Infecção por malware Guildma (Astaroth) através de email em português brasileiro
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um host Windows foi infectado com o malware Guildma (Astaroth) através de um e-mail malicioso em português brasileiro contendo um link geocercado. O ataque entrega um arquivo ZIP com um atalho do Windows que baixa conteúdo em um fluxo de dados alternativo dentro do diretório Temp antes de instalar uma carga útil baseada em AutoIt. O malware então estabelece persistência no sistema comprometido.
Investigação
A investigação reproduziu a infecção em um laboratório usando um link geocercado configurado para entregar malware apenas quando configurações de idioma e região em português do Brasil eram detectadas. A análise revelou o uso de um atalho do Windows, fluxos de dados alternativos e um script AutoIt para estabelecer persistência. Os pesquisadores também examinaram o tráfego de rede no Wireshark para identificar domínios de Comando e Controle (C2).
Mitigação
As organizações devem usar filtragem de e-mail para bloquear links e anexos suspeitos, com atenção especial para campanhas de phishing geocercadas ou localizadas. As equipes de segurança devem monitorar .lnk arquivos que baixam conteúdo em diretórios Temp e detectar a criação de fluxos de dados alternativos. A execução não autorizada de AutoIt e artefatos de persistência incomuns em diretórios públicos também devem ser monitorados.
Resposta
Se uma atividade Guildma for detectada, os hosts afetados devem ser isolados imediatamente para interromper a comunicação C2 adicional. Os investigadores devem procurar por arquivos não autorizados em AppDataLocalTemp and C:UsersPublicLibraries. Os logs de rede também devem ser revisados para conexões com domínios maliciosos conhecidos e abuso suspeito de serviços legítimos, como GitHub ou WhatsApp, para exfiltração de dados.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Execução Suspeita a partir do Perfil Público do Usuário (via process_creation)
Arquivos Suspeitos no Perfil Público do Usuário (via file_event)
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Infecção de malware Guildma (Astaroth) a partir de e-mail em português brasileiro
IOCs (SourceIP) para detectar: Infecção de malware Guildma (Astaroth) a partir de e-mail em português brasileiro
IOCs (DestinationIP) para detectar: Infecção de malware Guildma (Astaroth) a partir de e-mail em português brasileiro
Detectar Comunicação C2 de Malware Guildma [Conexão de Rede Windows]
Infecção de Malware Guildma via E-mail em Português Brasileiro [Evento de Arquivo do Windows]
## Execução da Simulação
-
Narrativa & Comandos de Ataque: O adversário visa estabelecer um ponto de apoio usando a técnica de malware Guildma. Eles primeiro soltam um arquivo de atalho especialmente criado chamado
868283789726483.lNkem um diretório. Uma vez que o usuário interage com isso (ou é acionado via script), o malware cria um arquivo de configuração/log oculto localizado emC:UsersPublicLibraries.cachePLAXBeatz.LEDPRO.09662.8729.422.log. Para evadir ainda mais a detecção, o malware usa um Fluxo de Dados Alternativo para ocultar cargas adicionais dentro deste arquivo de log. Esta sequência específica de criação de nome de arquivo é o que a regra de detecção visa. -
Script de Teste de Regressão:
# Script de Simulação de Infecção por Malware Guildma # Este script gera os eventos de arquivo específicos exigidos pela regra de detecção. $targetDir = "C:UsersPublicLibraries.cachePLAX" $lnkFile = "868283789726483.lNk" $logFile = "Beatz.LEDPRO.09662.8729.422.log" # 1. Criar a estrutura do diretório if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Simular a criação do arquivo .LNK (Seleção 1) # Criamos isso no diretório atual para imitar um download/extração New-Item -Path ".$lnkFile" -ItemType "File" -Force | Out-Null Write-Host "[+] Arquivo de atalho criado: $lnkFile" # 3. Simular a criação do arquivo de log malicioso (Seleção 2) # Este arquivo é criado no caminho específico mencionado na regra $logPath = Join-Path $targetDir $logFile New-Item -Path $logPath -ItemType "File" -Force | Out-Null Write-Host "[+] Arquivo de log criado: $logPath" # 4. Simular o uso de Fluxos de Dados Alternativos (ADS) conforme descrito na regra # Isso grava conteúdo no fluxo 'content' do arquivo de log Set-Content -Path $logPath -Stream "content" -Value "Dados de Carga Útil Maliciosa" Write-Host "[+] Aplicado Fluxo de Dados Alternativo a $logFile" Write-Host "[!] Simulação Completa. Verifique o SIEM para alertas." -
Comandos de Limpeza:
# Script de limpeza para remover artefatos simulados Remove-Item -Path ".868283789726483.lNk" -ErrorAction SilentlyContinue Remove-Item -Path "C:UsersPublicLibraries" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa."