За Лічильником Повернення: Від Фішингу GST до Remcos RAT через Багатоступеневий Ланцюг Інфекції .NET
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Вишукана фішингова кампанія, націлена на індійських платників податків, використовує теми, пов’язані з GST, для запуску багатоступеневої схеми зараження .NET шкідливим програмним забезпеченням. Атака починається з архіву зі шкідливим кодом і проходить через декілька завантажувачів у пам’яті перш ніж остаточно розгорнути Remcos RAT. Операція також спирається на вдосконалені техніки уникнення, включаючи приховування завантаження за допомогою бітових картинок і безфайлове виконання.
Розслідування
Розслідування виявило багатоступеневий ланцюжок виконання, що починається з .NET бінарного файлу, який містить закодовану бітову карту. Цей завантажувач видобуває DLL другого етапу, Windows Health Optimizer Plus.dll, який потім викликає завантажувач третього етапу, perfgurd.dll, для виконання кінцевого завантаження Remcos RAT повністю в пам’яті. Аналіз інфраструктури також виявив використання динамічних DNS-сервісів та ротаційних хостинг-провайдерів.
Пом’якшення
Організації повинні впровадити сильну фільтрацію електронної пошти для виявлення підроблених урядових доменів та шкідливих архівних вкладень. Краща видимість на кінцевих точках також необхідна для виявлення підозрілих завантажень .NET збірок, таких як Assembly.Load, та незвичайних дочірніх процесів, які запускає cmstp.exe. Обмеження виконання PowerShell та моніторинг Run ключів реєстру можуть додатково допомогти блокувати збереження.
Відповідь
Якщо ця активність виявлена, заражені хости повинні бути негайно ізольовані, щоб припинити подальше командне та контрольне спілкування. Слідчі повинні провести форензику пам’яті, щоб виявити безфайлові артефакти та оцінити масштаб крадіжки облікових даних. Також слід перевірити журнали мережі на предмет з’єднань із виявленими динамічними DNS-доменами та можливими ознаками латерального руху.
Хід атаки
Виявлення
Можливі індикатори обфускації Powershell (через powershell)
Перегляд
Можливі точки збереження [ASEPs – Hive Software/NTUSER] (через registry_event)
Перегляд
ІПК (HashMd5) для виявлення: За поверненням: Від фішингу GST до Remcos RAT через багатоступеневу .NET інфекцію
Перегляд
ІПК (SourceIP) для виявлення: За поверненням: Від фішингу GST до Remcos RAT через багатоступеневу .NET інфекцію
Перегляд
ІПК (DestinationIP) для виявлення: За поверненням: Від фішингу GST до Remcos RAT через багатоступеневу .NET інфекцію
Перегляд
Скрипт Powershell для створення шкідливих програм і збереження [Windows Powershell]
Перегляд
Зловживання cmstp.exe та збереження через AppData з RVKLmPcYcNO.exe [Створення процесу Windows]
Перегляд
Імітація виконання
Передумова: Телеметрія та перевірка перед політанням повинні були успішно пройти.
Пояснення: Цей розділ деталізує точне виконання техніки атакуючого (TTP), розраховану на запуск правила виявлення. Команди та розповідь ПОВИННІ прямо відображати виявлені TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади приведуть до неправильної діагностики.
-
Розповідь про атаку та команди: Нападник прагне встановити постійність та виконати код за допомогою легітимних системних інструментів для уникнення виявлення. Спочатку нападник використовує
cmstp.exeщоб встановити профіль підключення, який виконує шкідливе навантаження (змодельоване тут шляхом викликуcalc.exeviacmstp). По-друге, нападник скидає шкідливий бінарний файл під назвоюRVKLmPcYcNO.exeу папкуC:UsersadminAppDataRoamingдля моделювання механізму доставки/збереження навантаження, що використовується в останніх інфекціях RAT. -
Сценарій регресійного тестування:
# 1. Імітувати зловживання cmstp.exe # Примітка: У реальній атаці це включало б .INF файл. # Тут ми запускаємо створення процесу cmstp.exe безпосередньо. Start-Process "C:WindowsSystem32cmstp.exe" -ArgumentList "/s C:pathtomalicious.inf" -ErrorAction SilentlyContinue # 2. Імітувати збереження через AppData зі специфічним шкідливим ім'ям файлу $targetDir = "C:UsersadminAppDataRoaming" $maliciousFile = Join-Path $targetDir "RVKLmPcYcNO.exe" # Створити фіктивний файл, щоб представляти шкідливу програму New-Item -Path $maliciousFile -ItemType File -Force | Out-Null # Запустити "шкідливу програму" для виклику другої частини правила виявлення Start-Process $maliciousFile -ErrorAction SilentlyContinue -
Команди очищення:
# Очистити імітовані шкідливі файли Remove-Item -Path "C:UsersadminAppDataRoamingRVKLmPcYcNO.exe" -Force -ErrorAction SilentlyContinue