Larva-26005: Відстеження зв’язку Xctdoor з атаками CRAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисник Larva-26005 активно розповсюджує шкідливе програмне забезпечення Xctdoor серед користувачів у Південній Кореї. Кампанія використовує кілька методів доставки, включаючи шкідливі файли LNK, фішинг зі спеціальними повідомленнями та шкідливе ПЗ, замасковане під легітимне програмне забезпечення безпеки, таке як Veraport та SoftCamp. Xctdoor функціонує як бекдор, здатний виконувати команди, маніпулювати файлами та викрадати конфіденційну інформацію.
Дослідження
ASEC розслідувала зв’язки між поточною діяльністю Larva-26005 та попередніми кампаніями з використанням шкідливого ПЗ CRAT. Аналіз виявив спільні маршрути заплутування, схожі шляхи встановлення у пакунках AppX та зв’язки з групою Lazarus. Дослідники також зафіксували багатоступеневий ланцюг виконання, що включає VBS, BAT, та PowerShell скрипти.
Пом’якшення
Користувачам слід бути обережними при відкритті вкладень електронної пошти або завантаженні виконуваних файлів з невідомих або непідтверджених джерел. Установники програмного забезпечення безпеки слід перевіряти перед виконанням, щоб переконатися в їх легітимності. Організації також повинні тримати продукти захисту кінцевих точок на зразок V3 оновленими до останніх версій, щоб виявляти відомі сигнатури шкідливих програм.
Відповідь
Якщо виявлено підозрілі файли LNK або несанкціоновану RegSvr32 активність, уражений хост слід негайно ізолювати від мережі. Відповідальні особи повинні перевірити %PUBLIC% and %LOCALAPPDATA% на предмет несанкціонованих скриптів, DLL або пов’язаних артефактів. Слід також виконати більш загальне сканування середовища для індикаторів, пов’язаних з XcLoader та Xctdoor.
Потік атаки
Виявлення
Можливе експлуатація веб-серверу або веб-додатку [Windows] (через cmdline)
Proof of Value
LOLBAS WScript / CScript (через process_creation)
Proof of Value
Підозріле виконання з публічного профілю користувача (через process_creation)
Proof of Value
Підозрілі рядки PowerShell (через powershell)
Proof of Value
Виклик підозрілих .NET методів з PowerShell (через powershell)
Proof of Value
Підозрілі файли в публічному профілі користувача (через file_event)
Proof of Value
IOC (HashMd5) для виявлення: Аналіз зв’язку між Xctdoor та попередніми атаками CRAT (Larva-26005)
Proof of Value
Виконання Xctdoor з Regsvr32 для стійкості [Windows Process Creation]
Proof of Value
Індикатори VBS і PowerShell для Xctdoor та XcLoader [Windows реєстрова подія]
Proof of Value
Симуляційне Виконання
Попередні умови: Потрібно, щоб перевірка телеметрії та базової лінії пройшла.
Мотивація: У цьому розділі детально описується точне виконання техніки суперника (TTP), призначеної для спрацювання правила виявлення. Команди та опис ПОВИННІ бути прямим відображенням ідентифікованих TTP та метою генерації точної телеметрії, очікуваної логікою виявлення. Абстрактні або не пов’язані приклади приведуть до помилкової діагностики.
-
Опис атаки та команди: Суперник прагне встановити стійкість на машині жертви для виживання після перезавантажень. Вони розміщують злочинний DLL, замаскований під файл блокування (
settings.Lock) у підкаталогMicrosoft.MicrosoftOffice365Hubпакета. Щоб уникнути виявлення, вони використовуютьregsvr32.exeдля завантаження цього файлу. Оскількиregsvr32.exeє підписаним Microsoft бінарним файлом, він часто обминає базові заходи безпеки. Команда розроблена для точного націлення на шлях, зазначений у звіті з розвідки загроз, полегшуючи виконання бекдора Xctdoor через перехоплення COM інтерфейсу. -
Скрипт регресивного тестування:
# Скрипт симуляції для виявлення стійкості Xctdoor # Примітка: цей скрипт створює фіктивний файл для симуляції корисного навантаження, щоб уникнути фактичного виконання шкідливого ПЗ. $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" # 1. Створення структури каталогу, якщо її немає if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Створення фіктивного "шкідливого" файлу (в реальності це був би DLL) # Ми використовуємо нульовий байт для надійності в цій симуляції New-Item -Path $targetFile -ItemType File -Force | Out-Null Write-Host "[+] Фіктивне корисне навантаження створено за адресою: $targetFile" # 3. Виконання regsvr32 для спрацювання правила виявлення Write-Host "[+] Виконання regsvr32 для спрацювання виявлення..." Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait Write-Host "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень." -
Команди очистки:
# Скрипт очищення $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "[+] Симуляційний файл очищено." } else { Write-Host "[!] Цільовий файл не знайдено, очищувати нічого." }