SOC Prime Bias: High

04 Sep 2026 13:05 UTC

Підроблені інсталятори ведуть до багатостадійного компрометації системи

Author Photo
SOC Prime Team linkedin icon Стежити
Підроблені інсталятори ведуть до багатостадійного компрометації системи
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Активна кампанія з розповсюдження шкідливого програмного забезпечення використовує підроблені веб-сайти для завантаження програмного забезпечення, щоб імітувати надійних постачальників і поширювати шкідливі установчі файли. Після виконання, установчі файли розгортають шкідливе ПЗ, яке встановлює персистентність, послаблює контроль безпеки і взаємодіє з інфраструктурою, контрольованою зловмисниками. Кампанія переважно націлена на користувачів, які розмовляють китайською, та організації, розташовані в Китаї, у різних галузях.

Розслідування

Microsoft Defender виявив та порушив кілька етапів ланцюга атаки, включаючи через автоматичне утримання. Слідчі ідентифікували регенерацію навантаження на стороні сервера, що дозволяє хешам архівів змінюватися з кожним завантаженням. Телеметрія також зв’язала шкідливі архіви з певними підробленими доменами та обертаючим набором хостів доставки навантаження.

Пом’якшення

Організації повинні пріоритизувати блокування завантажень з ненадійних джерел і забезпечити включення Захисту від підробок, щоб запобігти несанкціонованим змінам конфігурації безпеки. SmartScreen, захист мережі та Microsoft Defender XDR також повинні бути включені там, де це можливо. Користувачів слід навчити розпізнавати та уникати доменів, схожих на ті, що імітують легітимних постачальників програмного забезпечення.

Реагування

Якщо виявлена шкідлива активність, реагуючі повинні зосередитися на повному видаленні механізмів персистентності, оскільки автоматичний зрив може не ліквідувати всі заплановані завдання. Перегляд FileOriginReferrerUrl може допомогти ідентифікувати початкове джерело завантаження. Аналітики також повинні шукати випадкові шаблони скидання файлів у директоріях з глобальним доступом для запису та розслідувати пов’язані артефакти персистентності.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

LOLBAS Schtasks (через cmdline)

Команда SOC Prime
02 вересня 2026

Підозріле виконання з загальнодоступного профілю користувача (через process_creation)

Команда SOC Prime
02 вересня 2026

Підозріла активність VSSADMIN (через cmdline)

Команда SOC Prime
02 вересня 2026

Підозрілі зміни в налаштуваннях Windows Defender (через powershell)

Команда SOC Prime
02 вересня 2026

Підозрілі файли в загальнодоступному профілі користувача (через file_event)

Команда SOC Prime
02 вересня 2026

IOC (HashSha256) для виявлення: Підроблені установчі файли до компрометації системи: Відстеження оманливої кампанії завантаження програмного забезпечення

SOC Prime AI правила
02 вересня 2026

IOC (SourceIP) для виявлення: Підроблені установчі файли до компрометації системи: Відстеження оманливої кампанії завантаження програмного забезпечення

SOC Prime AI правила
02 вересня 2026

IOC (DestinationIP) для виявлення: Підроблені установчі файли до компрометації системи: Відстеження оманливої кампанії завантаження програмного забезпечення

SOC Prime AI правила
02 вересня 2026

Виявлення командно-контрольного зв’язку через нестандартні порти [Windows Network Connection]

SOC Prime AI правила
02 вересня 2026

Виявлення активності кампанії завантаження підробленого програмного забезпечення [Windows Process Creation]

SOC Prime AI правила
02 вересня 2026

Виконання симуляції

Передумова: повинна пройти перевірка телеметрії та базового рівня.

Обґрунтування: цей розділ деталізує точне виконання техніки противника (TTP), яка розроблена, щоб активувати правило виявлення. Команди та опис повинні безпосередньо відображати ідентифіковані TTP та намагатися генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади приведуть до неправильної діагностики.

  • Сценарій атаки та команди: Противник націлює користувача через підроблений веб-сайт. Користувач завантажує файл з назвою app_setup.6653004.zip через Microsoft Edge. Зловмисник далі виконує шкідливий MSI установчий файл, який використовує -Embedding прапорець, щоб маскувати свою активність. Нарешті, установчий файл викликає cmd.exe щоб виконати vssadmin delete shadows /all /quiet щоб впевнитися, що жертва не може відновити файли після подальшого розгортання програм-вимагачів. Окремо, зловмисник намагається обійти Захисник Windows, використовуючи PowerShell, щоб додати шлях винятку.

  • Сценарій регресійного тестування:

    # Симуляція кампанії підробленого програмного забезпечення
    
    Write-Host "[+] Початок симуляції: кампанія підробленого програмного забезпечення" -ForegroundColor Cyan
    
    # 1. Симуляція завантаження Edge певного імені файлу (Примітка: ми симулюємо процесну подію)
    # Оскільки ми не можемо легко змусити Edge завантажити певне ім'я через сценарій без веб-сервера,
    # ми симулюємо створення процесної події, яку очікує правило.
    Write-Host "[+] Крок 1: Симуляція процесу Edge зі специфічною командою завантаження..."
    Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden
    
    # 2. Симуляція використання MSIExec для вбудовування/експлуатації
    Write-Host "[+] Крок 2: Симуляція шкідливого вбудовування MSIExec..."
    Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden
    
    # 3. Симуляція видалення копій тіньових файлів VSSAdmin (завершення 'ланцюга')
    Write-Host "[+] Крок 3: Симуляція видалення тіньових копій VSSAdmin через CMD..."
    Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden
    
    # 4. Симуляція винятку PowerShell (відокремлене виявлення)
    Write-Host "[+] Крок 4: Симуляція виключення PowerShell Defender..."
    Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden
    
    Write-Host "[+] Команди симуляції відправлені. Перевірте SIEM для попереджень." -ForegroundColor Green
  • Команди очищення:

    # Очищення: видалення шляху виключення, доданого під час симуляції
    Write-Host "[+] Очищення: видалення виключення PowerShell Defender..." -ForegroundColor Yellow
    powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'"
    
    # Примітка: видалення VSSAdmin важко "відмінити" за допомогою сценарію; це деструктивна дія 
    # призначено лише для тестування в лабораторних умовах.