Коктейль Malware-as-a-Service: ErrTraffic, Cruciferra та ухиляння від EDR
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники використовують два сервіси «шкідливого програмного забезпечення як послуга» (MaaS), ErrTraffic і Cruciferra, для розповсюдження шкідливих файлів. ErrTraffic використовує заманливі соціальні інженерні трюки ClickFix, які доставляються через скомпрометовані сайти WordPress, щоб змусити користувачів запускати команди PowerShell. Cruciferra діє як вдосконалене завантажувальне програмне забезпечення, яке використовує вразливий драйвер через BYOVD для зупинки процесів EDR і AV на рівні ядра.
Розслідування
Група реагування на загрози eSentire виявила кампанії ClickFix від ErrTraffic у липні 2026 року. Розслідування виявило використання смарт-контрактів Polygon для розв’язання доменів C2 та ідентифікувало завантажувач Cruciferra, що використовує техніку процесового наповнення для впровадження крадія Remus. Дослідники також вивчали техніки хешування власних API та шифрування рядків шкідливого програмного забезпечення.
Пом’якшення наслідків
Організації повинні заблокувати вразливий DCRCVDrv.sys драйвер через свої EDR або AV платформи. Впровадження програми навчання з фішингу та безпеки (PSAT) може допомогти зменшити ефективність соціальної інженерії ClickFix. Впровадження рішення Next-Gen AV або EDR слід розглядати як мінімальний базовий рівень для захисту кінцевих точок від цих загроз.
Реагування
Якщо виявлено шкідливу активність, заражені пристрої слід негайно ізолювати для обмеження інфекції. Команди безпеки повинні моніторити підозрілі виконання PowerShell після взаємодії з веб-орієнтованими CAPTCHA чи BSOD пастками. Організації також повинні співпрацювати з 24/7 постачальником послуг виявлення та реагування (MDR) для швидкого полювання на загрози, обмеження та припинення.
Потік атаки
Ми ще працюємо над оновленням цієї частини.
Виявлення
Можливе зловживання Publicnode Ethereum як канал C2 (через dns_query)
Підозрілий запис RunMRU з логікою LOLBin (через registry_event)
Завантаження або вивантаження через Powershell (через cmdline)
IOC (HashSha256) для виявлення: Коктейль Malware-as-a-Service: ErrTraffic і Cruciferra – вбивця вашого EDR з 2025 року
IOC (HashSha1) для виявлення: Коктейль Malware-as-a-Service: ErrTraffic і Cruciferra – вбивця вашого EDR з 2025 року
IOC (HashMd5) для виявлення: Коктейль Malware-as-a-Service: ErrTraffic і Cruciferra – вбивця вашого EDR з 2025 року
Виявлення драйвера та DLL шкідливого програмного забезпечення Cruciferra [Windows Sysmon]
Виконання симуляції
Передумова: Перевірка телеметрії та базового рівня повинна бути пройдена.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та опис МАЮТЬ безпосередньо відображати ідентифіковані TTP та орієнтуватися на створення точної телеметрії, очікуваної за логікою виявлення. Абстрактні або непов’язані приклади призведуть до неправильного діагнозу.
-
Опис атаки та команди: Супротивник прагне розгорнути набір шкідливих програм Cruciferra. Спочатку вони розгортають перейменований або спеціально названий законний виконуваний файл (
ServiceModelReg.exe) у каталозі з можливістю записи. Вони розміщують шкідливу версіюmscoree.dllу тому ж каталозі, щоб викликати бічне завантаження DLL при виконанні. Нарешті, щоб вимкнути програмне забезпечення безпеки, вони намагаються завантажити вразливийDCRCVDrv.sysдрайвер у ядро. Ця послідовність призначена для встановлення стійкості, а потім для сліпоти захисника шляхом зупинки процесів EDR з рівня ядра. -
Скрипт регресійного тесту:
# Симуляція TTP Cruciferra $workDir = "$env:TEMPCruciferra_Sim" New-Item -ItemType Directory -Path $workDir -Force Set-Location $workDir Write-Host "[+] Створення змодельованих шкідливих файлів..." # Створення фіктивних файлів для імітації імен, націлених правилом New-Item -ItemType File -Name "ServiceModelReg.exe" -Force New-Item -ItemType File -Name "mscoree.dll" -Force New-Item -ItemType File -Name "DCRCVDrv.sys" -Force Write-Host "[+] Імітація бічного завантаження DLL (Image Load Event)..." # У реальному сценарії виконання EXE завантажило б DLL. # Для моделювання ми можемо використовувати сценарій для запуску події завантаження, якщо Sysmon стежить. # Оскільки ми не можемо легко «завантажити» фальшивий .sys без адміністраторських/воденського підпису, # ми використовуємо метод для запуску телеметрії 'Image Load' Sysmon. # Використовуючи PowerShell для моделювання телеметрії «Image Load» для драйвера # Примітка: це може вимагати прав адміністратора для фактичного завантаження драйвера, # але для тестування виявлення ми шукаємо подію Sysmon. # Ми зімітуємо завантаження через процес, що викликає ці імена. Write-Host "[+] Імітація завантаження драйвера та виконання виконуваного файлу..." # Примітка: Це симуляція телеметрії. # Щоб забезпечити захоплення цього Sysmon, ми спробуємо звернутися до них. Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden # Для цілей цього тесту ми припускаємо, що файли існують. # Щоб запустити специфічну логіку 'endswith', файли повинні бути присутніми. Write-Host "[!] Симуляція завершена. Перевірте ідентифікатор події Sysmon 7." -
Команди очищення:
# Очищення артефактів симуляції Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force Write-Host "[+] Очищення завершено."