SOC Prime Bias: High

11 Sep 2026 21:50 UTC

Пропозиції роботи приховують дві складні багатоступінчасті атаки

Author Photo
SOC Prime Team linkedin icon Стежити
Пропозиції роботи приховують дві складні багатоступінчасті атаки
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Два окремі багатоступеневі ланцюги атак використовують соціальну інженерію на тему роботи для доставки шкідливого програмного забезпечення. Кампанія 1 покладається на архів ZIP для розгортання PureRAT через завантажувач на базі Python, який використовує бічне завантаження DLL і кілька механізмів стійкості. Кампанія 2 постачає файл LNK, який запускає mshta.exe, який отримує та виконує власну імплантацію в пам’яті.

Розслідування

Розслідування зв’язало Кампанію 1 з в’єтнамським злочинним угрупованням з накладенням інфраструктури, пов’язаної з відомою операцією PXA Stealer. Кампанія 2 виявилася користувацькою кампанією без ідентифікованих публічних збігів. Обидва ланцюги атак використовують передові методи ухилення від виявлення, включаючи патчинг AMSI та ETW, а також завантаження коду з віддзеркаленням.

Мітигація

Захисники повинні стежити за підписаними виконуваними файлами Microsoft, які завантажують непідписані DLL з директорій, доступних для запису користувачем, і виявляти mshta.exe виконання, пов’язане з віддаленими URL. Фільтрація на вихід для нестандартних високих портів і аудит створення запланованих завдань на основі COM можуть допомогти порушити ці ланцюги інфікування. Важливо також зміцнювати моніторинг цілісності пам’яті.

Реакція

Якщо виявлено шкідливу активність, ремедіація повинна включати кілька механізмів стійкості, включаючи підписки WMI та викрадення COM. Видалення одного файлу або запланованого завдання може не повністю усунути Кампанію 1 через її здатність до самовідновлення. Респондентам слід дослідити каталоги інсценування і повністю видалити всі виявлені артефакти стійкості.

Потік Атаки

Ми все ще оновлюємо цю частину.

Виявлення

Виконання Python з підозрілих папок (через cmdline)

Команда SOC Prime
11 вер. 2026

Коротке ім’я файлу (через cmdline)

Команда SOC Prime
11 вер. 2026

Підозріла поведінка обходу захисту LOLBAS MSHTA шляхом виявлення пов’язаних команд (через process_creation)

Команда SOC Prime
11 вер. 2026

Підозріле використання CURL (через cmdline)

Команда SOC Prime
11 вер. 2026

Підозра на управління та контроль через незвичайний запит DNS верхнього рівня домену (TLD) (через dns)

Команда SOC Prime
11 вер. 2026

IOC (HashSha256) для виявлення: Ваша заявка була отримана: всередині двох багатоступеневих ланцюгів атак, які ховаються за пропозиціями роботи

Правила SOC Prime AI
11 вер. 2026

IOC (SourceIP) для виявлення: Ваша заявка була отримана: всередині двох багатоступеневих ланцюгів атак, які ховаються за пропозиціями роботи

Правила SOC Prime AI
11 вер. 2026

IOC (DestinationIP) для виявлення: Ваша заявка була отримана: всередині двох багатоступеневих ланцюгів атак, які ховаються за пропозиціями роботи

Правила SOC Prime AI
11 вер. 2026

Виявлення бічного завантаження DLL через перейменовані легітимні виконувані файли [Windows Image Load]

Правила SOC Prime AI
11 вер. 2026

Виявлення незвичайних сесій TLS та самопідписаних сертифікатів для потенційних комунікацій управління та контролю [Windows Network Connection]

Правила SOC Prime AI
11 вер. 2026

Приховані файли і видалення Zone.Identifier [Windows File Event]

Правила SOC Prime AI
11 вер. 2026

Виявлення виконання шкідливих виконуваних файлів з директорій користувача [Windows Process Creation]

Правила SOC Prime AI
11 вер. 2026

Імітація виконання

  • Опис атаки та команди: Зловмисник отримав початковий доступ і бажає виконати шкідливий код, маскуючи його під загальну продуктивну програму, щоб уникнути підозри. Атакуючий копіює легітимний mshta.exe з System32 до локальної папки і перейменовує його на WinWord.exe. Потім він розміщує шкідливу DLL у тій же папці. Коли WinWord.exe (перейменований MSHTA) виконується, в телеметрії завантаження зображень системи буде записано процес, де зображення ім’я файлу WinWord.exe але OriginalFileName метадані залишаються mshta.exe. Ця невідповідність є специфічним тригером для правила виявлення.

  • Сценарій регресійного тесту:

    # Імітація бічного завантаження DLL через перейменування
    $workDir = "$env:TEMPSimulation_SideLoad"
    New-Item -ItemType Directory -Force -Path $workDir
    Set-Location $workDir
    
    # 1. Копіюйте легітимний бінарний файл
    Copy-Item "C:WindowsSystem32mshta.exe" -Destination "WinWord.exe"
    
    # 2. Створити фальшивий/безпечний DLL, щоб процес міг дійсно 'завантажити' щось
    # (Примітка: В реальному нападі це був би шкідливий DLL.
    # Для тригера телеметрії нам просто потрібно, щоб перейменований бінарний файл запустився.)
    
    # 3. Виконайте перейменований бінарний файл
    # Це викличе подію Sysmon ID 7 для завантаження зображення перейменованого файлу
    Write-Host "[*] Виконання перейменованого бінарного файлу для тригера виявлення..."
    Start-Process ".WinWord.exe" -ArgumentList "javascript:alert('Атака тригернута');close();" -Wait
    
    Write-Host "[+] Імітацію завершено. Перевірте SIEM на невідповідність завантаження зображень."
  • Команди очищення:

    # Очистіть файли імітації
    $workDir = "$env:TEMPSimulation_SideLoad"
    if (Test-Path $workDir) {
        Remove-Item -Recurse -Force $workDir
        Write-Host "[+] Очищення успішне."
    } else {
        Write-Host "[-] Очищення не вдалося: Директорія не знайдена."
    }