Пропозиції роботи приховують дві складні багатоступінчасті атаки
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Два окремі багатоступеневі ланцюги атак використовують соціальну інженерію на тему роботи для доставки шкідливого програмного забезпечення. Кампанія 1 покладається на архів ZIP для розгортання PureRAT через завантажувач на базі Python, який використовує бічне завантаження DLL і кілька механізмів стійкості. Кампанія 2 постачає файл LNK, який запускає mshta.exe, який отримує та виконує власну імплантацію в пам’яті.
Розслідування
Розслідування зв’язало Кампанію 1 з в’єтнамським злочинним угрупованням з накладенням інфраструктури, пов’язаної з відомою операцією PXA Stealer. Кампанія 2 виявилася користувацькою кампанією без ідентифікованих публічних збігів. Обидва ланцюги атак використовують передові методи ухилення від виявлення, включаючи патчинг AMSI та ETW, а також завантаження коду з віддзеркаленням.
Мітигація
Захисники повинні стежити за підписаними виконуваними файлами Microsoft, які завантажують непідписані DLL з директорій, доступних для запису користувачем, і виявляти mshta.exe виконання, пов’язане з віддаленими URL. Фільтрація на вихід для нестандартних високих портів і аудит створення запланованих завдань на основі COM можуть допомогти порушити ці ланцюги інфікування. Важливо також зміцнювати моніторинг цілісності пам’яті.
Реакція
Якщо виявлено шкідливу активність, ремедіація повинна включати кілька механізмів стійкості, включаючи підписки WMI та викрадення COM. Видалення одного файлу або запланованого завдання може не повністю усунути Кампанію 1 через її здатність до самовідновлення. Респондентам слід дослідити каталоги інсценування і повністю видалити всі виявлені артефакти стійкості.
Потік Атаки
Ми все ще оновлюємо цю частину.
Виявлення
Виконання Python з підозрілих папок (через cmdline)
Коротке ім’я файлу (через cmdline)
Підозріла поведінка обходу захисту LOLBAS MSHTA шляхом виявлення пов’язаних команд (через process_creation)
Підозріле використання CURL (через cmdline)
Підозра на управління та контроль через незвичайний запит DNS верхнього рівня домену (TLD) (через dns)
IOC (HashSha256) для виявлення: Ваша заявка була отримана: всередині двох багатоступеневих ланцюгів атак, які ховаються за пропозиціями роботи
IOC (SourceIP) для виявлення: Ваша заявка була отримана: всередині двох багатоступеневих ланцюгів атак, які ховаються за пропозиціями роботи
IOC (DestinationIP) для виявлення: Ваша заявка була отримана: всередині двох багатоступеневих ланцюгів атак, які ховаються за пропозиціями роботи
Виявлення бічного завантаження DLL через перейменовані легітимні виконувані файли [Windows Image Load]
Виявлення незвичайних сесій TLS та самопідписаних сертифікатів для потенційних комунікацій управління та контролю [Windows Network Connection]
Приховані файли і видалення Zone.Identifier [Windows File Event]
Виявлення виконання шкідливих виконуваних файлів з директорій користувача [Windows Process Creation]
Імітація виконання
-
Опис атаки та команди: Зловмисник отримав початковий доступ і бажає виконати шкідливий код, маскуючи його під загальну продуктивну програму, щоб уникнути підозри. Атакуючий копіює легітимний
mshta.exeзSystem32до локальної папки і перейменовує його наWinWord.exe. Потім він розміщує шкідливу DLL у тій же папці. КолиWinWord.exe(перейменований MSHTA) виконується, в телеметрії завантаження зображень системи буде записано процес, дезображенняім’я файлуWinWord.exeалеOriginalFileNameметадані залишаютьсяmshta.exe. Ця невідповідність є специфічним тригером для правила виявлення. -
Сценарій регресійного тесту:
# Імітація бічного завантаження DLL через перейменування $workDir = "$env:TEMPSimulation_SideLoad" New-Item -ItemType Directory -Force -Path $workDir Set-Location $workDir # 1. Копіюйте легітимний бінарний файл Copy-Item "C:WindowsSystem32mshta.exe" -Destination "WinWord.exe" # 2. Створити фальшивий/безпечний DLL, щоб процес міг дійсно 'завантажити' щось # (Примітка: В реальному нападі це був би шкідливий DLL. # Для тригера телеметрії нам просто потрібно, щоб перейменований бінарний файл запустився.) # 3. Виконайте перейменований бінарний файл # Це викличе подію Sysmon ID 7 для завантаження зображення перейменованого файлу Write-Host "[*] Виконання перейменованого бінарного файлу для тригера виявлення..." Start-Process ".WinWord.exe" -ArgumentList "javascript:alert('Атака тригернута');close();" -Wait Write-Host "[+] Імітацію завершено. Перевірте SIEM на невідповідність завантаження зображень." -
Команди очищення:
# Очистіть файли імітації $workDir = "$env:TEMPSimulation_SideLoad" if (Test-Path $workDir) { Remove-Item -Recurse -Force $workDir Write-Host "[+] Очищення успішне." } else { Write-Host "[-] Очищення не вдалося: Директорія не знайдена." }