SOC Prime Bias: High

01 Sep 2026 16:29 UTC

Інфікування шкідливим ПЗ Guildma (Astaroth) через електронну пошту португальською мовою з Бразилії

Author Photo
SOC Prime Team linkedin icon Стежити
Інфікування шкідливим ПЗ Guildma (Astaroth) через електронну пошту португальською мовою з Бразилії
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Хост Windows був інфікований шкідливим ПЗ Guildma (Astaroth) через шкідливий електронний лист португальською мовою, що містив геозалежне посилання. Атака доставляє архів ZIP з ярликом Windows, який завантажує вміст в альтернативний потік даних в директорії Temp перед встановленням корисного навантаження на основі AutoIt. Потім шкідливе ПЗ встановлює стійкість на компрометованій системі.

Розслідування

Розслідування відтворило зараження в лабораторних умовах за допомогою геозалежного посилання, налаштованого на доставку шкідливого ПЗ лише при виявленні португальської мови та регіональних налаштувань. Аналіз виявив використання ярлика Windows, альтернативних потоків даних і скриптів AutoIt для встановлення стійкості. Дослідники також вивчали мережевий трафік у Wireshark, щоб ідентифікувати домени Командного і Контрольного центру (C2).

Захист

Організації повинні використовувати фільтрацію електронної пошти, щоб блокувати підозрілі посилання та вкладення, з особливою увагою до геозалежних або локалізованих фішингових кампаній. Команди безпеки повинні моніторити .lnk файли, які завантажують вміст в директорії Temp і виявляти створення альтернативних потоків даних. Неавторизоване виконання AutoIt і незвичайні артефакти стійкості в громадських директоріях також слід моніторити.

Реакція

Якщо виявлена активність Guildma, уражені хости слід ізолювати негайно, щоб припинити подальшу C2 комунікацію. Слідчі повинні шукати неавторизовані файли в AppDataLocalTemp and C:UsersPublicLibraries. Мережеві журнали також повинні бути переглянуті з метою виявлення з’єднань з відомими шкідливими доменами та підозрілим зловживанням легітимними сервісами, такими як GitHub або WhatsApp для ексфільтрації даних.

Послідовність Атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозріле виконання з профілю загального користувача (via process_creation)

Команда SOC Prime
01 вер. 2026

Підозрілі файли в профілі загального користувача (via file_event)

Команда SOC Prime
01 вер. 2026

Підозріле Командне і Контрольне управління згідно з незвичним запитом DNS верхнього рівня (TLD)

Команда SOC Prime
01 вер. 2026

Індикатори компрометації (HashSha256) для виявлення: Інфекція Guildma (Astaroth) шкідливим ПЗ від португальського електронного листа

Правила SOC Prime AI
01 вер. 2026

Індикатори компрометації (SourceIP) для виявлення: Інфекція Guildma (Astaroth) шкідливим ПЗ від португальського електронного листа

Правила SOC Prime AI
01 вер. 2026

Індикатори компрометації (DestinationIP) для виявлення: Інфекція Guildma (Astaroth) шкідливим ПЗ від португальського електронного листа

Правила SOC Prime AI
01 вер. 2026

Виявити C2 взаємодію шкідливого ПЗ Guildma [Мережеве з’єднання у Windows]

Правила SOC Prime AI
01 вер. 2026

Інфекція шкідливим ПЗ Guildma через португальський електронний лист [Подія файлу у Windows]

Правила SOC Prime AI
01 вер. 2026

## Виконання симуляції

  • Наратив атаки та команди: Супротивник прагне закріпитися, використовуючи техніку шкідливого ПЗ Guildma. Спочатку вони скидають спеціально створений файл ярлика з назвою 868283789726483.lNk у директорію. Після того, як користувач взаємодіє з ним (або він запускається через скрипт), шкідливе ПЗ створює прихований конфігураційний/журнал файл, розташований на C:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Щоб уникнути виявлення, шкідливе ПЗ використовує альтернативний потік даних для приховування додаткових корисних навантажень у цьому файлі журналу. Ця конкретна послідовність створення файлів є те, на що спрямоване правило виявлення.

  • Скрипт для регресійного тесту:

    # Скрипт симуляції інфекції шкідливим ПЗ Guildma
    # Цей скрипт генерує конкретні події файлу, які вимагаються правилом виявлення.
    
    $targetDir = "C:UsersPublicLibraries.cachePLAX"
    $lnkFile = "868283789726483.lNk"
    $logFile = "Beatz.LEDPRO.09662.8729.422.log"
    
    # 1. Створити структуру директорій
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Симулювати створення файлу .LNK (Вибір 1)
    # Ми створюємо це в поточній директорії для імітації завантаження/розпакування
    New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null
    Write-Host "[+] Створено файл ярлика: $lnkFile"
    
    # 3. Симулювати створення шкідливого файлу журналу (Вибір 2)
    # Цей файл створюється у вказаному шляху, згаданому в правилі
    $logPath = Join-Path $targetDir $logFile
    New-Item -Path $logPath -ItemType "File" -Force | Out-Null
    Write-Host "[+] Створено файл журналу: $logPath"
    
    # 4. Симулювати використання альтернативних потоків даних (ADS), як описано в правилі
    # Це записує вміст у 'content' потік файлу журналу
    Set-Content -Path $logPath -Stream "content" -Value "Malicious Payload Data"
    Write-Host "[+] Застосовано альтернативний потік даних до $logFile"
    
    Write-Host "[!] Симуляція завершена. Перевірте SIEM для оповіщень."
  • Команди очищення:

    # Скрипт очищення для видалення симульованих артефактів
    Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue
    Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено."