Instaladores Falsificados Conduzem a um Comprometimento de Sistema em Múltiplos Estágios
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha ativa de malware está usando sites falsos de download de software para se passar por fornecedores confiáveis e distribuir instaladores maliciosos. Uma vez executados, os instaladores implantam malware que estabelece persistência, enfraquece controles de segurança e se comunica com uma infraestrutura controlada por atacantes. A campanha tem como alvo principal usuários falantes de chinês e organizações baseadas na China em múltiplas indústrias.
Investigação
O Microsoft Defender detectou e interrompeu várias etapas da cadeia de ataque, inclusive por meio de contenção automatizada. Investigadores identificaram a regeneração de cargas úteis no lado do servidor que faz com que os hashes dos arquivos de arquivamento mudem a cada download. A telemetria também vinculou os arquivos de arquivamento maliciosos a domínios falsificados específicos e um conjunto rotativo de hosts de entrega de carga.
Mitigação
As organizações devem priorizar o bloqueio de downloads de fontes não confiáveis e garantir que a Proteção contra Manipulação esteja ativada para prevenir mudanças não autorizadas na configuração de segurança. O SmartScreen, a proteção de rede e o Microsoft Defender XDR também devem ser ativados onde estiverem disponíveis. Os usuários devem ser treinados para reconhecer e evitar domínios semelhantes que imitam fornecedores legitimamente de software.
Resposta
Se a atividade maliciosa for detectada, os respondentes devem se concentrar na remoção completa dos mecanismos de persistência, já que a interrupção automatizada pode não eliminar todas as tarefas agendadas. Revisar FileOriginReferrerUrl pode ajudar a identificar a fonte original do download. Analistas também devem procurar por padrões de queda de arquivo aleatórios em diretórios graváveis por todos e investigar artefatos de persistência relacionados.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS Schtasks (via linha de comando)
Execução Suspeita do Perfil de Usuário Público (via criação de processo)
Atividade Suspeita do VSSADMIN (via linha de comando)
Mudanças Suspeitas nas Preferências do Windows Defender (via powershell)
Arquivos Suspeitos no Perfil de Usuário Público (via evento de arquivo)
IOCs (HashSha256) para detectar: Instaladores falsos a comprometimento do sistema: Rastreando uma campanha de download de software enganosa
IOCs (SourceIP) para detectar: Instaladores falsos a comprometimento do sistema: Rastreando uma campanha de download de software enganosa
IOCs (DestinationIP) para detectar: Instaladores falsos a comprometimento do sistema: Rastreando uma campanha de download de software enganosa
Detecção de Comunicação de Comando e Controle via Portas Não Padrão [Conexão de Rede do Windows]
Detecção de Atividades de Campanha de Download de Software Falso [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: A Verificação Prévia de Telemetria & Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário visa um usuário por meio de um site falsificado. O usuário baixa um arquivo chamado
app_setup.6653004.zipvia Microsoft Edge. O atacante então executa um instalador MSI malicioso que usa a-Embeddingbandeira para mascarar sua atividade. Finalmente, o instalador invocacmd.exepara executarvssadmin delete shadows /all /quietpara garantir que a vítima não possa recuperar arquivos após um subsequente deployment de ransomware. Separadamente, o atacante tenta contornar o Windows Defender usando PowerShell para adicionar um caminho de exclusão. -
Script de Teste de Regressão:
# Simulação da Campanha de Software Falso Write-Host "[+] Iniciando Simulação: Campanha de Software Falso" -ForegroundColor Cyan # 1. Simular o Edge baixando o nome de arquivo específico (Nota: Nós simulamos o evento de criação do processo) # Como não podemos facilmente forçar o Edge a baixar um nome específico via script sem um servidor web, # simulamos o evento de criação do processo que a regra espera. Write-Host "[+] Passo 1: Simulando processo do Edge com linha de comando de download específica..." Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden # 2. Simular o padrão de exploração/embutimento do MSIExec Write-Host "[+] Passo 2: Simulando embutimento malicioso do MSIExec..." Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden # 3. Simular a Deleção de Cópia Sombra do VSSAdmin (A 'Conclusão' da Cadeia) Write-Host "[+] Passo 3: Simulando deleção de cópia sombra do VSSAdmin via CMD..." Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden # 4. Simular Exclusão no PowerShell (A detecção independente) Write-Host "[+] Passo 4: Simulando Exclusão de Defender no PowerShell..." Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden Write-Host "[+] Comandos de simulação enviados. Verifique alertas no SIEM." -ForegroundColor Green -
Comandos de Limpeza:
# Limpeza: Remover o caminho de exclusão adicionado durante a simulação Write-Host "[+] Limpando: Removendo Exclusão de Defender no PowerShell..." -ForegroundColor Yellow powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'" # Nota: A deleção do VSSAdmin é difícil de "desfazer" via script; esta é uma ação destrutiva # destinada apenas para teste em um ambiente de laboratório.