Malwareanalyse eines Phishing-E-Mail-Angriffsfalls durch den Bedrohungsakteur Larva-24009
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der Bedrohungsakteur Larva-24009 führt weltweit Phishing-Kampagnen gegen Unternehmen durch, einschließlich Organisationen in Südkorea. Die Angriffe nutzen LNK-Dateien, um verschleierte PowerShell-Skripte auszuführen, die Backdoors und Remote-Zugriffstools installieren. Der Gegner konzentriert sich auf den Diebstahl von Anmeldeinformationen, das Aufnehmen von Screenshots und Keylogging, um sensible Benutzerdaten zu sammeln und exfiltrieren.
Untersuchung
Die Untersuchung deckte eine mehrstufige Infektionskette auf, die mit Phishing-E-Mails beginnt, die Lockdokumente und bösartige LNK-Dateien enthalten. Analysten beobachteten, dass PowerShell für Persistenz und die Erstellung geplanter Aufgaben verwendet wird, gefolgt vom Einsatz von QuasarRAT und UltraVNC. Der Bedrohungsakteur missbraucht auch NirSoft-Dienstprogramme für automatisierte Systemaufklärung und die Telegram-API, um über erfolgreiche Infektionen zu berichten.
Abschwächung
Organisationen sollten E-Mail-Anhänge und ausführbare Dateien von unbekannten oder nicht verifizierten Quellen mit äußerster Vorsicht behandeln. Sicherheitssoftware, einschließlich V3, sollte regelmäßig aktualisiert werden, um bekannte Malware-Signaturen zu erkennen. Durchsetzung strikter PowerShell-Ausführungsrichtlinien und Überwachung des Aufgabenplaners auf verdächtige oder nicht autorisierte Einträge können das Risiko weiter reduzieren.
Reaktion
Wenn Larva-24009-Aktivitäten erkannt werden, sollten betroffene Systeme sofort isoliert werden, um die seitliche Bewegung und weitere Datenexfiltration zu begrenzen. Reaktionsteams sollten geplante Aufgaben und Registry-Änderungen auf Persistenzmechanismen überprüfen. Netzprotokolle sollten ebenfalls auf Verbindungen zur bekannten C2-Infrastruktur und Anzeichen unautorisierter RDP- oder UltraVNC-Sitzungen überprüft werden.
Angriffsablauf
Erkennungen
Verdächtige .NET-Methodenaufrufe von PowerShell (via powershell)
Proof of Value
Möglicher Missbrauch von Telegram als Kommando- und Kontrollkanal (via dns_query)
Proof of Value
Verdächtige Command-and-Control-Aktivität durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
Proof of Value
IOCs (HashMd5) zur Erkennung: Malware-Analyse eines Phishing-E-Mail-Angriffsfalls durch den Bedrohungsakteur Larva-24009
Proof of Value
IOCs (SourceIP) zur Erkennung: Malware-Analyse eines Phishing-E-Mail-Angriffsfalls durch den Bedrohungsakteur Larva-24009
Proof of Value
IOCs (DestinationIP) zur Erkennung: Malware-Analyse eines Phishing-E-Mail-Angriffsfalls durch den Bedrohungsakteur Larva-24009
Proof of Value
Erkennung von Larva-24009 C&C-Kommunikation und Telegram-API-Nutzung [Windows-Netzwerkverbindung]
Proof of Value
Installation von Quasar RAT und UltraVNC-Fernsteuerungstools [Windows-Prozesserstellung]
Proof of Value
Erkennung der Ausführung verschleierter PowerShell-Befehle über LNK-Dateien [Windows PowerShell]
Proof of Value
Simulationsausführung
Voraussetzung: Der Telemetrie- & Basislinien-Preflight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffs-Erzählung & Befehle: Der Gegner hat anfänglichen Zugriff erlangt und versucht, Persistenz/Ausführung mit einer Verknüpfungsdatei zu etablieren. Der Angreifer erstellt eine bösartige
.lnk-Datei, die beim Anklickenpowershell.exeaufruft. Um einfache stringbasierte Erkennung zu umgehen, verwendet der Befehl den-EncodedCommandParameter. Der Befehl soll aussehen, als ob er mit einer Lockdatei im%TEMP%-Verzeichnis interagiert, um sich in das Systemrauschen einzufügen. Die Zieltelemetrie ist ein Prozesserstellungsereignis, bei dempowershellder Prozess ist,-EncodedCommandvorhanden ist, und%TEMP%or.lnkTeil des Argumentstrings ist. -
Regressionstestskript:
# Simulationsskript zur Auslösung der Erkennungsregel # 1. Definieren Sie die bösartige Nutzlast (Base64 codiert 'Write-Host "Infiltration erfolgreich"') $payload = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Infiltration erfolgreich'")) # 2. Konstruieren Sie die Befehlszeile, die der Erkennungslogik entspricht: # Enthält 'powershell', '-EncodedCommand' und '%TEMP%' $commandLine = "powershell.exe -EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" # 3. Führen Sie den Befehl aus, um die Telemetrie zu erzeugen Start-Process "powershell.exe" -ArgumentList "-EncodedCommand $payload -File $env:TEMPdecoy_script.lnk" -WindowStyle Hidden -
Aufräumbefehle:
# Entfernen Sie alle während der Simulation erstellten Dateien Remove-Item -Path "$env:TEMPdecoy_script.lnk" -ErrorAction SilentlyContinue