Guildma(アスタロト)マルウェアの感染:ブラジルポルトガル語のメールから
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Windowsホストは、地理フェンス付きリンクを含む悪意のあるブラジルポルトガル語のメールを介してGuildma(Astaroth)マルウェアに感染しました。この攻撃は、Windowsショートカットを含むZIPアーカイブを配信し、Tempディレクトリ内の代替データストリームにコンテンツをダウンロードしてから、AutoItベースのペイロードをインストールします。その後、マルウェアは侵害されたシステム上で持続性を確立します。
調査
調査では、地理フェンスリンクを使用してマルウェアを配信する感染をラボで再現しました。これは、ブラジルの言語および地域設定を検出したときのみ配信が行われるよう構成されています。分析により、Windowsショートカット、代替データストリーム、および持続性を確立するためのAutoItスクリプトの使用が明らかになりました。研究者は、Wiresharkでネットワークトラフィックを調べ、コマンド&コントロール(C2)ドメインを特定しました。
緩和策
組織は、地理フェンスやローカライズされたフィッシングキャンペーンに特に注意を払い、疑わしいリンクや添付ファイルをブロックするためにメールフィルタリングを使用するべきです。セキュリティチームは監視するべきです .lnk ファイルでTempディレクトリにコンテンツをダウンロードし、代替データストリームの作成を検出します。許可されていないAutoItの実行や不正な持続性アーティファクトがパブリックディレクトリにある場合も監視する必要があります。
対応
Guildmaの活動が検出された場合、影響を受けたホストは直ちに隔離してさらなるC2通信を終了させるべきです。調査者は、未承認のファイルを AppDataLocalTemp and C:UsersPublicLibrariesで検索するべきです。また、ネットワークログは、既知の悪意のあるドメインへの接続やGitHubやWhatsAppなどの正規サービスのデータエクスフィルトレーションのための不審な悪用を確認するためにレビューされるべきです。
攻撃フロー
この部分はまだ更新中です。
検出
パブリックユーザープロファイルからの不審な実行(via process_creation)
パブリックユーザープロファイルの不審なファイル(via file_event)
異常なトップレベルドメイン(TLD)DNSリクエストによる不審なコマンド&コントロール(via dns)
検出のためのIOC(HashSha256):英語版のブラジルポルトガル語のメールからのGuildma(Astaroth)マルウェア感染
検出のためのIOC(SourceIP):英語版のブラジルポルトガル語のメールからのGuildma(Astaroth)マルウェア感染
検出のためのIOC(DestinationIP):英語版のブラジルポルトガル語のメールからのGuildma(Astaroth)マルウェア感染
Guildma マルウェア C2 通信の検出【Windows ネットワーク接続】
ブラジルポルトガル語のメールによるGuildmaマルウェア感染【Windowsファイルイベント】
## シミュレーション実行
-
攻撃の物語とコマンド: 攻撃者の目的は、Guildmaマルウェア技術を使用して足掛かりを確立することです。まず、特別に作られたショートカットファイルを
868283789726483.lNkという名前でディレクトリにドロップします。ユーザーがこれに対話するか、スクリプトでトリガーされると、マルウェアは隠された構成・ログファイルをC:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.logに作成します。検出を逃れるために、マルウェアはこのログファイル内に追加のペイロードを隠すために代替データストリームを使用します。この特定のファイル名作成のシーケンスが検出ルールのターゲットです。 -
回帰テストスクリプト:
# Guildma マルウェア感染シミュレーションスクリプト # このスクリプトは検出ルールによって要求される特定のファイルイベントを生成します。 $targetDir = "C:UsersPublicLibraries.cachePLAX" $lnkFile = "868283789726483.lNk" $logFile = "Beatz.LEDPRO.09662.8729.422.log" # 1. ディレクトリ構造を作成する if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. .LNKファイルの作成をシミュレートする(選択肢1) # ダウンロード/抽出を模倣するために、現在のディレクトリにこれを作成します New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null Write-Host "[+] ショートカットファイルを作成しました: $lnkFile" # 3. 悪意のログファイルの作成をシミュレートする(選択肢2) # このファイルは、ルールで言及された特定のパスに作成されます $logPath = Join-Path $targetDir $logFile New-Item -Path $logPath -ItemType "File" -Force | Out-Null Write-Host "[+] ログファイルを作成しました: $logPath" # 4. 代替データストリーム(ADS)の使用をルール通りにシミュレートする # ログファイルの 'content' ストリームにコンテンツを書き込みます Set-Content -Path $logPath -Stream "content" -Value "Malicious Payload Data" Write-Host "[+] 代替データストリームを $logFile に適用しました" Write-Host "[!] シミュレーション完了。SIEMでアラートをチェックしてください。" -
クリーンアップコマンド:
# シミュレーションによって作成されたアーティファクトを削除するためのクリーンアップスクリプト Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。"