Mendeteksi Pengiriman Malware OneNote (.One).

Feb 01 2023
Saya membuka selusin file OneNote berbahaya dan mengklik setiap tautan sehingga Anda tidak perlu melakukannya
Pendahuluan/Tujuan Di awal tahun 2023, saya mulai mendengar tentang jenis pengiriman malware baru (untuk saya, pokoknya) — .one file dibuka menggunakan Microsoft OneNote: Saat tweet seperti di atas berangsur-angsur meresap ke dalam kesadaran saya, saya memutuskan untuk mempelajari lebih lanjut, karena saya selalu ingin tahu tentang teknik baru yang digunakan penyerang (atau teknik lama yang mereka bersihkan) untuk mendapatkan akses ke jaringan korban.
Masa depan saya dalam desain grafis cerah (semua orang bilang begitu).

Pendahuluan/Tujuan

Di awal tahun 2023, saya mulai mendengar tentang jenis pengiriman malware baru (untuk saya, bagaimanapun juga) — file .one dibuka menggunakan Microsoft OneNote:

Saat tweet seperti di atas berangsur-angsur meresap ke dalam kesadaran saya, saya memutuskan untuk belajar lebih banyak, karena saya selalu ingin tahu tentang teknik baru yang digunakan penyerang (atau yang lama mereka bersihkan) untuk mendapatkan akses ke jaringan korban. Saya sangat menikmati penelitian penyelundupan QakBot/IcedID/HTML yang saya lakukan pada akhir tahun 2022 dan ingin melihat apakah saya dapat mengulangi proses ini untuk malware yang dikirimkan OneNote, untuk manfaat pendidikan dan kesenangan [ringan] untuk semua. Tujuan saya adalah:

  1. Pahami bagaimana OneNote digunakan untuk mengirimkan malware.
  2. Amati pengiriman malware OneNote di lab saya.
  3. Tinjau deteksi berbasis log yang ada untuk aktivitas ini, dan identifikasi kemungkinan cara untuk menambah atau memperkuatnya.
  4. ✍️ Tulis dan bagikan aturan baru atau yang disempurnakan untuk mendeteksi pengiriman malware OneNote.
  5. Rayakan dengan suguhan lezat.

Penafian

Sebelum melanjutkan, saya ingin menekankan bahwa saya tahu malware OneNote telah dicakup oleh orang-orang yang lebih berpengalaman dari saya. Meskipun saya pikir saya telah menemukan beberapa deteksi berbasis log baru untuk gelombang terbaru pengiriman malware yang digerakkan oleh OneNote, saya tidak mengklaim ini sebagai terobosan penelitian asli. Jadi, jangan punya sapi, bung!

The Simpsons Sudah Meliputi Malware OneNote

Satu Catatan Tentang OneNote

Sebelum memulai, saya harus mengakui bahwa saya tidak tahu banyak tentang OneNote. Oke, saya tahu ini adalah aplikasi pencatat bawaan Microsoft. Saya telah menjelajahinya sebentar selama pekerjaan terakhir saya sebagai Analis Keamanan tetapi menyerah demi pena dan kertas tua yang bagus (serius). Jadi, untuk membangun pemahaman yang sangat mendasar tentang alat ini, saya menyalakannya di lab saya dan membuat Notebook yang sangat sederhana, seperti yang ditunjukkan di bawah ini:

Melihat

Tapi bagaimana dengan file .one?

Dengan contoh Notebook saya di dalam tas, saya ingin memahami apa itu file .one, bagaimana Anda membuatnya, bagaimana Anda menggunakannya, dan bagaimana file itu disalahgunakan oleh pelaku ancaman. Setelah meneliti sedikit secara online, saya menemukan bahwa Anda dapat mengekspor buku catatan OneNote ke file .one yang pada gilirannya dapat diimpor ke koleksi OneNote pengguna lain sehingga mereka memiliki salinan buku catatan mereka sendiri. Ini agak aneh, karena buku catatan OneNote pasti dimaksudkan untuk dibagikan secara langsung melalui web, tetapi saya rasa mungkin seseorang yang ingin menggunakan atau berbagi buku catatan di lingkungan yang terputus/offline ingin menggunakan file .one.

File .one juga merupakan cara yang baik untuk mendistribusikan buku catatan template melalui web. Ini akan menjadi jelas sesaat.

Sangat sulit untuk membuat file .one saya sendiri. Sejauh yang saya tahu Anda tidak dapat melakukannya menggunakan aplikasi desktop OneNote, tetapi setelah menelusuri beberapa menu di versi online OneNote saya menemukan jawabannya (tangkapan layar di bawah ini hanya untuk siapa saja yang ingin tahu file .one yang sah pengalaman penciptaan itu seperti - tidak ada artinya menulis tentang rumah).

