Detectando Nimbus Manticore e suas cadeias de infecção por sideloading
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Nimbus Manticore, também rastreado como UNC1549, realizou uma campanha de phishing direcionada que usou portais de recrutamento falsos para entregar uma cadeia de malware .NET multiestágio. O ataque abusou de componentes legítimos do Microsoft Visual Studio juntamente com sequestro de AppDomain para carregar uma DLL personalizada, que então implantou uma DLL de segunda fase e criou persistência por meio de uma tarefa agendada. A infraestrutura de comando e controle foi hospedada em domínios baseados no Azure. A campanha visou principalmente empresas aeroespaciais e de defesa no Oriente Médio e na Europa.
Investigação
Pesquisadores reconstruíram toda a cadeia de infecção, começando com o atrativo do LinkedIn e continuando pelo arquivo ZIP, o setup.exe.config alterado e o stager criptografado. A análise deles revelou o abuso de um ServiceHub.VSDetouredHost.exerenomeado, o TOTPGuard.dll , um cabeçalho PE criptografado com AES, e uma tarefa agendada acionada por logon chamada BackupCheck. Indicadores de rede também apontaram para vários domínios hospedados no Azure usados para comunicações de comando e controle.
Mitigação
As organizações devem treinar os funcionários para identificar engenharia social temática de recrutamento, bloquear ou monitorar de perto domínios recém-registrados, e aplicar o AppLocker ou controles equivalentes em diretórios graváveis pelo usuário. Os defensores também devem observar tarefas agendadas chamadas BackupCheck ou execuções usando o argumento doit . Recomenda-se ainda monitorar o comportamento de sequestro de AppDomain em aplicativos .NET e tráfego suspeito para domínios de comando e controle hospedados no Azure.
Resposta
Se for detectada atividade relacionada, isole o ponto de extremidade afetado, colete os binários maliciosos e a definição da tarefa agendada, e bloqueie os domínios Azure associados, bem como o portal de recrutamento falso. Os investigadores devem realizar uma revisão forense da pasta AppData2FAGuard , remover a tarefa de persistência e caçar atividade similar em outros sistemas usando as mesmas assinaturas YARA. A lógica de detecção deve então ser atualizada com os novos indicadores identificados.
Fluxo de Ataque
Detecções
Domínio Azurewebsites Possível Contatado por Processo Incomum (via dns_query)
Visualizar
Tarefa Agendada Suspeita (via auditoria)
Visualizar
IOCs (HashSha256) para detectar: Detectando Nimbus Manticore e suas cadeias de infecção de carregamento lateral
Visualizar
IOCs (SourceIP) para detectar: Detectando Nimbus Manticore e suas cadeias de infecção de carregamento lateral
Visualizar
IOCs (DestinationIP) para detectar: Detectando Nimbus Manticore e suas cadeias de infecção de carregamento lateral
Visualizar
Detecção de Comunicação C2 do Nimbus Manticore via Domínios Azure [Conexão de Rede Windows]
Visualizar
Detecção da Cadeia de Infecção do Carregamento Lateral do Nimbus Manticore [Criação de Processo do Windows]
Visualizar
Execução de Simulação
Pré-requisito: Verificação Pré‑voo de Telemetria e Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção.
-
Narrativa de Ataque e Comandos:
Um atacante obteve uma cópia dosetup.exebinário legítimo do Visual Studio, renomeou-o parasetup.exe(mantendo o nome inalterado para evitar suspeita) e o colocou em um diretório gravável. Eles criaram uma DLL maliciosa chamadaTOTPGuard.dllque contém a carga útil. Para sequestrar o AppDomain, eles embutem a stringAppDomainInjectionno argumento do caminho PDB. O atacante então lança o executável com a seguinte linha de comando:C:Tempsetup.exe /install /doit /dll "C:TempTOTPGuard.dll" /pdb "C:TempAppDomainInjection.pdb"Essa invocação exata satisfaz todas as três condições
CommandLine|containsna regra Sigma, causando a ativação da regra no evento ProcessCreate. -
Script de Teste de Regressão:
# ------------------------------------------------- # Script de regressão para acionar a detecção do Nimbus Manticore # ------------------------------------------------- $exePath = "C:Tempsetup.exe" $dllPath = "C:TempTOTPGuard.dll" $pdbPath = "C:TempAppDomainInjection.pdb" # Assegure que os arquivos existam (crie marcadores de posição para o teste) New-Item -ItemType File -Path $exePath -Force | Out-Null New-Item -ItemType File -Path $dllPath -Force | Out-Null New-Item -ItemType File -Path $pdbPath -Force | Out-Null # Construa a linha de comando maliciosa $arguments = @( "/install" "/doit" "/dll `"$dllPath`"" "/pdb `"$pdbPath`"" ) -join " " Write-Host "Lançando setup.exe malicioso com argumentos:" Write-Host $arguments # Execute o processo (irá terminar imediatamente pois o exe dummy não faz nada) Start-Process -FilePath $exePath -ArgumentList $arguments -PassThru | Out-Null -
Comandos de Limpeza:
# ------------------------------------------------- # Limpeza dos artefatos criados para o teste de regressão # ------------------------------------------------- $paths = @( "C:Tempsetup.exe", "C:TempTOTPGuard.dll", "C:TempAppDomainInjection.pdb" ) foreach ($p in $paths) { if (Test-Path $p) { Remove-Item -Path $p -Force Write-Host "Removed $p" } }