Китайскоязычный TA4922 атаковал Windows-узел через PackClient и ManageEngine UEMS

Proofpoint зафиксировала активность китайскоязычного злоумышленника TA4922. В атаке с налоговой тематикой против рабочей станции Windows, подключенной к домену Active Directory, применялись модульный RAT PackClient, инструменты удаленного управления и легитимные компоненты ManageEngine.

Первоначальное заражение и закрепление

Жертва запустила файл Tax_Notice_10029.exe с образа диска ITR_DOCUMENT. Такой сценарий соответствует кампаниям, в которых вредоносные исполняемые файлы доставляются через IMG-файлы и приманки, связанные с налоговой тематикой.

После запуска вредоносное ПО создало запланированную задачу NvSvc. Она имитировала службу NVIDIA, запускалась при входе пользователя в систему с наивысшими привилегиями и указывала на путь, замаскированный под легитимный компонент.

Затем PackClient применил технику process hollowing в отношении 32-битного экземпляра svchost.exe, запущенного без аргументов. Процесс поддерживал собственный TCP-канал C2 с адресом 192.252.180.45:6666 и обращался к нему примерно каждые две минуты. Соединение сохранялось в том числе после перезагрузки системы.

Действия оператора и отключение UAC

Примерно через четыре с половиной часа оператор приступил к действиям с использованием клавиатуры и мыши, то есть к активности hands-on-keyboard, выполняемой через RAT.

Один из VBScript-скриптов отключал запросы UAC. Для этого он многократно устанавливал значение параметра ConsentPromptBehaviorAdmin в 0.

Затем злоумышленник использовал переименованный подписанный Microsoft файл curl.exe, сохраненный под именем sys31.dll. При загрузке пакета с домена opkjhblll.cc проверка сертификатов была отключена.

Развертывание ManageEngine Endpoint Central

Дополнительные скрипты в фоновом режиме установили агент ManageEngine Endpoint Central/UEMS с помощью msiexec. Для установки применялись созданный атакующим transform и корневые сертификаты, которыми управлял злоумышленник.

Агент зарегистрировался на сервере Endpoint Central по адресу 192.229.87.219 через порты 8383 и 8027. В системе он использовал имя хоста WIN-N3U83AJBEEH.

После установки злоумышленник задействовал легитимные компоненты UEMS, подписанные Zoho. Они обеспечили возможности для:

  • инвентаризации хостов;
  • обнаружения программного и аппаратного обеспечения;
  • перечисления пользователей и групп Active Directory через SAMR и LSAD;
  • сканирования на наличие патчей и ошибок конфигурации;
  • интерактивного удаленного управления.

После перезагрузки сервер развернул DeviceControl, драйвер файлового фильтра ядра, функции управления BitLocker и компоненты EDR для защиты от программ-вымогателей от ManageEngine.

Использование этих компонентов обеспечило злоумышленнику широкие возможности управления и контроля над системой. Активность при этом маскировалась под легитимные процессы управления конечными точками.

Признаки для обнаружения

К ключевым возможностям обнаружения относятся:

  • внедрение в пустой процесс и beaconing PackClient;
  • запланированная задача NvSvc;
  • изменение параметров UAC из хостов скриптов;
  • переименованные бинарные файлы curl.exe;
  • установка UEMS из каталогов, доступных для записи пользователю;
  • неожиданные адреса серверов UEMS;
  • корневые сертификаты, установленные злоумышленником;
  • исходящие соединения на порты 6666, 8383 и 8027.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: