Аналіз шкідливого ПЗ Agent Tesla: дослідження можливостей крадіжки даних .NET RAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Agent Tesla — це троян для віддаленого управління, заснований на .NET, який пропонується через модель шкідливого ПЗ як послуга і націлений на системи Windows. Він призначений для викрадення облікових даних, інформації, збереженої в браузерах, і користувацьких комунікацій через можливості, такі як кейлогінг і зняття знімків екрана. Шкідливе ПЗ підтримує кілька каналів ексфільтрації, включаючи SMTP, FTP і HTTP трафік, направлений через мережу Tor.
Дослідження
Стаття пояснює, як працює Agent Tesla від початкової доставки фішинговими атаками до стійкості та кінцевого викрадення даних. Вона підкреслює використання SetWindowsHookEx API для кейлогінгу та описує зосередженість шкідливого ПЗ на даних браузерів і зонах зберігання поштових клієнтів. Аналіз також показує, як шкідливе ПЗ використовує браузер Tor для маскування трафіку ексфільтрації.
Захист
Організації повинні розгорнути потужний контроль безпеки електронної пошти для блокування шкідливих вкладень, таких як .chm файли та документи з макросами. Важливо також здійснювати моніторинг несанкціонованих змін у реєстрі в ключах Run і WinlogonShell значеннях. Крім того, блокування відомих методів ексфільтрації та спостереження за нетиповою активністю в мережі Tor може зменшити значення компрометації.
Відповідь
Якщо Agent Tesla буде виявлено, негайно ізолюйте постраждалий хост Windows, щоб припинити подальшу ексфільтрацію. Проведіть судово-медичний аналіз для виявлення виходу початкової інфекції, наприклад, фішингового листа або атакованого вкладення. Перевірте розташування реєстру і папки автозавантаження на наявність механізмів стійкості і видаліть тимчасові файли або артефакти, пов’язані з шкідливим ПЗ.
Шлях Атаки
Виявлення
Підозрілі Бінарії / Скрипти у Розташуваннях Автозавантаження (через подію файлу)
Перегляд
Можливі Точки Стійкості [ASEP – Програми/NTUSER Hive] (через подію реєстру)
Перегляд
Виявлення кейлогінгу та стійкості Agent Tesla [створення процесу Windows]
Перегляд
Стійкість Agent Tesla через зміну ключа Run і Winlogon Shell [подія реєстру Windows]
Перегляд
Виконання моделювання
Передумова: Перевірка телеметрії та базової лінії повинна бути пройдена.
Обґрунтування: Цей розділ детально описує точне виконання технік ворога (TTP), призначених для запуску правила виявлення. Команди та розповідь МАЮТЬ безпосередньо відображати ідентифіковані TTPs і націлюватися на генерацію точної телеметрії, очікуваної логікою виявлення. Абстрактні чи не пов’язані приклади ведуть до неправильного діагнозу.
-
Опис Атаки та Команди: Нападник отримав початковий доступ і прагне встановити стійкість для підтримки доступу до машини жертви. Щоб змоделювати Agent Tesla, атакуючий виконує два різних дії:
- Вони змінюють
HKCUSoftwareMicrosoftWindowsCurrentVersionRunключ для виконання шкідливого завантаження кожного разу, коли користувач входить. - Вони намагаються більш агресивну техніку, змінюючи
WinlogonShellзначення реєстру, замінюючи стандартнийexplorer.exeна шкідливий виконувальний файл, щоб захопити всю оболонку користувача. Ці дії обираються для тестування здатності виявлення уловлювати як стандартну, так і високоімпактну стійкість реєстру.
- Вони змінюють
-
Скрипт для Регресійного Тесту:
# Скрипт моделювання для TTPs стійкості Agent Tesla $maliciousPath = "C:WindowsTempagent_tesla_sim.exe" Write-Host "[*] Створення підробного завантаження за адресою $maliciousPath" New-Item -Path $maliciousPath -ItemType File -Force Write-Host "[*] Моделювання T1547.001: Змінення ключа Run" $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force Write-Host "[*] Моделювання T1547.014: Змінення оболонки Winlogon" $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force Write-Host "[+] Моделювання завершено. Перевірте SIEM на наявність тривог." -
Команди очищення:
# Скрипт очищення для видалення стійкості та підробних файлів Write-Host "[*] Очищення ключів реєстру..." Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue Write-Host "[*] Видалення підробного завантаження..." Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено."