Les installateurs contrefaits entraînent un compromis système en plusieurs étapes
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une campagne de logiciels malveillants active utilise des sites de téléchargement de logiciels contrefaits pour imiter des fournisseurs de confiance et distribuer des installateurs malveillants. Une fois exécutés, les installateurs déploient des logiciels malveillants qui établissent une persistance, affaiblissent les contrôles de sécurité et communiquent avec une infrastructure contrôlée par les attaquants. La campagne cible principalement les utilisateurs sinophones et les organisations basées en Chine à travers plusieurs industries.
Enquête
Microsoft Defender a détecté et interrompu plusieurs étapes de la chaîne d’attaque, notamment grâce à un confinement automatisé. Les enquêteurs ont identifié une régénération dynamique de la charge utile côté serveur qui provoque un changement des hachages des archives à chaque téléchargement. La télémétrie a également relié les archives malveillantes à des domaines usurpés spécifiques et à un ensemble tournant d’hôtes de livraison de charge utile.
Atténuation
Les organisations doivent donner la priorité au blocage des téléchargements depuis des sources non fiables et s’assurer que la protection anti-sabotage est activée pour empêcher les modifications non autorisées des configurations de sécurité. SmartScreen, la protection réseau et Microsoft Defender XDR doivent également être activés là où ils sont disponibles. Les utilisateurs doivent être formés pour reconnaître et éviter les domaines qui imitent des fournisseurs de logiciels légitimes.
Réponse
Si une activité malveillante est détectée, les intervenants doivent se concentrer sur la suppression complète des mécanismes de persistance, car une interruption automatisée peut ne pas éliminer toutes les tâches planifiées. Examiner FileOriginReferrerUrl peut aider à identifier la source de téléchargement d’origine. Les analystes devraient également rechercher des modèles de dépôt de fichiers aléatoires dans les répertoires accessibles en écriture par tous et enquêter sur les artefacts de persistance associés.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
LOLBAS Schtasks (via cmdline)
Exécution suspecte depuis le profil utilisateur public (via process_creation)
Activité VSSADMIN suspecte (via cmdline)
Modifications suspectes des préférences de Windows Defender (via powershell)
Fichiers suspects dans le profil utilisateur public (via file_event)
IOC (HashSha256) à détecter : Installateurs contrefaits pour compromission du système : Suivi d’une campagne de téléchargement de logiciels trompeuse
IOC (SourceIP) à détecter : Installateurs contrefaits pour compromission du système : Suivi d’une campagne de téléchargement de logiciels trompeuse
IOC (DestinationIP) à détecter : Installateurs contrefaits pour compromission du système : Suivi d’une campagne de téléchargement de logiciels trompeuse
Détection de la communication Command-and-Control via des ports non standards [Connexion réseau Windows]
Détection des activités de la campagne de téléchargement de logiciels contrefaits [Création de processus Windows]
Exécution de la simulation
Condition préalable : La vérification pré-vol des télécommunications et du baseline doit avoir été passée.
Raisonnement : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTP identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une mauvaise interprétation.
-
Narration de l’attaque et commandes : L’adversaire cible un utilisateur via un site web usurpé. L’utilisateur télécharge un fichier nommé
app_setup.6653004.zipvia Microsoft Edge. L’attaquant exécute ensuite un installateur MSI malveillant qui utilise le-Embeddingdrapeau pour masquer son activité. Enfin, l’installateur invoquecmd.exepour exécutervssadmin delete shadows /all /quietpour s’assurer que la victime ne peut pas récupérer les fichiers après un déploiement ultérieur de ransomware. Séparément, l’attaquant tente de contourner Windows Defender en utilisant PowerShell pour ajouter un chemin d’exclusion. -
Script de test de régression :
# Simulation de la campagne de logiciels contrefaits Write-Host "[+] Démarrage de la simulation : Campagne de logiciels contrefaits" -ForegroundColor Cyan # 1. Simuler le téléchargement du nom de fichier spécifique par Edge (Remarque : Nous simulons l'événement de processus) # Comme nous ne pouvons pas facilement forcer Edge à télécharger un nom spécifique via un script sans un serveur web, # nous simulons l'événement de création de processus que la règle attend. Write-Host "[+] Étape 1 : Simulation du processus Edge avec une ligne de commande de téléchargement spécifique..." Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden # 2. Simuler le modèle d'exploitation/intégration de MSIExec Write-Host "[+] Étape 2 : Simulation de l'intégration malveillante de MSIExec..." Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden # 3. Simuler la suppression des copies Shadow par VSSAdmin (Achèvement de la 'Chaîne') Write-Host "[+] Étape 3 : Simulation de la suppression des copies Shadow par VSSAdmin via CMD..." Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden # 4. Simuler l'exclusion PowerShell (Détection autonome) Write-Host "[+] Étape 4 : Simulation de l'exclusion PowerShell Defender..." Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden Write-Host "[+] Commandes de simulation envoyées. Vérifiez SIEM pour les alertes." -ForegroundColor Green -
Commandes de nettoyage:
# Nettoyage : Supprimez le chemin d'exclusion ajouté lors de la simulation Write-Host "[+] Nettoyage : Suppression de l'exclusion PowerShell Defender..." -ForegroundColor Yellow powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'" # Remarque : La suppression par VSSAdmin est difficile à "annuler" via script; il s'agit d'une action destructrice # destinée uniquement à être testée dans un environnement de laboratoire.