Jangan keberatan jika saya lakukan
Dia meledak!

Dasar Serangan

Setelah mendapatkan beberapa pengetahuan dasar tentang file OneNote .one dan penggunaannya yang sah, saya berusaha untuk membangun pemahaman yang lebih lengkap tentang serangan tersebut, yang pada akhirnya akan membantu saya mendeteksinya. Aliran dasarnya adalah sebagai berikut:

  1. Penyerang mengirimkan email phishing yang berisi lampiran file .one.
  2. Korban, berharap dapat mengakses dokumen penting atau berguna, membuka file .one di OneNote.
  3. Korban tertipu untuk mengklik dua kali ikon file terlampir, yang menjalankan HTA terlampir, VBS, atau file serupa menggunakan utilitas Windows bawaan yang sesuai (wscript.exe, mshta.exe, atau apa pun).
  4. File HTA atau VBS berbahaya memanggil host penyedia WMI (WmiPrvSE.exe) yang menjalankan PowerShell melalui CMD untuk mengunduh file batch berbahaya dari transfer.sh, atau situs web yang disusupi.
  5. Bersamaan dengan langkah di atas, CDM/PowerShell digunakan untuk mengambil dan membuka templat file .one yang sah dari onenotegem.com, situs dengan templat OneNote yang bermanfaat, atau situs web yang disusupi. Hal ini membuat korban berpikir bahwa mereka memiliki apa yang mereka butuhkan, membuat mereka cenderung tidak melaporkan infeksi ke IT/Keamanan.
  6. File batch berbahaya dari langkah 4 menyalin PowerShell yang dapat dieksekusi dan menggunakannya untuk menjalankan muatan terenkripsi, yang merupakan trojan AsyncRAT atau malware pencuri info serupa.

Mengumpulkan Sampel

Untuk mengumpulkan sampel saya, saya beralih ke Malware Bazaar, sumber yang bagus yang saya sebutkan di posting terakhir saya tentang penyelundupan HTML. Ternyata saya dapat menemukan dan mengunduh sampel ini secara efisien menggunakan tag "one" dan "OneNote:"

https://bazaar.abuse.ch/browse/tag/OneNote/

https://bazaar.abuse.ch/browse/tag/one/

Seperti sebelumnya, saya mengunduh dan mengekstrak sejumlah sampel ini, menamainya sesuai dengan properti "humanhash" dari setiap sampel:

Saya pasti membutuhkan lebih banyak “happy hamper pennsylvania chicken” dalam hidup saya.

Dengan sampel-sampel ini berbaris dan jari saya yang mengklik tautan dan membuka lampiran menjadi hangat dengan latihan yang ditunjukkan di bawah ini, saya siap untuk memulai!

Menguji dan Mengamati Pengiriman Malware OneNote

Contoh notebook yang saya uji semuanya berisi beberapa variasi tampilan dan nuansa ini:

Setelah memposisikan ulang grafik "tombol", Anda dapat melihat lampiran yang mengganggu:

Saya dengan patuh mengklik dua kali ikon file terlampir, mengabaikan peringatan bahwa itu dapat membahayakan komputer saya. Setelah beberapa detik, faktur dari Excel Business Systems muncul di OneNote, dan jendela prompt perintah muncul selama sepersekian detik. Di bawah ini, saya telah menyertakan tangkapan layar beranotasi dari log Proses Pembuatan, yang menurut saya akan berguna untuk memahami kronologi kejadian:

Dan di sini, kita dapat melihat detail log tambahan dari langkah terakhir dalam proses pengiriman malware, menunjukkan kepada kita berdasarkan properti OriginalFileName bahwa system32.bat.exe sebenarnya adalah versi salinan dari Microsoft PowerShell.exe:

Pengamatan dan Analisis

Dari sekitar selusin sampel .one yang saya analisis, kebanyakan dari mereka mengunduh template notebook pemikat dari onenotegem.com, dan file kumpulan berbahaya dari transfer.sh. Untuk kredit mereka, transfer.sh telah menghapus hampir semua file kumpulan berbahaya dari situs mereka, sehingga infeksi tidak akan berlanjut di lab saya karena muatan berbahaya tidak dapat ditemukan.

Dalam satu kasus yang sangat memusingkan, skrip PowerShell berbahaya (rr.ps1) menyebabkan injeksi proses menggunakan RegAsm.exe, utilitas Windows resmi yang digunakan untuk pendaftaran rakitan .NET. Saya mengamati eksekusi RegAsm.exe tanpa parameter baris perintah apa pun (indikator umum injeksi proses) dan melakukan pencarian DNS dari domain yang mencurigakan:

Mengapa Anda harus seperti itu, RegAsm.exe? Apa yang saya lakukan untuk Anda?

