Китайскоязычный TA4922 атаковал Windows-узел через PackClient и ManageEngine UEMS
Proofpoint зафиксировала активность китайскоязычного злоумышленника TA4922. В атаке с налоговой тематикой против рабочей станции Windows, подключенной к домену Active Directory, применялись модульный RAT PackClient, инструменты удаленного управления и легитимные компоненты ManageEngine.
Первоначальное заражение и закрепление
Жертва запустила файл Tax_Notice_10029.exe с образа диска ITR_DOCUMENT. Такой сценарий соответствует кампаниям, в которых вредоносные исполняемые файлы доставляются через IMG-файлы и приманки, связанные с налоговой тематикой.
После запуска вредоносное ПО создало запланированную задачу NvSvc. Она имитировала службу NVIDIA, запускалась при входе пользователя в систему с наивысшими привилегиями и указывала на путь, замаскированный под легитимный компонент.
Затем PackClient применил технику process hollowing в отношении 32-битного экземпляра svchost.exe, запущенного без аргументов. Процесс поддерживал собственный TCP-канал C2 с адресом 192.252.180.45:6666 и обращался к нему примерно каждые две минуты. Соединение сохранялось в том числе после перезагрузки системы.
Действия оператора и отключение UAC
Примерно через четыре с половиной часа оператор приступил к действиям с использованием клавиатуры и мыши, то есть к активности hands-on-keyboard, выполняемой через RAT.
Один из VBScript-скриптов отключал запросы UAC. Для этого он многократно устанавливал значение параметра ConsentPromptBehaviorAdmin в 0.
Затем злоумышленник использовал переименованный подписанный Microsoft файл curl.exe, сохраненный под именем sys31.dll. При загрузке пакета с домена opkjhblll.cc проверка сертификатов была отключена.
Развертывание ManageEngine Endpoint Central
Дополнительные скрипты в фоновом режиме установили агент ManageEngine Endpoint Central/UEMS с помощью msiexec. Для установки применялись созданный атакующим transform и корневые сертификаты, которыми управлял злоумышленник.
Агент зарегистрировался на сервере Endpoint Central по адресу 192.229.87.219 через порты 8383 и 8027. В системе он использовал имя хоста WIN-N3U83AJBEEH.
После установки злоумышленник задействовал легитимные компоненты UEMS, подписанные Zoho. Они обеспечили возможности для:
- инвентаризации хостов;
- обнаружения программного и аппаратного обеспечения;
- перечисления пользователей и групп Active Directory через SAMR и LSAD;
- сканирования на наличие патчей и ошибок конфигурации;
- интерактивного удаленного управления.
После перезагрузки сервер развернул DeviceControl, драйвер файлового фильтра ядра, функции управления BitLocker и компоненты EDR для защиты от программ-вымогателей от ManageEngine.
Использование этих компонентов обеспечило злоумышленнику широкие возможности управления и контроля над системой. Активность при этом маскировалась под легитимные процессы управления конечными точками.
Признаки для обнаружения
К ключевым возможностям обнаружения относятся:
- внедрение в пустой процесс и beaconing PackClient;
- запланированная задача
NvSvc; - изменение параметров UAC из хостов скриптов;
- переименованные бинарные файлы
curl.exe; - установка UEMS из каталогов, доступных для записи пользователю;
- неожиданные адреса серверов UEMS;
- корневые сертификаты, установленные злоумышленником;
- исходящие соединения на порты
6666,8383и8027.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



