Análisis de Malware Agent Tesla: Dentro de las Capacidades de Robo de Datos del RAT .NET
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Agent Tesla es un troyano de acceso remoto basado en .NET ofrecido a través de un modelo de malware como servicio y dirigido a sistemas Windows. Está diseñado para robar credenciales, información almacenada en navegadores y comunicaciones de usuario mediante capacidades como la captura de teclas y capturas de pantalla. El malware admite varios canales de exfiltración, incluidos el tráfico SMTP, FTP y HTTP enrutado a través de la red Tor.
Investigación
El artículo explica cómo opera Agent Tesla desde la entrega inicial mediante spear-phishing hasta la persistencia y el eventual robo de datos. Resalta el uso de la API SetWindowsHookEx para la captura de teclas y describe el enfoque del malware en los datos del navegador y las ubicaciones de almacenamiento de clientes de correo electrónico. El análisis también muestra cómo el malware utiliza el navegador Tor para ayudar a ocultar el tráfico de exfiltración.
Mitigación
Las organizaciones deben implementar controles de seguridad de correo electrónico robustos para bloquear archivos adjuntos maliciosos como archivos .chm y documentos con macros habilitadas. También es importante monitorear cambios no autorizados en el registro en claves Run y valores WinlogonShell . Además, bloquear métodos conocidos de exfiltración y observar actividades inusuales relacionadas con Tor en la red puede ayudar a reducir el impacto del compromiso.
Respuesta
Si se detecta Agent Tesla, aísle inmediatamente el host de Windows afectado para detener la exfiltración. Realice un análisis forense para identificar la fuente original de infección, como un correo electrónico de phishing o un archivo adjunto armado. Revise ubicaciones del registro y carpetas de inicio en busca de mecanismos de persistencia, y elimine archivos temporales o artefactos asociados con el malware.
Flujo de Ataque
Detecciones
Binarios/Scripts sospechosos en ubicación de autoarranque (vía evento de archivo)
Ver
Puntos de Persistencia Posibles [ASEPs – Hive de Software/NTUSER] (vía evento de registro)
Ver
Detección de Keylogging y Persistencia de Agent Tesla [Creación de Procesos de Windows]
Ver
Persistencia de Agent Tesla vía Modificación de Run Key y Winlogon Shell [Evento de Registro de Windows]
Ver
Ejecución de Simulación
Requisito previo: El Chequeo Preliminar de Línea de Base y Telemetría debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica de adversarios (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y deben generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario ha ganado acceso inicial y busca establecer persistencia para mantener el acceso a la máquina de la víctima. Para simular Agent Tesla, el atacante realiza dos acciones distintas:
- Modifican la
clave HKCUSoftwareMicrosoftWindowsCurrentVersionRunpara ejecutar una carga útil maliciosa cada vez que el usuario inicie sesión. - Intentan una técnica más agresiva al modificar el
valor de registro WinlogonShell, reemplazando elexplorer.exeestándar con un ejecutable malicioso para secuestrar todo el entorno de shell del usuario. Estas acciones se eligen para probar la capacidad de detección de capturar tanto la persistencia estándar como la de alto impacto del registro.
- Modifican la
-
Script de Prueba de Regresión:
# Script de simulación para TTPs de Persistencia de Agent Tesla $maliciousPath = "C:WindowsTempagent_tesla_sim.exe" Write-Host "[*] Creando carga útil de prueba en $maliciousPath" New-Item -Path $maliciousPath -ItemType File -Force Write-Host "[*] Simulando T1547.001: Modificación de clave de ejecución" $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force Write-Host "[*] Simulando T1547.014: Modificación del Shell de Winlogon" $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force Write-Host "[+] Simulación completa. Revise SIEM para alertas." -
Comandos de Limpieza:
# Script de limpieza para eliminar persistencia y archivos de prueba Write-Host "[*] Limpieza de claves de registro..." Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue Write-Host "[*] Eliminando carga útil de prueba..." Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpieza completa."