TASK#STOMP backdoor

Editors' Pick

A Securonix által feltárt TASK#STOMP egy Windowsos kémkedő backdoor, amely szinte teljes egészében beépített rendszerkomponensekre támaszkodik. A fertőzés egy VBS-szkripttel indul, majd rejtett PowerShell-folyamatokat, ütemezett feladatokat és futás közben fordított C# kódot használ. A kezdeti bejutás módját a kutatók nem tudták bizonyítani. A malware négy, legitim Windows-szolgáltatásnak tűnő scheduled taskot hoz létre, emellett a Startup mappában is kialakít tartalék perzisztenciát, a fájlok időbélyegeit pedig 2024. január 15-re módosítja, hogy nehezítse a forenzikus vizsgálatot. 

A TASK#STOMP kifejezetten adatlopásra és tartós távoli hozzáférésre készült. Word-, Excel-, PowerPoint-, PDF- és archív fájlokat keres a helyi meghajtókon, majd figyeli az új vagy módosított dokumentumokat is. Képes a Windowsban tárolt Wi-Fi-jelszavak megszerzésére, a vágólap tartalmának ellopására és törlésére, képernyőképek készítésére, valamint tetszőleges PowerShell-parancsok távoli végrehajtására. Két külön PowerShell-modult és két C2-szervert használ, a komponensek egymást is figyelik és szükség esetén újraindítják, így egyetlen folyamat vagy perzisztencia mechanizmus eltávolítása nem feltétlenül szünteti meg a fertőzést. 

A wscript.exe, PowerShell, Task Scheduler és csc.exe önmagukban legitim Windows-eszközök, ezért a védelemnek inkább a viselkedési láncot kell felismernie: VBS → rejtett PowerShell → AppData alól létrehozott scheduled task → C# fordítás → szokatlan hálózati kommunikáció. Vizsgálatnál a PowerShell Script Block Logging, AMSI-, Task Scheduler- és végponti fájlesemények különösen értékesek. A Securonix azt is hangsúlyozza, hogy incidenskezeléskor az összes scheduled taskot, Startup-bejegyzést és egymást újraindító komponenst együtt kell felszámolni, egyetlen script törlése után a backdoor visszatérhet. 

FORRÁS