Інфікування шкідливим ПЗ Guildma (Astaroth) через електронну пошту португальською мовою з Бразилії
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Хост Windows був інфікований шкідливим ПЗ Guildma (Astaroth) через шкідливий електронний лист португальською мовою, що містив геозалежне посилання. Атака доставляє архів ZIP з ярликом Windows, який завантажує вміст в альтернативний потік даних в директорії Temp перед встановленням корисного навантаження на основі AutoIt. Потім шкідливе ПЗ встановлює стійкість на компрометованій системі.
Розслідування
Розслідування відтворило зараження в лабораторних умовах за допомогою геозалежного посилання, налаштованого на доставку шкідливого ПЗ лише при виявленні португальської мови та регіональних налаштувань. Аналіз виявив використання ярлика Windows, альтернативних потоків даних і скриптів AutoIt для встановлення стійкості. Дослідники також вивчали мережевий трафік у Wireshark, щоб ідентифікувати домени Командного і Контрольного центру (C2).
Захист
Організації повинні використовувати фільтрацію електронної пошти, щоб блокувати підозрілі посилання та вкладення, з особливою увагою до геозалежних або локалізованих фішингових кампаній. Команди безпеки повинні моніторити .lnk файли, які завантажують вміст в директорії Temp і виявляти створення альтернативних потоків даних. Неавторизоване виконання AutoIt і незвичайні артефакти стійкості в громадських директоріях також слід моніторити.
Реакція
Якщо виявлена активність Guildma, уражені хости слід ізолювати негайно, щоб припинити подальшу C2 комунікацію. Слідчі повинні шукати неавторизовані файли в AppDataLocalTemp and C:UsersPublicLibraries. Мережеві журнали також повинні бути переглянуті з метою виявлення з’єднань з відомими шкідливими доменами та підозрілим зловживанням легітимними сервісами, такими як GitHub або WhatsApp для ексфільтрації даних.
Послідовність Атаки
Ми все ще оновлюємо цю частину.
Виявлення
Підозріле виконання з профілю загального користувача (via process_creation)
Підозрілі файли в профілі загального користувача (via file_event)
Підозріле Командне і Контрольне управління згідно з незвичним запитом DNS верхнього рівня (TLD)
Індикатори компрометації (HashSha256) для виявлення: Інфекція Guildma (Astaroth) шкідливим ПЗ від португальського електронного листа
Індикатори компрометації (SourceIP) для виявлення: Інфекція Guildma (Astaroth) шкідливим ПЗ від португальського електронного листа
Індикатори компрометації (DestinationIP) для виявлення: Інфекція Guildma (Astaroth) шкідливим ПЗ від португальського електронного листа
Виявити C2 взаємодію шкідливого ПЗ Guildma [Мережеве з’єднання у Windows]
Інфекція шкідливим ПЗ Guildma через португальський електронний лист [Подія файлу у Windows]
## Виконання симуляції
-
Наратив атаки та команди: Супротивник прагне закріпитися, використовуючи техніку шкідливого ПЗ Guildma. Спочатку вони скидають спеціально створений файл ярлика з назвою
868283789726483.lNkу директорію. Після того, як користувач взаємодіє з ним (або він запускається через скрипт), шкідливе ПЗ створює прихований конфігураційний/журнал файл, розташований наC:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Щоб уникнути виявлення, шкідливе ПЗ використовує альтернативний потік даних для приховування додаткових корисних навантажень у цьому файлі журналу. Ця конкретна послідовність створення файлів є те, на що спрямоване правило виявлення. -
Скрипт для регресійного тесту:
# Скрипт симуляції інфекції шкідливим ПЗ Guildma # Цей скрипт генерує конкретні події файлу, які вимагаються правилом виявлення. $targetDir = "C:UsersPublicLibraries.cachePLAX" $lnkFile = "868283789726483.lNk" $logFile = "Beatz.LEDPRO.09662.8729.422.log" # 1. Створити структуру директорій if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Симулювати створення файлу .LNK (Вибір 1) # Ми створюємо це в поточній директорії для імітації завантаження/розпакування New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null Write-Host "[+] Створено файл ярлика: $lnkFile" # 3. Симулювати створення шкідливого файлу журналу (Вибір 2) # Цей файл створюється у вказаному шляху, згаданому в правилі $logPath = Join-Path $targetDir $logFile New-Item -Path $logPath -ItemType "File" -Force | Out-Null Write-Host "[+] Створено файл журналу: $logPath" # 4. Симулювати використання альтернативних потоків даних (ADS), як описано в правилі # Це записує вміст у 'content' потік файлу журналу Set-Content -Path $logPath -Stream "content" -Value "Malicious Payload Data" Write-Host "[+] Застосовано альтернативний потік даних до $logFile" Write-Host "[!] Симуляція завершена. Перевірте SIEM для оповіщень." -
Команди очищення:
# Скрипт очищення для видалення симульованих артефактів Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено."