Всем привет!
DLL Side-Loading становится всё более популярным среди злоумышленников, распространяющих массовое вредоносное ПО, поэтому сегодня мы рассмотрим технику
Hijack Execution Flow: DLL (T1574.001).
Злоумышленник
использовал переименованную версию FoxitPDFReader.exe для загрузки вредоносной msimg32.dll, которая запускает цепочку, приводящую к загрузке PureRAT.
Атакующие использовали различные имена для легитимного исполняемого файла, например:
Authentic_Job_Application_Form.exe
Project_Salary_Commission_and Benefits.exe
Compensation, Incentives, and Benefits for project participation.exe
Compensation_Benefits_Commission.exe
Digital_Marketing_Proficiency_Test.exe
Salary, Incentives, and Benefits for the Project.exe
Marketing_Performance_Test_Assignment.exe
Commission_Structure.exe
Salary_Incentives_and_Benefits_for_the_Project.exe
Pay_Benefits_Commission_Plan.exe
Таким образом, одной из возможностей для охоты за подобной активностью — поиск FoxitPDFReader.exe с нетипичными именами:
event_type: "processcreatewin"
AND
proc_file_originalfilename: "FoxitPDFReader.exe"
AND NOT
proc_file_path: "FoxitPDFReader.exe"
Увидимся завтра!
English version