SOC Prime Bias: Critique

10 Aug 2026 17:02 UTC

Larva-26005 : Traçage de la Connexion de Xctdoor aux Attaques CRAT

Author Photo
SOC Prime Team linkedin icon Suivre
Larva-26005 : Traçage de la Connexion de Xctdoor aux Attaques CRAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

L’acteur de menace Larva-26005 distribue activement le logiciel malveillant Xctdoor aux utilisateurs en Corée du Sud. La campagne repose sur plusieurs méthodes de livraison, notamment les fichiers LNK malveillants, le phishing ciblé et les logiciels malveillants déguisés en logiciels de sécurité légitimes tels que Veraport et SoftCamp. Xctdoor fonctionne comme un cheval de Troie capable d’exécuter des commandes, de manipuler des fichiers et de voler des informations sensibles.

Enquête

ASEC a enquêté sur les liens entre l’activité actuelle de Larva-26005 et les précédentes campagnes de logiciels malveillants CRAT. L’analyse a révélé des routines d’obfuscation partagées, des chemins d’installation similaires dans les packages AppX, et des connexions avec le groupe Lazarus. Les chercheurs ont également documenté une chaîne d’exécution en plusieurs étapes impliquant des scripts VBS, BAT et PowerShell.

Atténuation

Les utilisateurs doivent rester prudents lors de l’ouverture de pièces jointes d’e-mail ou du téléchargement de fichiers exécutables provenant de sources inconnues ou non vérifiées. Les installateurs de logiciels de sécurité doivent être validés avant exécution pour s’assurer qu’ils sont légitimes. Les organisations doivent également maintenir leurs produits de sécurité des points de terminaison tels que V3 à jour avec les dernières versions pour détecter les signatures de logiciels malveillants connues.

Réponse

Si des fichiers LNK suspects ou non autorisés RegSvr32 sont détectés, l’hôte affecté doit être isolé immédiatement du réseau. Les intervenants doivent examiner %PUBLIC% and %LOCALAPPDATA% pour détecter des scripts, des DLLs, ou des artefacts non autorisés. Un balayage plus large à l’échelle de l’environnement doit également être effectué pour rechercher des indicateurs associés à XcLoader et Xctdoor.

Flux d’Attaque

Exécution de simulation

Prérequis : Le contrôle de pré-lancement de télémétrie et de référence doit avoir réussi.

Raison : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narrative d’attaque et commandes : L’adversaire cherche à établir une persistance sur la machine de la victime pour survivre aux redémarrages. Ils déposent une DLL malveillante déguisée en fichier de verrouillage (settings.Lock) dans un sous-répertoire du packages Microsoft.MicrosoftOffice365Hub . Pour échapper à la détection, ils utilisent regsvr32.exe pour charger ce fichier. Comme regsvr32.exe est un binaire Microsoft signé numériquement, il contourne souvent les contrôles de sécurité de base. La commande est conçue pour cibler spécifiquement le chemin identifié dans le rapport de renseignement sur les menaces, facilitant l’exécution de la porte dérobée Xctdoor via le détournement d’interface COM.

  • Script de test de régression :

    # Script de simulation pour la détection de persistance Xctdoor
    # Remarque : Ce script crée un fichier factice pour simuler la charge utile afin d'éviter l'exécution de malware réel.
    
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    # 1. Créez la structure de répertoire si elle n'existe pas
    if (!(Test-Path $targetDir)) {
        New-Item -Path $targetDir -ItemType Directory -Force | Out-Null
    }
    
    # 2. Créez un fichier "malveillant" factice (en réalité, ce serait une DLL)
    # Nous utilisons un fichier de zéro octet pour la sécurité dans cette simulation
    New-Item -Path $targetFile -ItemType File -Force | Out-Null
    
    Write-Host "[+] Charge utile factice créée à : $targetFile"
    
    # 3. Exécutez regsvr32 pour déclencher la règle de détection
    Write-Host "[+] Exécution de regsvr32 pour déclencher la détection..."
    Start-Process "regsvr32.exe" -ArgumentList "/s `"$targetFile`"" -Wait
    
    Write-Host "[+] Simulation terminée. Vérifiez les alertes dans le SIEM."
  • Commandes de nettoyage :

    # Script de nettoyage
    $targetDir = "$env:LOCALAPPDATAPackagesMicrosoft.MicrosoftOffice365Hub_8wekyb3d8bbweSettings"
    $targetFile = Join-Path $targetDir "settings.Lock"
    
    if (Test-Path $targetFile) {
        Remove-Item -Path $targetFile -Force
        Write-Host "[+] Fichier de simulation nettoyé."
    } else {
        Write-Host "[!] Fichier cible non trouvé, rien à nettoyer."
    }