Зберігаючи компроміс: TA4922 упаковує PackClient
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
TA4922, китайськомовний актор загроз, використовує нову модульну C2 інфраструктуру під назвою PackClient. Шкідливе програмне забезпечення рекламується на Telegram і підтримує крадіжку даних, спостереження і віддалений доступ. Останні кампанії були спрямовані на організації в Китаї та Індії через фішингові пастки на тему податків.
Розслідування
Дослідники з Proofpoint ідентифікували PackClient завдяки спостереженню за шкідливим ПЗ у середовищі Deception Pro. Розслідування виявило кілька ланцюгів зараження, включаючи DLL підставку та доставку через IMG образи дисків. Аналіз виявив багатоступеневий потік виконання, що включає завантажувач, компонент запуску та основний модуль RAT PackClient.
Захист
Організації повинні відстежувати підозрілі rundll32.exe командні рядки та незвичайну стійкість через RunOnce ключ реєстру. Суворий контроль слід застосовувати до виконуваних завантажень з недовірених доменів, при цьому несанкціоноване використання RMM програмного забезпечення повинно бути під ретельним наглядом. Перевірка мережевого трафіку на наявність власних TCP протоколів на нестандартних портах, таких як 6666, також може покращити виявлення.
Реакція
Якщо активність PackClient виявлена, уражений хост слід негайно ізолювати, щоб зупинити подальшу C2 комунікацію та ексфільтрацію даних. Респондери повинні виконати форензіку пам’яті для виявлення впровадженого PackClientCore модуля та шукати пов’язаний guardian процес. Ключі реєстру під HKCUSOFTWAREPackClientConsole та системні журнали також слід перевірити на несанкціоновану активність ManageEngine RMM.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через podiy_reestru)
Виконання системних процесів з нетипових шляхів (через створення процесу)
Rundll32 Dll виконання підозрілого шляху (через створення процесу)
Індикатори компрометації (HashSha256) для виявлення: Компрометація: TA4922 упаковує PackClient
Індикатори компрометації (SourceIP) для виявлення: Компрометація: TA4922 упаковує PackClient
Індикатори компрометації (DestinationIP) для виявлення: Компрометація: TA4922 упаковує PackClient
Виявлення завантажувача модуля PackClient [Брандмауер]
Виявлення C2 комунікації PackClient [Підключення до мережі Windows]
Виявлення зараження PackClient за допомогою особливих команд виконання [Створення процесу в Windows]
Виконання моделювання
Передумова: Перевірка телеметрії та базової лінії повинна бути пройдена.
Раціональність: Цей розділ детально описує точне виконання техніки нападника (TTP), яке призначене для запуску правила виявлення. Команди та наратив мають безпосередньо відображати ідентифіковані TTPs і мають на меті генерувати очікувану телеметрію виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.
-
Наратив атаки та команди: Нападнику вдалося розгорнути PackClient RAT на скомпрометованій робочій станції Windows. Для встановлення командного управління шкідливе ПЗ намагається підключитися до своєї закодованої C2 інфраструктури. Мета нападника – отримати інструкції для ексфільтрації даних та подальшого латерального просування. Ми змоделюємо це, ініціювавши з’єднання з одному з небезпечних IP (206.238.196.96) на визначений порт (6666), вказаний у правилі виявлення, щоб перевірити, чи SIEM спрацьовує на сповіщення.
-
Скрипт тестування регресії:
# Симуляція спроби комунікації PackClient C2 $C2_IP = "206.238.196.96" $C2_PORT = 6666 Write-Host "Спроба змоделювати з'єднання C2 PackClient до $C2_IP на порту $C2_PORT..." try { $tcpClient = New-Object System.Net.Sockets.TcpClient $connection = $tcpClient.BeginConnect($C2_IP, $C2_PORT, $null, $null) $wait = $connection.AsyncWaitHandle.WaitOne(5000, $false) if (-not $wait) { Write-Host "Час підключення вичерпано (очікується, якщо IP недоступний, але телеметрія повинна бути згенерована)." -ForegroundColor Yellow } else { Write-Host "Підключення успішне (неочікуване для симуляції)." -ForegroundColor Red } $tcpClient.Close() } catch { Write-Host "Підключення не вдалося, як і очікувалося: $($_.Exception.Message)" -ForegroundColor Green } -
Команди очищення:
# Ця симуляція тільки мережі не створює стійких артефактів. Write-Host "Очищення симуляції завершено. Ніякі файли чи ключі реєстру не були змінені."