• Segurança Omnidirecional
  • Email: falecom@omnisecure.com.br
  • Telefone: +55 (11) 2626-9593
  • WhatsApp Pré Venda
Detecção STRRAT com Omni Secure
Detecção STRRAT com Omni Secure
  • Home
  • Recursos Omni Secure
  • Sobre Nós
  • Blog
  • Contato
Agende uma Demo
Agende uma Demo

Detecção STRRAT com Omni Secure

Home » Blog » Detecção STRRAT com Omni Secure

Detecção STRRAT com Omni Secure
Detecção STRRAT com Omni Secure
Detecção STRRAT com Omni Secure
Detecção STRRAT com Omni Secure
Detecção STRRAT com Omni Secure
  • 25 dezembro, 2022
  • Nenhum comentário

O STRRAT é um trojan de acesso remoto (RAT) baseado em Java que fornece aos agentes de ameaças controle remoto total dos terminais Windows infectados. STRRAT se concentra em roubar credenciais de navegadores e clientes de e-mail como Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Outlook, Mozilla Thunderbird e Foxmail. Ele também rouba credenciais registrando as teclas digitadas dos endpoints infectados.

Versões anteriores do STRRAT dependiam do Java Runtime Environment (JRE) instalado em endpoints infectados. Recentemente, esse trojan adquiriu a capacidade de implantar seu próprio JRE em endpoints infectados.

O STRRAT geralmente é entregue por e-mails de phishing e permite que os invasores executem uma infinidade de comandos nos endpoints infectados.

Nesta postagem do blog, falaremos de como o Omni Secure detecta as atividades maliciosas do STRRAT.

Comportamento ESTRATÉGICO

  • O STRRAT se apresenta como ransomware adicionando uma .crimsonextensão aos arquivos no endpoint da vítima, embora não criptografe os arquivos.
  • O STRRAT coleta informações básicas como a arquitetura do sistema, a presença de software antivírus e o sistema operacional do endpoint da vítima.
  • STRRAT cria um <digits>lock.filearquivo na C:\Users\<USER_NAME>\pasta. O <digits>representa a porta usada pelo trojan para se conectar ao seu servidor de comando e controle (C2).
  • O STRRAT baixa um system-hookarquivo Jar e usa esse arquivo para registrar as teclas digitadas do endpoint da vítima. Este arquivo Jar está localizado na C:\Users\<USER_NAME>\lib\pasta.
  • Downloads STRRAT sqlite-jdbce jna-platformarquivos Jar na C:\Users\<USER_NAME>\lib\pasta. O trojan usa esses arquivos para realizar atividades maliciosas no endpoint da vítima.
  • O STRRAT mantém a persistência usando o agendador de tarefas para criar uma tarefa agendada do Windows chamada Skype. Essa tarefa agendada executa o malware a cada 30 minutos.
  • STRRAT tenta se conectar a um servidor C2 para exfiltrar dados. Ele cria uma C:\Users\<USER_NAME>\AppData\Roaming\strlogspasta antes de tentar se conectar ao seu servidor C2.

 

Detecção com Omni Secure

O STRRAT é entregue em estágios e usa ofuscação para evitar a detecção em um endpoint de vítima. Nesta postagem do blog, usamos as seguintes técnicas para detectar a presença de STRRAT:

  • Monitoramento da integridade do arquivo: para detectar arquivos criados, modificados e baixados pelo STRRAT.
  • Monitoramento de comando: Para detectar uma tarefa agendada criada pelo STRRAT.

Monitoramento da integridade do arquivo

O Omni Secure usa seu módulo File Integrity Monitoring (FIM) para detectar e acionar alertas quando arquivos são criados, modificados ou excluídos em pastas monitoradas.

Quando o Omni Secure detecta o STRRAT:

  • O ID da regra 100050é acionado quando o malware STRRAT baixa um system-hookarquivo jar.
  • O ID da regra 100051é acionado quando .crimsona extensão é anexada aos arquivos  em Documentsou Desktoppasta Downloads.
  • O ID da regra 100052é acionado quando o STRRAT cria um <digits>lock.filearquivo na C:\Users\<USER_NAME>\pasta.
  • O ID da regra 100053é acionado quando o STRRAT baixa um arquivo jna-platformou sqlite-jdbcjar.

Os alertas abaixo são gerados no painel do Omni Secure quando o STRRAT é executado no endpoint da vítima.

Detecção do STRRAT

Monitoramento de comando

O Omni Secure possui um módulo de monitoramento de comandos para executar comandos e monitorar a saída desses comandos em endpoints monitorados. Usamos o módulo de monitoramento de comandos para detectar uma tarefa agendada pelo Windows chamada Skype, criada pelo STRRAT.

  • A ID da regra 100054é acionada quando uma tarefa agendada nomeada Skypeé criada.
  • O ID da regra 100055é acionado quando uma tarefa agendada nomeada Skypeestá em execução.

Detecção do STRRAT regra Skype

 

Monitoramento de comando

O Omni Secure possui um módulo de monitoramento de comandos para executar comandos e monitorar a saída desses comandos em endpoints monitorados. Usamos o módulo de monitoramento de comandos para detectar uma tarefa agendada pelo Windows chamada Skype, criada pelo STRRAT.

  • A ID da regra 100054é acionada quando uma tarefa agendada nomeada Skypeé criada.
  • O ID da regra 100055é acionado quando uma tarefa agendada nomeada Skypeestá em execução.

O alerta abaixo é gerado no painel do Omni Secure quando o malware STRRAT é executado no endpoint da vítima.

Detecção do STRRAT regra Skype execução de comando

Conclusão

Nesta postagem do blog, usamos o Omni Secure com sucesso para detectar o comportamento do malware STRRAT. Especificamente, usamos técnicas de monitoramento de integridade de arquivos e monitoramento de comandos para detectar malware STRRAT em um endpoint do Windows 10.

O Omni Secure é uma solução de segurança pronta para empresas para detecção e resposta a ameaças. O Omni Secure integra-se perfeitamente com soluções e tecnologias de terceiros.

Fale com nossa equipe e veja como nossos serviços podem ajudar a melhor a maturidade da segurança corporativa da sua companhia.

Tags:
  • STRAAT
  • Share:

Deixe um comentário Cancelar resposta

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Categorias

  • ataque de shell
  • auditoria de vulnerabilidades
  • malware
  • security configuration assessment
  • XDR e SIEM

Tags

OpenSSL 3.0 STRAAT Text4Shell web shell
Footer Logo

Somos uma equipe de trabalho do grupo Xtech Solutions focado em prover soluções de segurança cibernética para as mais variadas verticais de negócios.

Sobre Nós

  • Blog
  • Política de Privacidade
  • Quem Somos

Fale Conosco

  • Endereço Avenida Paulista, 1765, Bela Vista – São Paulo
  • E-mail falecom@omnisecure.com.br
  • Telefone +55-11-2626-9593

Newsletter

Copyright @2022 Omni Secure. Projetado e desenvolvido pela Buzz Web .

Detecção STRRAT com Omni Secure