Атака BEC з Agent Tesla доставляє інжектор для крадіжки інформації в пам’яті
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія Business Email Compromise (BEC) використовує складний JScript-загрузчик для розповсюдження шкідливого програмного забезпечення Agent Tesla v4. Атака спирається на обфускацію Unicode emoji, щоб уникнути виявлення на основі підписів, і використовує DonutLoader для виконання відображеного навантаження безпосередньо в пам’яті. Її основна мета – викрасти облікові дані з веббраузерів, клієнтів електронної пошти і систем Windows.
Розслідування
Аналітики реконструювали ланцюг атак, що починається з фальшивого приманки електронної пошти від Metropolitan Bank and Trust Company. Розслідування виявило багаторівневий процес виконання, що включає JScript, DonutLoader shellcode і обфускований .NET навантаження. Статичний аналіз також виявив розвинені антианалітичні методи, включаючи виявлення віртуальної машини і перевірки на DLL, пов’язані з пісочницею.
Захист
Захисники повинні розгортати поведінковий AI для вхідної пошти, щоб ідентифікувати оманливі фішингові приманки і надавати контекстно залежні попереджувальні банери. Посилення систем проти безфайлового виконання і моніторинг комунікацій через нестандартні порти можуть додатково знизити ризик. Обертання будь-яких облікових даних, можливо, підданих загрозі на ураженій системі, також є важливим після підозрюваного компрометації.
Відповідь
Якщо виявлено зловмисну активність, організації повинні негайно ізолювати уражені хости і розглядати будь-яке спілкування з ідентифікованою C2 інфраструктурою як ознаку зламу. Паролі браузера, облікові дані електронної пошти і записи Windows Vault повинні бути негайно змінені. Судово-медичні команди також повинні розслідувати ознаки ін’єкції в пам’ять і стійкості через ключі автозапуску в реєстрі.
Потік атак
Ми все ще оновлюємо цю частину.
Виявлення
LOLBAS WScript / CScript (через process_creation)
Підозріле виконання з загальнодоступного профілю користувача (через process_creation)
Підозрілі файли в загальнодоступному профілі користувача (через file_event)
Спроба доменної комунікації з перевіркою IP (через dns)
IOC (HashSha256) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті
IOC (SourceIP) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті
IOC (Домен) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті
IOC (URL) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті
IOC (DestinationIP) для виявлення: Анатомія атаки Agent Tesla BEC: Від вхідних до Infostealer в пам’яті
Виявлення мережевих індикаторів Agent Tesla C2 і антианалітичних дій [Підключення мережі Windows]
Виконання обфусцированного JScript-загрузчика через Windows Script Host [Створення процесу Windows]
Виконання симуляції
Попередня умова: Телеметрія та базовий контроль перед виконанням мають бути пройдені.
Обґрунтування: Цей розділ деталізує точне виконання техніки для конфронтації противника (TTP), призначене для активації правила виявлення. Команди та розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTP та націлюватися на створення точної телеметрії, очікуваної логікою виявлення. Абстрактні або невідповідні приклади призведуть до помилкового діагнозу.
-
Розповідь та команди атаки: Противник прагне розгорнути шкідливе навантаження, використовуючи JScript-загрузчик. Щоб обійти просте виявлення на основі імен файлів, вони використовують
cscript.exeдля виконання скрипту. У цій конкретній симуляції нападник передає аргумент командного рядка, який містить рядок ‘setup’, щоб імітувати відомий патерн розгортання Agent Tesla, намагаючись встановити плацдарм у системі через автоматизоване виконання скрипту. -
Скрипт регресійного тестування:
# Симуляція виконання JScript-загрузчика через cscript.exe # використовуючи ключове слово 'setup' для активації специфічного правила виявлення. $tempScript = "$env:TEMPmalicious_dropper.js" "WScript.Echo('Dropper Initialized');" | Out-File -FilePath $tempScript -Encoding ascii # Ця команда призначена для запуску правила: # Image: cscript.exe AND CommandLine містить 'setup' Start-Process "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait Write-Host "Команда симуляції виконана. Перевірте SIEM на наявність попередження." -
Команди очищення:
# Видалення симулированного шкідливого скрипта. Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue