Analisi del Malware Agent Tesla: Esplorando le Capacità di Furto di Dati del RAT .NET
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Agent Tesla è un trojan di accesso remoto basato su .NET offerto tramite un modello malware-as-a-service e mirato ai sistemi Windows. È progettato per rubare credenziali, informazioni memorizzate nel browser e comunicazioni degli utenti tramite funzionalità come keylogging e cattura di schermate. Il malware supporta diversi canali di esfiltrazione, inclusi traffico SMTP, FTP e HTTP instradato attraverso la rete Tor.
Indagine
L’articolo spiega come Agent Tesla operi dalla consegna iniziale tramite spear-phishing fino alla persistenza e al furto di dati finale. Sottolinea l’uso dell’ API SetWindowsHookEx per il keylogging e descrive il focus del malware sui dati del browser e sulle posizioni di archiviazione del client di posta elettronica. L’analisi mostra anche come il malware utilizzi il browser Tor per aiutare a nascondere il traffico di esfiltrazione.
Mitigazione
Le organizzazioni dovrebbero implementare controlli di sicurezza delle email efficaci per bloccare allegati malevoli come i file .chm e documenti abilitati per le macro. Monitorare eventuali modifiche non autorizzate nel registro delle chiavi Run e nei valori WinlogonShell è anche importante. Inoltre, bloccare metodi di esfiltrazione noti e osservare attività di rete insolite legate a Tor può aiutare a ridurre l’impatto del compromesso.
Risposta
Se viene rilevato Agent Tesla, isolare immediatamente l’host Windows infetto per interrompere ulteriori esfiltrazioni. Eseguire un’analisi forense per identificare la fonte dell’infezione originale, come un’email di phishing o un allegato armato. Controllare le posizioni del registro e le cartelle di avvio alla ricerca di meccanismi di persistenza e rimuovere i file temporanei o gli artefatti associati al malware.
Flusso di Attacco
Rilevamenti
Binari o Script Sospetti nell’Autostart (via file_event)
Visualizza
Punti di Persistenza Possibili [ASEPs – Hive Software/NTUSER] (via registry_event)
Visualizza
Rilevamento di Agent Tesla Keylogging e Persistenza [Creazione Processo Windows]
Visualizza
Persistenza di Agent Tesla tramite Modifica di Run Key e Shell di Winlogon [Evento di Registro di Windows]
Visualizza
Esecuzione della Simulazione
Prerequisito: Il controllo pre-volo Telemetria e Linea Base deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO rispecchiare direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.
-
Narrazione & Comandi dell’Attacco: L’avversario ha ottenuto l’accesso iniziale e cerca di stabilire la persistenza per mantenere l’accesso alla macchina della vittima. Per simulare Agent Tesla, l’attaccante esegue due azioni distinte:
- Modificano il
HKCUSoftwareMicrosoftWindowsCurrentVersionRunchiave per eseguire un payload malevolo ogni volta che l’utente accede. - Tentano una tecnica più aggressiva modificando il valore del registro
WinlogonShell, sostituendo ilexplorer.exestandard con un eseguibile malevolo per dirottare l’intero ambiente shell utente. Queste azioni sono scelte per testare la capacità del rilevamento di catturare sia persistenza standard che ad alto impatto nel registro.
- Modificano il
-
Script di Test di Regressione:
# Script di simulazione per le TTP di Persistenza di Agent Tesla $maliciousPath = "C:WindowsTempagent_tesla_sim.exe" Write-Host "[*] Creazione di un payload fittizio in $maliciousPath" New-Item -Path $maliciousPath -ItemType File -Force Write-Host "[*] Simulazione T1547.001: Modifica Key Run" $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force Write-Host "[*] Simulazione T1547.014: Modifica Shell Winlogon" $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force Write-Host "[+] Simulazione completa. Controllare SIEM per avvisi." -
Comandi di Pulizia:
# Script di pulizia per rimuovere persistenza e file fittizi Write-Host "[*] Pulizia delle chiavi di registro..." Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue Write-Host "[*] Eliminazione del payload fittizio..." Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."