SOC Prime Bias: Kritisch

16 Jul 2026 13:50 UTC

Verfolgung eines DoNot (APT-C-35) Angriffs gegen militärisches Personal aus Bangladesch

Author Photo
SOC Prime Team linkedin icon Folgen
Verfolgung eines DoNot (APT-C-35) Angriffs gegen militärisches Personal aus Bangladesch
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine gezielte Cyber-Spionageoperation, die der DoNot-Gruppe, auch bekannt als APT-C-35, zugeschrieben wird, zielt auf Militär- und Verteidigungspersonal in Bangladesch ab. Die Kampagne verwendet mit Remote-Vorlageninjektion manipulierte RTF-Dokumente, um eine mehrstufige Infektionskette auszulösen, die Shellcode und ein DLL-Implantat liefert. Die Malware nutzt AES-128-CBC-Verschlüsselung und tarnt ihre Command-and-Control-Aktivitäten und Persistenz als legitime OneDrive-Telemetrie.

Untersuchung

Das Howler-Cell-Team deckte die Kampagne auf, während es einen als Militärbiografie präsentierten Spear-Phishing-RTF-Köder analysierte. Während der Untersuchung fanden die Forscher erfolgreich eine noch aktive DLL der zweiten Stufe, ejtest.dll, von aktiver Command-and-Control-Infrastruktur, was bestätigte, dass die Operation weiterhin aktiv war. Kryptographische Analysen von fest codierten AES-Schlüsseln lieferten starke Beweise, die die Aktivität mit zuvor dokumentierten DoNot-Operationen verknüpfen.

Minderung

Verteidiger sollten Microsoft Office-Anwendungen auf das Abrufen von Remote-Vorlagen und unerwartete ausgehende Netzwerkkommunikation überwachen. Durchsetzung strenger Kontrollen bei der Makroausführung und das Überwachen verdächtiger Kindprozesse, die von Office-Anwendungen gestartet werden, ist ebenfalls unerlässlich. Darüber hinaus sollten Organisationen bei geplanten Aufgaben aufmerksam sein, die legitime Systemtelemetrie nachahmen, einschließlich OneDrive-bezogener Aktivitäten.

Antwort

Wenn diese Aktivität entdeckt wird, sollten betroffene Hosts sofort isoliert werden, um die weitere Auslieferung mehrstufiger Nutzlasten zu stoppen. Ermittler sollten die in %TEMP% verzeichneten Dateien überprüfen und geplante Aufgaben überprüfen, die OneDrive-Verhalten nachahmen. Eine umfassendere Untersuchung sollte auch für HTTPS POST-Verkehr durchgeführt werden, der bekannte Command-and-Control-Parameter wie mopd= and malp=.

Angriffsablauf

Simulation Ausführung

Voraussetzung: Der Telemetrie- & Baseline-Preflight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Adversary Technique (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Ein Angreifer sendet eine Speer-Phishing-E-Mail mit einem .docx Datei. Das Dokument enthält eine bösartige Beziehung, die auf eine Remote-Vorlage verweist, die auf einem vom Angreifer kontrollierten SMB-Share gehostet wird (z.B. attacker-ipsharemalicious.dotm). Beim Öffnen der Datei versucht Word, die Vorlage abzurufen und erstellt eine UNC-Pfad-Befehlszeile. Um die Ausführung zu erlangen, enthält die Vorlage ein Makro, das cmd.exe als Kindprozess von WINWORD.EXE, um das Herunterladen weiterer Payloads zu versuchen.

  • Rückschritt-Testskript:

    # Simulationsskript für Office-Remote-Vorlageninjektion & Kindprozess-Erstellung
    
    # 1. Simulieren der UNC-Pfad-Erkennung (Auswahl 1/2)
    # Hinweis: Wir simulieren die Befehlszeile, die zu sehen wäre, wenn Word die Remote-Vorlage verarbeitet.
    Write-Host "[*] Simuliere, dass Word eine Remote-Vorlage über UNC-Pfad abruft..."
    Start-Process "winword.exe" -ArgumentList "192.168.1.100publictemplate.dotm"
    
    Start-Sleep -Seconds 2
    
    # 2. Simulieren des Bösartigen Kindprozesses (Auswahl 3/4)
    # Dies imitiert ein Makro, das cmd.exe innerhalb von Word ausführt.
    Write-Host "[*] Simuliere bösartigen Kindprozess (cmd.exe), der von WINWORD.EXE erstellt wurde..."
    $wordProcess = Start-Process "winword.exe" -PassThru
    Start-Sleep -Seconds 2
    
    # Verwendung von Start-Process, um sicherzustellen, dass die Eltern-Kind-Beziehung von Sysmon erfasst wird
    Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path
    
    Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie Sysmon-Protokolle für Ereignis-ID 1."
  • Bereinigungsbefehle:

    # Beenden Sie alle verbleibenden Office-Prozesse
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "excel" -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen."