Підроблені інсталятори ведуть до багатостадійного компрометації системи
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Активна кампанія з розповсюдження шкідливого програмного забезпечення використовує підроблені веб-сайти для завантаження програмного забезпечення, щоб імітувати надійних постачальників і поширювати шкідливі установчі файли. Після виконання, установчі файли розгортають шкідливе ПЗ, яке встановлює персистентність, послаблює контроль безпеки і взаємодіє з інфраструктурою, контрольованою зловмисниками. Кампанія переважно націлена на користувачів, які розмовляють китайською, та організації, розташовані в Китаї, у різних галузях.
Розслідування
Microsoft Defender виявив та порушив кілька етапів ланцюга атаки, включаючи через автоматичне утримання. Слідчі ідентифікували регенерацію навантаження на стороні сервера, що дозволяє хешам архівів змінюватися з кожним завантаженням. Телеметрія також зв’язала шкідливі архіви з певними підробленими доменами та обертаючим набором хостів доставки навантаження.
Пом’якшення
Організації повинні пріоритизувати блокування завантажень з ненадійних джерел і забезпечити включення Захисту від підробок, щоб запобігти несанкціонованим змінам конфігурації безпеки. SmartScreen, захист мережі та Microsoft Defender XDR також повинні бути включені там, де це можливо. Користувачів слід навчити розпізнавати та уникати доменів, схожих на ті, що імітують легітимних постачальників програмного забезпечення.
Реагування
Якщо виявлена шкідлива активність, реагуючі повинні зосередитися на повному видаленні механізмів персистентності, оскільки автоматичний зрив може не ліквідувати всі заплановані завдання. Перегляд FileOriginReferrerUrl може допомогти ідентифікувати початкове джерело завантаження. Аналітики також повинні шукати випадкові шаблони скидання файлів у директоріях з глобальним доступом для запису та розслідувати пов’язані артефакти персистентності.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
LOLBAS Schtasks (через cmdline)
Підозріле виконання з загальнодоступного профілю користувача (через process_creation)
Підозріла активність VSSADMIN (через cmdline)
Підозрілі зміни в налаштуваннях Windows Defender (через powershell)
Підозрілі файли в загальнодоступному профілі користувача (через file_event)
IOC (HashSha256) для виявлення: Підроблені установчі файли до компрометації системи: Відстеження оманливої кампанії завантаження програмного забезпечення
IOC (SourceIP) для виявлення: Підроблені установчі файли до компрометації системи: Відстеження оманливої кампанії завантаження програмного забезпечення
IOC (DestinationIP) для виявлення: Підроблені установчі файли до компрометації системи: Відстеження оманливої кампанії завантаження програмного забезпечення
Виявлення командно-контрольного зв’язку через нестандартні порти [Windows Network Connection]
Виявлення активності кампанії завантаження підробленого програмного забезпечення [Windows Process Creation]
Виконання симуляції
Передумова: повинна пройти перевірка телеметрії та базового рівня.
Обґрунтування: цей розділ деталізує точне виконання техніки противника (TTP), яка розроблена, щоб активувати правило виявлення. Команди та опис повинні безпосередньо відображати ідентифіковані TTP та намагатися генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади приведуть до неправильної діагностики.
-
Сценарій атаки та команди: Противник націлює користувача через підроблений веб-сайт. Користувач завантажує файл з назвою
app_setup.6653004.zipчерез Microsoft Edge. Зловмисник далі виконує шкідливий MSI установчий файл, який використовує-Embeddingпрапорець, щоб маскувати свою активність. Нарешті, установчий файл викликаєcmd.exeщоб виконатиvssadmin delete shadows /all /quietщоб впевнитися, що жертва не може відновити файли після подальшого розгортання програм-вимагачів. Окремо, зловмисник намагається обійти Захисник Windows, використовуючи PowerShell, щоб додати шлях винятку. -
Сценарій регресійного тестування:
# Симуляція кампанії підробленого програмного забезпечення Write-Host "[+] Початок симуляції: кампанія підробленого програмного забезпечення" -ForegroundColor Cyan # 1. Симуляція завантаження Edge певного імені файлу (Примітка: ми симулюємо процесну подію) # Оскільки ми не можемо легко змусити Edge завантажити певне ім'я через сценарій без веб-сервера, # ми симулюємо створення процесної події, яку очікує правило. Write-Host "[+] Крок 1: Симуляція процесу Edge зі специфічною командою завантаження..." Start-Process "msedge.exe" -ArgumentList "--downloads app_setup.6653004.zip" -WindowStyle Hidden # 2. Симуляція використання MSIExec для вбудовування/експлуатації Write-Host "[+] Крок 2: Симуляція шкідливого вбудовування MSIExec..." Start-Process "msiexec.exe" -ArgumentList "-Embedding E GlobalMSI0000" -WindowStyle Hidden # 3. Симуляція видалення копій тіньових файлів VSSAdmin (завершення 'ланцюга') Write-Host "[+] Крок 3: Симуляція видалення тіньових копій VSSAdmin через CMD..." Start-Process "cmd.exe" -ArgumentList "/c vssadmin delete shadows /all /quiet" -WindowStyle Hidden # 4. Симуляція винятку PowerShell (відокремлене виявлення) Write-Host "[+] Крок 4: Симуляція виключення PowerShell Defender..." Start-Process "powershell.exe" -ArgumentList "Add-MpPreference -ExclusionPath 'C:TempMalware'" -WindowStyle Hidden Write-Host "[+] Команди симуляції відправлені. Перевірте SIEM для попереджень." -ForegroundColor Green -
Команди очищення:
# Очищення: видалення шляху виключення, доданого під час симуляції Write-Host "[+] Очищення: видалення виключення PowerShell Defender..." -ForegroundColor Yellow powershell.exe -Command "Remove-MpPreference -ExclusionPath 'C:TempMalware'" # Примітка: видалення VSSAdmin важко "відмінити" за допомогою сценарію; це деструктивна дія # призначено лише для тестування в лабораторних умовах.