Agent Tesla BEC-Angriff liefert einen In-Memory-Infostealer
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine Business Email Compromise (BEC) Kampagne verwendet einen ausgeklügelten JScript-Dropper, um die Malware Agent Tesla v4 zu verteilen. Der Angriff basiert auf Unicode-Emoji-Verschleierung, um der signaturbasierten Erkennung zu entgehen, und nutzt DonutLoader, um eine reflektive Nutzlast direkt im Speicher auszuführen. Das Hauptziel ist das Stehlen von Anmeldedaten aus Webbrowsern, E-Mail-Clients und Windows-Systemen.
Untersuchung
Analysten rekonstruierten die Angriffskette, die mit einer gefälschten E-Mail von Metropolitan Bank and Trust Company beginnt. Die Untersuchung deckte einen mehrstufigen Ausführungsablauf auf, der JScript, DonutLoader-Shellcode und eine verschleierte .NET-Nutzlast umfasst. Die statische Analyse zeigte auch fortgeschrittene Anti-Analyse-Techniken, darunter Erkennung virtueller Maschinen und Prüfungen von sandbox-bezogenen DLLs.
Minderung
Verteidiger sollten verhaltensorientierte KI für eingehende E-Mails einsetzen, um täuschende Phishing-Köder zu identifizieren und kontextbezogene Warnbanner bereitzustellen. Das Härten von Systemen gegen dateilose Ausführung und das Überwachen von Kommunikation über nicht-standardisierte Ports kann das Risiko weiter verringern. Auch das Rotieren von möglicherweise kompromittierten Anmeldedaten auf einem betroffenen System ist nach einem vermuteten Kompromittieren unerlässlich.
Reaktion
Wenn bösartige Aktivitäten festgestellt werden, sollten Organisationen betroffene Hosts sofort isolieren und jede Kommunikation mit identifizierter C2-Infrastruktur als Beweis für einen Kompromiss behandeln. Browser-Passwörter, E-Mail-Anmeldedaten und Windows-Vault-Einträge sollten umgehend geändert werden. Forensische Teams sollten auch nach Anzeichen für Speicher-Injektion und Persistenz durch Registrierungs-Startschlüssel suchen.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
LOLBAS WScript / CScript (via Prozesserschaffung)
Verdächtige Ausführung aus öffentlichem Benutzerprofil (via Prozesserschaffung)
Verdächtige Dateien im öffentlichen Benutzerprofil (via Dateievent)
Möglicher Versuch der IP-Abfrage über Domain-Kommunikation (via DNS)
IOCs (HashSha256) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer
IOCs (SourceIP) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer
IOCs (Domain) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer
IOCs (URL) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer
IOCs (DestinationIP) zur Erkennung: Anatomie eines Agent Tesla BEC Angriffs: Von Posteingang zu In-Memory-Infostealer
Erkennung von Agent Tesla C2- und Anti-Analyse-Netzwerk-Indikatoren [Windows Netzwerkverbindung]
Ausführung eines obfuskierten JScript-Droppers via Windows Script Host [Windows Prozesserschaffung]
Simulation Ausführung
Voraussetzung: Der Telemetrie- & Grundlinien-Preflight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffsprofil & Befehle: Der Gegner will eine bösartige Nutzlast mit einem JScript-Dropper einsetzen. Um einfache Dateinamenerkennungen zu umgehen, nutzen sie
cscript.exeum ein Skript auszuführen. In dieser spezifischen Simulation übergibt der Angreifer ein Kommandozeilenargument, das die Zeichenfolge ’setup‘ enthält, um das bekannte Agent Tesla-Entscheidungsmuster zu imitieren und auf dem System über eine automatisierte Skriptausführung einen Fuß zu fassen. -
Regressionstest-Skript:
# Simulation einer JScript-Dropper-Ausführung über cscript.exe # unter Verwendung des 'setup'-Schlüsselworts, um die spezifische Erkennungsregel auszulösen. $tempScript = "$env:TEMPmalicious_dropper.js" "WScript.Echo('Dropper Initialized');" | Out-File -FilePath $tempScript -Encoding ascii # Dieser Befehl ist dazu gedacht, die Regel auszulösen: # Image: cscript.exe UND Kommandozeile enthält 'setup' Start-Prozess "cscript.exe" -ArgumentList "C:WindowsSystem32WindowsPowerShellv1.0powershell.exe setup.js" -Wait Write-Host "Skript wird ausgeführt. Überprüfen Sie das SIEM auf Alarm." -
Säuberungsbefehle:
# Entfernen des simulierten bösartigen Skripts. Remove-Item -Path "$env:TEMPmalicious_dropper.js" -Force -ErrorAction SilentlyContinue