SOC Prime Bias: Hoch

05 Aug 2026 07:25 UTC

Malwareanalyse eines Phishing-E-Mail-Angriffsfalls durch den Bedrohungsakteur Larva-24009

Author Photo
SOC Prime Team linkedin icon Folgen
Malwareanalyse eines Phishing-E-Mail-Angriffsfalls durch den Bedrohungsakteur Larva-24009
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der Bedrohungsakteur Larva-24009 führt weltweit Phishing-Kampagnen gegen Unternehmen durch, einschließlich Organisationen in Südkorea. Die Angriffe nutzen LNK-Dateien, um verschleierte PowerShell-Skripte auszuführen, die Backdoors und Remote-Zugriffstools installieren. Der Gegner konzentriert sich auf den Diebstahl von Anmeldeinformationen, das Aufnehmen von Screenshots und Keylogging, um sensible Benutzerdaten zu sammeln und exfiltrieren.

Untersuchung

Die Untersuchung deckte eine mehrstufige Infektionskette auf, die mit Phishing-E-Mails beginnt, die Lockdokumente und bösartige LNK-Dateien enthalten. Analysten beobachteten, dass PowerShell für Persistenz und die Erstellung geplanter Aufgaben verwendet wird, gefolgt vom Einsatz von QuasarRAT und UltraVNC. Der Bedrohungsakteur missbraucht auch NirSoft-Dienstprogramme für automatisierte Systemaufklärung und die Telegram-API, um über erfolgreiche Infektionen zu berichten.

Abschwächung

Organisationen sollten E-Mail-Anhänge und ausführbare Dateien von unbekannten oder nicht verifizierten Quellen mit äußerster Vorsicht behandeln. Sicherheitssoftware, einschließlich V3, sollte regelmäßig aktualisiert werden, um bekannte Malware-Signaturen zu erkennen. Durchsetzung strikter PowerShell-Ausführungsrichtlinien und Überwachung des Aufgabenplaners auf verdächtige oder nicht autorisierte Einträge können das Risiko weiter reduzieren.

Reaktion

Wenn Larva-24009-Aktivitäten erkannt werden, sollten betroffene Systeme sofort isoliert werden, um die seitliche Bewegung und weitere Datenexfiltration zu begrenzen. Reaktionsteams sollten geplante Aufgaben und Registry-Änderungen auf Persistenzmechanismen überprüfen. Netzprotokolle sollten ebenfalls auf Verbindungen zur bekannten C2-Infrastruktur und Anzeichen unautorisierter RDP- oder UltraVNC-Sitzungen überprüft werden.

Angriffsablauf

Simulationsausführung

Voraussetzung: Der Telemetrie- & Basislinien-Preflight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffs-Erzählung & Befehle: Der Gegner hat anfänglichen Zugriff erlangt und versucht, Persistenz/Ausführung mit einer Verknüpfungsdatei zu etablieren. Der Angreifer erstellt eine bösartige .lnk -Datei, die beim Anklicken powershell.exeaufruft. Um einfache stringbasierte Erkennung zu umgehen, verwendet der Befehl den -EncodedCommand Parameter. Der Befehl soll aussehen, als ob er mit einer Lockdatei im %TEMP% -Verzeichnis interagiert, um sich in das Systemrauschen einzufügen. Die Zieltelemetrie ist ein Prozesserstellungsereignis, bei dem powershell der Prozess ist, -EncodedCommand vorhanden ist, und %TEMP% or .lnk Teil des Argumentstrings ist.

  • Regressionstestskript:

    # Simulationsskript zur Auslösung der Erkennungsregel
    # 1. Definieren Sie die bösartige Nutzlast (Base64 codiert 'Write-Host "Infiltration erfolgreich"')
    $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration erfolgreich'"))
    
    # 2. Konstruieren Sie die Befehlszeile, die der Erkennungslogik entspricht:
    # Enthält 'powershell', '-EncodedCommand' und '%TEMP%'
    $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk"
    
    # 3. Führen Sie den Befehl aus, um die Telemetrie zu erzeugen
    Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden
  • Aufräumbefehle:

    # Entfernen Sie alle während der Simulation erstellten Dateien
    Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue