Давайте познакомимся с TTP Mysterious Elephant, замеченную в атаках против госструктур Южной Азии
Исследователи Kaspersky GReAT описали инструменты группы, включающие собственные загрузчики и модули эксфильтрации
🔤 Атаки начинаются с фишинга (ранее использовалась уязвимость CVE-2017-11882)
🔤 Powershell-скрипт для скачивания полезной нагрузки через
curl/certutil и создание задач в Task Scheduler🔤BabShell — C++ реверс-шелл, выполняет команды в отдельных потоках, сохраняет логи в
output_*.txt, с antisandbox🔤 MemLoader (HidenDesk / Edge) — PE-загрузчик с antisandbox
🔤 Модули эксфильтрации
Uplo — поиск документов и отправка (txt, .doc, .docx, .pdf, .xls, .xlsx, .csv, .ppt, .pptx, .zip, .rar, .7z, .pfx, .vcf, .jpg, .jpeg и .axx)Stom — поиск документов (pdf, .docx, .txt, .jpg, .png, .zip, .rar, .pptx, .doc, .xls, .xlsx, .pst и .ost.) и сбор и сбор данных из WhatsApp Desktop 🛑 %AppData%\\Packages\\xxxxx.WhatsAppDesktop_[WhatsApp ID]\\LocalState\\Shared\\transfers\\ ChromeStealer — кража cookie и сессий Chrome🔭 Обнаружение:
🔤 создание файлов с именами системных утилит, например
c:\ProgramData\Intel\ping.exe🔤 загрузка файлов через
curl.exe, в отчете используется curl.exe.exe что может обойти правила обнаружения с конструкцией endswith curl.exe или аналогичной, но должно отработать правило на двойное расширение🔤 создание задач через
schtasks.exe, которая запускается по XPath-выражению, а не в определенное время🔤 использование
Invoke-RestMethod, Invoke-WebRequest#detection@detectioneasy
#ttp@detectioneasy