Verfolgung eines DoNot (APT-C-35) Angriffs gegen militärisches Personal aus Bangladesch
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine gezielte Cyber-Spionageoperation, die der DoNot-Gruppe, auch bekannt als APT-C-35, zugeschrieben wird, zielt auf Militär- und Verteidigungspersonal in Bangladesch ab. Die Kampagne verwendet mit Remote-Vorlageninjektion manipulierte RTF-Dokumente, um eine mehrstufige Infektionskette auszulösen, die Shellcode und ein DLL-Implantat liefert. Die Malware nutzt AES-128-CBC-Verschlüsselung und tarnt ihre Command-and-Control-Aktivitäten und Persistenz als legitime OneDrive-Telemetrie.
Untersuchung
Das Howler-Cell-Team deckte die Kampagne auf, während es einen als Militärbiografie präsentierten Spear-Phishing-RTF-Köder analysierte. Während der Untersuchung fanden die Forscher erfolgreich eine noch aktive DLL der zweiten Stufe, ejtest.dll, von aktiver Command-and-Control-Infrastruktur, was bestätigte, dass die Operation weiterhin aktiv war. Kryptographische Analysen von fest codierten AES-Schlüsseln lieferten starke Beweise, die die Aktivität mit zuvor dokumentierten DoNot-Operationen verknüpfen.
Minderung
Verteidiger sollten Microsoft Office-Anwendungen auf das Abrufen von Remote-Vorlagen und unerwartete ausgehende Netzwerkkommunikation überwachen. Durchsetzung strenger Kontrollen bei der Makroausführung und das Überwachen verdächtiger Kindprozesse, die von Office-Anwendungen gestartet werden, ist ebenfalls unerlässlich. Darüber hinaus sollten Organisationen bei geplanten Aufgaben aufmerksam sein, die legitime Systemtelemetrie nachahmen, einschließlich OneDrive-bezogener Aktivitäten.
Antwort
Wenn diese Aktivität entdeckt wird, sollten betroffene Hosts sofort isoliert werden, um die weitere Auslieferung mehrstufiger Nutzlasten zu stoppen. Ermittler sollten die in %TEMP% verzeichneten Dateien überprüfen und geplante Aufgaben überprüfen, die OneDrive-Verhalten nachahmen. Eine umfassendere Untersuchung sollte auch für HTTPS POST-Verkehr durchgeführt werden, der bekannte Command-and-Control-Parameter wie mopd= and malp=.
Angriffsablauf
Erkennungen
Mögliche Remote-Systemerkennung oder Konnektivitätsprüfung (über cmdline)
Ansehen
Rundll32 DLL Verdächtige Pfadausführung (über process_creation)
Ansehen
Verdächtiger Geplanter Task (über Prüfung)
Ansehen
IOCs (HashSha256) zur Erkennung: Von Biografie zu Backdoor: Verfolgung einer DoNot (APT-C-35) Intrusion, die auf militärisches Personal in Bangladesch abzielt
Ansehen
IOCs (SourceIP) zur Erkennung: Von Biografie zu Backdoor: Verfolgung einer DoNot (APT-C-35) Intrusion, die auf militärisches Personal in Bangladesch abzielt
Ansehen
IOCs (DestinationIP) zur Erkennung: Von Biografie zu Backdoor: Verfolgung einer DoNot (APT-C-35) Intrusion, die auf militärisches Personal in Bangladesch abzielt
Ansehen
Erkennung der Kommunikation mit DoNot-Gruppe C2-Servern [Windows Netzwerkverbindung]
Ansehen
Erkennung von Shellcode-Injektionen über API-Aufrufe [Windows Sysmon]
Ansehen
Microsoft-Office-Anwendungen Remote-Vorlagen-Injektion [Windows Process Creation]
Ansehen
Simulation Ausführung
Voraussetzung: Der Telemetrie- & Baseline-Preflight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Adversary Technique (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Ein Angreifer sendet eine Speer-Phishing-E-Mail mit einem
.docxDatei. Das Dokument enthält eine bösartige Beziehung, die auf eine Remote-Vorlage verweist, die auf einem vom Angreifer kontrollierten SMB-Share gehostet wird (z.B.attacker-ipsharemalicious.dotm). Beim Öffnen der Datei versucht Word, die Vorlage abzurufen und erstellt eine UNC-Pfad-Befehlszeile. Um die Ausführung zu erlangen, enthält die Vorlage ein Makro, dascmd.exeals Kindprozess vonWINWORD.EXE, um das Herunterladen weiterer Payloads zu versuchen. -
Rückschritt-Testskript:
# Simulationsskript für Office-Remote-Vorlageninjektion & Kindprozess-Erstellung # 1. Simulieren der UNC-Pfad-Erkennung (Auswahl 1/2) # Hinweis: Wir simulieren die Befehlszeile, die zu sehen wäre, wenn Word die Remote-Vorlage verarbeitet. Write-Host "[*] Simuliere, dass Word eine Remote-Vorlage über UNC-Pfad abruft..." Start-Process "winword.exe" -ArgumentList "192.168.1.100publictemplate.dotm" Start-Sleep -Seconds 2 # 2. Simulieren des Bösartigen Kindprozesses (Auswahl 3/4) # Dies imitiert ein Makro, das cmd.exe innerhalb von Word ausführt. Write-Host "[*] Simuliere bösartigen Kindprozess (cmd.exe), der von WINWORD.EXE erstellt wurde..." $wordProcess = Start-Process "winword.exe" -PassThru Start-Sleep -Seconds 2 # Verwendung von Start-Process, um sicherzustellen, dass die Eltern-Kind-Beziehung von Sysmon erfasst wird Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie Sysmon-Protokolle für Ereignis-ID 1." -
Bereinigungsbefehle:
# Beenden Sie alle verbleibenden Office-Prozesse Stop-Process -Name "winword" -ErrorAction SilentlyContinue Stop-Process -Name "excel" -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen."