Einführung:
Forscher der Quick Heal Security Labs haben eine potenzielle Spear-Phishing-Kampagne aufgedeckt, die sich gegen Angehörige der indischen Armee richtet. Bei diesem Angriff verwenden die Angreifer ein Stipendienformular der „Army Welfare Education Society“ als Köder.
Über AWES:
Die Army Welfare Education Society (AWES) verwaltet und gewährleistet über die lokalen Militärbehörden angemessene Bildungseinrichtungen für Kinder indischer Armeeangehöriger. Die 1983 gegründete Gesellschaft hat ihren Sitz in Shankar Vihar, Delhi Cantonment, und hat im Laufe der Jahre in ganz Indien über 137 öffentliche Armeeschulen und 249 Armee-Vorschulen eröffnet.
Details zum jüngsten Angriff:
Dokumentenanalyse :
„ESSA-Stipendien.docx“

Abb. 1 Vorlage

Abb. 2 ESSA-Stipendien.docx
Die Datei „ESSA-Scholarships.docx“ löst die Sicherheitslücke CVE-2017-0199 aus , die später die Phase der „.dotm“-Datei von der in „settings.xml.rels“ eingebetteten Landingpage auslöst.
Diese Technik ist allgemein auch als „Template Injection“ bekannt und erfreut sich bei Bedrohungsakteuren großer Beliebtheit, da die Erkennung trivial ist.
„essa.dotm“
Sobald der Benutzer die „Geschützte Ansicht“ deaktiviert, lädt die vorherige Stufe „essa.dotm“ herunter und führt es aus, wodurch die Makros weiter ausgeführt werden.

Abb. 3 Datenextraktion
Alle Daten der bereitgestellten Nutzdaten werden in „UserForum.TextBox“ gespeichert. Das Makro verfügt über vier Textfelder als Objekt, die alle Daten enthalten, die als Dateien auf der Festplatte abgelegt werden und weitere Phasen einleiten.

Abb. 4 Routine zum Speichern aller Dateien
Analyse der ausführbaren Nutzlast :
„fixit.exe“: Dies verhält sich tendenziell als Loader, sofern kein Befehl von Command and Control ausgegeben wird. Die Nutzlast ist völlig neu, in .NET geschrieben und führt nicht zu viele Aktionen aus.

Abb. 5 Informationssammlung
Die Nutzlast hat die Erweiterung .scr und sammelt nach der Ausführung mithilfe von WMI-Abfragen die folgenden Informationen über den infizierten Host:
1; Prozessor-ID.
2; Benutzername.
3; Allgemeine Details (Architektur, Beschriftung, Version).
4; Überprüfen Sie den Gerätetyp (Laptop/Desktop).
5; Gerätemodell.

Abb. 6: Das erste Klopfen wird an C2 gesendet
Sobald Informationen über den Host gesammelt wurden, sendet die Nutzlast diese an C&C und führt gemäß dem von C&C ausgegebenen Befehl die folgenden Aktionen aus:
1; Prozessliste abrufen.

Abb. 7 Senden der Liste laufender Prozesse
Wenn der Befehl „q7&F%2“ von C2 ausgegeben wird, sendet die Nutzlast mithilfe von „Process.GetProcesses()“ eine Liste der laufenden Prozesse und erstellt ein Listenarray.
2; Dateien schreiben und ausführen:

Abb. 8 Schreib- und Ausführungsroutine
Sobald C2 mit einem Befehl antwortet, empfängt die Nutzlast Dateien und wird im aktuellen Ordner ausgeführt.
Beharrlichkeit :

Abb. 9 Persistenz erzeugen
Die Schadsoftware nistet sich auf dem infizierten Host ein, indem sie eine LNK-Datei im Startordner erstellt. Dies ist eine bekannte Technik, die auch von anderen Angreifern eingesetzt wird. Die Schadsoftware lädt die öffentlich verfügbare Assembly „IWshRuntimeLibrary.dll“ und versucht, im Zielordner eine LNK-Datei zu erstellen, die auf das Arbeitsverzeichnis der laufenden Schadsoftware verweist.

