Сегодня поговорим о тактиках Execution (TA0002) и Stealth (TA0005), и вариантах реализации техник PowerShell (T1059.001), JavaScript (T1059.007) и Mshta (T1218.005).
Источником примеров для нас станет вот этот отчет об активности Kimsuky (Monolithic Werewolf). Начнем с вредоносных ярлыков, которые распространяли злоумышленники. Так как вредоносный код находился непосредственно в самом LNK-файле,
mshta.exe запускался с ним в качестве аргумента, что предоставляет нам возможность для обнаружения:event_type: "processcreatewin"
AND
proc_file_path: "mshta.exe"
AND
cmdline: *.lnk
Вредоносный код представлял собой дроппер, который создавал следующие файлы в скомпрометированной системе:
“%APPDATA%\Microsoft\Windows\Templates\Templates.Js”
“%APPDATA%\Microsoft\Windows\Templates\Templates.Ps1”
При этом, первый служит для запуска второго. В данном случае мы можем использовать путь к этим файлам для проактичного поиска:
event_type: "processcreatewin"
AND
proc_file_path: ("powershell.exe" OR "wscript.exe" OR "cscript.exe")
AND
cmdline: "Microsoft\\Windows\\Templates"
Скоро увидимся!
English version
