Skip to main content

سيناريو تدريبي - تعداد البيانات

اسم المجموعة

بيانات تدريبية - استخراج بيانات عبر RAT (Quasar)

السيناريو

في هذا السيناريو التدريبي، سنقوم بتشغيل RAT على جهاز الضحية، واستخدامه لتعداد البيانات الموجودة على القرص، بهدف استخراج الملفات.

على الرغم من أن هذا ليس هجوم فدية، إلا أن السلوكيات التي يستخدمها RAT تندرج ضمن سلوكيات ابتزاز البيانات التي يكتشفها Cyber Crucible. وتبدو الاستجابة للحادث والبيانات ذات الصلة مشابهة جدًا لتلك الخاصة بالاستجابة لحمولة فدية، لأنه بالنسبة لـ Cyber Crucible، كل ذلك يُعامل بالطريقة نفسها!

التعرف عليه

يبدو هذا الملف التنفيذي غريبًا بعض الشيء، لكنه موجود في system32 ويؤدي إلى استجابات متكررة. يلزم إجراء المزيد من التحقيق لمعرفة ما حدث هنا. يمكننا البدء بالبحث عن المسارات الفرعية المرتبطة بمسار الاستجابة.

هنا نحصل على المزيد من الأدلة لتوضيح القصة. قام مستخدم بتشغيل الملف client-build.exe من سطح المكتب، وهو أداة إسقاط RAT. ثم يبدو أنه يقوم بتصعيد الامتيازات عبر svchost. لا تزال هناك بعض القطع المفقودة في الأحجية، مع ذلك. كيف نعرف أن هذا هو RAT وليس مجرد شيء يتفاعل مع svchost؟

هذا يفتح لنا رؤية أوسع بكثير! فلا نحن فقط نعرف الآن على وجه اليقين أن هناك نشاطًا مشبوهًا يجري، والمسارات المرتبطة به، بل نعرف أيضًا أنه يتم إنشاء آلية استمرارية (persistence). بل نرى أيضًا أننا نتعامل مع Quasar، وهو RAT معروف جيدًا.

Quasar هو RAT متطور، وينفذ معظم سلوكه من داخل ملفه التنفيذي الخاص، مفضلًا استخدام مكتباته المُجمَّعة ثابتيًا الخاصة به بدلًا من استخدام أدوات Windows الافتراضية للعديد من المهام. لكن حتى Quasar يُضبط أحيانًا عند استخدامه لأدوات مثل schtasks.

الوثائق ذات الصلة

  • Mitre T1566 - قد يُستخدم التصيد الاحتيالي لخداع المستخدم لتنفيذ إجراء ما كان ليقوم به لولا ذلك، مثل تشغيل سكربت أو مشاركة كلمة مرور.

  • Mitre T1091 - قد تقوم البرمجية الخبيثة بنسخ نفسها إلى وسائط قابلة للإزالة بحيث يمكن للجهاز التالي الذي يتصل بها تنفيذها عبر التشغيل التلقائي أو ثغرات برامج التشغيل.

  • Mitre T1204 - تنفيذ المستخدم، الذي غالبًا ما يتم الحصول عليه عبر التصيد الاحتيالي، هو أبسط طريقة لبدء تنفيذ البرمجية الخبيثة.

  • Mitre T1547 - قد توجّه البرمجية الخبيثة نظام Windows لتنفيذ برامج ضارة عند الإقلاع أو عند تسجيل دخول المستخدم.

  • Mitre T1037 - قد توجّه البرمجية الخبيثة نظام Windows لتنفيذ سكربتات ضارة عند الإقلاع أو عند تسجيل دخول المستخدم.

  • Mitre T1543 - يمكن أن يؤدي إنشاء أو تعديل عملية نظامية إلى إخفاء الشيفرة الخبيثة على أنها عملية نظامية عادية وموثوقة، بعيدًا عن اكتشاف البرمجيات الخبيثة.