Astaroth-Malware missbraucht Ngrok und Steganographie für C2
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Astaroth, auch bekannt als Guildma, ist ein Delphi-basierter Windows-Banking-Trojaner, der auf Finanz- und Kryptowährungsportale abzielt. Er nutzt mehrstufiges Laden, Process Hollowing und In-Memory-Injektion, um der Erkennung zu entgehen. Die Malware bleibt widerstandsfähig, indem sie verschlüsselte Konfigurationen über steganografische Bilder abruft und C2-Verkehr durch Ngrok-Tunnel leitet.
Untersuchung
Der Bericht beschreibt den Ausführungsfluss von Astaroth von der anfänglichen Phishing-Zustellung bis zum Diebstahl von Anmeldedaten. Er hebt die fortschrittlichen Anti-Analyse-Techniken der Malware hervor, einschließlich Prozessenumerierung, Volume-Seriennummern-Fingerprinting und lokales basierte Sandbox-Erkennung. Die Untersuchung deckt auch die Nutzung von benutzerdefinierten Binärprotokollen und Steganografie zur C2-Widerstandsfähigkeit auf.
Minderung
Sicherheitsteams sollten ein robustes E-Mail-Filtering implementieren, um bösartige LNK-, VBS- und HTA-Dateien zu blockieren. Das Überwachen der unbefugten Nutzung von Ngrok-Tunneln und verdächtigen Prozessinjektionen in RegSvcs.exe ist entscheidend. Zudem kann die Validierung von Sicherheitskontrollen gegen bekannte TTPs von Banking-Trojanern helfen, Umgehungsversuche zu identifizieren.
Antwort
Nach der Erkennung sollten betroffene Systeme isoliert werden, um den Diebstahl von Anmeldeinformationen über Ngrok zu verhindern. Führen Sie eine forensische Analyse des Speichers und lokaler Dateien wie dump.log durch, um die C2-Konfiguration zu identifizieren. Führen Sie ein umfassendes Passwort-Reset für alle auf der kompromittierten Maschine genutzten Bank- und Kryptowährungskonten durch.
Angriffsfluss
Erkennungen
Mögliche Dateninfiltration/-exfiltration/C2 über Drittdienste/-tools (über Proxy)
Ansehen
Möglicher Port-Tunneling-Dienst (über DNS)
Ansehen
Erkennung der RegSvcs.exe-Injektion durch Astaroth-Malware [Windows-Registry-Ereignis]
Ansehen
Erkennung der C2-Kommunikation der Astaroth-Malware über Ngrok [Windows-Netzwerkverbindung]
Ansehen
Erkennung der Ausführung des Astaroth-Trojaners [Windows-Prozesserstellung]
Ansehen
Simulationsausführung
Voraussetzung: Der Telemetrie- und Basislinien-Vorflug-Check muss bestanden sein.
Grund: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die von der Erkennung erwartete Telemetrie zu erzeugen. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffs-Narrativ & Befehle: Der Angreifer beabsichtigt, einen Command-and-Control (C2)-Kanal mithilfe der bevorzugten Methode der Astaroth-Malware, dem Ngrok-Tunneling, einzurichten. Durch die Verwendung des spezifischen Subdomain
5.tcp.ngrok.iobeabsichtigt der Angreifer, einfache IP-Blacklist zu umgehen. Die Simulation wird dies nachahmen, indem eine TCP-Verbindung zur Ziel-Subdomain initiiert wird. Diese Aktion soll den Protokolleintrag zur Netzwerkverbindung auslösen, der speziell nach dem5.tcp.ngrok.ioDomain im Zielfeld sucht. -
Regressionstest-Skript:
# Simulation von Astaroth C2 über Ngrok-Subdomain # Hinweis: Dieses Skript versucht nur eine Verbindung herzustellen, um Telemetrie zu erzeugen. $C2_Domain = "5.tcp.ngrok.io" $Port = 443 Write-Host "[!] Starten der Astaroth-C2-Simulation..." try { $connection = New-Object System.Net.Sockets.TcpClient $connection.Connect($C2_Domain, $Port) Write-Host "[+] Verbindung erfolgreich. Telemetrie erzeugt." $connection.Close() } catch { Write-Host "[-] Verbindung fehlgeschlagen (erwartet, wenn Subdomain inaktiv ist), aber Telemetrie sollte trotzdem erzeugt werden." } -
Bereinigungskommandos:
# Keine beständigen Änderungen durch Simulationsskript vorgenommen. Write-Host "[*] Bereinigungsprozess der Simulation abgeschlossen. Keine verbleibenden Artefakte."