PacketWatch и Validin объединили свои возможности для усиления рабочих процессов расследования инцидентов информационной безопасности. Интеграция включает канал данных Validin Threat Feed, который PacketWatch WireSight проверяет в каждом сетевом сеансе на признаки вредоносной активности. Кроме того, данные Validin используются в инструменте WireSight Lens для оперативного обогащения сведений о любом публичном IP-адресе или домене. Такая связка позволяет специалистам по реагированию на инциденты и охотникам за угрозами не только выявлять подозрительный трафик, но и исследовать инфраструктуру злоумышленников, а затем применять найденные индикаторы компрометации для дополнительного поиска угроз.
Описание
В рамках демонстрации возможностей интеграции аналитики PacketWatсh провели расследование на основе реальных данных, полученных в одном из клиентских тенантов. Исходной точкой стал запрос к сеансам WireSight, который отфильтровал исходящие подключения, помеченные как вредоносные, за исключением категории "IP Tracking Domains" (домены отслеживания IP), которые часто дают ложные срабатывания. Результат показал два сеанса: внутренний IP-адрес обращался к внешнему адресу 172.67.156[.]216 через порт 443, причём домен соединения - cpajoliette[.]com. Передача составила 29 пакетов объёмом около 9 КБ.
Инструмент WireSight Lens предоставил первичную информацию. По данным WHOIS, IP-адрес принадлежал Cloudflare. Пассивный DNS в данном случае был мало полезен, так как за одним адресом Cloudflare может размещаться тысячи доменов. Однако оценка репутации домена в Lens показала больше деталей: источником пометки "вредоносный" выступила система Maltrail, указана привязка к кампании LandUpdate808, а также ссылка на ресурс SANS ISC. [В ходе исследования] аналитики подтвердили, что угроза реальна, и перешли на платформу Validin для углублённого анализа.
Страница Validin показала, что домен cpajoliette[.]com связан с кампанией LandUpdate808 - одной из схем распространения поддельных обновлений программного обеспечения. Дополнительно ресурс содержал ссылку на отчёт SANS ISC, из которого следовало, что ранее на этом домене размещался вредоносный JavaScript‑файл d.js, а также использовалась техника ClickFix - поддельные уведомления, побуждающие пользователя выполнить команду, которая запускает загрузку вредоносного кода. Регистрация домена датирована 1 декабря 2010 года, что указывает на вероятную компрометацию легитимного сайта через уязвимость. Злоумышленники также применяли злоупотребление SEO для продвижения своей инфраструктуры: на взломанных сайтах WordPress внедрялись скрытые ссылки на cpajoliette[.]com.
При обращении к файлу d.js браузер перенаправлял на новый домен bronzewhisper[.]top и скрипт tenant-asset.js. Расшифровка и анализ этого кода выходят за рамки данного материала, но очевидно, что он функционирует как загрузчик ClickFix. Validin позволил изучить новый домен. В разделе "Разрешения" (Resolutions) была обнаружена запись A, указывающая на ранее неизвестный IP-адрес 178.156.219[.]224. Поскольку этот адрес не находится за Cloudflare, он стал полезным индикатором. Запись была очень свежей, что говорило о появлении новой инфраструктуры кампании.
Каждая точка данных в Validin может быть использована для дальнейшего поиска. Аналитики применили значение HOST-META (описание метатега) с bronzewhisper[.]top - строка про лицензированного подрядчика строительных работ. Клик по этому значению дал список других доменов, использующих точное такое же описание. Результаты включали несколько подозрительных доменов в зоне .top, недавно зарегистрированных, в основном размещённых на ASN Hetzner (AS213230) и геолоцированных в Германии. Так были получены первые дополнительные индикаторы: 178.156.219[.]224, 87.99.148[.]129, 87.99.159[.]241, 87.99.143[.]230, 5.161.124[.]201, 5.78.196[.]236, а также домены bronzewhisper[.]top, cobaltmeadow[.]top, jadepassagehub[.]top, openmeadowlab[.]top.
Среди результатов нашёлся ещё один новый домен, помеченный как вредоносный с меткой ZPHP. Validin показал, что ZPHP - это псевдоним для SmartApeSG, связанного с той же серией фальшивых обновлений. При дальнейшем изучении выяснилось, что у домена sharpfield[.]top в списке репутационных факторов указан SHA1-хеш HTML-тела. Validin позволяет искать по этому хешу, что выявило ещё четыре индикатора: silvercourier[.]top, silvertrailhub[.]top, 5.161.248[.]121, 104.36.229[.]207.
Повторное применение техники метаописания к новому IP-адресу 5.161.248[.]121 дало ещё один IP - 178.156.128[.]5 и показало, что другие IP и домены с этой же мета-строкой также относятся к кампании ZPHP. Наконец, возвращаясь к IP 178.156.219[.]224, анализ его хостовых подключений выявил ещё две мета-строки, которые в свою очередь привели к доменам ambergallery[.]top и copperhorizon[.]top. Последовательное применение этой методики позволило составить внушительный список новых индикаторов, все зарегистрированные в течение двух недель до расследования: crimsonterrace[.]top, coralmanor[.]top, ivorycourtyard[.]top, ivorycompass[.]top, silverfolio[.]top, coralregistry[.]top, cedarlanternhub[.]top, granitequill[.]top, stoneharvest[.]top, marblebeacon[.]top, hazelcanvas[.]top, ambercompanion[.]top. Отдельный поиск по хешу фавикона e3a46f20be728d46dac88ec757345713 добавил домен saffronjunction[.]top.
Для проверки аналитики запросили путь к JavaScript, аналогичный ранее наблюдавшемуся, и получили такой же обфусцированный код и тот же фавикон, подтвердив связь. Затем, используя все собранные индикаторы, был выполнен поиск по полным данным захвата пакетов (full packet capture) клиента за последний месяц. Поиск дал совпадение - клиентское устройство обращалось к одному из новых доменов. Этот факт позволяет провести дальнейшее расследование для определения, завершилась ли атака успешно.
Данный пример наглядно показывает, как выход за пределы статического списка угроз с помощью платформы Validin позволяет обнаружить значительно больше элементов инфраструктуры злоумышленников. Найденные индикаторы были добавлены в пользовательские сигнатуры WireSight в системе Irix, обеспечивая автоматическое отслеживание будущих попыток соединений с этими ресурсами.
Индикаторы компрометации
IPv4
- 104.36.229.207
- 178.156.128.5
- 178.156.219.224
- 5.161.124.201
- 5.161.248.121
- 5.78.196.236
- 87.99.143.230
- 87.99.148.129
- 87.99.159.241
Domain
- alabastervoyage.top
- ambercompanion.top
- ambergallery.top
- bronzewhisper.top
- cedarlanternhub.top
- cobaltmeadow.top
- copperhorizon.top
- coralmanor.top
- coralregistry.top
- crimsonterrace.top
- granitequill.top
- hazelcanvas.top
- ivorycompass.top
- ivorycourtyard.top
- jadepassagehub.top
- marblebeacon.top
- openmeadowlab.top
- saffronjunction.top
- silvercourier.top
- silverfolio.top
- silvertrailhub.top
- stoneharvest.top