Infezione da malware Guildma (Astaroth) da email in portoghese brasiliano
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Un host Windows è stato infettato dal malware Guildma (Astaroth) tramite un’email malevola in portoghese brasiliano contenente un link georeferenziato. L’attacco distribuisce un archivio ZIP con un collegamento di Windows che scarica contenuti in un flusso di dati alternativo all’interno della directory Temp prima di installare un payload basato su AutoIt. Il malware quindi stabilisce la persistenza sul sistema compromesso.
Indagine
L’indagine ha riprodotto l’infezione in un laboratorio utilizzando un link georeferenziato configurato per distribuire malware solo quando venivano rilevate impostazioni linguistiche e regionali brasiliane. L’analisi ha rivelato l’uso di un collegamento Windows, flussi di dati alternativi e uno script AutoIt per stabilire la persistenza. I ricercatori hanno anche esaminato il traffico di rete in Wireshark per identificare i domini di Comando e Controllo (C2).
Mitigazione
Le organizzazioni dovrebbero utilizzare il filtraggio delle email per bloccare link e allegati sospetti, prestando particolare attenzione alle campagne di phishing georeferenziate o localizzate. I team di sicurezza dovrebbero monitorare .lnk file che scaricano contenuti nelle directory Temp e rilevare la creazione di flussi di dati alternativi. Deve essere monitorata anche l’esecuzione non autorizzata di AutoIt e gli artefatti di persistenza insoliti nelle directory pubbliche.
Risposta
Se viene rilevata attività di Guildma, gli host interessati devono essere isolati immediatamente per terminare ulteriori comunicazioni C2. Gli investigatori dovrebbero cercare file non autorizzati in AppDataLocalTemp and C:UsersPublicLibraries. I log di rete dovrebbero anche essere esaminati per connessioni a domini noti per essere malevoli e abuso sospetto di servizi legittimi come GitHub o WhatsApp per l’esfiltrazione dei dati.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Esecuzione Sospetta dal Profilo Utente Pubblico (via creazione_processi)
File Sospetti nel Profilo Utente Pubblico (via evento_file)
Comando e Controllo Sospetto tramite Richiesta DNS di Dominio di Livello Superiore Insolito (TLD) (via dns)
IOC (HashSha256) per rilevare: infezione malware Guildma (Astaroth) da email in portoghese brasiliano
IOC (SourceIP) per rilevare: infezione malware Guildma (Astaroth) da email in portoghese brasiliano
IOC (DestinationIP) per rilevare: infezione malware Guildma (Astaroth) da email in portoghese brasiliano
Rileva Comunicazione C2 Malware Guildma [Connessione di Rete Windows]
Infezione Malware Guildma via Email in Portoghese Brasiliano [Evento File Windows]
## Esecuzione della Simulazione
-
Narrazione & Comandi dell’Attacco: L’avversario mira a stabilire un punto d’appoggio utilizzando la tecnica del malware Guildma. Innanzitutto rilasciano un file di collegamento appositamente creato chiamato
868283789726483.lNkin una directory. Una volta che l’utente interagisce con questo (o viene attivato tramite uno script), il malware crea un file di configurazione/log nascosto situato inC:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Per eludere ulteriormente il rilevamento, il malware utilizza un Flusso di Dati Alternativo per nascondere payload aggiuntivi all’interno di questo file di log. Questa specifica sequenza di creazione del nome file è ciò che la regola di rilevamento prende di mira. -
Script di Test di Regressione:
# Script di Simulazione Infezione Malware Guildma # Questo script genera gli eventi di file specifici richiesti dalla regola di rilevamento. $targetDir = "C:UsersPublicLibraries.cachePLAX" $lnkFile = "868283789726483.lNk" $logFile = "Beatz.LEDPRO.09662.8729.422.log" # 1. Crea la struttura della directory if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Simula la creazione del file .LNK (Selezione 1) # Creiamo questo nella directory corrente per simulare un download/estrazione New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null Write-Host "[+] Creato file di collegamento: $lnkFile" # 3. Simula la creazione del file di log malevolo (Selezione 2) # Questo file è creato nel percorso specifico menzionato nella regola $logPath = Join-Path $targetDir $logFile New-Item -Path $logPath -ItemType "File" -Force | Out-Null Write-Host "[+] Creato file di log: $logPath" # 4. Simula l'uso di Flussi di Dati Alternativi (ADS) come descritto nella regola # Questo scrive contenuti nel 'content' stream del file di log Set-Content -Path $logPath -Stream "content" -Value "Dati Malevoli del Payload" Write-Host "[+] Applicato Flusso di Dati Alternativo a $logFile" Write-Host "[!] Simulazione Completa. Controlla SIEM per avvisi." -
Comandi di Pulizia:
# Script di pulizia per rimuovere gli artefatti simulati Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."