Всередині SHADOW-WATER-084: Стеґанографічний завантажувач як послуга для доставки Remcos, LXBASE та інших
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
SHADOW-WATER-084 — це складна операція завантажувача-як-послуги, яка використовує стеганографію для приховування шкідливого коду всередині бітмап-ресурсів, вбудованих у нешкідливі .NET програми-прикриття. Її ланцюжок доставки спирається на багатоступеневе відображувальне завантаження та дешифрування в пам’яті для уникнення сканерів на основі файлів. Цей інструментарій високозбалансований та може розгортати кілька корисних навантажень, включаючи Remcos RAT і індивідуальний LXBASE RAT.
Розслідування
Дослідники TrendAI проаналізували три окремі кампанії, відстежені як Операція LoremDrop, які використовували різні програми-прикриття, але мали однаковий підлеглий інструментарій. Розслідування виявило чотириетапний ланцюг виконання, загальний 43-полевий формат конфігурації GraftLoader та характерні стеганографічні техніки, в яких кожен канал пікселя несе дані корисних навантажень. Дослідники успішно дешифрували кожен етап і відновили процедури шифрування корисних навантажень.
Мітигація
Організації повинні відстежувати підозрілі командні рядки PowerShell, збережені в ключах реєстру Run, і виявляти .inf файли, створені в тимчасових каталогах для виконання cmstp.exe. Захист кінцевих точок також повинен ідентифікувати браузерні COM-об’єкти, створені небраузерними процесами, щоб запобігати крадіжці облікових даних. Моніторинг для ресурсів із високою ентропією в управлінських зборах може додатково покращити виявлення стеганографічних завантажувачів.
Відповідь
Якщо виявлено активність SHADOW-WATER-084, уражені хости слід ізолювати, а ключі реєстру Run перевірити на підозріле виконання PowerShell. Слідчі повинні шукати несанкціоновані .inf файли у тимчасових каталогах та перевіряти AppDataRoaming на приховані виконувані файли з системними атрибутами. Також слід провести аналіз пам’яті для ідентифікації зовнішньозавантажених збірок та вилучення кінцевих корисних навантажень з використанням відновлених ключів дешифрування.
Атака Потік
Ми продовжуємо оновлювати цю частину.
Виявлення
Підозріле виконання Taskkill (через cmdline)
Можливо виконання процесу PowerShell у підозрілому каталозі (через cmdline)
LOLBAS CMSTP (через cmdline)
Підозріле модифікування виключень Захисника (через cmdline)
IOCs (HashSha256) для виявлення: Внутрішній SHADOW-WATER-084: Стеганографічний Завантажувач-як-послуги, що Постачає Remcos, LXBASE і Більше
IOCs (HashMd5) для виявлення: Внутрішній SHADOW-WATER-084: Стеганографічний Завантажувач-як-послуги, що Постачає Remcos, LXBASE і Більше
IOCs (SourceIP) для виявлення: Внутрішній SHADOW-WATER-084: Стеганографічний Завантажувач-як-послуги, що Постачає Remcos, LXBASE і Більше
IOCs (DestinationIP) для виявлення: Внутрішній SHADOW-WATER-084: Стеганографічний Завантажувач-як-послуги, що Постачає Remcos, LXBASE і Більше
Перелічення процесів потоками спостереження – SHADOW-WATER-084 GraftLoader [Windows Sysmon]
Виявлення Hollowing процесу SHADOW-WATER-84 та використання RegSvcs.exe в Кампанії 1 [Створення процесу Windows]
Сценарій Powershell, використаний для Персистенції з Виключенням Захисника [Windows Powershell]
Виконання Симуляції
Передумова: Тест Телеметрії та Базової Перевірки успішно завершено.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для спрацьовування правила виявлення. Команди та розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTPs і націлені на створення точної телеметрії, очікуваної логікою виявлення. Абстрактні або нерелевантні приклади призведуть до помилкової діагностики.
-
Сюжет Атаки та Команди: Супротивник розгорнув спеціалізований завантажувач відомий як GraftLoader. Щоб забезпечити виживаність проти втручання користувача або перезавантаження системи,
graftloader.exeбінарний ініціює потік спостереження. Цей потік постійно перелічує виконувані процеси; якщо виявляє, що основний компонент шкідливого програмного забезпечення був завершений, він негайно перевиконує бінарний файл. Ця симуляція створює фіктивнийgraftloader.exeщоб активувати правило виявлення, засноване на іменах файлів. -
Сценарій Тестування Регресії:
# Сценарій Симуляції: Тригер Спостереження GraftLoader # Цей сценарій створює фіктивний виконуваний файл з іменем 'graftloader.exe' і запускає його # щоб спрацювало правило виявлення Sigma. $workDir = "$env:TEMPGraftLoaderSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Set-Location $workDir # Створює простий сценарій PowerShell, що діє як 'шкідливе ПЗ' $scriptContent = @" `$processName = "`$MyInvocation.MyCommand.Name" Write-Host "GraftLoader Watchdog Active..." while(`$true) { # Iмітує перелічення процесів і цикл спостереження Start-Sleep -Seconds 5 } "@ $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8 # Створює обгортковий файл batch для імітації поведінки .exe для відповідності іменам файлів $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`"" $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii # Виконання 'шкідливого ПЗ' Write-Host "Starting simulation: graftloader.exe" Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden Write-Host "Simulation running. Monitor SIEM for Process Creation of graftloader.exe" Write-Host "Press any key to cleanup..." $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown") -
Команди Очистки:
# Сценарій Очистки Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # Примітка: Використовуйте обережно у реальних середовищах Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim" Write-Host "Cleanup complete."