Commodity malware gedetecteerd [CHK-3033]
Dit ticket wordt geopend wanneer Microsoft Defender commodity malware benoemt op een incident in uw omgeving: een dropper, een loader, een information stealer of een remote access trojan (RAT).
Attic MDR behandelt dit als een delivery event, wat betekent dat het ticket ook wordt aangemaakt wanneer Microsoft meldt het bestand al te hebben geremedieerd. Wat er precies is gevonden, op welk device, en wat Attic al heeft gedaan, wordt door de MDR-pipeline in het ticket zelf geschreven.
Reden
Commodity malware is de massaproductie van het criminele ecosysteem: families die aan iedereen worden verkocht of verhuurd, verspreid via phishing-bijlagen, malicious advertising en gekraakte software. Het is niet gericht, en juist daarom komt het zo veel voor.
Waar het om gaat is waar deze families voor bedoeld zijn. Een dropper of loader bestaat om een tweede payload op te halen. Een information stealer bestaat om browser credentials, session cookies en cryptowallets te oogsten en ergens naartoe te sturen. Een RAT bestaat om iemand hands-on toegang te geven. Geen van alle is het einde van een aanval: elk is het begin ervan, en de operator die de opbrengst krijgt verkoopt die regelmatig door aan een ransomware-affiliate.
Daarom wordt het ticket ook geopend nadat Microsoft het bestand heeft geblokkeerd. Dat Defender een payload remedieert vertelt u dat dit bestand is tegengehouden; het vertelt niet hoe het binnenkwam, of er iets heeft gedraaid vóór de detectie, of dat er in het venster daarvoor credentials zijn buitgemaakt. Vooral gestolen session cookies overleven een wachtwoordreset en blijven voor een aanvaller bruikbaar lang nadat de malware zelf verdwenen is. Het delivery event is wat onderzoek verdient.
Opvolging
Voer deze stappen uit om deze detectie adequaat op te volgen:
- Lees wat het ticket meldt. Daarin staan de malwarefamilie, het betrokken device en de betrokken gebruiker, en wat Attic al heeft gedaan. De familie bepaalt waar de grootste zorg zit: een stealer betekent credentials, een RAT betekent interactieve toegang.
- Stel vast hoe het binnenkwam. Controleer de mail van de gebruiker op het afleverende bericht, en de browsergeschiedenis en downloads rond het tijdstip van detectie. Phishing-bijlagen, nagemaakte softwaredownloads en malicious ads zijn de gebruikelijke routes.
- Zo ja (de malware heeft gedraaid vóór detectie, of u kunt dat niet uitsluiten): Beschouw de credentials op dat device als blootgesteld:
- Isoleer het device in Microsoft Defender als dat nog niet is gebeurd, en houd het geïsoleerd tot de timeline duidelijk is.
- Reset het wachtwoord van de gebruiker en trek alle active sessions in in Entra admin center. Het intrekken van sessions weegt hier zwaarder dan het wachtwoord, omdat stealers cookies meenemen.
- Bekijk andere credentials die op het device stonden (in de browser opgeslagen wachtwoorden, VPN- en RDP-credentials, SSH keys, cloud CLI-tokens) en roteer die.
- Controleer op vervolgactiviteit: nieuwe device registrations, wijzigingen in MFA-methoden, inbox rules, en ongebruikelijke toegang tot mailbox of SharePoint door het betrokken account.
- Herinstalleer in plaats van op te schonen wanneer het om een RAT of loader gaat. Het verwijderen van het gedetecteerde bestand toont niet aan dat er verder niets is geïnstalleerd.
- Escaleer naar IR als het device een server is, het account privileged is, of u aanwijzingen vindt voor een tweede payload. Neem contact op met Attic voor incident response ondersteuning.
- Zo nee (Defender heeft de aflevering geblokkeerd en er heeft niets gedraaid): Het risico is beperkt, maar de afleverpoging zegt nog steeds iets:
- Bevestig aan de hand van de Defender-timeline dat er daadwerkelijk geen proces heeft gedraaid.
- Was de route e-mail, controleer dan of hetzelfde bericht ook andere ontvangers heeft bereikt.
- Overweeg of de gebruiker hulp nodig heeft bij het herkennen van de lokmethode: herhaalde aflevering bij dezelfde persoon is een patroon dat aandacht verdient.
- Zo ja (de malware heeft gedraaid vóór detectie, of u kunt dat niet uitsluiten): Beschouw de credentials op dat device als blootgesteld:
Meer informatie
- Microsoft Learn: Investigate incidents in Microsoft Defender XDR
- Microsoft Learn: Investigate devices in the Defender for Endpoint Devices list
- Microsoft Learn: Take response actions on a device
- MITRE ATT&CK: T1204 - User Execution
- MITRE ATT&CK: T1105 - Ingress Tool Transfer
- MITRE ATT&CK: T1555.003 - Credentials from Web Browsers