SOC Prime Bias: High

01 Sep 2026 16:38 UTC

Зберігаючи компроміс: TA4922 упаковує PackClient

Author Photo
SOC Prime Team linkedin icon Стежити
Зберігаючи компроміс: TA4922 упаковує PackClient
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

TA4922, китайськомовний актор загроз, використовує нову модульну C2 інфраструктуру під назвою PackClient. Шкідливе програмне забезпечення рекламується на Telegram і підтримує крадіжку даних, спостереження і віддалений доступ. Останні кампанії були спрямовані на організації в Китаї та Індії через фішингові пастки на тему податків.

Розслідування

Дослідники з Proofpoint ідентифікували PackClient завдяки спостереженню за шкідливим ПЗ у середовищі Deception Pro. Розслідування виявило кілька ланцюгів зараження, включаючи DLL підставку та доставку через IMG образи дисків. Аналіз виявив багатоступеневий потік виконання, що включає завантажувач, компонент запуску та основний модуль RAT PackClient.

Захист

Організації повинні відстежувати підозрілі rundll32.exe командні рядки та незвичайну стійкість через RunOnce ключ реєстру. Суворий контроль слід застосовувати до виконуваних завантажень з недовірених доменів, при цьому несанкціоноване використання RMM програмного забезпечення повинно бути під ретельним наглядом. Перевірка мережевого трафіку на наявність власних TCP протоколів на нестандартних портах, таких як 6666, також може покращити виявлення.

Реакція

Якщо активність PackClient виявлена, уражений хост слід негайно ізолювати, щоб зупинити подальшу C2 комунікацію та ексфільтрацію даних. Респондери повинні виконати форензіку пам’яті для виявлення впровадженого PackClientCore модуля та шукати пов’язаний guardian процес. Ключі реєстру під HKCUSOFTWAREPackClientConsole та системні журнали також слід перевірити на несанкціоновану активність ManageEngine RMM.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через podiy_reestru)

Команда SOC Prime
31 серпня 2026

Виконання системних процесів з нетипових шляхів (через створення процесу)

Команда SOC Prime
31 серпня 2026

Rundll32 Dll виконання підозрілого шляху (через створення процесу)

Команда SOC Prime
31 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Компрометація: TA4922 упаковує PackClient

Правила SOC Prime AI
31 серпня 2026

Індикатори компрометації (SourceIP) для виявлення: Компрометація: TA4922 упаковує PackClient

Правила SOC Prime AI
31 серпня 2026

Індикатори компрометації (DestinationIP) для виявлення: Компрометація: TA4922 упаковує PackClient

Правила SOC Prime AI
31 серпня 2026

Виявлення завантажувача модуля PackClient [Брандмауер]

Правила SOC Prime AI
31 серпня 2026

Виявлення C2 комунікації PackClient [Підключення до мережі Windows]

Правила SOC Prime AI
31 серпня 2026

Виявлення зараження PackClient за допомогою особливих команд виконання [Створення процесу в Windows]

Правила SOC Prime AI
31 серпня 2026

Виконання моделювання

Передумова: Перевірка телеметрії та базової лінії повинна бути пройдена.

Раціональність: Цей розділ детально описує точне виконання техніки нападника (TTP), яке призначене для запуску правила виявлення. Команди та наратив мають безпосередньо відображати ідентифіковані TTPs і мають на меті генерувати очікувану телеметрію виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Наратив атаки та команди: Нападнику вдалося розгорнути PackClient RAT на скомпрометованій робочій станції Windows. Для встановлення командного управління шкідливе ПЗ намагається підключитися до своєї закодованої C2 інфраструктури. Мета нападника – отримати інструкції для ексфільтрації даних та подальшого латерального просування. Ми змоделюємо це, ініціювавши з’єднання з одному з небезпечних IP (206.238.196.96) на визначений порт (6666), вказаний у правилі виявлення, щоб перевірити, чи SIEM спрацьовує на сповіщення.

  • Скрипт тестування регресії:

    # Симуляція спроби комунікації PackClient C2
    $C2_IP = "206.238.196.96"
    $C2_PORT = 6666
    
    Write-Host "Спроба змоделювати з'єднання C2 PackClient до $C2_IP на порту $C2_PORT..."
    
    try {
        $tcpClient = New-Object System.Net.Sockets.TcpClient
        $connection = $tcpClient.BeginConnect($C2_IP, $C2_PORT, $null, $null)
        $wait = $connection.AsyncWaitHandle.WaitOne(5000, $false)
    
        if (-not $wait) {
            Write-Host "Час підключення вичерпано (очікується, якщо IP недоступний, але телеметрія повинна бути згенерована)." -ForegroundColor Yellow
        } else {
            Write-Host "Підключення успішне (неочікуване для симуляції)." -ForegroundColor Red
        }
        $tcpClient.Close()
    } catch {
        Write-Host "Підключення не вдалося, як і очікувалося: $($_.Exception.Message)" -ForegroundColor Green
    }
  • Команди очищення:

    # Ця симуляція тільки мережі не створює стійких артефактів.
    Write-Host "Очищення симуляції завершено. Ніякі файли чи ключі реєстру не були змінені."