C2Looper Utilise GitHub C2 dans des Opérations de Rançongiciels Suspectées
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
C2Looper est une nouvelle famille de malwares identifiée basée sur Rust qui fonctionne comme une porte dérobée et est probablement associée à des opérations de ransomware. Il prend en charge l’exécution de shells distants, la reconnaissance du système, la persistance et la livraison de charges utiles de deuxième étape. Les variantes plus récentes ont évolué pour utiliser GitHub comme infrastructure de commande et de contrôle.
Enquête
ThreatLabz a identifié C2Looper à travers l’analyse de ses comportements binaires et de communication réseau. Les chercheurs ont observé deux variantes principales : une version antérieure utilisant HTTP en clair pour le C2 et une nouvelle version v2 qui s’appuie sur GitHub pour les opérations de commande et de contrôle. L’enquête a également documenté les structures de commande, les techniques de chiffrement des chaînes, et le passage des points d’extrémité HTTP traditionnels aux fichiers JSON hébergés sur GitHub.
Atténuation
La détection devrait se concentrer sur les connexions sortantes inhabituelles à GitHub utilisées pour des activités non standard et sur les fichiers suspects apparaissant dans les répertoires des utilisateurs. Les équipes de sécurité devraient surveiller les processus enfants inattendus de OneDrive et l’exécution non autorisée de cmd.exe ou PowerShell. L’application des principes de zero-trust peut également aider à restreindre les capacités de mouvement latéral de la porte dérobée.
Réponse
Si une activité C2Looper est détectée, l’hôte concerné doit être isolé immédiatement pour prévenir tout mouvement latéral ou déploiement de ransomware. Les processus liés à OneDrive suspects et les sessions shell non autorisées devraient être terminées. Les intervenants doivent également effectuer une analyse médico-légale pour identifier le vecteur d’accès initial, y compris une éventuelle activité d’ingénierie sociale de style ClickFix.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Énumération / Manipulation possible de comptes ou de groupes (via cmdline)
Découverte de confiances de domaine suspectes (via cmdline)
Découverte possible de la configuration réseau système (via cmdline)
Nom de fichier court (via cmdline)
IOCs (HashSha256) pour détecter : C2Looper : Une nouvelle porte dérobée probablement liée à des rançongiciels avec GitHub C2
IOCs (SourceIP) pour détecter : C2Looper : Une nouvelle porte dérobée probablement liée à des rançongiciels avec GitHub C2
IOCs (DestinationIP) pour détecter : C2Looper : Une nouvelle porte dérobée probablement liée à des rançongiciels avec GitHub C2
Détecter la communication HTTP POST C2 de C2Looper [Connexion réseau Windows]
Détection de l’utilisation des fonctions API de C2Looper Malware [Création de processus Windows]
Exécution de la simulation
Pré-requis : La vérification préliminaire de la télémétrie et de la base de référence doit avoir été passée.
Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou sans rapport entraîneront un diagnostic erroné.
-
Narratif de l’attaque & Commandes : L’adversaire tente d’établir un point d’ancrage à l’aide d’une technique observée dans le malware C2Looper. Au lieu d’exécuter directement un binaire, il utilise
cmd.exepour passer des noms de fonctions API spécifiques dans les arguments de la ligne de commande. C’est une tentative d’utiliser des techniques « Living-off-the-Land » (LotL) pour préparer les étapes suivantes d’une charge utile, comme la résolution dynamique de fonctions telles queLoadLibrarypour éviter l’analyse statique. En transmettant ces chaînes par la ligne de commande, l’adversaire espère déclencher un chargeur scripté qui finira par résoudre ces fonctions en mémoire. -
Script de test de régression :
# Simulation des arguments de ligne de commande de style C2Looper pour déclencher la règle # Cela tente de déclencher la logique (selection_process et selection_api) Write-Host "[+] Démarrage de la simulation des fonctions API de C2Looper..." -ForegroundColor Cyan # Scénario 1 : Déclenchement via LoadLibrary/GetProcAddress Write-Host "[+] Exécution du scénario 1 : Noms de fonctions API dans CommandLine..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Déclenchement de l'utilisation de LoadLibrary et GetProcAddress" # Scénario 2 : Déclenchement via ShellExecuteW Write-Host "[+] Exécution du scénario 2 : ShellExecuteW dans CommandLine..." -ForegroundColor Yellow Start-Process cmd.exe -ArgumentList "/c echo Test du modèle ShellExecuteW" Write-Host "[+] Simulation terminée. Vérifiez les alertes SIEM." -ForegroundColor Green -
Commandes de nettoyage :
# Aucune modification persistante effectuée par la simulation ; aucun nettoyage requis. Write-Host "[+] Aucun nettoyage requis." -ForegroundColor Cyan