# MSUpdate_Dropper — MITRE ATT&CK 映射表

> 来源样本：`C:\Users\Jun\Desktop\4444\{1,2}\`
> 配套：YARA `defense/yara/MSUpdateUEMS_Dropper.yar`、IOC `defense/ioc/`、检测 `defense/detections/`
> 范围：仅覆盖**有直接证据**的技术；不堆 TTP 全集。

## Kill Chain 概览

```
[投递] 恶意 VBS (B_6.vbs / A2_11.vbs / C_1.vbs)
 │
 ├─ T1027 体积膨胀 / 注释伪造 (Gen-1) · T1027.013 + T1140 XOR-90 解码 (Gen-2)
 │
 ├─ T1059.005 VBS 执行 · T1059.001 PowerShell 下载 (Gen-1)
 │
 ├─ T1218.007 复制 system32 工具并重命名（curl→shlwapi.dll 等）· T1105 五路下载
 │
 ├─ T1140 certutil -urlcache (Gen-1)
 │
 ├─ T1218.014 Shell.Application CopyHere 解压 zip
 │
 ├─ T1548.002 ICMLuaUtil COM 静默 UAC bypass (Gen-2, elevate.exe)
 │
 ├─ T1059.005 启动 setup1.vbs / C_1.vbs → 自提权 (Gen-1) 或被提权 (Gen-2)
 │
 ├─ T1652 powercfg ×4 关睡眠 (Gen-2)
 │
 └─ T1218.007 + T1553.002 msiexec 静默安装 UEMSAgent.msi + 自签 CA 注入
 → 远控通道建立
```

## 详细映射表

| ATT&CK 技术 | ID | 在本样本中如何体现 | 推荐遥测源 | 对应 Sigma # |
|---|---|---|---|---|
| Visual Basic | T1059.005 | `B_6.vbs` / `A_8.vbs` / `A2_11.vbs` / `C_1.vbs` / `f3a1.vbs` / `f3a1.pdf`（实质 vbs）/ `setup1.vbs`（zip 内） | Sysmon E1（wscript.exe / cscript.exe 进程创建） | 01, 03 |
| PowerShell | T1059.001 | `B_6.vbs` 第 3 路下载：`powershell -ExecutionPolicy Bypass -Command "[Net.ServicePointManager]::SecurityProtocol=3072; ... Net.WebClient.DownloadFile(...)"` | Sysmon E1（PowerShell 进程创建 + 命令行） + E.4104 ScriptBlock 日志 | （未单独写规则，可由 E1 告警触发狩猎） |
| Obfuscated Files or Information | T1027 | Gen-1：`String(30000,"W")` 等大字符串拼接；注释区伪造 Microsoft 签名/证书/时间戳 | 文件静态分析；YARA `MSUpdate_VbsPaddExpansion` | （YARA 命中触发） |
| Obfuscated Files or Information: Encrypted/Encoded File | T1027.013 | Gen-2：`XD()` 函数把 `13,9,57,40,51,42,46,116,9,50,63,54,54` 这类 token 解码为 `WScript.Shell` | YARA `MSUpdate_Xor90Decoder`；运行时可见 vbs 内存中解码后的字符串 | （YARA 命中触发） |
| Deobfuscate/Decode | T1140 | `XD()` 运行时解码；同时也是 Gen-1 第 4 路 `certutil -urlcache -split -f` 的滥用 | Sysmon E1（certutil 进程） | 03 |
| Ingress Tool Transfer | T1105 | 五路下载：①curl ②bitsadmin ③powershell ④certutil ⑤UNC copy 伪装 | Sysmon E1（curl/bitsadmin/powershell）+ E3（DNS / connect） | 02, 07 |
| System Binary Proxy Execution: msiexec | T1218.007 | `msiexec /i UEMSAgent.msi ... /qn` 静默安装 | Sysmon E1（msiexec 进程命令行） | 04, 09 |
| System Binary Proxy Execution: MMC/ICMLuaUtil | T1218.014 | `elevate.exe` 用 CMSTPLUA CLSID `{3E000D72-A845-4CD9-BD83-80C07C3B881F}` + `ICMLuaUtil!ShellExec` vtable[9] 静默提权 | Sysmon E1（elevate.exe 进程链） | 05 |
| Bypass UAC: ICMLuaUtil | T1548.002 | 同上 | 同上 | 05 |
| Subvert Trust Controls: Code Signing Policy Modification | T1553.002 | `DMRootCA.crt` + `DMRootCA-Server.crt` 自签根 CA 通过 MSI 属性 `SERVER_ROOT_CRT` / `DS_ROOT_CRT` 注入信任锚；攻击者 CA 模板特征：Subject 含 `C=US, ST=CA, OU=ManageEngine, O=Zoho Corporation, CN=ManageEngineCA, CN=ManageEngineCA-DS-CA, OU=ManageEngine-DS-CA` 且 Validity = 100 年 | Sysmon E1（msiexec 命令行含 `SERVER_ROOT_CRT=`） + 证书 store 监控 | 09 |
| Hide Artifacts: Hidden Files and Directories | T1564.001 | 拉取 / 落地的所有文件执行 `.Attributes = 3`（Hidden + System） | Sysmon E11（FileCreate + Attribute 标记） | 08 |
| Device Driver Discovery | T1652 | `B_6.vbs` 审计 stub：`WMI.ExecQuery("Select Version from Win32_OperatingSystem")` | Sysmon E1（wmiprvse 进程 + WMI 活动） | （可由 E1 wmiprvse 触发的告警狩猎） |
| Power Settings | T1652（设备发现-电源） | `C_1.vbs` 4 次 `powercfg /change ... 0` + `powercfg /hibernate off` | Sysmon E1（powercfg 进程链） | 06 |
| Application Layer Protocol: Web Protocols | T1071.001 | Agent 2s 一次心跳 HTTPS 到 `202.61.160.189:8383` | Sysmon E3（process connect）+ E22（DNS query） | 07, 10 |
| Scheduled Transfer | T1029 | `DCAgentServerInfo.json` 中 `AGENTPOLLINGINTERVAL=2`；Agent 装上后 2 秒轮询 | EDR 长周期连接趋势分析；IDS 流量 | （可在检测 07/10 触发后进行长期跟踪） |

