APT «Падаючий Слон»: Шпигунські Тактики та Інструменти Patchwork
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Dropping Elephant, також відомий як Patchwork, є APT-групою, зосередженою на шпигунстві, що націлюється на урядові та оборонні організації. Група використовує багатоступінчасті атаки, що включають шкідливі ярлики Windows, заплутані PowerShell та троянські Android-застосунки. Її операції використовують передові техніки, такі як DLL side-loading, RAT у пам’яті та багатошарова заплутаність, щоб забезпечити стійкість і ексфільтрацію чутливих даних.
Дослідження
Звіт досліджує еволюцію тактик Dropping Elephant з 2015 по 2026 роки, включаючи нещодавній перехід на side-loading у Windows через VLC та спеціалізовані засоби спостереження для Android. Він аналізує кілька ланцюжків доставки шкідливого ПЗ, у тому числі завантажувач Donut та зашифровані AES-256-CBC навантаження. Дослідження також документує техніки заплутування командної строки та ін’єкції процесів, що використовуються для уникання контролю безпеки.
Захист
Організаціям слід впровадити потужний захист кінцевих точок, здатний виявляти несанкціоноване виконання PowerShell та активність DLL side-loading. Моніторинг підозрілих запланованих завдань та створення файлів у записуваних каталогах, таких як C:UsersPublic є важливим. Введення суворих політик контролю застосунків і управління мобільними пристроями також може зменшити ризик зараження троянськими Android-застосунками.
Відповідь
Якщо виявлена діяльність Dropping Elephant, уражені кінцеві точки Windows і Android слід негайно ізолювати, щоб обмежити бічний рух і подальшу ексфільтрацію даних. Відповідальні повинні виконати судово-медичний аналіз пам’яті для виявлення ін’єкцій коду і переглянути заплановані завдання на предмет стійкості. Ширше полювання також повинно покривати підозрілі файли LNK, шкідливі DLL і несанкціоновані C2-з’єднання.
Потік атаки
Виявлення
Підозріле виконання з профілю публічного користувача (через process_creation)
Proof of Value
Schtasks вказує на підозрілий каталог / файли / сценарій (через cmdline)
Proof of Value
Спроба комунікації з можливою IP-адресою домену (через dns)
Proof of Value
Нетипове виконання зміни коду сторінки (через cmdline)
Proof of Value
Можлива спроба DLL side-loading у Libvlc (через image_load)
Proof of Value
Dropping Elephant APT – Завантаження відбиткового коду та ін’єкція шелкоду [Windows Sysmon]
Proof of Value
Виявлення заплутаного PowerShell скрипта Dropping Elephant APT [Windows Powershell]
Proof of Value
Виконання симуляції
Попередня умова: Телеметрія та базовий передполітний чек повинні бути пройдені.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для спрацювання правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTP і мати на меті генерувати точну телеметрію, яка очікується за логікою виявлення. Або абстрактні, або нерелевантні приклади призведуть до помилкової діагностики.
-
Опис атаки та команди: Супротивник намагається завантажити другорядне навантаження, мінімізуючи сліди команди завантаження. Щоб уникнути виявлення простими фільтрами строк, пошуками
Invoke-WebRequestoriwr, атакуючий використовує фрагментацію строк:iw''r. Додатково, атакуючий відключає прогрес-бар, щоб запобігти артефактам інтерфейсу, які можуть попередити користувача. Після доставки та виконання навантаження через механізм стійкості на базі ярликів, атакуючий видаляє ярликGRES3001.lnk, щоб очистити сліди точки входу. -
Скрипт регресійного тестування:
# 1. Створити фіктивний файл для імітації видалення ярлика $lnkPath = "$env:USERPROFILEDownloadsGRES3001.lnk" New-Item -Path $lnkPath -ItemType File -Force # 2. Виконати заплутану послідовність команд, розроблену для спрацювання правила # Це поєднує фрагментований IWR, придушення прогресу та видалення файлу. powershell.exe -Command "$ProgressPreference = 'SilentlyContinue'; iw''r -Uri 'http://localhost/test.txt'; Remove-Item -LiteralPath "$env:USERPROFILEDownloadsGRES3001.lnk" -Force" -
Команди очищення:
# Видалити будь-які артефакти, створені під час симуляції Remove-Item -Path "$env:USERPROFILEDownloadsGRES3001.lnk" -ErrorAction SilentlyContinue