Всем привет! 💻✌️
Nextron Systems
поделились TTP группировки
Silver FoxХакеры распространяли вредоносный инсталятор
Telegram Desktop для установки
ValleyRat, по средствам фишинга и рекламы
Судя по картинке, применяется огромная цепочка процедур из 14 шагов
👨💻 Посмотрим TTP:
🔤Жертва запускает вредоносный инсталлятор
Telegram🔤Малварь создает исключение в
Windows Defender🔤В
C:\ProgramData\WindowsData дропается защищенный паролем архив и переименованный двоичный файл 7-Zip
🔤 Из архива извлекается исполняемый файл второго этапа
men.exe (основной оркестратор) и настоящий инсталлятор
Telegram🔤 В
%public%\WindowsData\ вредоносный
men.exe создает ряд бинарей: для
bypass uac, уязвимый драйвер
Nvidia для EDR Silencer, vbe-файл для закрепа в задачи (
WindowsPowerShell.WbemScripting.SWbemLocator) и еще один архив
🔤Файлы последнего архива извлекаются в
%public%\WindowsData\, и содержат уязвимый к
dll sideloading исполняемый файл для запуска
ValleyRat men.exe изменяет список управления доступом для
%PUBLIC%\Documents\WindowsData\, чтобы администраторы не могли удалять файлы и каталоги по этому пути.
🔭 Для обнаружения nextron предложили несколько своих вариантов с sigma-правилами:
🔤 создание файлов в
C:\ProgramData\WindowsData\🔤 добавление диска
C: в исключение
Windows Defender 🔤 обнаружение запуска 7-Zip для извлечения защищенного архива
title: Password Protected Compressed File Extraction Via 7-Zip
description: Detects usage of 7zip utilities (7z.exe, 7za.exe and
7zr.exe) to extract password protected zip files.
logsource:
category: process_creation
product: windows
detection:
selection_img:
- Description|contains: '7-Zip'
- OriginalFileName:
- '7za.exe'
selection_password:
CommandLine|contains|all:
- ' -p'
- ' x '
- ' -o'
- ' -y'
condition: all of selection_*
🔤 создание и запуск подозрительных файлов
exe,dll,sys,vbe в/из директории
%PUBLIC%🔤 создание задачи с исполняемым файлом в директории
%PUBLIC%title: Scheduled Task Creation With Command In Users Public Directory
description: Detects creation of a scheduled task whose action command
points to \Users\Public
detection:
selection:
EventID: 4698
TaskContent|contains:
- '\\Users\\Public\\'
- '\\\\Users\\\\Public\\\\'
condition: selection
🔤 создание службы с исполняемым файлом в директории
%PUBLIC%title: Service Creation In Users Public Directory
description: Detects creation of a service running from \Users\Public
detection:
selection:
EventID: 4697
ServiceFileName|contains:
- '\\Users\\Public\\'
- '\\\\Users\\\\Public\\\\'
condition: selection
следим за ключами реестра
HKLM\SYSTEM\CurrentControlSet\Services\ 🔤 изменение прав доступа на файлы и директории в
%PUBLIC%#detection@detectioneasy
#ttp@detectioneasy