Entnommen aus – https://www.aitpune.com/Notices/Scholarship/ESSA-Circular.pdf
Sobald die gesamte Kette erfolgreich ausgeführt wurde, öffnet das Makro die PDF-Datei, die im öffentlich verfügbaren ProgramData-Verzeichnis abgelegt ist.
Abschluss :
Bei einem erfolgreichen Angriff könnten Angreifer möglicherweise sensible Daten vom Opferrechner abgreifen. Unsere weiteren Analysen und Beobachtungen, um die Tätergruppe zu identifizieren, dauern noch an. Bis dahin raten wir AWES zur Vorsicht und informieren alle Mitglieder über den Angriff.
MITRE ATT&CK TTPs :
| Spear-Phishing mit Anhang | T1566.001 |
| Vorlageninjektion | T1221 |
| Benutzerausführung: Schädliche .docx- und xls-Dateien | T1204.002 |
| Dateien auf die Disc schreiben | T1006 |
| Verbindung zu Command And Control | TA0011 |
| Persistenz: LNK-Datei in den Startordner schreiben | T1547.001 |
So schützt Quick Heal seine Benutzer:
Für die schädlichen Samples liegen uns folgende Erkennungen vor:
VBA.Trojan.41523
O97M.Downloader.41522
Trojan.Perseus.S19235058
Trojan.Perseus.S19221636
Trojan.MSIL
Außerdem werden die verwendeten Domänen und IPs von Quick Heal URLCAT als bösartig eingestuft.
IOCs:
| Dokumente: CVE-2017-0199 | |
| 74e41223ec6359a9bd05bbce36b452fd046aaad64617f459ba262a5210925942 | ESSA-Stipendien.docx |
| d035e96f54abe59dcdbc2156e55cd0135ec420f8e97aca7f109ee8d062baa755 | irlaforyou.docx |
| d4b36731cb37ad05b0b9678b568c10a56f2e84967b393b626afb19d2df41c9b9 | SARS_Berechtigte_Clubs___Resorts.xls |
| Vorlagen: | |
| fc3dd043b795a1cedb8b7e1e5471f15c0b5c17c237f634c60c4e0a92d980914b | essa.dotm |
| 108a5035ab40b13b489f8a1fb8fd8bdb5880368c9c18e1d244df23b8d5a26d67 | temp.dotm |
| 9fc84eadba969bd12cda144750cef361bcdff224026eb3921d8d46a5a424da5b | temp.dotm |
| Ausführbare Dateien: | |
| d0a5ffa3b9c40eb1e4277e7c41a100b0836c9424b36fb9bbe281711c0b116883 | fixit.exe |
| 4c21c88399d95a3602aaacf85a83c8aaac5ae7b6bf192c4c25cef4f9224b6f7b | pixelworks.exe |
| 2491caddf4445d9297404493c7707b54591c989b94fd4634a7afdf54c0d22e9c | sapesvx.exe |
| 979f7952dd2225c149f1766b4bca020b680364a77ddb6006cfa462543e0a6440 | winsuffix.exe |
| c7dbca435039a6148dc25208f04b734465e8b7c92010ede1401d88f5f8003f2d | foxpackage.exe |
| 871cab3256acdbc3c27650adde878658568a85b87e85d3e3c137bdeb4592fb2c | amdSfx.exe |
| 1eb0d373cea19124687ed4bffb0da3f80f98a18b9e0bebd3c12443f0a3d81689 | modempx.exe |
| 814ed2b9ae0770d727a8cd83581b4865b2abe16f8190240c5c1e821e22a280ab | foxpackage.exe |
| dd47cf8ec70658af85e0cd23922462ac788305034fe78ed725bb90c1a3fa04cc | scriptpbox.exe |
| Domains: | |
| templatesmanagersync.info | |
| 10feeds.com | |
| Landing Pages: | |
| hxxp://templatesmanagersync.info/essa.dotm | |
| hxxp://10feeds.com/temp.dotm | |
| IP: | |
| 173.249.14.104
Fachexperten: Chaitanya Haritash Shayak Tarafdar |