## 不在本次映射中的 ATT&CK（说明）

- **T1547.001 Registry Run Keys / Startup Folder**：样本**没有**持久化注册表项。`HKLM\SOFTWARE\_elevtest_` 是 `IsAdmin()` 探测，写后立即删除，**不是**持久化。
- **T1567 Exfiltration to Cloud Storage**：本样本是远控代理安装（受控端 ↔ C2），不是数据外传。后续可作 hunting 假设。
- **T1059.002-004 / T1059.006-008**（其他脚本/解释器）：本样本只用 VBS + PowerShell + msiexec。
- **T1078 / T1078.002 / T1110**（账号/爆破）：未观察到。
- **T1485 / T1486 / T1490**（破坏/勒索/停止保护）：未观察到。

## 行动建议（防御侧）

1. **优先级 P0 — 部署**：检测 01 / 04 / 05 / 09 / 07 / 10；这 6 条覆盖"投递→安装→远控"全链且误报极低
2. **优先级 P1 — 部署**：检测 02 / 03 / 06 / 08；这 4 条提供上下文（"X 工具被滥用" / "VBS 调用 LOLBin" / "可疑电源变更" / "PE 伪装"）
3. **优先级 P2 — 长期狩猎**：上表 5 个未写规则的 TTP（PowerShell ScriptBlock、wmiprvse WMI 查询、agent 2s 心跳特征、证书 store 变更、ManageEngine 服务注册）
4. **关键阻断点**：在 EDR 策略层，禁用 `C:\Users\Public\Documents\` 下子进程创建 `curl.exe` / `bitsadmin.exe` / `certutil.exe` / `msiexec.exe`（`deny by default`，仅管理员显式 allow）
