Новий зловмисний софт, створений для протистояння аналізу аналітиків
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Звіт досліджує складну багаторівневу кампанію з поширення шкідливого програмного забезпечення з чотирма різними корисними навантаженнями, створеними для протидії аналізу та виявленню. Серед них PavokwiLoader, сильно заплутаний C++ завантажувач, RMMCRAT, спеціальний агент дистанційного управління, на Python базований завантажувач із застосуванням примусового розшифрування та маяк Cobalt Strike. Шкідливе програмне забезпечення використовує передові техніки ухилення, включаючи анті-дебагінг, перевірки на віртуальну машину, обхід ETW та ін’єкції в процеси.
Розслідування
Дві дослідницькі команди співпрацювали для відстеження проникнення, яке включало SEO-пойзинг, спеціальні RMM інструменти та Cobalt Strike. Розслідування вимагало ретельної зворотної інженерії корисних навантажень для виявлення складних технік заплутування, включаючи арифметику MBA, власний хешування API та позиційно-залежні ROR шифри. Аналітики також виявили шаблони інфраструктури та особливу техніку, використану для обходу шифрування додатків Chrome.
Захист
Організації повинні відстежувати незвичні стосунки між процесами-батьками, особливо випадки, коли explorer.exe запускає неочікувані або підозрілі процеси. Захисники повинні також стежити за несанкціонованими змінами реєстру під Windows NT CurrentVersionWindows ключі та неочікуване створення запланованих завдань. Засоби безпеки повинні бути налаштовані на виявлення підозрілого використання RPC інтерфейсу APPINFO, пов’язаного зі спробами обходу UAC.
Реакція
При виявленні шкідливої активності, реагуючі повинні ізолювати уражені кінцеві точки та перевірити їх на наявність %APPDATA%fontcache_ms маркеру. Перегляньте телеметрію мережі на наявність WebSocket-з’єднань до невідомих доменів та незвичних TLS відбитків, таких як JARM 27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c. Аналізуйте події PowerShell Script Block Logging (ID події 4104) для заплутаних команд, що виконані через stdin труби.
Потік атаки
Ми ще оновлюємо цю частину.
Виявлення
Виконання Python з підозрілих папок (через cmdline)
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
Незвичне виконання зміни кодування сторінки (через cmdline)
Підозрілі рядки PowerShell (через cmdline)
Коротка назва файлу (через cmdline)
Підозрілі зміни в налаштуваннях Windows Defender (через powershell)
Підозріле управління і командування за допомогою запиту DNS з незвичним доменом верхнього рівня (TLD) (через dns)
Індикатори компрометації (HashSha256) для виявлення: Нового шкідливого програмного забезпечення, розробленого для виживання в аналізі
Індикатори компрометації (HashMd5) для виявлення: Нового шкідливого програмного забезпечення, розробленого для виживання в аналізі
Індикатори компрометації (SourceIP) для виявлення: Нового шкідливого програмного забезпечення, розробленого для виживання в аналізі
Індикатори компрометації (DestinationIP) для виявлення: Нового шкідливого програмного забезпечення, розробленого для виживання в аналізі
Стійкість через ключі реєстру та заплановані завдання [Подія реєстру Windows]
Ін’єкція процесу за допомогою ZwCreateUserProcess та ZwQueueApcThread [Створення процесу в Windows]
Тестування виконання
-
Наратив атак та команди: Противник отримав початковий доступ і намагається встановити стійкість для виживання після перезавантаження. Щоб уникнути виявлення звичайним антивірусом, вони вирішують використати відому, але специфічну техніку вихоплення реєстру. Атакуючий спробує змінити
UserInitMprLogonScriptключ реєстру, щоб вказати на шкідливе корисне навантаження. Ця дія має на меті викликатиselection_registryчастину правила виявлення, генеруючи подію Sysmon ID 13. -
Скрипт тестування регресії:
# Симуляція стійкості через UserInitMprLogonScript $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" $name = "UserInitMprLogonScript" $value = "C:WindowsTempmalicious_payload.exe" Write-Host "[+] Спроба встановити $name в реєстрі..." try { New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force -ErrorAction Stop Write-Host "[+] Зміна реєстру успішна. Перевірте SIEM на подію Sysmon ID 13." } catch { Write-Host "[-] Не вдалося змінити реєстр. Переконайтеся, що скрипт запускається як Адміністратор." -ForegroundColor Red } -
Команди очистки:
# Очищення шкідливого запису реєстру $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" $name = "UserInitMprLogonScript" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name -Force Write-Host "[+] Очищення успішне: Ключ реєстру видалений." } else { Write-Host "[-] Ключ реєстру не знайдено. Немає чого очищувати." }