For the complete documentation index, see llms.txt. This page is also available as Markdown.

Technischer Malware-Test

Übersicht

Das Malware Simulation Toolkit ist ein leistungsstarkes Tool, das entwickelt wurde, um verschiedene Arten von Malware-Verhalten auf Ihrem Computer nachzuahmen. Die Verwendung dieses Tools ohne geeignete Vorsichtsmaßnahmen kann jedoch bei dem Information-Security-(InfoSec)-Team Ihrer Organisation Bedenken hervorrufen.

Checkliste

Konfigurieren Sie das Toolkit

Das Malware Testing Toolkit bietet drei verschiedene Modi zur Auswahl: Full, Advanced Dropper und Ransomware. Jeder Modus verfügt über einen eigenen Satz an Konfigurationsoptionen:

Das vollständige Toolkit führt einen umfangreichen Test des Systems mit einer großen Anzahl von Operationen durch. Standardmäßig ist die gesamte Testsuite aktiviert, und jeder Test kann in der Nachrichtenvorlage konfiguriert werden.

Klicken Sie hier, um die vollständige Liste der Tests anzuzeigen.

Diese Vorlage simuliert bestimmte Aspekte von Malware-Verhalten ähnlich wie FinFisher, jedoch ohne Änderungen am System vorzunehmen (z. B. keine Hooks, MBR-Änderungen usw.). Alle Aktivitäten werden mit Standardbenutzerrechten ausgeführt.

Einrichtung

  • Das Tool erstellt einen Unterordner im TEMP-Verzeichnis, der etwa so benannt ist TMP6BCF227D (Einzelheiten werden im Bericht bereitgestellt).

  • Eine Datei mit dem Namen malware.jpeg wird in diesem Unterordner abgelegt.

Ausführung

  • Das Bild wird entschlüsselt und von seinem aktuellen Speicherort aus gestartet.

  • Die enthaltene Datei ist ein standardmäßiger LUCY-Dropper, der über den Browser eine Reverse-HTTP/HTTPS-Verbindung aufbaut, um Base64-POST-Anfragen zu senden.

  • Der neue Prozess wird heißen malware.jpeg.

Protokollierung

  • Der Dropper erzeugt eine Protokolldatei mit dem Namen log.txt, die im TMP* Ordner gespeichert wird.

Informationsgewinnung

  • Im TEMP-Verzeichnis wird ein versteckter Ordner erstellt, der etwa so benannt ist ADVDROP81227C11 (Einzelheiten werden in log.txt).

  • Der Dropper beginnt, Informationen zu sammeln, und erstellt für jede Sitzung innerhalb des versteckten Ordners einen Unterordner, der ähnlich benannt ist wie 82C89047. Die resultierende Struktur sieht wie folgt aus ADVDROP81227C11\\82C89047 im TEMP-Verzeichnis.

  • Gesammelte Dateien werden in diesem Unterordner abgelegt und später verschlüsselt.

Datenübertragung

  • Nach der Verschlüsselung wird die LUCY-URL aufgerufen, und der Dropper sendet die Dateien per POST zurück an LUCY (unter Verwendung von HTTP oder HTTPS, abhängig von Ihren Kampagneneinstellungen).

Variablen

Für diese Vorlage können mehrere LUCY-Variablen definiert werden:

  • Arbeitszeiten: Derzeit von 10:00 bis 00:00 Uhr eingestellt. Wenn die Vorlage um 9:00 Uhr gestartet wird, wartet der Dropper bis 10:00 Uhr, um die Ausführung zu beginnen.

  • Sitzungsanzahl: Derzeit auf 3 gesetzt, was bedeutet, dass der Dropper 3 Unterordner innerhalb von ADVDROP81227C11, von denen jeder seinen eigenen Datensatz enthält.

  • Sitzungsintervalle: Derzeit auf 5 Minuten gesetzt, wodurch der Dropper insgesamt ungefähr 15 Minuten lang ausgeführt werden kann (Anzahl der Sitzungen X Minuten pro Sitzung).

  • Maximale Dateigröße: Dies definiert die maximale Größe von Dateien, die das Tool in den POST-Anfragen senden oder kodieren wird (in kB).

