PureRAT und PureLogs-Kampagne zielt auf japanische Organisationen ab
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine ausgeklügelte Phishing-Kampagne zielt mit täuschenden E-Mails, die um beschädigte Produkte und Rückerstattungsanfragen thematisiert sind, auf Organisationen in Japan und Südkorea ab. Der Angriff verwendet mehrere Loader-Implementierungen, darunter angepasste Donut-Loader, Python-Interpreter und BYOVD-Techniken, um PureRAT und PureLogs-Stealer bereitzustellen. Die Malware ist darauf ausgelegt, sensible Daten aus Browsern, Kryptowährungs-Wallets und Messaging-Anwendungen zu sammeln.
Untersuchung
Die Untersuchung analysierte E-Mail-Header und identifizierte gemeinsam genutzte Bereitstellungsinfrastruktur unter Verwendung der PHP Swift Mailer-Bibliothek zusammen mit charakteristischen Feedback-ID-Mustern. Forscher analysierten mehrere Loader-Varianten und deckten Techniken wie DLL-Seitenladen, AMSI- und ETW-Umgehungen sowie den Missbrauch des verwundbaren Lenovo BootRepair.sys Treiber auf, um Sicherheitsprodukte durch BYOVD zu beenden. Der Payload-Entschlüsselungsprozess verwendet TripleDES-CBC kombiniert mit GZip-Kompression.
Minderung
Organisationen sollten die E-Mail-Filterung stärken, um Diskrepanzen zwischen From- und Reply-To-Headern sowie verdächtige URL-Muster zu identifizieren. Endpunktkontrollen sollten anormales DLL-Seitenladen, unbefugte Treiberinstallationen im Zusammenhang mit BYOVD und ungewöhnliche geplante Aufgabenüberwachungen überwachen. Das Beschränken unzuverlässiger Python-Interpreter und das Erkennen verdächtiger Process-Hollowing oder AMSI-Manipulation kann die Exposition weiter reduzieren.
Reaktion
Wenn PureRAT- oder PureLogs-Aktivität erkannt wird, isolieren Sie betroffene Endpunkte, um weiteren Datendiebstahl und C2-Kommunikation zu verhindern. Untersuchen Sie Systeme auf unbefugte Treiber wie BootRepair.sys und überprüfen Sie die Persistenz durch Startordner oder den Taskplaner. Setzen Sie die Anmeldedaten für Benutzer zurück, deren Browser, Kryptowährungs-Wallets oder Messaging-Anwendungen möglicherweise von der Malware kompromittiert wurden.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (über registry_event)
Mögliche manuelle Dienst- oder Treiberinstallation zur Persistenz (über cmdline)
Mögliche bösartige Datei mit doppelter Erweiterung (über process_creation)
LOLBAS WScript / CScript (über process_creation)
Verdächtige Binärdateien / Skripte am Autostart-Standort (über file_event)
Verdächtige Dateien im öffentlichen Benutzerprofil (über file_event)
Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (über DNS)
IOCs (HashSha256) zur Erkennung: PureRAT- und PureLogs-Kampagne, die sich gegen japanische Organisationen richtet
C2-Kommunikation und Phishing-Kampagnenanalyse für PureRAT [Windows-Netzwerkverbindung]
PureRAT- und PureLogs-Indikatoren aus der Kampagne gegen japanische Organisationen [Windows-Prozesserstellung]
Simulation Ausführung
-
Angriffsnarrativ & Befehle: Der Angreifer hat über eine Phishing-E-Mail erfolgreich anfänglichen Zugriff erlangt und versucht, einen Command-and-Control (C2)-Kanal mit der PureRAT-Malware zu etablieren. Um der herkömmlichen signaturbasierten Erkennung zu entgehen, nutzen sie fest kodierte Domains. Die Simulation wird versuchen, eine Auflösung und Verbindung zu
tirakian.comherzustellen, um die firewall-/netzwerkbasierte Erkennungsregel auszulösen. -
Regression Test Skript:
# Simulation der PureRAT C2-Verbindung zur Erkennungsauslösung $maliciousDomain = "tirakian.com" Write-Host "Versuch, die C2-Verbindung zur $maliciousDomain zu simulieren..." try { # Verwenden von Resolve-DnsName und Invoke-WebRequest, um sowohl DNS- als auch Netzwerklprotokolle zu generieren Resolve-DnsName -Name $maliciousDomain Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing } catch { Write-Host "Verbindung fehlgeschlagen wie erwartet (Domain möglicherweise nicht live), aber Telemetrie sollte erzeugt werden." } -
Bereinigung Befehle:
# Keine persistenten Artefakte erstellt; keine Bereinigung erforderlich für diese netzwerkbasierte Simulation. Write-Host "Simulation Bereinigung abgeschlossen."