SOC Prime Bias: Високий

25 Jun 2026 19:22 UTC

Аналіз шкідливого ПЗ Agent Tesla: дослідження можливостей крадіжки даних .NET RAT

Author Photo
SOC Prime Team linkedin icon Стежити
Аналіз шкідливого ПЗ Agent Tesla: дослідження можливостей крадіжки даних .NET RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Agent Tesla — це троян для віддаленого управління, заснований на .NET, який пропонується через модель шкідливого ПЗ як послуга і націлений на системи Windows. Він призначений для викрадення облікових даних, інформації, збереженої в браузерах, і користувацьких комунікацій через можливості, такі як кейлогінг і зняття знімків екрана. Шкідливе ПЗ підтримує кілька каналів ексфільтрації, включаючи SMTP, FTP і HTTP трафік, направлений через мережу Tor.

Дослідження

Стаття пояснює, як працює Agent Tesla від початкової доставки фішинговими атаками до стійкості та кінцевого викрадення даних. Вона підкреслює використання SetWindowsHookEx API для кейлогінгу та описує зосередженість шкідливого ПЗ на даних браузерів і зонах зберігання поштових клієнтів. Аналіз також показує, як шкідливе ПЗ використовує браузер Tor для маскування трафіку ексфільтрації.

Захист

Організації повинні розгорнути потужний контроль безпеки електронної пошти для блокування шкідливих вкладень, таких як .chm файли та документи з макросами. Важливо також здійснювати моніторинг несанкціонованих змін у реєстрі в ключах Run і WinlogonShell значеннях. Крім того, блокування відомих методів ексфільтрації та спостереження за нетиповою активністю в мережі Tor може зменшити значення компрометації.

Відповідь

Якщо Agent Tesla буде виявлено, негайно ізолюйте постраждалий хост Windows, щоб припинити подальшу ексфільтрацію. Проведіть судово-медичний аналіз для виявлення виходу початкової інфекції, наприклад, фішингового листа або атакованого вкладення. Перевірте розташування реєстру і папки автозавантаження на наявність механізмів стійкості і видаліть тимчасові файли або артефакти, пов’язані з шкідливим ПЗ.

Шлях Атаки

Виконання моделювання

Передумова: Перевірка телеметрії та базової лінії повинна бути пройдена.

Обґрунтування: Цей розділ детально описує точне виконання технік ворога (TTP), призначених для запуску правила виявлення. Команди та розповідь МАЮТЬ безпосередньо відображати ідентифіковані TTPs і націлюватися на генерацію точної телеметрії, очікуваної логікою виявлення. Абстрактні чи не пов’язані приклади ведуть до неправильного діагнозу.

  • Опис Атаки та Команди: Нападник отримав початковий доступ і прагне встановити стійкість для підтримки доступу до машини жертви. Щоб змоделювати Agent Tesla, атакуючий виконує два різних дії:

    1. Вони змінюють HKCUSoftwareMicrosoftWindowsCurrentVersionRun ключ для виконання шкідливого завантаження кожного разу, коли користувач входить.
    2. Вони намагаються більш агресивну техніку, змінюючи WinlogonShell значення реєстру, замінюючи стандартний explorer.exe на шкідливий виконувальний файл, щоб захопити всю оболонку користувача. Ці дії обираються для тестування здатності виявлення уловлювати як стандартну, так і високоімпактну стійкість реєстру.
  • Скрипт для Регресійного Тесту:

    # Скрипт моделювання для TTPs стійкості Agent Tesla
    
    $maliciousPath = "C:WindowsTempagent_tesla_sim.exe"
    Write-Host "[*] Створення підробного завантаження за адресою $maliciousPath"
    New-Item -Path $maliciousPath -ItemType File -Force
    
    Write-Host "[*] Моделювання T1547.001: Змінення ключа Run"
    $runKey = "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun"
    New-ItemProperty -Path $runKey -Name "AgentTeslaPersistence" -Value $maliciousPath -PropertyType String -Force
    
    Write-Host "[*] Моделювання T1547.014: Змінення оболонки Winlogon"
    $winlogonKey = "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon"
    New-ItemProperty -Path $winlogonKey -Name "Shell" -Value "explorer.exe, $maliciousPath" -PropertyType String -Force
    
    Write-Host "[+] Моделювання завершено. Перевірте SIEM на наявність тривог."
  • Команди очищення:

    # Скрипт очищення для видалення стійкості та підробних файлів
    Write-Host "[*] Очищення ключів реєстру..."
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindowsCurrentVersionRun" -Name "AgentTeslaPersistence" -ErrorAction SilentlyContinue
    Remove-ItemProperty -Path "HKCU:SoftwareMicrosoftWindows NTCurrentVersionWinlogon" -Name "Shell" -ErrorAction SilentlyContinue
    
    Write-Host "[*] Видалення підробного завантаження..."
    Remove-Item -Path "C:WindowsTempagent_tesla_sim.exe" -Force -ErrorAction SilentlyContinue
    
    Write-Host "[+] Очищення завершено."