Gefälschte Installer führen zu einem mehrstufigen Systemkompromiss
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine aktive Malware-Kampagne nutzt gefälschte Software-Download-Websites, um vertrauenswürdige Anbieter zu imitieren und bösartige Installer zu verbreiten. Diese installieren beim Ausführen Malware, die Persistenz herstellt, Sicherheitskontrollen schwächt und mit einer von Angreifern kontrollierten Infrastruktur kommuniziert. Die Kampagne zielt hauptsächlich auf chinesischsprachige Nutzer und in China ansässige Organisationen in verschiedenen Branchen ab.
Untersuchung
Microsoft Defender hat mehrere Phasen der Angriffskette erkannt und unter anderem durch automatisierte Eindämmung gestört. Ermittler identifizierten eine serverseitige Nutzlast-Regeneration, die dazu führt, dass sich die Archiv-Hashes bei jedem Download ändern. Die Telemetrie verknüpfte die bösartigen Archive auch mit bestimmten gefälschten Domains und einer rotierenden Menge von Nutzladungs-Hosts.
Minderung
Organisationen sollten den Download von nicht vertrauenswürdigen Quellen blockieren und sicherstellen, dass Manipulationsschutz aktiviert ist, um unautorisierte Änderungen der Sicherheitskonfiguration zu verhindern. SmartScreen, Netzwerkschutz und Microsoft Defender XDR sollten, wo verfügbar, aktiviert sein. Benutzer sollten darauf trainiert werden, ähnliche Domain-Namen zu erkennen und zu vermeiden, die legitime Softwareanbieter imitieren.
Reaktion
Wenn bösartige Aktivitäten erkannt werden, sollten sich die Reaktionen auf die vollständige Entfernung von Persistenzmechanismen konzentrieren, da automatisierte Störungen möglicherweise nicht alle geplanten Aufgaben beseitigen. Die Überprüfung FileOriginReferrerUrl kann helfen, die ursprüngliche Download-Quelle zu identifizieren. Analysten sollten auch nach zufallsgenerierten Dateiablegemustern in weltweit beschreibbaren Verzeichnissen suchen und verwandte Persistenz-Artefakte untersuchen.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
LOLBAS Schtasks (via cmdline)
Verdächtige Ausführung aus öffentlichem Benutzerprofil (via process_creation)
Verdächtige VSSADMIN-Aktivität (via cmdline)
Verdächtige Änderungen an Windows Defender-Einstellungen (via powershell)
Verdächtige Dateien im öffentlichen Benutzerprofil (via file_event)
IOC zur Erkennung (HashSha256): Gefälschte Installer bis Systemkompromittierung: Verfolgung einer irreführenden Software-Download-Kampagne
IOC zur Erkennung (SourceIP): Gefälschte Installer bis Systemkompromittierung: Verfolgung einer irreführenden Software-Download-Kampagne
IOC zur Erkennung (DestinationIP): Gefälschte Installer bis Systemkompromittierung: Verfolgung einer irreführenden Software-Download-Kampagne
Erkennung der Command-and-Control Kommunikation über nicht standardmäßige Ports [Windows Netzwerkverbindung]
Erkennung von Aktivitäten einer gefälschten Software-Download-Kampagne [Windows Prozess-Erstellung]
Simulationserführung
Voraussetzung: Der Telemetrie- & Basislinien-Vorab-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angriffstechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Erzählen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu einer Fehldiagnose.
-
Angriffserzählung & Befehle: Der Angreifer zielt über eine gefälschte Website auf einen Benutzer ab. Der Benutzer lädt eine Datei mit dem Namen
app_setup.6653004.zipüber Microsoft Edge herunter. Der Angreifer führt dann einen bösartigen MSI-Installer aus, der das-EmbeddingFlag verwendet, um seine Aktivitäten zu verschleiern. Schließlich ruft der Installercmd.exeauf, umvssadmin delete shadows /all /quietauszuführen, um sicherzustellen, dass das Opfer nach einem anschließenden Ransomware-Einsatz keine Dateien wiederherstellen kann. Separat versucht der Angreifer, Windows Defender zu umgehen, indem er PowerShell verwendet, um einen Ausschlusspfad hinzuzufügen. -
Regressionstest-Skript:
# Simulation der gefälschten Software-Kampagne Write-Host "[+] Starte Simulation: Gefälschte Software-Kampagne" -ForegroundColor Cyan # 1. Simulierte Edge lädt die spezifische Dateiname herunter (Hinweis: Wir simulieren das Prozessereignis) # Da wir Edge nicht einfach zwingen können, einen bestimmten Namen per Skript ohne einen Webserver herunterzuladen, # simulieren wir das erwartete Prozess-Erstellungsereignis der Regel. Write-Host "[+] Schritt 1: Simuliere Edge-Prozess mit spezifischer Download-Befehlszeile..." Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden # 2. Simuliere das MSIExec-Ausnutzungs-/Einbettungsmuster Write-Host "[+] Schritt 2: Simuliere bösartiges MSIExec-Einbettung..." Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden # 3. Simuliere das Löschen der VSSAdmin-Schattenkopie (Vervollständigung der 'Kette') Write-Host "[+] Schritt 3: Simuliere VSSAdmin-Schattenkopie-Löschung über CMD..." Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden # 4. Simuliere PowerShell-Ausschluss (Die eigenständige Erkennung) Write-Host "[+] Schritt 4: Simuliere PowerShell Defender-Ausschluss..." Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden Write-Host "[+] Simulationsbefehle gesendet. SIEM auf Alarme überprüfen." -ForegroundColor Green -
Bereinigungskommandos:
# Bereinigung: Entferne den während der Simulation hinzugefügten Ausschlusspfad Write-Host "[+] Bereinigung: Entferne PowerShell Defender-Ausschluss..." -ForegroundColor Yellow powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'" # Hinweis: Die Löschung von VSSAdmin lässt sich schwer "rückgängig machen" per Skript; dies ist eine zerstörerische Handlung # nur für Tests in einer Laborumgebung.