Neuer Kimsuky LNK-Malware nutzt Multi-Channel C2-Infrastruktur
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Die Kimsuky-Gruppe führt eine neue LNK-basierte Malware-Kampagne durch, die als inländische Finanzdokumente getarnt ist. Die Operation stützt sich auf eine Multi-Channel-Command-and-Control-Architektur (C2), die Funktionen wie Befehlsübermittlung, Infektionsbenachrichtigungen und Datenexfiltration auf vertrauenswürdige Dienste wie GitHub, WordPress und Dropbox verteilt. Dieses modulare Design hilft den Angreifern, traditionelle Netzwerkschutzmaßnahmen zu umgehen, indem sie legitime Infrastruktur und LOLBins missbrauchen.
Untersuchung
Die Untersuchung deckte eine mehrstufige Ausführungskette auf, die mit einer bösartigen LNK-Datei beginnt, die durch conhost.exe gestartet wird. Der Angriff missbraucht certutil.exe zum Dekodieren und Herunterladen von Nutzlasten und nutzt NirCmd für die verdeckte Ausführung. Der Gegner verwendet auch eine Dead-Drop-Technik über GitHub, um Befehle zu verteilen, und verwendet MachineGuid -Werte zur eindeutigen Identifizierung von Opfern und gezielten Aufgabenverteilung.
Minderung
Benutzer sollten die Windows Explorer-Einstellung deaktivieren, die Erweiterungen für bekannte Dateitypen ausblendet, um getarnte LNK-Dateien leichter identifizieren zu können. Organisationen sollten den verdächtigen Einsatz von LOLBins wie certutil.exe and taskhostw.exe überwachen und strikte Kontrollen auf nicht autorisierte geplante Aufgaben durchsetzen. Anomaler ausgehender Verkehr zu vertrauenswürdigen Diensten wie GitHub oder Dropbox sollte ebenfalls auf unübliche Kommunikationsmuster überwacht werden.
Reaktion
Wenn bösartige Aktivitäten erkannt werden, sollte der betroffene Host sofort isoliert werden, um weitere Datenexfiltration oder seitliche Bewegungen zu unterbinden. Die Einsatzkräfte sollten das System MachineGuid identifizieren und die mit der Kampagne verwendeten GitHub-Repositories untersuchen. Geplante Aufgaben und Registrierungsschlüssel sollten auf Persistenz überprüft werden, während nicht autorisierte Reverse-Tunnel, die über Node.js, SSH oder ähnliche Tools aufgebaut wurden, ebenfalls untersucht werden sollten.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Detektionen
Mögliche Systemenumeration (über cmdline)
Mögliches Herunterladen von GitHub-Dateien durch einen ungewöhnlichen Prozess (über network_connection)
Mögliche Entdeckung der Systemnetzwerkkonfiguration (über cmdline)
LOLBAS Conhost (über cmdline)
Mögliches Kopieren und Umbenennen eines System-Executables zur Tarnung (über cmdline)
Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (über Proxy)
Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (über DNS)
IOCs (HashMd5) zum Erkennen: Neue Kimsuky LNK-Malware mit Multi-Channel-C2-Infrastruktur
Kimsuky-Gruppe LNK-Malware Command and Control unter Verwendung von Cloud-Diensten [Windows-Netzwerkverbindung]
Kimsuky-Gruppe LNK-Malware- und Konfigurationseinrichtungsdatei-Erkennung [Windows-Dateiereignis]
Erkennung von Kimsuky-LNK-Malware unter Verwendung von LOLBin-Techniken [Windows-Prozesserstellung]
Simulationsausführung
-
Angriffsnarrativ & Befehle: Der Gegner hat eine bösartige
.lnk-Datei über eine Phishing-E-Mail geliefert. Wenn der Benutzer auf den Link klickt, wird ein verstecktes Befehlsfenster ausgeführt. Das Ziel des Angreifers ist es, eine versteckte Nutzlast zu dekodieren, die in einer scheinbar harmlosen Datei gespeichert ist. Um dies unauffällig zu erreichen, verwendet der Angreiferconhost.exe --headless, um kein Fenster erscheinen zu lassen, und ruft danncertutil.exe -decodeauf, um eine Base64-codierte Datei in ein ausführbares Programm umzuwandeln. Diese Abfolge ist ein Markenzeichen der Kimsuky-Gruppe in LNK-basierten Lieferungen. -
Regressionstestskript:
# Simulation von Kimsuky LNK Malware TTPs # Dieses Skript erstellt eine Dummy-codierte Datei und verwendet dann die spezifische Kombination, # die erforderlich ist, um die Erkennungsregel auszulösen. $dummyFile = "$env:TEMPencoded_payload.txt" $decodedFile = "$env:TEMPmalicious.exe" $base64Content = "SGVsbG8gV29ybGQh" # "Hello World!" in Base64 # 1. Erstellt die "codierte" Datei $base64Content | Out-File -FilePath $dummyFile -Encoding ascii # 2. Löst die Erkennungsregel aus: # Wir brauchen 'conhost.exe --headless' UND ('certutil.exe -decode' ODER 'taskhostw.exe exec hide') # und der übergeordnete Prozess darf NICHT 'dbg.exe' sein. Write-Host "[+] Simuliere Kimsuky LNK Ausführungssequenz..." # Mit Start-Process wird simuliert, wie eine LNK-Datei die Befehlszeile aufrufen würde # Hinweis: Wir simulieren das conhost-Verhalten über ein direktes Befehlszeilenargument Start-Process "conhost.exe" -ArgumentList "--headless", "cmd.exe", "/c", "certutil.exe -decode", "$dummyFile", "$decodedFile" -WindowStyle Hidden Write-Host "[+] Simulationsbefehl gesendet. Überprüfen Sie SIEM für die Erkennung." -
Bereinigungskommandos:
# Bereinigen von Simulationsartefakten Remove-Item -Path "$env:TEMPencoded_payload.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPmalicious.exe" -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen."