VShell-Malware durch gefälschten Lebenslauf geliefert, der auf die chinesische Rüstungsindustrie abzielt
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein unzugeordneter Bedrohungsakteur nutzte einen gefälschten akademischen Lebenslauf, der mit dem Beijing Institute of Technology verknüpft war, um eine mehrstufige Malware-Kette zu liefern. Der Angriff stützt sich auf einen benutzerdefinierten Go-Loader, um den SNOWLIGHT Stager einzusetzen, der letztlich das VShell Remote-Access-Trojaner (RAT) installiert. Die Kampagne zielt auf forschungsorientierte Umgebungen ab, insbesondere auf Organisationen, die im Bereich KI und Energiesysteme tätig sind.
Untersuchung
Die Untersuchung umfasste das Reverse-Engineering des auf Go basierenden Loaders und die Untersuchung des erfassten Netzwerkverkehrs in einer Sandbox-Umgebung. Forscher identifizierten mehrere Ausweichtechniken, darunter CPU-Kernprüfungen und zeitbasierte Schlafdetektion. Die Analyse des resultierenden PCAP offenbarte auch das charakteristische Protokollverhalten von VShell, einschließlich seiner Registrierungs- und Heartbeat-Sequenz.
Abschwächung
Organisationen sollten strenge Kontrollen bei der Ausführung unerwarteter Dateien durchsetzen, insbesondere solcher, die als legitime Dokumente getarnt sind. Die Endpunktüberwachung sollte verdächtige Änderungen des Speicherschutzes wie VirtualProtect und ungewöhnlichen ausgehenden TCP-Datenverkehr überwachen. Die Netzwerküberwachung sollte auch Verbindungen zu bekannten bösartigen IP-Adressen oder nicht standardmäßigen Ports, die mit VShell-Aktivitäten in Verbindung stehen, kennzeichnen.
Reaktion
Wenn bösartige Aktivitäten festgestellt werden, sollte die betroffene Workstation sofort isoliert werden, um weitere Command-and-Control (C2) Kommunikation zu stoppen. Reaktionskräfte sollten Speicherforensik durchführen, um Dateilose Komponenten zu identifizieren und nach Kill-Schalter-Markierungen wie %TEMP%log_de.log zu suchen. Auch Netzwerkprotokolle sollten auf Hinweise auf laterale Bewegungen oder Datenexfiltration über VShell-Kanäle überprüft werden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche C2-Kommunikation über HTTP zu direkter IP mit ungewöhnlichem Port (über Proxy)
Verdächtiger Dateidownload direkte IP (über Proxy)
Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (über DNS)
IOCs (HashSha256) zum Erkennen: Ein gefälschter Lebenslauf berief sich auf Chinas verteidigungstechnische Elite, dann wurde VShell installiert
IOCs (HashMd5) zum Erkennen: Ein gefälschter Lebenslauf berief sich auf Chinas verteidigungstechnische Elite, dann wurde VShell installiert
IOCs (SourceIP) zum Erkennen: Ein gefälschter Lebenslauf berief sich auf Chinas verteidigungstechnische Elite, dann wurde VShell installiert
IOCs (DestinationIP) zum Erkennen: Ein gefälschter Lebenslauf berief sich auf Chinas verteidigungstechnische Elite, dann wurde VShell installiert
SNOWLIGHT VShell Verbindungsdetektion [Windows-Netzwerkverbindung]
Malware nutzt gefälschten Lebenslauf zur Lieferung von VShell RAT [Windows-Prozess-Erstellung]
Simulation Ausführung
Voraussetzung: Der Telemetrie- & Baseline-Pre-flight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Narrative MÜSSEN direkt die TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslösung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Ein Angreifer liefert eine waffenfähige „Resume.exe“. Bei Ausführung initiiert die Malware eine Befehlszeile, um eine sekundäre Nutzlast (eine legitime aussehende
.docx-Datei) inC:WindowsTempzu laden, um sich als Systemdatei zu tarnen. Um Sandbox-Umgebungen zu umgehen, die Schlaf-Timer beschleunigen, ruft die Malware dieBeep-Funktion auf, um eine hardwarebasierte Verzögerung zu erzeugen. Diese spezifische Abfolge ist darauf ausgelegt, die Erkennungsregel auszulösen. -
Regressions-Testskript:
# Simulationsskript für VShell RAT Delivery Pattern # HINWEIS: Dieses Skript simuliert das Verhalten der Malware, um die Regel auszulösen. # 1. Erstellen Sie eine Dummy-Malware-Ausführungsdatei am von der Regel erwarteten Pfad $malwarePath = "C:Pathtomalware.exe" $malwareDir = Split-Path $malwarePath if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force } # Erstellen Sie eine Dummy-Datei, die als 'Malware' fungiert New-Item -Path $malwarePath -ItemType File -Force # 2. Simulieren Sie die Malware-Ausführung und die nachfolgende Kette # Wir verwenden PowerShell, um die Logik der Malware nachzubilden: cmd starten, Datei herunterladen, Beep aufrufen Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue # Logik, die simuliert wird: # a) cmd.exe starten # b) Eine .docx-Datei nach C:WindowsTemp herunterladen # c) Die Beep-Funktion aufrufen Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`"" -
Bereinigungsbefehle:
# Bereinigungsskript zur Entfernung simulierter Artefakte Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }