Larva-26005 : Traçage de la Connexion de Xctdoor aux Attaques CRAT
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’acteur de menace Larva-26005 distribue activement le logiciel malveillant Xctdoor aux utilisateurs en Corée du Sud. La campagne repose sur plusieurs méthodes de livraison, notamment les fichiers LNK malveillants, le phishing ciblé et les logiciels malveillants déguisés en logiciels de sécurité légitimes tels que Veraport et SoftCamp. Xctdoor fonctionne comme un cheval de Troie capable d’exécuter des commandes, de manipuler des fichiers et de voler des informations sensibles.
Enquête
ASEC a enquêté sur les liens entre l’activité actuelle de Larva-26005 et les précédentes campagnes de logiciels malveillants CRAT. L’analyse a révélé des routines d’obfuscation partagées, des chemins d’installation similaires dans les packages AppX, et des connexions avec le groupe Lazarus. Les chercheurs ont également documenté une chaîne d’exécution en plusieurs étapes impliquant des scripts VBS, BAT et PowerShell.
Atténuation
Les utilisateurs doivent rester prudents lors de l’ouverture de pièces jointes d’e-mail ou du téléchargement de fichiers exécutables provenant de sources inconnues ou non vérifiées. Les installateurs de logiciels de sécurité doivent être validés avant exécution pour s’assurer qu’ils sont légitimes. Les organisations doivent également maintenir leurs produits de sécurité des points de terminaison tels que V3 à jour avec les dernières versions pour détecter les signatures de logiciels malveillants connues.
Réponse
Si des fichiers LNK suspects ou non autorisés RegSvr32 sont détectés, l’hôte affecté doit être isolé immédiatement du réseau. Les intervenants doivent examiner %PUBLIC% and %LOCALAPPDATA% pour détecter des scripts, des DLLs, ou des artefacts non autorisés. Un balayage plus large à l’échelle de l’environnement doit également être effectué pour rechercher des indicateurs associés à XcLoader et Xctdoor.
Flux d’Attaque
Détections
Exploitation possible de serveur Web ou d’application Web [Windows] (via cmdline)
Proof of Value
LOLBAS WScript / CScript (via process_creation)
Proof of Value
Exécution suspecte depuis le profil utilisateur public (via process_creation)
Proof of Value
Chaînes PowerShell suspectes (via powershell)
Proof of Value
Appeler des méthodes .NET suspectes depuis PowerShell (via powershell)
Proof of Value
Fichiers suspects dans le profil utilisateur public (via file_event)
Proof of Value
IOCs (HashMd5) pour détecter : Analyse de la connexion entre Xctdoor et les cas d’attaque CRAT passés (Larva-26005)
Proof of Value
Exécution de Xctdoor avec Regsvr32 pour la persistance [Création de processus Windows]
Proof of Value
Indicateurs VBS et PowerShell de Xctdoor et XcLoader [Événement du registre Windows]
Proof of Value
Exécution de simulation
Prérequis : Le contrôle de pré-lancement de télémétrie et de référence doit avoir réussi.
Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narrative d’attaque et commandes : L’adversaire cherche à établir une persistance sur la machine de la victime pour survivre aux redémarrages. Ils déposent une DLL malveillante déguisée en fichier de verrouillage (
settings.Lock) dans un sous-répertoire dupackages Microsoft.MicrosoftOffice365Hub. Pour échapper à la détection, ils utilisentregsvr32.exepour charger ce fichier. Commeregsvr32.exeest un binaire Microsoft signé numériquement, il contourne souvent les contrôles de sécurité de base. La commande est conçue pour cibler spécifiquement le chemin identifié dans le rapport de renseignement sur les menaces, facilitant l’exécution de la porte dérobée Xctdoor via le détournement d’interface COM. -
Script de test de régression :
# Script de simulation pour la détection de persistance Xctdoor # Remarque : Ce script crée un fichier factice pour simuler la charge utile afin d'éviter l'exécution de malware réel. $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" # 1. Créez la structure de répertoire si elle n'existe pas if (!(Test-Path $targetDir)) { New-Item -Path $targetDir -ItemType Directory -Force | Out-Null } # 2. Créez un fichier "malveillant" factice (en réalité, ce serait une DLL) # Nous utilisons un fichier de zéro octet pour la sécurité dans cette simulation New-Item -Path $targetFile -ItemType File -Force | Out-Null Write-Host "[+] Charge utile factice créée à : $targetFile" # 3. Exécutez regsvr32 pour déclencher la règle de détection Write-Host "[+] Exécution de regsvr32 pour déclencher la détection..." Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait Write-Host "[+] Simulation terminée. Vérifiez les alertes dans le SIEM." -
Commandes de nettoyage :
# Script de nettoyage $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings" $targetFile = Join-Path $targetDir "settings.Lock" if (Test-Path $targetFile) { Remove-Item -Path $targetFile -Force Write-Host "[+] Fichier de simulation nettoyé." } else { Write-Host "[!] Fichier cible non trouvé, rien à nettoyer." }