DAEMON Tools Supply-Chain-Angriff kompromittiert offizielle Installer mit Malware
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein Lieferkettenkompromiss betraf die DAEMON Tools Lite-Installer von den Versionen 12.5.0.2421 bis 12.5.0.2434. Die manipulierten Installer führten einen bösartigen Loader aus, der eine Verbindung zu einer entfernten Infrastruktur herstellte, zusätzliche Nutzlasten abrief und letztendlich sowohl eine Hintertür als auch ein auf QUIC basierendes RAT bereitstellte. Die Kampagne löste tausende Infektionsversuche in über 100 Ländern aus, während eine engere zweite Stufe der Operation auf eine kleinere Gruppe ausgewählter Opfer abzielte.
Untersuchung
Kaspersky-Forscher identifizierten drei modifizierte Binärdateien — DTHelper.exe, DiscSoftBusServiceLite.exe, und DTShellHlp.exe — die eine Verbindung zu einer bösartigen Domain aufnahmen und Befehle über cmd.exeausführten. Die nachfolgenden Nutzlasten beinhalteten envchk.exe, cdg.exe, und cdg.tmp, die verwendet wurden, um eine leichte Hintertür und das QUIC RAT zu laden. Telemetriedaten verbanden die Aktivität mit Organisationen in den Bereichen Einzelhandel, wissenschaftliche Forschung, Regierung und Fertigungssektoren.
Abmilderung
AVB Disc Soft veröffentlichte eine saubere Version, 12.6.0.2445, und riet betroffenen Nutzern, die kompromittierten Lite-Versionen zu entfernen, vollständige Systemscans durchzuführen und sofort ein Upgrade vorzunehmen. Organisationen sollten Endpunkte mit installiertem DAEMON Tools isolieren, die Integrität der signierten Installer verifizieren und nach den bekannten bösartigen Binärdateien und zugehörigem Netzwerkverkehr überwachen.
Antwort
Verteidiger sollten nach den drei kompromittierten ausführbaren Dateien suchen, ausgehende HTTP-Anfragen an env-check.daemontools.ccbeobachten und die Ausführung unerwarteter Nutzlasten wie envchk.exe and cdg.exeblockieren. Endpunkt-Erkennungsregeln sollten ebenfalls aktualisiert werden, um das Verhalten der Hintertür zu identifizieren, und infizierte Systeme sollten unverzüglich unter Quarantäne gestellt werden.
Attack Flow
Erkennungen
Download oder Upload via Powershell (über cmdline)
Ansehen
Rundll32 Dll verdächtige Pfadausführung (via process_creation)
Ansehen
Rufen Sie verdächtige .NET-Methoden aus Powershell auf (über Powershell)
Ansehen
Verdächtiger Command and Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (über DNS)
Ansehen
Erkennung von QUIC RAT und Kontakt mit bösartiger Domain durch DAEMON Tools-Kompromiss [Windows-Netzwerkverbindung]
Ansehen
Erkennung der trojanisierten DAEMON Tools-Startausführung [Windows-Prozesserstellung]
Ansehen
Simulationsausführung
Voraussetzung: Der Telemetrie- und Baseline-Vorlauf-Check muss bestanden werden.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die von der Erkennungslogik erwartet wird.
-
Angriffserzählung & Befehle:
Ein Angreifer, der die Lieferkette der DAEMON Tools kompromittiert hat, pflanzt eine bösartige Kopie voncalc.exeumbenannt inDTHelper.exein einem Ort, der beim Systemstart gestartet wird (z.B. derHKLMSoftwareMicrosoftWindowsCurrentVersionRunSchlüssel). Für den Test simulieren wir die sofortige Ausführung der Binärdatei, um genau das Prozess-Erstellungsereignis zu generieren, das die Regel überwacht.Schritte:
- Kopieren Sie eine harmlose ausführbare Datei (
calc.exe) nachC:TempDTHelper.exe. - Registrieren Sie die Binärdatei im Run-Registrierungsschlüssel, um die „Startausführung“ zu emulieren.
- Zwingen Sie das System dazu, den Run-Eintrag auszuführen (oder führen Sie die Binärdatei direkt aus).
- Kopieren Sie eine harmlose ausführbare Datei (
-
Regressions-Test-Skript:
# ------------------------------------------------------------- # Simulationsskript für die trojanisierte DAEMON Tools-Startausführung # ------------------------------------------------------------- $tempPath = "C:TempDTHelper.exe" $runKey = "HKLM:SoftwareMicrosoftWindowsCurrentVersionRun" $runName = "DAEMONHelper" # 1. Platzieren der bösartig aussehenden ausführbaren Datei (calc.exe als Platzhalter verwenden) Copy-Item -Path "$env:SystemRootSystem32calc.exe" -Destination $tempPath -Force # 2. Registrieren der Datei für die automatische Ausführung beim Anmelden (emuliert Persistenz) New-ItemProperty -Path $runKey -Name $runName -Value $tempPath -PropertyType String -Force # 3. Direkte Ausführung zur Testzwecken auslösen Start-Process -FilePath $tempPath # Ausgabe eines Markers zur Testverifizierung Write-Host "`n[+] DTHelper.exe ausgeführt und Run-Eintrag erstellt." -
Aufräum-Befehle:
# ------------------------------------------------------------- # Aufräumen der DAEMON Tools-Simulation # ------------------------------------------------------------- $tempPath = "C:TempDTHelper.exe" $runKey = "HKLM:SoftwareMicrosoftWindowsCurrentVersionRun" $runName = "DAEMONHelper" # Entfernen des Run-Registrierungseintrags Remove-ItemProperty -Path $runKey -Name $runName -ErrorAction SilentlyContinue # Beenden des Prozesses, falls er noch läuft Get-Process -Name "DTHelper" -ErrorAction SilentlyContinue | Stop-Process -Force # Löschen der kopierten ausführbaren Datei Remove-Item -Path $tempPath -Force -ErrorAction SilentlyContinue Write-Host "`n[+] Aufräumen abgeschlossen."