Infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Un hôte Windows a été infecté par le malware Guildma (Astaroth) via un e-mail malveillant en portugais brésilien contenant un lien géo-restreint. L’attaque livre une archive ZIP avec un raccourci Windows téléchargeant du contenu dans un flux de données alternatif dans le répertoire Temp avant d’installer une charge utile basée sur AutoIt. Le malware établit ensuite la persistance sur le système compromis.
Enquête
L’enquête a reproduit l’infection dans un laboratoire utilisant un lien géo-restreint configuré pour livrer le malware uniquement lorsque les paramètres de langue et régionaux brésiliens étaient détectés. L’analyse a révélé l’utilisation d’un raccourci Windows, de flux de données alternatifs et d’un script AutoIt pour établir la persistance. Les chercheurs ont également examiné le trafic réseau dans Wireshark pour identifier les domaines de Command and Control (C2).
Atténuation
Les organisations devraient utiliser le filtrage des e-mails pour bloquer les liens et pièces jointes suspects, en accordant une attention particulière aux campagnes de phishing géo-restreintes ou localisées. Les équipes de sécurité devraient surveiller .lnk les fichiers qui téléchargent du contenu dans les répertoires Temp et détecter la création de flux de données alternatifs. L’exécution non autorisée d’AutoIt et les artefacts de persistance inhabituels dans les répertoires publics devraient également être surveillés.
Réponse
Si une activité Guildma est détectée, les hôtes affectés doivent être isolés immédiatement pour interrompre toute communication C2 supplémentaire. Les enquêteurs doivent rechercher des fichiers non autorisés dans AppDataLocalTemp and C:UsersPublicLibraries. Les journaux réseau doivent également être examinés pour les connexions à des domaines malveillants connus et les abus suspects de services légitimes tels que GitHub ou WhatsApp pour l’exfiltration de données.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Exécution suspecte depuis le profil utilisateur public (via process_creation)
Fichiers suspects dans le profil utilisateur public (via file_event)
Command and Control suspect par requête DNS de domaine de premier niveau (TLD) inhabituel (via dns)
IOCs (HashSha256) pour détecter : infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien
IOCs (SourceIP) pour détecter : infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien
IOCs (DestinationIP) pour détecter : infection par le malware Guildma (Astaroth) à partir d’un e-mail en portugais brésilien
Détecter la communication C2 du malware Guildma [Connexion réseau Windows]
Infection par le malware Guildma via un e-mail en portugais brésilien [Événement de fichier Windows]
## Exécution de la simulation
-
Narratif & Commandes de l’attaque : L’adversaire vise à établir une tête de pont en utilisant la technique de malware Guildma. Ils déposent d’abord un fichier raccourci spécialement conçu nommé
868283789726483.lNkdans un répertoire. Une fois que l’utilisateur interagit avec celui-ci (ou qu’il est déclenché via un script), le malware crée un fichier de configuration/journal caché situé àC:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Pour éviter davantage la détection, le malware utilise un flux de données alternatif pour cacher des charges utiles supplémentaires dans ce fichier journal. Cette séquence spécifique de création de nom de fichier est ce que la règle de détection cible. -
Script de Test de Régression :
# Script de simulation d'infection par le malware Guildma # Ce script génère les événements de fichier spécifiques requis par la règle de détection. $targetDir = "C:UsersPublicLibraries.cachePLAX" $lnkFile = "868283789726483.lNk" $logFile = "Beatz.LEDPRO.09662.8729.422.log" # 1. Créer la structure de répertoire if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Simuler la création du fichier .LNK (Sélection 1) # Nous créons cela dans le répertoire actuel pour imiter un téléchargement/extraction New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null Write-Host "[+] Fichier raccourci créé : $lnkFile" # 3. Simuler la création du fichier journal malveillant (Sélection 2) # Ce fichier est créé dans le chemin spécifique mentionné dans la règle $logPath = Join-Path $targetDir $logFile New-Item -Path $logPath -ItemType "File" -Force | Out-Null Write-Host "[+] Fichier journal créé : $logPath" # 4. Simuler l'utilisation de flux de données alternatifs (ADS) comme décrit dans la règle # Cela écrit du contenu dans le flux 'content' du fichier journal Set-Content -Path $logPath -Stream "content" -Value "Données de charge utile malveillante" Write-Host "[+] Flux de données alternatifs appliqué à $logFile" Write-Host "[!] Simulation terminée. Vérifiez les alertes SIEM." -
Commandes de Nettoyage :
# Script de nettoyage pour supprimer les artefacts simulés Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé."