Análise do Malware Agent Tesla: Dentro das Capacidades de Roubo de Dados do RAT .NET
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Agent Tesla é um trojan de acesso remoto baseado em .NET oferecido através de um modelo de malware-como-serviço e destinado a sistemas Windows. Ele é projetado para roubar credenciais, informações armazenadas no navegador e comunicações do usuário por meio de capacidades como keylogging e captura de tela. O malware suporta vários canais de exfiltração, incluindo tráfego SMTP, FTP e HTTP roteados através da rede Tor.
Investigação
O artigo explica como o Agent Tesla opera desde a entrega inicial através de spear-phishing até a persistência e eventual roubo de dados. Destaca o uso da SetWindowsHookEx API para keylogging e descreve o foco do malware em dados de navegadores e locais de armazenamento de clientes de email. A análise também mostra como o malware usa o navegador Tor para ajudar a ocultar o tráfego de exfiltração.
Mitigação
As organizações devem implementar controles de segurança de email fortes para bloquear anexos maliciosos, como arquivos .chm e documentos habilitados para macro. Monitorar alterações não autorizadas no registro nas chaves Run e valores WinlogonShell também é importante. Além disso, bloquear métodos conhecidos de exfiltração e observar atividades de rede incomuns relacionadas ao Tor pode ajudar a reduzir o impacto do comprometimento.
Resposta
Se o Agent Tesla for detectado, isole imediatamente o host Windows afetado para interromper mais exfiltrações. Realize uma análise forense para identificar a fonte original da infecção, como um e-mail de phishing ou anexo armadilhado. Revise locais do registro e pastas de inicialização em busca de mecanismos de persistência, e remova arquivos temporários ou artefatos associados ao malware.
Fluxo de Ataque
Detecções
Binário / Scripts Suspeitos na Localização de Autostart (via file_event)
Ver
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)
Ver
Detecção de Keylogging e Persistência do Agent Tesla [Criação de Processo no Windows]
Ver
Persistência do Agent Tesla via Modificação de Chave de Execução e Winlogon Shell [Evento de Registro do Windows]
Ver
Execução de Simulação
Pré-requisito: A Verificação de Pré-voo de Telemetria & Baseline deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVE refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário ganhou acesso inicial e busca estabelecer a persistência para manter o acesso à máquina da vítima. Para simular o Agent Tesla, o atacante executa duas ações distintas:
- Eles modificam a chave
HKCUSoftwareMicrosoftWindowsCurrentVersionRunpara executar uma carga maliciosa toda vez que o usuário faz login. - Eles tentam uma técnica mais agressiva ao modificar o valor do registro
WinlogonShell, substituindo oexplorer.exepadrão por um executável malicioso para sequestrar todo o ambiente de shell do usuário. Essas ações são escolhidas para testar a capacidade de detecção de capturar tanto a persistência no registro padrão quanto a de alto impacto.
- Eles modificam a chave
-
Script de Teste de Regressão:
# Script de simulação para TTPs de Persistência do Agent Tesla $maliciousPath = "C:WindowsTempagent_tesla_sim.exe" Write-Host "[*] Criando carga falsa em $maliciousPath" New-Item -Path $maliciousPath -ItemType File -Force Write-Host "[*] Simulando T1547.001: Modificação de Chave de Execução" $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force Write-Host "[*] Simulando T1547.014: Modificação do Winlogon Shell" $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force Write-Host "[+] Simulação completa. Verifique SIEM para alertas." -
Comandos de Limpeza:
# Script de limpeza para remover persistência e arquivos falsos Write-Host "[*] Limpando chaves de registro..." Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue Write-Host "[*] Excluindo carga falsa..." Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa."