SOC Prime Bias: Високий

30 Jul 2026 15:58 UTC

Шкідливе програмне забезпечення Astaroth зловживає Ngrok і стеганографією для C2

Author Photo
SOC Prime Team linkedin icon Стежити
Шкідливе програмне забезпечення Astaroth зловживає Ngrok і стеганографією для C2
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Astaroth, також відомий як Guildma, — це троян для Windows, заснований на Delphi, який націлюється на фінансові та криптовалютні портали. Він використовує багатоступеневе завантаження, перехоплення процесів та ін’єкції в пам’ять, аби уникнути виявлення. Шкідливе програмне забезпечення підтримує стійкість, отримуючи зашифровані конфігурації через стеганографічні зображення та маршрутизуючи трафік C2 через тунелі Ngrok.

Розслідування

У звіті наведено опис ходу виконання Astaroth від початкової доставки фішингових повідомлень до крадіжки облікових даних. Виділяються розвинені антианалізні методи шкідливого програмного забезпечення, включаючи перелік процесів, визначення серійного номера об’єму пам’яті та аналіз пісочниць на основі місця розташування. Розслідування також викриває використання ним власних двійкових протоколів та стеганографії для забезпечення стійкості C2.

Пом’якшення

Групи безпеки повинні впроваджувати надійну фільтрацію електронної пошти для блокування зловмисних файлів LNK, VBS та HTA. Важливо стежити за несанкціонованим використанням тунелів Ngrok і підозрілих ін’єкцій в процес RegSvcs.exe. Крім того, перевірка засобів захисту проти відомих методів банківських троянів (TTPs) може допомогти виявити спроби уникнення.

Відповідь

Після виявлення ізолюйте уражені системи, щоб запобігти перехопленню облікових даних через Ngrok. Проведіть судову експертизу пам’яті та локальних файлів, таких як dump.log, для визначення конфігурації C2. Виконайте повний скидання паролів для всіх банківських та криптовалютних рахунків, доступ до яких здійснювався на скомпрометованому пристрої.

Напад потік

Виконання симуляції

Необхідна умова: Тест на відповідність телеметрії та базових умов має бути пройдено.

Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), розробленої для спрацювання правила детекції. Команди та розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTPs і націлені на створення очікуваної телеметрії згідно з логікою виявлення. Абстрактні чи несумісні приклади можуть привести до помилкової діагностики.

  • Сценарій атаки та команди: Атакації мають намір встановити канал управління та керування (C2) за допомогою рекомендованого методу шкідливого програмного забезпечення Astaroth: тунелювання Ngrok. Використовуючи конкретний піддомен 5.tcp.ngrok.io, нападник прагне оминути прості чорні списки IP. Симуляція імітує це шляхом ініціювання TCP-з’єднання з цільовим піддоменом. Ця дія призначена для активації журналу мережевого з’єднання, спеціально шукаючи 5.tcp.ngrok.io домен в полі призначення.

  • Сценарій регресійного тестування:

    # Симуляція C2 Astaroth через піддомен Ngrok
    # Примітка: Цей скрипт лише намагається виконати з'єднання для активації телеметрії.
    $C2_Domain = "5.tcp.ngrok.io"
    $Port = 443 
    
    Write-Host "[!] Запуск симуляції C2 Astaroth..."
    try {
        $connection = New-Object System.Net.Sockets.TcpClient
        $connection.Connect($C2_Domain, $Port)
        Write-Host "[+] З'єднання успішне. Телеметрія згенерована."
        $connection.Close()
    } catch {
        Write-Host "[-] З'єднання не вдалося (очікувано, якщо піддомен неактивний), але телеметрія все ще повинна бути згенерована."
    }
  • Команди для очищення:

    # Постійні зміни скрипт не вносив.
    Write-Host "[*] Очищення симуляції завершено. Залишкові артефакти відсутні."