Übersicht

Ransomware ist eine Art von Malware, die Benutzer daran hindert, auf ihre Systeme oder Dateien zuzugreifen. Opfer werden in der Regel über verschiedene Online-Zahlungsmethoden dazu gezwungen, ein Lösegeld zu zahlen, um wieder Zugriff auf ihre Systeme zu erhalten oder ihre Daten wiederherzustellen. Einige Ransomware-Varianten wie Cryptolocker verschlüsseln Dateien, während andere, wie CTB Locker, TOR nutzen, um die Command-and-Control-(C&C)-Kommunikation zu verschleiern.

Simulationstool

Unsere Vorlage simuliert eine Form von Ransomware, die Dateien wie Dokumente, Tabellenkalkulationen und andere wichtige Daten sperrt. Anschließend erstellt sie entweder auf einem freigegebenen Laufwerk mit Schreibzugriff oder lokal eine verschlüsselte Kopie. Das Hauptziel dieser Vorlage ist es, festzustellen, ob die informationssammlerischen Aktivitäten oder die große Anzahl von Lese-/Schreibvorgängen auf einem Laufwerk von einem einzelnen PC in Ihrem Überwachungssystem Alarme auslösen.

Einstellungen

Innerhalb des Tools können Sie mehrere Einstellungen angeben:

  • Dateispeicherort: Wo das Tool sich installiert. 0 = Aktuelles Verzeichnis, 1 = Desktop, 2 = Temp-Ordner, 3 = Benutzerordner

  • Start-/Stoppzeiten: Wann das Tool ausgeführt wird und wann es automatisch entsperrt wird.

  • Betriebsmodus: Wählen Sie, ob Sie mit Dummy-Daten oder mit echten im Netzwerk entdeckten Daten arbeiten möchten. Modus 0 = Datenermittlung, Modus 1 = Dummy-Daten.

  • Dateiendungen: Geben Sie an, nach welchen Dateitypen gesucht werden soll (Standard: doc, ppt, xls, pdf, txt).

  • Maximale Dateigröße: Legen Sie die maximale Größe der zu verarbeitenden Dateien fest (Standard: 512 KB).

  • Anzahl der Dateien: Geben Sie die maximale Anzahl der zu kopierenden Dateien an (Standard: 100).

  • Durchlaufzeit (Minuten): Die maximale Zeitspanne, die das Tool mit der Suche nach Dateien verbringt.

  • Datenaufbewahrung: Legen Sie fest, ob eine Kopie der Daten auf dem PC/Freigabe verbleiben oder nach der Ausführung gelöscht werden soll.

  • Anzahl gefälschter Dateivorgänge: Bei Verwendung von Dummy-Daten steuert diese Einstellung die maximale Anzahl der Dateien, die das Tool erstellt.

Den Test ausführen

Starten Sie Ihre Kampagne und laden Sie dann das Toolkit entweder von Ihrem Lucy-Server oder aus dem E-Mail-Anhang der Kampagne auf Ihre VM herunter.

AV-Probleme und Sicherheitswarnungen

Einige Antivirenlösungen markieren das Tool möglicherweise als Virus oder verdächtige Datei, insbesondere verhaltensbasierte Antivirenprogramme. Dies zeigt, dass Ihr Antivirenprogramm bestimmte vom Tool verwendete Methoden erkennen kann, die häufig mit Malware in Verbindung gebracht werden. Es ist ein positives Zeichen, dass Ihr Antivirenprogramm schädlichen Code erkennen kann, ohne sich ausschließlich auf Signaturen zu verlassen. Da das Toolkit Malware-Aktivitäten nachahmt, sind diese Warnungen nicht grundsätzlich falsch. Sie können sie entweder ignorieren oder, falls erforderlich, Ihr Antivirenprogramm deaktivieren, wenn es Sie daran hindert, den Malware-Bewertungstest abzuschließen.

Möglicherweise werden beim Öffnen oder Ausführen der Datei mehrere Sicherheitswarnungen angezeigt. Wenn Sie die Datei als E-Mail-Anhang öffnen oder herunterladen, informiert Sie ein Warnfenster darüber, dass ausführbare Dateien gefährlich sein und Ihrem Computer schaden können. Diese Warnung erscheint, weil die ausführbare Datei nicht code-signiert ist. Wir können die ausführbare Datei nicht code-signieren, da Teile davon zur Laufzeit dynamisch generiert werden; sie ist jedoch sicher auszuführen.

Zuletzt aktualisiert

War das hilfreich?