Secara signifikan, skrip powershell berbahaya ini masih tersedia di transfer.sh!

Pengamatan lain yang aneh dan mungkin relevan adalah bahwa, dalam tangkapan layar di atas notebook OneNote dengan deretan lampiran WSF berbahaya, nama file berisi semacam karakter yang tidak dapat dicetak dalam nama file yang menyebabkan nama file muncul sebagian-terbalik di log:

* Merekam suara goresan *
Nama file aneh yang muncul di bidang CommandLine dari log pembuatan proses

Setelah menggali lebih dalam, saya menyadari bahwa karakter khusus sebenarnya adalah karakter unicode yang disebut "RIGHT-TO-LEFT-OVERRIDE":

Karakter ini diwakili oleh nilai unicode U+202E. Coba Googling kode itu (ini adalah perjalanan). Rupanya bahkan ada subteknik Mitre ATT&CK untuk ini — hal yang menarik!

Deteksi yang Ada

Dari aturan deteksi berbasis log yang saya temukan, yang terbaik adalah "Proses Anak OneNote yang Mencurigakan":

Aturan yang satu ini benar-benar efektif dengan sendirinya! Itu mencari proses mencurigakan yang dihasilkan oleh OneNote.exe, termasuk semua yang saya amati saat menjalankan sampel OneNote saya.

Ide Deteksi Baru

Namun, saya bertanya-tanya, apakah saya dapat menemukan beberapa aturan tambahan yang cocok dengan aktivitas yang saya amati, termasuk variasi yang halus. Lagi pula, membangun deteksi "mendalam" dapat menghasilkan banyak peringatan, yang dapat lebih andal mengarahkan SOC ke jalur investigasi yang benar. Ide-ide saya termasuk:

  • Gambar ekstensi ganda (nama proses). Ini dapat berlaku untuk pembuatan proses, koneksi jaringan, kueri DNS, dan lainnya.
  • Injeksi proses RegAsm.exe.
  • Override kanan-ke-kiri dalam proses CommandLine (favorit pribadi saya!)

C:\Windows\SysWOW64\wscript.exe "C:\Users\vagrant\AppData\Local\Temp\OneNote\16.0\Exported\{CD943C96-FC1A-417A-A5B5-83A1844A2E58}\NT\1\file‮Pdf.wsf"

Anda dapat melihat resepnya di sini:https://regex101.com/r/zLgqzk/1. Saya memasukkannya ke aturan Sigma berikut yang berhasil diubah menjadi kueri Splunk yang mendeteksi semua lampiran OneNote berbahaya di log pembuatan proses saya. Catatan: Regex di bawah terlihat salah, tetapi itu hanya karena karakter unicode yang tidak terlihat membalikkan urutan karakter. Aturan ini benar-benar berfungsi!

title: Suspicious Command Line Containing Right-to-Left Override
id: ad691d92-15f2-4181-9aa4-723c74f9ddc3
status: experimental
description: Detects the presence of the u202+E character, which causes a terminal, browser, or operating system to render text in a right-to-left sequence. This is used in obfuscation and masquerading techniques.
references:
    - https://redcanary.com/blog/right-to-left-override/
    - https://unicode-explorer.com/c/202E
author: Micah Babinski, @micahbabinski
date: 2023/01/30
tags:
    - attack.defense_evasion
    - attack.t1036
    - attack.t1036.002
logsource:
    category: process_creation
    product: windows
detection:
    selection:
        # you can't see it, but trust me, there's a right-to-left override character in the regex below! :P
        CommandLine|re: ^.*‮.*$
    condition: selection
falsepositives:
    - Unknown
level: high

Ketika saya mulai menulis artikel ini, saya berharap artikel ini langsung dan cukup turunan dari metode pengiriman malware yang populer untuk sementara. Namun saya akhirnya belajar banyak tentang bagaimana OneNote dapat disalahgunakan, dan mengamati beberapa teknik dan perilaku penyerang yang benar-benar baru bagi saya. Selain itu, saya yakin aturan ekstensi file ganda dan aturan penggantian kanan ke kiri adalah cara baru dan berguna untuk mendeteksi teknik ini di lingkungan Anda. Saya telah membagikan ini di simpanan aturan Sigma pribadi saya di GitHub saya yang tersedia di sini:

Dan sekarang, dengan tujuan kelima saya, saya akan pergi makan kue, atau haruskah itu batang lemon?

Itu saja untuk saat ini! Seperti biasa, Selamat Menganalisis!