Кампанія PureRAT та PureLogs, що націлена на японські організації
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Складна фішингова кампанія націлена на організації в Японії та Південній Кореї за допомогою оманливих електронних листів на тему пошкоджених продуктів і запитів на відшкодування. Атака спирається на кілька реалізацій завантажувачів, включаючи налаштовані завантажувачі Donut, інтерпретатори Python та методи BYOVD для розгортання PureRAT і PureLogs викрадачів. Шкідливе програмне забезпечення призначене для збору конфіденційних даних з браузерів, криптовалютних гаманців та додатків для обміну повідомленнями.
Розслідування
Розслідування вивчило заголовки електронних листів і ідентифікувало спільну інфраструктуру доставки з використанням бібліотеки PHP Swift Mailer разом з характерними шаблонами Feedback-ID. Дослідники проаналізували кілька варіантів завантажувачів і виявили техніки, включаючи бокове завантаження DLL, обходи AMSI та ETW, і зловживання вразливим драйвером Lenovo BootRepair.sys для завершення роботи засобів безпеки через BYOVD. Процес декодування завантаження використовує TripleDES-CBC у поєднанні з GZip компресією.
Захист
Організації повинні зміцнити фільтрування електронної пошти, щоб виявити невідповідності між заголовками Від і Відповісти-до, а також підозрілі шаблони URL. Контролі кінцевих точок повинні контролювати ненормальне бокове завантаження DLL, несанкціоновану установку драйверів, пов’язану з BYOVD, і незвичайне створення запланованих завдань. Обмеження неперевірених інтерпретаторів Python і виявлення підозрілого процесу холовінгу або втручання в AMSI може зменшити ризик.
Відповідь
При виявленні активності PureRAT або PureLogs ізолювати уражені кінцеві точки, щоб запобігти подальшому викраденню даних і сполученні C2. Досліджуйте системи на предмет несанкціонованих драйверів, таких як BootRepair.sys та перевірте наявність стійкості через папки автозапуску або планувальник завдань. Скидайте облікові дані для користувачів, браузери, криптовалютні гаманці або додатки для обміну повідомленнями яких могли бути доступними через шкідливе ПЗ.
Потік атак
Ми все ще оновлюємо цю частину.
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через події реєстру)
Можлива ручна установка сервісу або драйвера для стійкості (через командний рядок)
Можливе шкідливе файле з подвійним розширенням (через створення процесу)
LOLBAS WScript / CScript (через створення процесу)
Підозрілі бінарні файли / скрипти у місці автозапуску (через події файлів)
Підозрілі файли у профілі публічного користувача (через події файлів)
Підозрілі команди і контролюютьза запитом DNS до незвичайного домену верхнього рівня (TLD) (через DNS)
IOCs (HashSha256) для виявлення: кампания PureRAT и PureLogs с нацеленностью на японские организации
Аналіз комунікацій C2 і фішингової кампанії для PureRAT [з’єднання мережі Windows]
Індикатори PureRAT і PureLogs з кампанії, націленої на японські організації [створення процесу Windows]
Виконання симуляції
-
Опис нападу та команди: Противник успішно одержав початковий доступ за допомогою фішингового електронного листа і намагається встановити канал управління і контролю (C2) за допомогою шкідливого програмного забезпечення PureRAT. Щоб уникнути стандартного виявлення за підписами, використовують жорстко закодовані домени. Симуляція спробує вирішити і під’єднатися до
tirakian.comщоб активувати правило виявлення на основі брандмауера/мережі. -
Скрипт регресійного тестування:
# Симуляція з'єднання PureRAT C2 для активації виявлення $maliciousDomain = "tirakian.com" Write-Host "Спроба симулювати з'єднання C2 з $maliciousDomain..." try { # Використання Resolve-DnsName та Invoke-WebRequest для генерації як DNS, так і мережевих логів Resolve-DnsName -Name $maliciousDomain Invoke-WebRequest -Uri "http://$maliciousDomain" -Method Get -UseBasicParsing } catch { Write-Host "З'єднання не вдалося, як очікувалося (домен може бути неактивним), але телеметрія повинна бути згенерована." } -
Команди очистки:
# Постійні артефакти не створені; очищення не потрібно для цього моделювання на основі мережі. Write-Host "Очищення симуляції завершено."