Analyse du Malware Agent Tesla : au cœur des capacités de vol de données du RAT .NET
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Agent Tesla est un cheval de Troie d’accès distant basé sur .NET proposé via un modèle de malware en tant que service et visant les systèmes Windows. Il est conçu pour voler des identifiants, des informations stockées dans le navigateur et des communications utilisateur grâce à des capacités telles que la capture de frappe et de capture d’écran. Le malware prend en charge plusieurs canaux d’exfiltration, notamment le trafic SMTP, FTP et HTTP routé via le réseau Tor.
Enquête
L’article explique comment Agent Tesla fonctionne, depuis la livraison initiale par hameçonnage jusqu’à la persistance et le vol de données éventuels. Il met en évidence l’utilisation de l’API SetWindowsHookEx pour la capture de frappe et décrit l’accent mis par le malware sur les données du navigateur et les emplacements de stockage des clients de messagerie. L’analyse montre également comment le malware utilise le navigateur Tor pour aider à masquer le trafic d’exfiltration.
Atténuation
Les organisations doivent déployer des contrôles de sécurité de messagerie solides pour bloquer les pièces jointes malveillantes telles que les fichiers .chm et les documents avec macros activées. La surveillance des changements de registre non autorisés dans les clés Run et les valeurs WinlogonShell est également importante. De plus, bloquer les méthodes connues d’exfiltration et surveiller toute activité réseau inhabituelle liée à Tor peut aider à réduire l’impact d’un compromis.
Réponse
Si Agent Tesla est détecté, isolez immédiatement le hôte Windows affecté pour arrêter toute exfiltration supplémentaire. Réalisez une analyse médico-légale pour identifier la source d’infection originale, telle qu’un e-mail de phishing ou une pièce jointe armée. Examinez les emplacements du registre et les dossiers de démarrage pour les mécanismes de persistance, et supprimez les fichiers temporaires ou artefacts associés au malware.
Flux d’Attaque
Détections
Binaire / Scripts suspects dans l’emplacement Autostart (via file_event)
Voir
Points de Persistance Possibles [ASEPs – Logiciel/NTUSER Hive] (via registry_event)
Voir
Détection de Keylogging et de Persistance d’Agent Tesla [Création de processus Windows]
Voir
Persistance d’Agent Tesla via la modification de la clé de démarrage et du Shell de Winlogon [Événement de registre Windows]
Voir
Exécution de simulation
Pré-requis : La vérification de télémétrie et de ligne de base doit avoir été réussie.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narratif & Commandes d’attaque : L’adversaire a acquis un accès initial et cherche à établir une persistance pour maintenir l’accès à la machine de la victime. Pour simuler Agent Tesla, l’attaquant effectue deux actions distinctes :
- Ils modifient la clé
HKCUSoftwareMicrosoftWindowsCurrentVersionRunpour exécuter une charge utile malveillante chaque fois que l’utilisateur se connecte. - Ils tentent une technique plus agressive en modifiant la valeur du registre
WinlogonShell, remplaçant leexplorer.exestandard par un exécutable malveillant pour détourner l’environnement entier de shell utilisateur. Ces actions sont choisies pour tester la capacité de détection à attraper à la fois la persistance du registre standard et à fort impact.
- Ils modifient la clé
-
Script de test de régression :
# Script de simulation pour les TTPs de persistance d'Agent Tesla $maliciousPath = "C:WindowsTempagent_tesla_sim.exe" Write-Host "[*] Création d'une charge utile factice à $maliciousPath" New-Item -Path $maliciousPath -ItemType File -Force Write-Host "[*] Simulation de T1547.001 : Modification de la clé de démarrage" $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force Write-Host "[*] Simulation de T1547.014 : Modification du Shell de Winlogon" $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force Write-Host "[+] Simulation terminée. Vérifiez les alertes dans SIEM." -
Commandes de nettoyage :
# Script de nettoyage pour retirer la persistance et les fichiers factices Write-Host "[*] Nettoyage des clés de registre..." Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue Write-Host "[*] Suppression de la charge utile factice..." Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé."