SOC Prime Bias: High

01 Sep 2026 16:29 UTC

Infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien

Author Photo
SOC Prime Team linkedin icon Suivre
Infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Un hôte Windows a été infecté par le malware Guildma (Astaroth) via un e-mail malveillant en portugais brésilien contenant un lien géo-restreint. L’attaque livre une archive ZIP avec un raccourci Windows téléchargeant du contenu dans un flux de données alternatif dans le répertoire Temp avant d’installer une charge utile basée sur AutoIt. Le malware établit ensuite la persistance sur le système compromis.

Enquête

L’enquête a reproduit l’infection dans un laboratoire utilisant un lien géo-restreint configuré pour livrer le malware uniquement lorsque les paramètres de langue et régionaux brésiliens étaient détectés. L’analyse a révélé l’utilisation d’un raccourci Windows, de flux de données alternatifs et d’un script AutoIt pour établir la persistance. Les chercheurs ont également examiné le trafic réseau dans Wireshark pour identifier les domaines de Command and Control (C2).

Atténuation

Les organisations devraient utiliser le filtrage des e-mails pour bloquer les liens et pièces jointes suspects, en accordant une attention particulière aux campagnes de phishing géo-restreintes ou localisées. Les équipes de sécurité devraient surveiller .lnk les fichiers qui téléchargent du contenu dans les répertoires Temp et détecter la création de flux de données alternatifs. L’exécution non autorisée d’AutoIt et les artefacts de persistance inhabituels dans les répertoires publics devraient également être surveillés.

Réponse

Si une activité Guildma est détectée, les hôtes affectés doivent être isolés immédiatement pour interrompre toute communication C2 supplémentaire. Les enquêteurs doivent rechercher des fichiers non autorisés dans AppDataLocalTemp and C:UsersPublicLibraries. Les journaux réseau doivent également être examinés pour les connexions à des domaines malveillants connus et les abus suspects de services légitimes tels que GitHub ou WhatsApp pour l’exfiltration de données.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Exécution suspecte depuis le profil utilisateur public (via process_creation)

Équipe SOC Prime
01 Sep 2026

Fichiers suspects dans le profil utilisateur public (via file_event)

Équipe SOC Prime
01 Sep 2026

Command and Control suspect par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)

Équipe SOC Prime
01 Sep 2026

IOCs (HashSha256) pour détecter : infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien

Règles AI SOC Prime
01 Sep 2026

IOCs (SourceIP) pour détecter : infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien

Règles AI SOC Prime
01 Sep 2026

IOCs (DestinationIP) pour détecter : infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien

Règles AI SOC Prime
01 Sep 2026

Détecter la communication C2 du malware Guildma [Connexion réseau Windows]

Règles AI SOC Prime
01 Sep 2026

Infection par le malware Guildma via un e-mail en portugais brésilien [Événement de fichier Windows]

Règles AI SOC Prime
01 Sep 2026

## Exécution de la simulation

  • Narratif & Commandes de l’attaque : L’adversaire vise à établir une tête de pont en utilisant la technique de malware Guildma. Ils déposent d’abord un fichier raccourci spécialement conçu nommé 868283789726483.lNk dans un répertoire. Une fois que l’utilisateur interagit avec celui-ci (ou qu’il est déclenché via un script), le malware crée un fichier de configuration/journal caché situé à C:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Pour éviter davantage la détection, le malware utilise un flux de données alternatif pour cacher des charges utiles supplémentaires dans ce fichier journal. Cette séquence spécifique de création de nom de fichier est ce que la règle de détection cible.

  • Script de Test de Régression :

    # Script de simulation d'infection par le malware Guildma
    # Ce script génère les événements de fichier spécifiques requis par la règle de détection.
    
    $targetDir = "C:UsersPublicLibraries.cachePLAX"
    $lnkFile = "868283789726483.lNk"
    $logFile = "Beatz.LEDPRO.09662.8729.422.log"
    
    # 1. Créer la structure de répertoire
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Simuler la création du fichier .LNK (Sélection 1)
    # Nous créons cela dans le répertoire actuel pour imiter un téléchargement/extraction
    New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null
    Write-Host "[+] Fichier raccourci créé : $lnkFile"
    
    # 3. Simuler la création du fichier journal malveillant (Sélection 2)
    # Ce fichier est créé dans le chemin spécifique mentionné dans la règle
    $logPath = Join-Path $targetDir $logFile
    New-Item -Path $logPath -ItemType "File" -Force | Out-Null
    Write-Host "[+] Fichier journal créé : $logPath"
    
    # 4. Simuler l'utilisation de flux de données alternatifs (ADS) comme décrit dans la règle
    # Cela écrit du contenu dans le flux 'content' du fichier journal
    Set-Content -Path $logPath -Stream "content" -Value "Données de charge utile malveillante"
    Write-Host "[+] Flux de données alternatifs appliqué à $logFile"
    
    Write-Host "[!] Simulation terminée. Vérifiez les alertes SIEM."
  • Commandes de Nettoyage :

    # Script de nettoyage pour supprimer les artefacts simulés
    Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue
    Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage terminé."