Шкідливе програмне забезпечення Astaroth зловживає Ngrok і стеганографією для C2
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Astaroth, також відомий як Guildma, — це троян для Windows, заснований на Delphi, який націлюється на фінансові та криптовалютні портали. Він використовує багатоступеневе завантаження, перехоплення процесів та ін’єкції в пам’ять, аби уникнути виявлення. Шкідливе програмне забезпечення підтримує стійкість, отримуючи зашифровані конфігурації через стеганографічні зображення та маршрутизуючи трафік C2 через тунелі Ngrok.
Розслідування
У звіті наведено опис ходу виконання Astaroth від початкової доставки фішингових повідомлень до крадіжки облікових даних. Виділяються розвинені антианалізні методи шкідливого програмного забезпечення, включаючи перелік процесів, визначення серійного номера об’єму пам’яті та аналіз пісочниць на основі місця розташування. Розслідування також викриває використання ним власних двійкових протоколів та стеганографії для забезпечення стійкості C2.
Пом’якшення
Групи безпеки повинні впроваджувати надійну фільтрацію електронної пошти для блокування зловмисних файлів LNK, VBS та HTA. Важливо стежити за несанкціонованим використанням тунелів Ngrok і підозрілих ін’єкцій в процес RegSvcs.exe. Крім того, перевірка засобів захисту проти відомих методів банківських троянів (TTPs) може допомогти виявити спроби уникнення.
Відповідь
Після виявлення ізолюйте уражені системи, щоб запобігти перехопленню облікових даних через Ngrok. Проведіть судову експертизу пам’яті та локальних файлів, таких як dump.log, для визначення конфігурації C2. Виконайте повний скидання паролів для всіх банківських та криптовалютних рахунків, доступ до яких здійснювався на скомпрометованому пристрої.
Напад потік
Детекція
Можливе проникнення/екскфільтрація даних/Канали управління через сторонні сервіси/інструменти (через проксі)
Переглянути
Можливе використання тунельного сервісу (через DNS)
Переглянути
Виявлення ін’єкції шкідливого коду Astaroth у RegSvcs.exe [Подія реєстру Windows]
Переглянути
Виявлення комунікації Astaroth зі C2 через Ngrok [З’єднання мережі Windows]
Переглянути
Виявлення виконання трояна Astaroth [Створення процесу Windows]
Переглянути
Виконання симуляції
Необхідна умова: Тест на відповідність телеметрії та базових умов має бути пройдено.
Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), розробленої для спрацювання правила детекції. Команди та розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTPs і націлені на створення очікуваної телеметрії згідно з логікою виявлення. Абстрактні чи несумісні приклади можуть привести до помилкової діагностики.
-
Сценарій атаки та команди: Атакації мають намір встановити канал управління та керування (C2) за допомогою рекомендованого методу шкідливого програмного забезпечення Astaroth: тунелювання Ngrok. Використовуючи конкретний піддомен
5.tcp.ngrok.io, нападник прагне оминути прості чорні списки IP. Симуляція імітує це шляхом ініціювання TCP-з’єднання з цільовим піддоменом. Ця дія призначена для активації журналу мережевого з’єднання, спеціально шукаючи5.tcp.ngrok.ioдомен в полі призначення. -
Сценарій регресійного тестування:
# Симуляція C2 Astaroth через піддомен Ngrok # Примітка: Цей скрипт лише намагається виконати з'єднання для активації телеметрії. $C2_Domain = "5.tcp.ngrok.io" $Port = 443 Write-Host "[!] Запуск симуляції C2 Astaroth..." try { $connection = New-Object System.Net.Sockets.TcpClient $connection.Connect($C2_Domain, $Port) Write-Host "[+] З'єднання успішне. Телеметрія згенерована." $connection.Close() } catch { Write-Host "[-] З'єднання не вдалося (очікувано, якщо піддомен неактивний), але телеметрія все ще повинна бути згенерована." } -
Команди для очищення:
# Постійні зміни скрипт не вносив. Write-Host "[*] Очищення симуляції завершено. Залишкові артефакти відсутні."