SOC Prime Bias: Critical

21 Aug 2026 16:17 UTC

Коктейль Malware-as-a-Service: ErrTraffic, Cruciferra та ухиляння від EDR

Author Photo
SOC Prime Team linkedin icon Стежити
Коктейль Malware-as-a-Service: ErrTraffic, Cruciferra та ухиляння від EDR
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники використовують два сервіси «шкідливого програмного забезпечення як послуга» (MaaS), ErrTraffic і Cruciferra, для розповсюдження шкідливих файлів. ErrTraffic використовує заманливі соціальні інженерні трюки ClickFix, які доставляються через скомпрометовані сайти WordPress, щоб змусити користувачів запускати команди PowerShell. Cruciferra діє як вдосконалене завантажувальне програмне забезпечення, яке використовує вразливий драйвер через BYOVD для зупинки процесів EDR і AV на рівні ядра.

Розслідування

Група реагування на загрози eSentire виявила кампанії ClickFix від ErrTraffic у липні 2026 року. Розслідування виявило використання смарт-контрактів Polygon для розв’язання доменів C2 та ідентифікувало завантажувач Cruciferra, що використовує техніку процесового наповнення для впровадження крадія Remus. Дослідники також вивчали техніки хешування власних API та шифрування рядків шкідливого програмного забезпечення.

Пом’якшення наслідків

Організації повинні заблокувати вразливий DCRCVDrv.sys драйвер через свої EDR або AV платформи. Впровадження програми навчання з фішингу та безпеки (PSAT) може допомогти зменшити ефективність соціальної інженерії ClickFix. Впровадження рішення Next-Gen AV або EDR слід розглядати як мінімальний базовий рівень для захисту кінцевих точок від цих загроз.

Реагування

Якщо виявлено шкідливу активність, заражені пристрої слід негайно ізолювати для обмеження інфекції. Команди безпеки повинні моніторити підозрілі виконання PowerShell після взаємодії з веб-орієнтованими CAPTCHA чи BSOD пастками. Організації також повинні співпрацювати з 24/7 постачальником послуг виявлення та реагування (MDR) для швидкого полювання на загрози, обмеження та припинення.

Потік атаки

Ми ще працюємо над оновленням цієї частини.

Виявлення

Можливе зловживання Publicnode Ethereum як канал C2 (через dns_query)

Команда SOC Prime
20 серпня 2026

Підозрілий запис RunMRU з логікою LOLBin (через registry_event)

Команда SOC Prime
20 серпня 2026

Завантаження або вивантаження через Powershell (через cmdline)

Команда SOC Prime
20 серпня 2026

IOC (HashSha256) для виявлення: Коктейль Malware-as-a-Service: ErrTraffic і Cruciferra – вбивця вашого EDR з 2025 року

Правила SOC Prime AI
20 серпня 2026

IOC (HashSha1) для виявлення: Коктейль Malware-as-a-Service: ErrTraffic і Cruciferra – вбивця вашого EDR з 2025 року

Правила SOC Prime AI
20 серпня 2026

IOC (HashMd5) для виявлення: Коктейль Malware-as-a-Service: ErrTraffic і Cruciferra – вбивця вашого EDR з 2025 року

Правила SOC Prime AI
20 серпня 2026

Виявлення драйвера та DLL шкідливого програмного забезпечення Cruciferra [Windows Sysmon]

Правила SOC Prime AI
20 серпня 2026

Виконання симуляції

Передумова: Перевірка телеметрії та базового рівня повинна бути пройдена.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та опис МАЮТЬ безпосередньо відображати ідентифіковані TTP та орієнтуватися на створення точної телеметрії, очікуваної за логікою виявлення. Абстрактні або непов’язані приклади призведуть до неправильного діагнозу.

  • Опис атаки та команди: Супротивник прагне розгорнути набір шкідливих програм Cruciferra. Спочатку вони розгортають перейменований або спеціально названий законний виконуваний файл (ServiceModelReg.exe) у каталозі з можливістю записи. Вони розміщують шкідливу версію mscoree.dll у тому ж каталозі, щоб викликати бічне завантаження DLL при виконанні. Нарешті, щоб вимкнути програмне забезпечення безпеки, вони намагаються завантажити вразливий DCRCVDrv.sys драйвер у ядро. Ця послідовність призначена для встановлення стійкості, а потім для сліпоти захисника шляхом зупинки процесів EDR з рівня ядра.

  • Скрипт регресійного тесту:

    # Симуляція TTP Cruciferra
    $workDir = "$env:TEMPCruciferra_Sim"
    New-Item -ItemType Directory -Path $workDir -Force
    Set-Location $workDir
    
    Write-Host "[+] Створення змодельованих шкідливих файлів..."
    # Створення фіктивних файлів для імітації імен, націлених правилом
    New-Item -ItemType File -Name "ServiceModelReg.exe" -Force
    New-Item -ItemType File -Name "mscoree.dll" -Force
    New-Item -ItemType File -Name "DCRCVDrv.sys" -Force
    
    Write-Host "[+] Імітація бічного завантаження DLL (Image Load Event)..."
    # У реальному сценарії виконання EXE завантажило б DLL.
    # Для моделювання ми можемо використовувати сценарій для запуску події завантаження, якщо Sysmon стежить.
    # Оскільки ми не можемо легко «завантажити» фальшивий .sys без адміністраторських/воденського підпису,
    # ми використовуємо метод для запуску телеметрії 'Image Load' Sysmon.
    
    # Використовуючи PowerShell для моделювання телеметрії «Image Load» для драйвера
    # Примітка: це може вимагати прав адміністратора для фактичного завантаження драйвера,
    # але для тестування виявлення ми шукаємо подію Sysmon.
    # Ми зімітуємо завантаження через процес, що викликає ці імена.
    
    Write-Host "[+] Імітація завантаження драйвера та виконання виконуваного файлу..."
    # Примітка: Це симуляція телеметрії.
    # Щоб забезпечити захоплення цього Sysmon, ми спробуємо звернутися до них.
    Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden
    
    # Для цілей цього тесту ми припускаємо, що файли існують.
    # Щоб запустити специфічну логіку 'endswith', файли повинні бути присутніми.
    Write-Host "[!] Симуляція завершена. Перевірте ідентифікатор події Sysmon 7."
  • Команди очищення:

    # Очищення артефактів симуляції
    Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force
    Write-Host "[+] Очищення завершено."