위조 설치 프로그램이 다단계 시스템 손상을 유발
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
활성 멀웨어 캠페인은 신뢰할 수 있는 공급업체를 사칭하고 악성 설치 프로그램을 배포하기 위해 가짜 소프트웨어 다운로드 웹사이트를 사용하고 있습니다. 실행되면 설치 프로그램은 지속성을 확대하고 보안 통제를 약화시키며 공격자가 제어하는 인프라와 통신하는 멀웨어를 배포합니다. 이 캠페인은 주로 중국어 사용자를 대상으로 하며 다양한 산업의 중국 기반 조직을 주목하고 있습니다.
조사
Microsoft Defender는 자동 격리를 포함하여 공격 체인의 여러 단계를 탐지하고 차단했습니다. 조사자들은 다운로드할 때마다 아카이브 해시가 변경되는 서버 측 페이로드 재생성을 확인했습니다. 텔레메트리는 또한 특정 도메인을 사칭한 악성 아카이브와 페이로드 전달 호스트의 회전 세트에 연결됐습니다.
완화 조치
조직은 신뢰할 수 없는 소스로부터의 다운로드 차단을 우선시해야 하며, Tamper Protection이 활성화되어 무단 보안 구성 변경을 방지하도록 해야 합니다. SmartScreen, 네트워크 보호 및 Microsoft Defender XDR도 사용할 수 있는 곳에서 활성화되어야 합니다. 사용자는 합법적인 소프트웨어 공급업체를 사칭하는 유사 도메인을 인식하고 피할 수 있도록 교육받아야 합니다.
대응
악성 활동이 탐지되면 자동 차단이 모든 예약 작업을 제거하지 못할 수 있으므로 대응자는 지속성 메커니즘을 완전히 제거하는 데 중점을 두어야 합니다. 검토하는 FileOriginReferrerUrl 은 원래 다운로드 소스를 식별하는 데 도움이 될 수 있습니다. 분석가는 world-writable 디렉토리에서 무작위 파일 드롭 패턴을 추적하고 관련 지속성 아티팩트를 조사해야 합니다.
공격 흐름
이 부분은 여전히 업데이트 중입니다.
탐지
LOLBAS Schtasks (명령줄을 통해)
공개 사용자 프로필로부터의 의심스러운 실행 (프로세스 생성 경유)
의심스러운 VSSADMIN 활동 (명령줄을 통해)
Windows Defender 기본 설정 의심스러운 변경 (powershell 경유)
공개 사용자 프로필의 의심스러운 파일 (파일 이벤트 경유)
탐지를 위한 IOCs (HashSha256): 시스템 손상을 위한 가짜 설치 프로그램: 사기 소프트웨어 다운로드 캠페인 추적
탐지를 위한 IOCs (SourceIP): 시스템 손상을 위한 가짜 설치 프로그램: 사기 소프트웨어 다운로드 캠페인 추적
탐지를 위한 IOCs (DestinationIP): 시스템 손상을 위한 가짜 설치 프로그램: 사기 소프트웨어 다운로드 캠페인 추적
비경상 포트를 통한 명령 및 통제 통신 탐지 [Windows 네트워크 연결]
가짜 소프트웨어 다운로드 캠페인 활동 탐지 [Windows 프로세스 생성]
시뮬레이션 실행
사전 조건: 텔레메트리 및 기준선 프리플라이트 확인을 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 유발하기 위한 적대 기술(TTP)의 정확한 실행을 자세히 설명합니다. 명령과 내러티브는 명확하게 확인된 TTP를 직접 반영하고 탐지 로직에 예상되는 정확한 텔레메트리를 생성해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.
-
공격 내러티브 및 명령: 적은 가짜 웹사이트를 통해 사용자를 목표로 합니다. 사용자는
app_setup.6653004.zip을 Microsoft Edge를 통해 다운로드합니다. 공격자는 그 후-Embedding플래그를 사용하여 활동을 위장하는 악성 MSI 설치 프로그램을 실행합니다. 마지막으로 설치 프로그램은cmd.exe를 호출하여vssadmin delete shadows /all /quiet를 실행하여 피해자가 이후 랜섬웨어 배포 후 파일을 복구할 수 없도록 합니다. 별도로, 공격자는 PowerShell을 사용하여 Windows Defender를 우회하기 위해 제외 경로를 추가하려고 시도합니다. -
회귀 테스트 스크립트:
# 가짜 소프트웨어 캠페인 시뮬레이션 Write-Host "[+] 시뮬레이션 시작: 가짜 소프트웨어 캠페인" -ForegroundColor Cyan # 1. 특정 파일명을 다운로드하는 Edge 시뮬레이션 (참고: 프로세스 이벤트 시뮬레이션) # 스크립트를 통해 Edge가 웹 서버 없이 특정 이름을 다운로드하게 하는 것은 쉽지 않으므로, # 규칙이 예상하는 프로세스 생성 이벤트를 시뮬레이션합니다. Write-Host "[+] 1단계: 특정 다운로드 명령 줄로 Edge 프로세스 시뮬레이션 중..." Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden # 2. MSIExec 익스플로이트/임베딩 패턴 시뮬레이션 Write-Host "[+] 2단계: 악성 MSIExec 임베딩 시뮬레이션 중..." Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden # 3. VSSAdmin 섀도 복사본 삭제 시뮬레이션 (체인 완료) Write-Host "[+] 3단계: CMD를 통한 VSSAdmin 섀도 복사본 삭제 시뮬레이션 중..." Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden # 4. PowerShell 제외(독립 탐지) 시뮬레이션 Write-Host "[+] 4단계: PowerShell Defender 제외 시뮬레이션 중..." Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden Write-Host "[+] 시뮬레이션 명령 전송됨. SIEM에서 경고를 확인하십시오." -ForegroundColor Green -
정리 명령:
# 정리: 시뮬레이션 중 추가된 제외 경로 제거 Write-Host "[+] 정리 중: PowerShell Defender 제외 제거 중..." -ForegroundColor Yellow powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'" # 참고: VSSAdmin 삭제는 스크립트를 통해 "되돌리기"가 어려우며; 이는 실험실 환경에서만 테스트를 위한 파괴적 작업입니다.