SOC Prime Bias: クリティカル

10 Aug 2026 17:02 UTC

Larva-26005: XctdoorのCRAT攻撃への接続を追跡する

Author Photo
SOC Prime Team linkedin icon フォローする
Larva-26005: XctdoorのCRAT攻撃への接続を追跡する
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

Larva-26005 の脅威アクターは、韓国のユーザーに Xctdoor マルウェアを積極的に配布しています。このキャンペーンは、悪意のある LNK ファイルやスピアフィッシング、Veraport や SoftCamp などの正規のセキュリティソフトウェアを偽装したマルウェアを含む複数の配布方法に依存しています。Xctdoor はコマンド実行、ファイル操作、機密情報の盗難が可能なバックドアとして機能します。

調査

ASEC は、現在の Larva-26005 の活動と以前の CRAT マルウェアキャンペーンの関連性を調査しました。分析により、共通の難読化ルーチン、AppX パッケージ内の類似したインストールパス、および Lazarus グループとの関連が明らかになりました。研究者はまた、VBS、BAT、および PowerShell スクリプトを含む多段階の実行チェーンを記録しました。

緩和策

ユーザーは、メール添付ファイルを開く際や、未知の、または検証されていないソースから実行ファイルをダウンロードする際には注意を払うべきです。セキュリティソフトウェアのインストーラーは、正当性を確認してから実行する必要があります。また、組織は、V3 などのエンドポイントセキュリティ製品を最新バージョンに更新し、既知のマルウェア署名を検出するようにするべきです。

対応

不審な LNK ファイルや未承認の RegSvr32 活動が検出された場合、影響を受けたホストは直ちにネットワークから隔離されるべきです。対応者は %PUBLIC% and %LOCALAPPDATA% で未承認のスクリプト、DLL、または関連するアーティファクトを調べるべきです。XcLoader および Xctdoor に関連する指標について、もっと広範な環境全体のスキャンも実施されるべきです。

攻撃フロー

シミュレーション実行

前提条件: Telemetry & Baseline Pre-flight Check に合格していること。

理由: このセクションでは、検出ルールをトリガーするために設計された敵対者の技術 (TTP) の正確な実行を詳述しています。コマンドと説明は、特定された TTP を直接反映したものでなければならず、検出ロジックが期待する正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。

  • 攻撃の流れとコマンド: 攻撃者は、被害者のマシンで持続性を確立し、再起動後も生き残ることを目指しています。彼らは、ロックファイルの偽装の DLL (settings.Lock) を Microsoft.MicrosoftOffice365Hub パッケージのサブディレクトリにドロップします。検出を回避するために、 regsvr32.exe を使用してこのファイルをロードします。 regsvr32.exe がデジタル署名された Microsoft バイナリであるため、基本的なセキュリティ制御をバイパスすることが多いです。このコマンドは脅威インテリジェンス報告で特定されたパスを特定に狙い、Xctdoor バックドアを COM インターフェイスハイジャック経由で実行することを容易にします。

  • 回帰テストスクリプト:

    # Xctdoor の持続性検出用シミュレーションスクリプト
    # 注意: このスクリプトは実際のマルウェア実行を避けるため、ペイロードをシミュレートするダミーファイルを作成します。
    
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    # 1. ディレクトリ構造が存在しない場合は作成
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. ダミーの「悪意」のあるファイルを作成 (実際には DLL である可能性がある)
    # このシミュレーションでは安全のためゼロバイトファイルを使用
    New-Item -Path $targetFile -ItemType File -Force | Out-Null
    
    Write-Host "[+] ダミーペイロードが作成されました: $targetFile"
    
    # 3. 検出ルールをトリガーするために regsvr32 を実行
    Write-Host "[+] 検出をトリガーするために regsvr32 を実行中..."
    Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait
    
    Write-Host "[+] シミュレーション完了。SIEM での警告を確認してください。"
  • クリーンアップコマンド:

    # クリーンアップスクリプト
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "[+] シミュレーションファイルをクリーンアップしました。"
    } else {
        Write-Host "[!] 対象ファイルが見つからなかったため、クリーンアップするものはありません。"
    }