Продолжим разбор шпионской кампании ForumTroll
Атакующие использовали шпионское ПО LeetAgent - его команды написаны Leet стилем:
🔤
0xC033A4D - COMMAND🔤
0xECEC - EXEC🔤
0x6E17A585 - GETTASKSУ ВПО есть функционал кейлоггера и стиллера для документов -
*.doc, *.xls, *.ppt, *.rtf, *.pdf, *.docx, *.xlsx, *.pptxДля хостинга C2 использовалась инфраструктура, задействующая
Fastly.netИсследователям удалось атрибутировать кампанию и откатить её активность как минимум до 2022 года. Векторы распространения — фишинг
🔤
Балтийский_Вектор_2023.iso🔤
DRIVE.GOOGLE.COM (исполняемый файл)🔤
Приглашение_Россия-Беларусь_крепкое_партнёрство_2024.lnkТакже удалось обнаружить схожую кампанию:
🔤
SCAN_XXXX_<DATE>.pdf.lnk🔤
<DATE>_winscan_to_pdf.pdf.lnk🔤
Ростелеком.pdf.lnkПо набору ТТП исследователи подтвердили связь между операциями. В рамках кампании был обнаружен коммерческий вредонос
DanteDante имеет большой набор проверок на запуск в песочнице, но из всех выделяется проверка строк в журналах событий Windows
Вредонос проверяет строки связанные с виртуальными машинами и утилитами для реверса
У каждой жертвы Dante есть
infection-GUID на основе которого формируется имя директории для хранения остальных модулей и ключ реестра для настроек. Папка с модулями Dante расположена в %LocalAppData%. Ее имя представляет собой строку в Base64 длиной в восемь байт. В ней содержатся файлы без расширений с именами в виде строк в Base64 длиной в восемь байт. Имя одного из файлов совпадает с именем папки. Эту информацию можно использовать для того, чтобы идентифицировать активные заражения.
В реестре встречается ключ:
HKCU\Software\Classes\.zdmtnd\OpenWithProgids - zdmtnd - часть от Base64(GUID)🔭Обнаружение:
🔤 хантим названия директорий
(?:\w\d){8} и увеличиваем критичность, если внутри файл с таким же именем🔤 проверяем ключи реестра на наличие аномалий
HKCU\Software\Classes\.zdmtnd\OpenWithProgids, где имя расширения/ключа выглядит как Base64-строка#detection@detectioneasy
#ttp@detectioneasy
