaque et commandes : L’adversaire cherche à livrer le voleur d’informations Amatera tout en minimisant l’empreinte sur l’hôte. Ils initient une invite de commande cachée via
conhost.exe --headless. Une fois la coquille établie, l’attaquant utilise lapushdcommande pour monter un partage WebDAV distant (simulé via un chemin UNC local à des fins de test) pour éviter le bruit denet use. Enfin, ils exécutent le composant malveillant en appelantrundll32.execontre une DLL située sur ce lecteur nouvellement mappé, invoquant spécifiquement l’Runexport pour commencer la chaîne d’infection. -
Script de Test de Régression :
# Script de simulation pour le modèle Amatera/WordlistLoader # Note : Nous utilisons un dossier local pour simuler un chemin UNC afin d'éviter une dépendance réseau réelle dans un laboratoire. $fakeWebDavPath = "\$env:COMPUTERNAMEC$TempMaliciousShare" if (!(Test-Path $fakeWebDavPath)) { New-Item -Path $fakeWebDavPath -ItemType Directory -Force } # Créer une DLL factice pour satisfaire l'exigence de rundll32 # Dans un scénario réel, cela serait la charge utile réelle d'Amatera. $dummyDll = "$fakeWebDavPathpayload.dll" New-Item -Path $dummyDll -ItemType File -Force # La Commande Déclencheuse : # Cette commande est structurée pour correspondre aux critères de sélection de la règle Sigma : # 1. Utilise conhost.exe avec --headless # 2. Contient cmd, pushd, rundll32 et $cmdPayload = "cmd.exe /c pushd $fakeWebDavPath && rundll32.exe $fakeWebDavPathpayload.dll,Run" # Démarrer le processus via conhost pour déclencher la logique de détection spécifique Start-Process "conhost.exe" -ArgumentList "--headless", $cmdPayload -
Commandes de Nettoyage :
# Supprimer le répertoire malveillant simulé et les fichiers factices $fakeWebDavPath = "\$env:COMPUTERNAMEC$TempMaliciousShare" if (Test-Path $fakeWebDavPath) { Remove-Item -Path $fakeWebDavPath -Recurse -Force }