Remcos RAT націлюється на корейських користувачів у рамках поточної кампанії розповсюдження
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Центр безпеки AhnLab повідомив про тривале розповсюдження троянської програми віддаленого доступу Remcos, яка націлена на користувачів у Південній Кореї. Зап Payload представлені як легітимні інсталятори VeraCrypt або як утиліти, що просуваються незаконними сайтами азартних ігор, з доставкою через стандартний веб-переглядач та канали Telegram. Потік інфікування складається з кількох етапів: послідовність сценаріїв VBS і PowerShell завантажує, падає та запускає компоненти, які завершуються виконанням Remcos. На фінальному етапі RAT завантажується і вбудовується в AddInProcess32.exe, що допомагає діяльності маскуватися під нормальну ситема поведінки процесів.
Розслідування
Аналітики визначили кілька шкідливих імен файлів, пов’язаних з кампанією, і підтвердили, що VBS-дроппери записуються та виконуються з директорії TEMP як частина раннього етапу ланцюжка. Дослідники також помітили ін’єктор на базі .NET, який використовує вебхуки Discord для спілкування з атакуючими. Артефакти конфігурації включають назви мьютексу та зашифровані налаштування, які використовуються для управління поведінкою під час виконання. Для збору Remcos зберігає захоплені натискання клавіш під %ALLUSERSPROFILE%remcos. Телеметрія мережі висвітлила три кінцеві точки TLS, пов’язані з операцією, що підтримує зусилля з розуміння та блокування.
Узгодження
Зменшіть вразливість, блокуючи або суворо обмежуючи виконання ненадійних сценаріїв VBS і PowerShell — особливо з місць, які можуть записуватись користувачем, — та впроваджуючи політики контролю додатків для сценарійних механізмів. Спостерігайте за відомими назвами файлів та хешами кампанії, а також віддавайте пріоритет сигналізаціям для ланцюжків виконання сценаріїв, які переходять у поведінку ін’єктора. На мережевому рівні обмежте вихідну TLS-з’єднаність до визначених IP-адрес та додайте виявлення підозрілих шаблонів маячення. На кінцевих точках спостерігайте за створенням згаданих мьютексу та діяльність з ін’єкції коду, що націлено на AddInProcess32.exe.
Відповідь
Якщо виявлено індикатори, негайно ізолюйте уражений хост, зберіть нестійкі дані (включно з поточними процесами та з’єднанням мережі) та збережіть відповідні артефакти для аналізу. Проведіть цільову судово-медичну експертизу в директорії TEMP та %ALLUSERSPROFILE%remcos щоб ідентифікувати дроппери, конфігураційні дані та результати кейлогінгу. Видаліть зловмисні файли, зупиніть і виправте ін’єктований AddInProcess32.exe процес, та обміняйте потенційно вразливі облікові дані. Нарешті, оновіть вміст SIEM/EDR з вилученими IOC та проведіть обшук в навколишньому середовищі на збіг імен файлів, мьютексів та індикаторів TLS призначення.
Потік атаки
Виявлення
Виклик підозрілих методів .NET з PowerShell (через powershell)
Можливі шаблони Remcos RAT (через подію в реєстрі)
Підозрілі строки PowerShell (через cmdline)
Файл зображення було створено підозрілим процесом (через file_event)
Можливе зловживання Discord як каналом C2 (через проксі)
Підозрілі вилучені файли з архіву (через file_event)
Підозрілі строки PowerShell (через powershell)
Підозрілий контроль та управління за допомогою незвичайного запиту DNS верхнього рівня (TLD) (через dns)
Ймовірне використання хакінг-інструментів Windows [Частина 3] (через file_event)
Незвичайний домен верхнього рівня в командному рядку (через cmdline)
Виклик підозрілих класів/методів .NET з командного рядка PowerShell (через створення процесу)
Підозрілий процес використовує URL у командному рядку (через cmdline)
IOC (HashMd5) для виявлення: Розповсюдження Remcos RAT серед користувачів Кореї
IOC (DestinationIP) для виявлення: Розповсюдження Remcos RAT серед користувачів Кореї
IOC (SourceIP) для виявлення: Розповсюдження Remcos RAT серед користувачів Кореї
Розповсюдження Remcos RAT шляхом маскування як інструменту перевірки списку блокування [Подія Windows File]
Виявлення C&C-серверного зв’язку Remcos RAT [З’єднання мережі Windows]
Ін’єкція Remcos RAT у AddInProcess32.exe [Створення процесу Windows]
Виконання симуляції
Передумова: перевірка даних і базовий тест перед польотом повинні бути пройдені.
Сценарій атаки та команди
- Вхід (T1105): Атакувач розміщує шкідливий usercon.exe (Remcos RAT) на C2-сервері під виглядом утиліти “blocklist-lookup”.
- Завантаження: Жертва клацає на посилання, і файл зберігається в
%USERPROFILE%DownloadsProgramsusercon.exe. - Виконання (T1059): Атакувач використовує однорядковий PowerShell для безшумного запуску payload з шляху завантаження, уникаючи взаємодії з користувачем.
- Після виконання: RAT встановлює вихідний C2 через HTTP (T1071) та створює персистентність через автозапуск реєстру (T1547) – ці пізні стадії є за межами поточної правила, але ілюструють повний ланцюжок атаки.
Скрипт регресійного тестування
# ---------------------------------------------------------
# Симуляція Remcos RAT – активує правило Sigma
# ---------------------------------------------------------
# 1. Визначте шлях до шкідливого payload (відповідає правилу)
$maliciousPath = "$env:USERPROFILEDownloadsProgramsusercon.exe"
# 2. Створіть тестовий виконуваний payload (лише заголовок PE – безпечно для тестування)
Set-Content -Path $maliciousPath -Value ([Byte[]]@(0x4D,0x5A,0x90,0x00,0x03,0x00,0x00,0x00,0x04,0x00,0x00,0x00,0xFF,0xFF,0x00,0x00,0xB8,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x40,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00,0x00)) -Encoding Byte
# 3. Виконайте payload тихо (симуляція запуску з командного рядка атакуючого)
Start-Process -FilePath $maliciousPath -WindowStyle Hidden -PassThru
# 4. Додатково: випускаємо фальшиве мережеве з'єднання для ілюстрації пізніших етапів
# (не потрібно для активування правила Sigma)
# Invoke-WebRequest -Uri "http://malicious.c2.example.com/ping" -UseBasicParsing
Write-Host "Симуляцію виконано – перевірте SIEM для запуску правила."
Команди очищення
# ---------------------------------------------------------
# Видалення артефактів, створених симуляцією
# ---------------------------------------------------------
$maliciousPath = "$env:USERPROFILEDownloadsProgramsusercon.exe"
if (Test-Path $maliciousPath) {
Remove-Item -Path $maliciousPath -Force
Write-Host "Видалено $maliciousPath"
} else {
Write-Host "Артефакт не знайдено за адресою $maliciousPath"
}