Шкідливе ПЗ VShell постачається через підроблене резюме, яке націлене на оборонну промисловість Китаю
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Невстановлений кіберзловмисник використав фальшиве академічне резюме, пов’язане з Пекінським Інститутом Технологій, для доставки багатоступеневого шкідливого ланцюга. Атака покладається на спеціальний завантажувач Go для розгортання стагера SNOWLIGHT, який зрештою встановлює VShell – троян для віддаленого доступу (RAT). Кампанія націлена на дослідницьке середовище, зокрема на організації, що працюють у сфері штучного інтелекту та енергетичних систем.
Розслідування
Розслідування включало реверс-інжиніринг завантажувача на основі Go та вивчення мережевого трафіку, захопленого в середовищі пісочниці. Дослідники виявили кілька технік ухилення, включаючи перевірки ядра процесора та виявлення сну за часом. Аналіз результатуючого PCAP також показав характерну поведінку протоколу VShell, включаючи його реєстрацію та послідовність “heartbeat”.
Послаблення
Організації повинні забезпечити суворий контроль над виконанням неочікуваних файлів, особливо тих, що маскуються під легітимні документи. Виявлення на кінцевих точках повинно моніторити підозрілі зміни в захисті пам’яті, такі як VirtualProtect і незвичний вихідний TCP-трафік. Мережевий моніторинг також має відмічати з’єднання з відомими зловмисними IP-адресами або нестандартними портами, пов’язаними з активністю VShell.
Відповідь
Якщо зловмисну активність виявлено, уражене робоче місце слід негайно ізолювати, щоб зупинити подальше управління та контроль (C2). Реагуючі повинні провести аналіз пам’яті для ідентифікації компонентів без файлів та пошуку маркерів закривання, таких як %TEMP%log_de.log. Мережеві журнали слід також перевірити на докази латерального переміщення або ексфільтрації даних через канали VShell.
Атака потоків
Ми ще оновлюємо цю частину.
Виявлення
Можливі C2 комунікації через HTTP до прямої IP з незвичним портом (через проксі)
Підозріле завантаження файлу напряму на IP (через проксі)
Підозріле керування і контроль по незвичному доменному імені верхнього рівня (TLD) DNS-запитом (через dns)
IOC (HashSha256) для виявлення: Фейкове резюме звернулося до еліти оборонно-технічного сектору Китаю та встановило VShell
IOC (HashMd5) для виявлення: Фейкове резюме звернулося до еліти оборонно-технічного сектору Китаю та встановило VShell
IOC (SourceIP) для виявлення: Фейкове резюме звернулося до еліти оборонно-технічного сектору Китаю та встановило VShell
IOC (DestinationIP) для виявлення: Фейкове резюме звернулося до еліти оборонно-технічного сектору Китаю та встановило VShell
Виявлення з’єднань SNOWLIGHT VShell [З’єднання мережі Windows]
Шкідливе програмне забезпечення з використанням фальшивого резюме для доставки VShell RAT [Створення процесу Windows]
Виконання симуляції
Передумова: Перевірка телеметрії та базового етапу перед польотом має бути пройдена.
Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для виклику правила виявлення. Команди та наратив мають безпосередньо відображати визначені TTP та мають на меті генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкової діагностики.
-
Наратив атаки та команди: Противник доставляє озброєний “Resume.exe”. Після виконання, шкідливе ПЗ ініціює оболонку команд для завантаження вторинного навантаження (легітимно виглядаючого
.docxфайлу) вC:WindowsTempщоб маскуватися під системний файл. Щоб уникнути середовищ пісочниць, що прискорюють таймери сну, шкідливе ПЗ викликає функціюBeepщоб створити затримку на основі апаратного забезпечення. Ця конкретна послідовність розроблена для виклику правила виявлення. -
Скрипт регресійного тестування:
# Сценарій симуляції для шаблону доставки VShell RAT # ПРИМІТКА: Цей скрипт імітує поведінку шкідливого ПЗ для виклику правила. # 1. Створення фіктивного виконуваного файлу шкідливого ПЗ за шляхом, очікуваним правилом $malwarePath = "C:Pathtomalware.exe" $malwareDir = Split-Path $malwarePath if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force } # Створення фіктивного файлу для виступу "шкідливим ПЗ" New-Item -Path $malwarePath -ItemType File -Force # 2. Імітація виконання шкідливого ПЗ та наступного ланцюга # Використовуємо PowerShell для імітації логіки шкідливого ПЗ: створення cmd, завантаження файлу, виклик Beep Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue # Логіка, що імітується: # a) Створення cmd.exe # b) Завантаження .docx до C:WindowsTemp # c) Виклик функції Beep Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`"" -
Команди очищення:
# Скрипт очищення для видалення симульованих артефактів Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }