中国の防衛産業を狙った偽履歴書によるVShellマルウェア配信
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
責任者が特定されていない脅威アクターが、北京工業大学に関連づけられた偽の学術履歴書を使用して、多段階のマルウェアチェーンを展開しました。この攻撃は、カスタムGoローダーを使用してSNOWLIGHTステージャをデプロイし、最終的にVShellリモートアクセス型トロイの木馬(RAT)をインストールすることに依存しています。このキャンペーンは研究を重視した環境、特に人工知能(AI)やエネルギーシステムに取り組む組織をターゲットにしています。
調査
この調査には、Goベースのローダーのリバースエンジニアリングと、サンドボックス環境でキャプチャされたネットワークトラフィックの検証が含まれました。研究者は、CPUコアチェックやタイミングベースのスリープ検出など、いくつかの回避技術を特定しました。結果として生成されたPCAPの分析では、VShellの特有のプロトコル挙動が明らかになり、その登録およびハートビートシーケンスが含まれています。
緩和策
組織は、特に正当な文書に偽装された予期しないファイルの実行に厳しい制御を施すべきです。エンドポイント検出は、 VirtualProtect などの疑わしいメモリ保護の変更や異常なアウトバウンドTCPトラフィックを監視するべきです。ネットワーク監視も、VShell活動に関連した既知の悪意のあるIPアドレスや非標準ポートへの接続をフラグとして立てるべきです。
対応
悪意のある活動が検出された場合、影響を受けたワークステーションを即座に隔離して、さらなるコマンド・アンド・コントロール(C2)通信を停止させる必要があります。対応者はファイルレスコンポーネントを特定するためにメモリフォレンジクスを実施し、 %TEMP%log_de.logのようなキルスイッチマーカーを検索するべきです。ネットワークログも、VShellチャネルを通じた横方向移動やデータ抽出の証拠を確認するために見直されるべきです。
攻撃フロー
この部分はまだ更新中です。
検出
プロキシを介した、不通常のポートを持つ直接IPへのHTTP経由の可能性のあるC2通信
プロキシを介した、直接IPへの疑わしいファイルダウンロード
DNSを介した、異常なトップレベルドメイン(TLD)DNSリクエストによる疑わしいコマンド・アンド・コントロール
検出するためのIOC(HashSha256): 偽の履歴書は中国の防衛技術エリートに言及してからVShellをインストール
検出するためのIOC(HashMd5): 偽の履歴書は中国の防衛技術エリートに言及してからVShellをインストール
検出するためのIOC(SourceIP): 偽の履歴書は中国の防衛技術エリートに言及してからVShellをインストール
検出するためのIOC(DestinationIP): 偽の履歴書は中国の防衛技術エリートに言及してからVShellをインストール
SNOWLIGHT VShell接続検出 [Windowsネットワーク接続]
偽の履歴書を利用してVShell RATを配信するマルウェア [Windowsプロセス作成]
シミュレーションの実行
前提条件: テレメトリーとベースラインの事前飛行チェックが合格している必要があります。
根拠: このセクションは、検出ルールをトリガーするために設計された敵の技術的手法(TTP)の正確な実行を詳細に記述します。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリーを生成することを目指す必要があります。抽象的または無関係な例は誤診につながります。
-
攻撃の概要とコマンド: 敵は武装された “Resume.exe” を配信します。実行すると、マルウェアはコマンドシェルを起動して、第2のペイロード(見た目が正当な
.docxファイル)をC:WindowsTempにダウンロードしてシステムファイルとして偽装します。サンドボックス環境でスリープタイマーを高速化することを回避するために、マルウェアはBeep関数を呼び出してハードウェアベースの遅延を作成します。この特定のシーケンスは、検出ルールをトリガーするように設計されています。 -
回帰テストスクリプト:
# VShell RAT 配信パターンのシミュレーションスクリプト # 注意: このスクリプトはルールをトリガーするためのマルウェアの挙動を模倣します。 # 1. ルールで期待されるパスにダミーのマルウェア実行ファイルを作成する $malwarePath = "C:Pathtomalware.exe" $malwareDir = Split-Path $malwarePath if (!(Test-Path $malwareDir)) { New-Item -ItemType Directory -Path $malwareDir -Force } # 'マルウェア' として動作するダミーファイルを作成する New-Item -Path $malwarePath -ItemType File -Force # 2. マルウェアの実行とそれに続くチェーンをシミュレートする # PowerShell を使用してマルウェアのロジックを模倣する: cmdを起動し、ファイルをダウンロードし、Beepを呼び出す Start-Process -FilePath $malwarePath -ArgumentList "/simulate" -Wait -ErrorAction SilentlyContinue # 模倣されているロジック: # a) cmd.exe を起動する # b) .docx を C:WindowsTemp にダウンロードする # c) Beep 関数を呼び出す Start-Process "cmd.exe" -ArgumentList "/c powershell -Command `"Invoke-WebRequest -Uri 'https://raw.githubusercontent.com/microsoft/Windows-Sysinternals/master/README.md' -OutFile 'C:WindowsTempfake_resume.docx'; [void][System.Console]::Beep(440,500)`"" -
クリーンアップコマンド:
# シミュレートされたアーティファクトを削除するクリーンアップスクリプト Remove-Item -Path "C:Pathtomalware.exe" -Force -ErrorAction SilentlyContinue Remove-Item -Path "C:WindowsTempfake_resume.docx" -Force -ErrorAction SilentlyContinue if (Test-Path "C:Pathto") { Remove-Item -Path "C:Pathto" -Recurse -Force -ErrorAction SilentlyContinue }