SOC Prime Bias: Critique

16 Jul 2026 13:50 UTC

Suivi d’une intrusion DoNot (APT-C-35) contre le personnel militaire du Bangladesh

Author Photo
SOC Prime Team linkedin icon Suivre
Suivi d’une intrusion DoNot (APT-C-35) contre le personnel militaire du Bangladesh
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une opération de cyber-espionnage ciblée attribuée au groupe DoNot, également connu sous le nom de APT-C-35, vise le personnel militaire et de défense au Bangladesh. La campagne utilise des documents RTF armés avec injection de modèle à distance pour déclencher une chaîne d’infection en plusieurs étapes qui délivre du shellcode et un implant DLL. Le malware utilise le chiffrement AES-128-CBC et déguisé son activité de commande et de contrôle et sa persistance en tant que télémétrie légitime de OneDrive.

Investigation

L’équipe Howler Cell a découvert la campagne lors de l’analyse d’un leurre RTF de spear-phishing présenté comme une biographie militaire. Au cours de l’enquête, les chercheurs ont réussi à récupérer une DLL de deuxième étape active, ejtest.dll, depuis une infrastructure de commande et de contrôle active, confirmant que l’opération restait active. L’analyse cryptographique des clés AES codées en dur a fourni des preuves solides reliant l’activité à des opérations DoNot précédemment documentées.

Atténuation

Les défenseurs doivent surveiller les applications Microsoft Office pour la récupération de modèles distants et une communication réseau sortante inattendue. Mettre en place des contrôles stricts autour de l’exécution des macros et surveiller les processus enfants suspects lancés par les applications Office est également essentiel. De plus, les organisations doivent alerter sur les tâches planifiées qui imitent la télémétrie légitime du système, y compris l’activité liée à OneDrive.

Réponse

Si cette activité est détectée, les hôtes affectés doivent être isolés immédiatement pour arrêter la livraison de charges utiles en plusieurs étapes. Les enquêteurs doivent examiner les fichiers stockés dans les répertoires %TEMP% et examiner les tâches planifiées qui imitent le comportement de OneDrive. Une chasse plus large devrait également être menée pour le trafic POST HTTPS contenant des paramètres connus de commande et de contrôle tels que mopd= and malp=.

Flux d’Attaque

Exécution de Simulation

Prérequis : La vérification préalable de la télémétrie et de la ligne de base doit avoir été réussie.

Rationnel : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narrative & Commandes de l’Attaque : Un attaquant envoie un e-mail de spear-phishing contenant un fichier .docx . Le document contient une relation malveillante pointant vers un modèle distant hébergé sur un partage SMB contrôlé par l’attaquant (par exemple, attacker-ipsharemalicious.dotm). Lorsque l’utilisateur ouvre le fichier, Word tente de récupérer le modèle, créant une ligne de commande de chemin UNC. Pour obtenir l’exécution, le modèle contient une macro qui déclenche cmd.exe en tant que processus enfant de WINWORD.EXE, tentant de télécharger des charges utiles supplémentaires.

  • Script de Test de Régression :

    # Script de simulation pour l'injection de modèle distant et le lancement de processus enfant d'Office
    
    # 1. Simuler la détection du chemin UNC (Sélection 1/2)
    # Remarque : Nous simulons la ligne de commande qui serait vue si Word traitait le modèle distant.
    Write-Host "[*] Simulation de Word accédant à un modèle distant via le chemin UNC..."
    Start-Process "winword.exe" -ArgumentList "192.168.1.100publictemplate.dotm"
    
    Start-Sleep -Seconds 2
    
    # 2. Simuler le processus enfant malveillant (Sélection 3/4)
    # Cela imite une macro exécutant cmd.exe depuis Word.
    Write-Host "[*] Simulation du processus enfant malveillant (cmd.exe) lancé par WINWORD.EXE..."
    $wordProcess = Start-Process "winword.exe" -PassThru
    Start-Sleep -Seconds 2
    
    # Utilisation de Start-Process pour garantir que la relation parent-enfant est capturée par Sysmon
    Start-Process "cmd.exe" -ArgumentList "/c echo 'Exploit Success'" -WorkingDirectory $wordProcess.Path
    
    Write-Host "[+] Simulation complète. Vérifiez les journaux Sysmon pour l'ID d'événement 1."
  • Commandes de Nettoyage :

    # Terminer tous les processus Office résiduels
    Stop-Process -Name "winword" -ErrorAction SilentlyContinue
    Stop-Process -Name "excel" -ErrorAction SilentlyContinue
    Write-Host "[+] Nettoyage terminé."