Виявлено варіант PureRAT у AI Video Player
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія з шкідливим програмним забезпеченням використовує підроблений відеозавантажувач у стилі Google Drive для запуску багатоступінчастого ланцюга виконання. Інфекція переходить від завантажувача на основі Python до shell-коду, а потім до захищеної збірки .NET, ідентифікованої як PureRAT. Шкідливе програмне забезпечення використовує потужну заплутування, спеціальне шифрування та автентифіковані WebSocket-з’єднання для управління трафіком командування та контролю.
Розслідування
Розслідування проаналізувало виконання, яке починалося з завантажувача байткоду Python. Дослідники спостерігали декодування Base85, розпакування zlib та ін’єкцію shell-коду через VirtualAlloc. Дальший аналіз виявив сильно захищений завантажувач .NET, Ykzrh/smveo-csharp-agent.exe, який використовував віртуалізацію та реконструкцію в режимі виконання для ускладнення аналізу.
Мітигація
Користувачам слід попереджати про небезпеку завантаження файлів з неофіційних або підозрілих відеоліш. Організації повинні контролювати несанкціоноване виконання Python та незвичну поведінку .NET збірок у місцевих каталогах даних додатків. Сильний білий список додатків та моніторинг підозрілих змін у ключах запуску можуть також знизити ризик компрометації.
Відповідь
Якщо цю активність виявлено, негайно ізолюйте уражені кінцеві точки для переривання подальшого трафіку командування та контролю на основі WebSocket. Слідчі повинні виконати судову експертизу пам’яті, щоб захопити дешифрований .NET навантажувач і визначити масштаб інфекції. Журнали мережі також слід переглянути щодо з’єднань з інфраструктурою smveo.com , і будь-які потенційно скомпрометовані облікові дані слід змінити.
Потік атаки
Виявлення
Можливі точки стійкості [ASEPs – Hive програмного забезпечення/NTUSER] (через registry_event)
Переглянути
Комунікація з C2 варіанта PureRAT через автентифікований WebSocket [Підключення до мережі Windows]
Переглянути
Стійкість через ключ запуску реєстру Windows [Подія реєстру Windows]
Переглянути
Виконання симуляції
Передумова: Повинен бути пройдений контроль телеметрії та базової лінії.
Оновлення: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для активації правила виявлення. Команди та наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP і націлені на генерування такої ж телеметрії, яку очікує логіка виявлення. Абстрактні або нерелевантні приклади призведуть до неправильної діагностики.
-
Опис атаки та команди: Супротивник успішно розгорнув варіант PureRAT. Для підтримки контролю шкідливе програмне забезпечення встановлює постійний канал командування та контролю (C2). Замість стандартного опитування HTTP воно використовує автентифіковане WebSocket-з’єднання для обходу традиційних веб-проксі, які можуть не перевіряти довгострокові потоки WebSocket. Метою атакуючого є встановлення стабільного, малозатримного тунелю до
agent.sm-veo.comна порт8443. Ця симуляція використовує скрипт PowerShell для імітації цієї мережевої поведінки шляхом встановлення підключення до шкідливого URI. -
Скрипт регресійного тестування:
# Симуляція C2 варіанта PureRAT через WebSocket # Мета: Активувати правило виявлення через цільовий домен або URL. $targetUrl = "wss://agent.sm-veo.com:8443/v1/ws" $targetDomain = "agent.sm-veo.com" Write-Host "[+] Запуск симуляції C2 PureRAT..." -ForegroundColor Cyan try { Write-Host "[+] Спроба встановити підключення WebSocket до $targetUrl" # Використання .NET WebSocket клієнта для імітації специфічної поведінки протоколу $ws = New-Object System.Net.WebSockets.ClientWebSocket $uri = New-Object System.Uri($targetUrl) $ct = New-Object System.Threading.CancellationTokenSource # Ми не потребуємо успішного рукостискання для активації телеметрії мережі, # лише спроби підключення до зазначеного місця призначення. $task = $ws.ConnectAsync($uri, $ct.Token) # Коротка пауза, щоб спроба підключення могла згенерувати телеметрію Start-Sleep -Seconds 5 Write-Host "[!] Спроба підключення завершена. Перевірте SIEM на наявність телеметрії." -ForegroundColor Green } catch { Write-Host "[!] Підключення не вдалося (Очікувано, якщо домен перекритий/нереальний), але телеметрія повинна була бути згенерована." -ForegroundColor Yellow } finally { if ($ws) { $ws.Dispose() } } -
Команди очищення:
# Жоден з постійних файлів або ключів реєстру не змінилося через цей конкретний скрипт симуляції. # Якщо була симульована стійкість (T1547.001), скористайтеся наступним: # Remove-ItemProperty -Path 'HKCU:SoftwareMicrosoftWindowsCurrentVersionRun' -Name 'PureRAT_Update' Write-Host "[+] Очищення завершено. Ніяких артефактів після мережевої симуляції не залишилося." -ForegroundColor Cyan