Le logiciel malveillant Astaroth utilise Ngrok et la stéganographie pour C2
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Astaroth, également connu sous le nom de Guildma, est un cheval de Troie bancaire Windows basé sur Delphi qui cible les portails financiers et de cryptomonnaie. Il utilise un chargement par étapes multiples, le processus pour creuser et l’injection en mémoire pour éviter la détection. Le malware maintient sa résilience en récupérant des configurations chiffrées via des images stéganographiques et en routant le trafic C2 via des tunnels Ngrok.
Enquête
Le rapport détaille le flux d’exécution d’Astaroth depuis la livraison initiale par hameçonnage jusqu’au vol d’identifiants. Il met en avant les techniques avancées d’anti-analyse du malware, y compris l’énumération des processus, l’empreinte numérique du numéro de série du volume et la détection de sandbox basée sur la langue locale. L’enquête dévoile également son utilisation de protocoles binaires personnalisés et de la stéganographie pour la résilience C2.
Atténuation
Les équipes de sécurité devraient mettre en œuvre un filtrage rigoureux des emails pour bloquer les fichiers LNK, VBS et HTA malveillants. Surveiller l’utilisation non autorisée des tunnels Ngrok et l’injection de processus suspecte dans RegSvcs.exe est crucial. De plus, valider les contrôles de sécurité contre les TTP connus des chevaux de Troie bancaires peut aider à identifier les tentatives d’évasion.
Réponse
Dès détection, isolez les systèmes affectés pour empêcher l’exfiltration d’identifiants via Ngrok. Menez une analyse judiciaire de la mémoire et des fichiers locaux comme dump.log pour identifier la configuration C2. Effectuez une réinitialisation complète du mot de passe pour tous les comptes bancaires et de cryptomonnaie accédés sur la machine compromise.
Flux d’attaque
Détections
Possible infiltration/exfiltration de données/C2 via des services/outils tiers (via proxy)
Voir
Service de tunneling de port possible (via dns)
Voir
Détection de l’injection de malware Astaroth dans RegSvcs.exe [Événement du Registre Windows]
Voir
Détection de la communication C2 du malware Astaroth via Ngrok [Connexion réseau Windows]
Voir
Détection de l’exécution du cheval de Troie Astaroth [Création de processus Windows]
Voir
Exécution de la simulation
Pré-requis : Le contrôle préalable de télémétrie et de base doit être réussi.
Justification : Cette section décrit l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou sans rapport entraîneront un mauvais diagnostic.
-
Narratif & Commandes de l’attaque : L’adversaire a l’intention d’établir un canal de commande et de contrôle (C2) en utilisant la méthode préférée du malware Astaroth : le tunneling Ngrok. En utilisant le sous-domaine spécifique
5.tcp.ngrok.io, l’attaquant vise à contourner les listes noires d’IP simples. La simulation imitera cela en initiant une connexion TCP vers le sous-domaine cible. Cette action est conçue pour déclencher l’entrée de journal de connexion réseau recherchant spécifiquement le5.tcp.ngrok.iodomaine dans le champ de destination. -
Script de Test de Régression :
# Simulation du C2 d'Astaroth via le sous-domaine Ngrok # Note : Ce script tente uniquement une connexion pour déclencher la télémétrie. $C2_Domain = "5.tcp.ngrok.io" $Port = 443 Write-Host "[!] Démarrage de la simulation C2 d'Astaroth..." try { $connection = New-Object System.Net.Sockets.TcpClient $connection.Connect($C2_Domain, $Port) Write-Host "[+] Connexion réussie. Télémétrie générée." $connection.Close() } catch { Write-Host "[-] Échec de la connexion (prévu si le sous-domaine est inactif), mais la télémétrie devrait toujours être générée." } -
Commandes de Nettoyage :
# Aucune modification persistante faite par le script de simulation. Write-Host "[*] Nettoyage de la simulation terminé. Aucun artéfact restant."