Malware Astaroth Abusa Ngrok e Esteganografia para C2
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Astaroth, também conhecido como Guildma, é um trojan bancário para Windows baseado em Delphi que visa portais financeiros e de criptomoedas. Ele utiliza carregamento em múltiplos estágios, oco de processos e injeção em memória para evitar detecção. O malware mantém sua resiliência buscando configurações criptografadas através de imagens esteganográficas e roteando tráfego C2 por túneis Ngrok.
Investigação
O relatório detalha o fluxo de execução do Astaroth desde a entrega inicial via phishing até o roubo de credenciais. Destaca as técnicas avançadas de anti-análise do malware, incluindo enumeração de processos, impressão digital de número de série de volume e detecção de sandbox baseada em localidade. A investigação também expõe o uso de protocolos binários personalizados e esteganografia para resiliência C2.
Mitigação
As equipes de segurança devem implementar filtros robustos de e-mail para bloquear arquivos LNK, VBS e HTA maliciosos. Monitorar o uso não autorizado de túneis Ngrok e injeção de processos suspeitos em RegSvcs.exe é crítico. Além disso, validar os controles de segurança contra TTPs conhecidos de trojans bancários pode ajudar a identificar tentativas de evasão.
Resposta
Ao detectar, isole os sistemas afetados para evitar a exfiltração de credenciais via Ngrok. Conduza uma análise forense de memória e arquivos locais como dump.log para identificar a configuração C2. Realize uma redefinição abrangente de senhas para todas as contas bancárias e de criptomoeda acessadas na máquina comprometida.
Fluxo de Ataque
Detecções
Possível Infiltração/Exfiltração de Dados/C2 via Serviços/Ferramentas de Terceiros (via proxy)
Ver
Possível Serviço de Túnel de Porta (via dns)
Ver
Detecção de Injeção de Malware Astaroth em RegSvcs.exe [Evento do Registro do Windows]
Ver
Detecção de Comunicação C2 do Malware Astaroth via Ngrok [Conexão de Rede do Windows]
Ver
Detecção de Execução do Trojan Astaroth [Criação de Processo do Windows]
Ver
Execução de Simulação
Pré-requisito: A Verificação Pré-voo de Telemetria & Linha de Base deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa de Ataque & Comandos: O adversário pretende estabelecer um canal de Comando e Controle (C2) usando o método preferido do malware Astaroth: o tunelamento Ngrok. Ao usar o subdomínio específico
5.tcp.ngrok.io, o atacante visa contornar listas negras simples de IP. A simulação irá imitar isso iniciando uma conexão TCP com o subdomínio alvo. Esta ação é projetada para acionar a entrada de log de conexão de rede especificamente procurando pelo5.tcp.ngrok.iodomínio no campo de destino. -
Script de Teste de Regressão:
# Simulação de C2 do Astaroth via subdomínio Ngrok # Nota: Este script apenas tenta uma conexão para gerar telemetria. $C2_Domain = "5.tcp.ngrok.io" $Port = 443 Write-Host "[!] Iniciando Simulação de C2 do Astaroth..." tenta { $connection = New-Object System.Net.Sockets.TcpClient $connection.Connect($C2_Domain, $Port) Write-Host "[+] Conexão bem-sucedida. Telemetria gerada." $connection.Close() } catch { Write-Host "[-] Conexão falhou (esperado se o subdomínio estiver inativo), mas a telemetria ainda deve ser gerada." } -
Comandos de Limpeza:
# Nenhuma alteração persistente feita pelo script de simulação. Write-Host "[*] Limpeza da simulação completa. Sem artefatos restantes."