Einblicke in die sich entwickelnde Arbeitsweise von TAG-150 mit DinDoor, DenoRAT und NightshadeC2
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
TAG-150 nutzt eine ausgeklügelte, mehrstufige Eindringkette, die auf Deno-basierter Malware aufgebaut ist. Die Kampagne verlässt sich auf ClickFix-artige Social-Engineering-Methoden, um die Ausführung eines MSI-Installers auszulösen, der dann DinDoor, DenoRAT und letztlich NightshadeC2 bereitstellt. Durch die Nutzung der Deno-Laufzeitumgebung erlangen die Angreifer fortschrittliche, Fernzugriffs- und informationsstehlende Fähigkeiten.
Untersuchung
Die Threat Response Unit von eSentire unterbrach einen ClickFix-artigen Befehl in der Umgebung eines Finanzkunden. Die Untersuchung deckte eine Infektionssequenz auf, die mit einem Windows Run-Befehl begann, gefolgt von einer KI-generierten PowerShell-Stufe, Griffin20.ps1, die dazu verwendet wurde, die Deno-Laufzeitumgebung zu installieren. Spätere Stufen beinhalteten DinDoor, DenoRAT und einen auf Python basierenden In-Memory-Loader, der den NightshadeC2 RAT lieferte.
Abschwächung
Organisationen sollten in Betracht ziehen, die Windows Run-Eingabeaufforderung durch Gruppenrichtlinienobjekte zu deaktivieren, wo dies betrieblich möglich ist. Es wird auch empfohlen, ein starkes Phishing- und Sicherheitsbewusstseinstraining zu implementieren, um den Erfolg von ClickFix-ähnlichen Ködern zu reduzieren. Der Einsatz von Next-Generation-Antivirus- oder Endpoint-Detection-and-Response-Lösungen ist zwingend erforderlich für Sichtbarkeit, Erkennung und Eindämmung.
Antwort
Falls diese Aktivität entdeckt wird, sollte der betroffene Host sofort isoliert werden, um die Infektionskette einzudämmen. Organisationen sollten einen 24/7 Managed Detection and Response-Anbieter oder ein gleichwertiges Incident-Response-Team hinzuziehen, um schnelle Eindämmung und vollständige Sanierung zu unterstützen. Eine fortlaufende Überwachung der identifizierten Deno-basierten Malware-Komponenten wird ebenfalls empfohlen.
Angriffsablauf
Erkennungen
Mögliche Persistenzpunkte [ASEPs – Software/NTUSER Hive] (via registry_event)
Anzeigen
Python-Ausführung aus verdächtigen Ordnern (via cmdline)
Anzeigen
Herunterladen oder Hochladen via Powershell (via cmdline)
Anzeigen
Möglicher Missbrauch der Deno-Laufzeitumgebung (via process_creation)
Anzeigen
LOLBAS Conhost (via cmdline)
Anzeigen
Aufruf verdächtiger .NET-Methoden von Powershell (via powershell)
Anzeigen
Verdächtiger ausführbarer Download (via proxy)
Anzeigen
IoCs (HashSha256) zur Erkennung: DinDoor, DenoRAT und NightshadeC2: Analyse von TAG-150’s sich entwickelndem Handwerk
Anzeigen
Erfassung von GET-Anforderungen an Benutzer- und Nachricht-Ereignis-Endpunkte, die mit DenoRAT verbunden sind [Windows-Netzwerkverbindung]
Anzeigen
Simulation Execution
Voraussetzung: Der Telemetrie- und Basislinien-Vor-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die darauf ausgelegt ist, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner hat erfolgreich einen Fuß in die Tür auf einem Windows-Host gesetzt und versucht, sein DenoRAT-Signal zu aktivieren. Um traditionelle signaturbasierte EDR zu umgehen, nutzt die Malware „Living-off-the-Land“-Netzwerk-Muster, indem sie über standardmäßige HTTP/S kommuniziert. Die Malware wird versuchen, mit dem C2-Server einzuchecken, indem sie GET-Anfragen an die spezifischen Endpunkte sendet
/userand/message-event. Diese Simulation imitiert das Signalisierungsverhalten, um zu überprüfen, dass die Erkennungslogik des SOC auslöst, wenn diese speziellen Zeichenfolgen in den Webzugriffsprotokollen erscheinen. -
Regression Test Script:
# DenoRAT C2 Beacon Simulationsskript # Dieses Skript simuliert die speziellen HTTP GET-Anfragen, die von DenoRAT verwendet werden, um die Erkennungsregel auszulösen. $C2_URL = "http://localhost" # Ersetzen Sie dies durch die Adresse Ihres lokalen Testwebservers $Endpoints = @("/user", "/message-event") Write-Host "[+] Starten der DenoRAT C2-Simulation..." -ForegroundColor Cyan foreach ($Endpoint in $Endpoints) { $Target = $C2_URL + $Endpoint Write-Host "[*] Simulieren des C2-Check-Ins zu: $Target" -ForegroundColor Yellow try { # Ausführung der GET-Anfrage $Response = Invoke-WebRequest -Uri $Target -Method Get -ErrorAction SilentlyContinue Write-Host "[+] Anfrage gesendet. Statuscode: $($Response.StatusCode)" -ForegroundColor Green } catch { # Wir erwarten einen 404, wenn die Endpunkte tatsächlich nicht existieren, was für das Testen der Telemetrie in Ordnung ist Write-Host "[!] Anfrage gesendet (Erwarteter 404/Verbindungsfehler): $_" -ForegroundColor Gray } Start-Sleep -Seconds 2 } Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Cyan -
Bereinigung Befehle:
# Das Simulationsskript macht keine persistente Änderungen. # Um Webserver-Protokolle bei Bedarf zu bereinigen (Achtung: Dies löscht Protokolle!): # Remove-Item -Path "C:inetpublogsLogFilesW3SVC1*.log" -Force Write-Host "[+] Bereinigung: Keine persistenten Artefakte wurden erstellt." -ForegroundColor Green