SOC Prime Bias: Критичний

02 Jun 2026 19:43 UTC

Виявлення Nimbus Manticore та їхніх ланцюжків зараження через сайдлоадінг

Author Photo
SOC Prime Team linkedin icon Стежити
Виявлення Nimbus Manticore та їхніх ланцюжків зараження через сайдлоадінг
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Nimbus Manticore, також відстежуваний як UNC1549, здійснив цільову фішингову кампанію, яка використовувала фальшиві портали з працевлаштування для доставки багатостадійного ланцюга шкідливого програмного забезпечення .NET. Атака зловживала легітимними компонентами Microsoft Visual Studio разом з викраденням AppDomain для завантаження користувацького DLL, який потім розгортав DLL другого етапу та створював стійкість через заплановане завдання. Інфраструктура управління й контролю була розміщена на доменах на базі Azure. Кампанія в основному була спрямована на авіаційну та оборонну промисловість у Середньому Сході та Європі.

Розслідування

Дослідники відновили повний ланцюг інфікування, починаючи з приманки LinkedIn і продовжуючи через ZIP-архів, змінений setup.exe.config файл та зашифрований стагер. Їхній аналіз виявив зловживання перейменованим ServiceHub.VSDetouredHost.exe, TOTPGuard.dll завантажувачем, AES-зашифрованим заголовком PE та запланованим завданням, яке активується при вході в систему, під назвою BackupCheck. Мережні індикатори також вказували на кілька доменів, розміщених в Azure, що використовувались для зв’язків управління-команд.

Зменшення ризиків

Організації повинні навчати працівників розпізнавати соціальну інженерію з темою працевлаштування, блокувати або ретельно перевіряти нещодавно зареєстровані домени та застосовувати AppLocker або еквівалентні контролі на директоріях, що можуть бути змінені користувачами. Захисники також повинні стежити за запланованими завданнями з назвою BackupCheck або виконаннями з використанням аргументу doit . Рекомендується також моніторити поведінку викрадення AppDomain у додатках .NET та підозрілі потоки до доменів командування й управління, розміщених на Azure.

Реакція

Якщо виявлено пов’язані дії, ізолюйте уражений кінцевий пристрій, зберіть шкідливі бінарні файли та визначення запланованих завдань, а також заблокуйте пов’язані домени Azure, а також фальшивий портал з працевлаштування. Слідчі мають провести судово-медичний огляд папки AppData2FAGuard , видалити завдання стійкості та шукати подібну активність на інших системах, використовуючи ті самі підписи YARA. Логіку виявлення слід оновити новими ідентифікаторами індикаторів.

Потік атаки

Виявлення

Можливий домен Azurewebsites, з яким зв’язався неочікуваний процес (через dns_query)

Команда SOC Prime
02 червня 2026

Підозріле заплановане завдання (через аудит)

Команда SOC Prime
02 червня 2026

Індикатори компрометації (HashSha256) для виявлення: Виявлення Nimbus Manticore і їх ланцюгів інфікування через бічне навантаження

Правила AI SOC Prime
02 червня 2026

Індикатори компрометації (SourceIP) для виявлення: Виявлення Nimbus Manticore і їх ланцюгів інфікування через бічне навантаження

Правила AI SOC Prime
02 червня 2026

Індикатори компрометації (DestinationIP) для виявлення: Виявлення Nimbus Manticore і їх ланцюгів інфікування через бічне навантаження

Правила AI SOC Prime
02 червня 2026

Виявлення зв’язку С2 Nimbus Manticore через домени Azure [Підключення до мережі Windows]

Правила AI SOC Prime
02 червня 2026

Виявлення інфекційного ланцюга Nimbus Manticore через бічне навантаження [Створення процесів Windows]

Правила AI SOC Prime
02 червня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка базового рівня повинні пройти.

Аргументація: Цей розділ деталізує точне виконання техніки противника (TTP), розробленої для запуску правила виявлення. Команди та розповідь МУСЯТЬ безпосередньо відображати виявлені TTP і спрямовані на створення точної телеметрії, очікуваної логікою виявлення.

  • Нарратив атаки та команди:
    Нападник отримав копію легітимного Visual Studio setup.exe бінарний файл, перейменував його на setup.exe (залишаючи назву незмінною, щоб уникнути підозр), і помістив його в директорію, що може бути записана. Вони створюють шкідливий DLL під назвою TOTPGuard.dll який містить навантаження. Щоб захопити AppDomain, вони вбудовують рядок AppDomainInjection в аргумент шляху PDB. Потім атакуючий запускає виконуваний файл з наступною командою в командному рядку:

    C:Tempsetup.exe /install /doit /dll "C:TempTOTPGuard.dll" /pdb "C:TempAppDomainInjection.pdb"

    Ця точна інвокація задовольняє всі три CommandLine|містить умови в правилі Sigma, викликаючи спрацювання правила на події ProcessCreate.

  • Сценарій регресійного тестування:

    # -------------------------------------------------
    # Регресійний скрипт для запуску виявлення Nimbus Manticore
    # -------------------------------------------------
    $exePath   = "C:Tempsetup.exe"
    $dllPath   = "C:TempTOTPGuard.dll"
    $pdbPath   = "C:TempAppDomainInjection.pdb"
    
    # Переконайтеся, що файли існують (створіть пусті файли-заглушки для тесту)
    New-Item -ItemType File -Path $exePath -Force | Out-Null
    New-Item -ItemType File -Path $dllPath -Force | Out-Null
    New-Item -ItemType File -Path $pdbPath -Force | Out-Null
    
    # Побудуйте шкідливу команду
    $arguments = @(
        "/install"
        "/doit"
        "/dll `"$dllPath`""
        "/pdb `"$pdbPath`""
    ) -join " "
    
    Write-Host "Запуск шкідливого setup.exe з аргументами:"
    Write-Host $arguments
    
    # Запустіть процес (завершиться відразу після запуску, тому що пустий exe нічого не робить)
    Start-Process -FilePath $exePath -ArgumentList $arguments -PassThru | Out-Null
  • Команди очищення:

    # -------------------------------------------------
    # Видалення артефактів, створених для регресійного тесту
    # -------------------------------------------------
    $paths = @(
        "C:Tempsetup.exe",
        "C:TempTOTPGuard.dll",
        "C:TempAppDomainInjection.pdb"
    )
    
    foreach ($p in $paths) {
        if (Test-Path $p) {
            Remove-Item -Path $p -Force
            Write-Host "Видалено $p"
        }
    }