Malware-as-a-Service-Cocktail: ErrTraffic, Cruciferra und EDR-Umgehung
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure nutzen zwei Malware-as-a-Service (MaaS)-Angebote, ErrTraffic und Cruciferra, um bösartige Nutzlasten zu verbreiten. ErrTraffic setzt auf ClickFix–Social-Engineering-Köder, die über kompromittierte WordPress-Seiten geliefert werden, um Benutzer zu täuschen, PowerShell-Befehle auszuführen. Cruciferra fungiert als erweiterter Loader, der einen anfälligen Treiber durch BYOVD missbraucht, um EDR- und AV-Prozesse auf Kernel-Ebene zu beenden.
Untersuchung
Die eSentire Threat Response Unit identifizierte ErrTraffic-generierte ClickFix-Kampagnen im Juli 2026. Die Untersuchung deckte die Verwendung von Polygon-Smart-Contracts zur Auflösung von C2-Domänen auf und identifizierte den Cruciferra-Loader, der Process Hollowing nutzt, um den Remus-Info-Stealer einzuschleusen. Forscher untersuchten auch die benutzerdefinierten API-Hashing- und Zeichenverschlüsselungstechniken der Malware.
Minderung
Organisationen sollten den anfälligen DCRCVDrv.sys Treiber über ihre EDR- oder AV-Plattformen blockieren. Die Implementierung eines Phishing- und Sicherheitsbewusstseins-Schulungsprogramms (PSAT) kann die Effektivität der ClickFix-Social-Engineering-Methode verringern. Der Einsatz einer Next-Gen AV- oder EDR-Lösung sollte als Mindestanforderung zum Schutz von Endpunkten gegen diese Bedrohungen betrachtet werden.
Reaktion
Wenn bösartige Aktivitäten festgestellt werden, sollten betroffene Hosts sofort isoliert werden, um die Infektion einzudämmen. Sicherheitsteams sollten auf verdächtige PowerShell-Ausführungen achten, die nach Interaktion mit webbasierten CAPTCHA- oder BSOD-Ködern erfolgen. Organisationen sollten außerdem mit einem 24/7 Managed Detection and Response (MDR)-Anbieter für schnelle Bedrohungserkennung, Eindämmung und Unterbrechung zusammenarbeiten.
Angriffsverlauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Möglicher Missbrauch von Publicnode Ethereum als C2-Kanal (via dns_query)
Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (via registry_event)
Herunterladen oder Hochladen über PowerShell (via cmdline)
IOCs (HashSha256) zur Erkennung: Malware-as-a-Service Cocktail: ErrTraffic und Cruciferra – Tötet Ihr EDR seit 2025
IOCs (HashSha1) zur Erkennung: Malware-as-a-Service Cocktail: ErrTraffic und Cruciferra – Tötet Ihr EDR seit 2025
IOCs (HashMd5) zur Erkennung: Malware-as-a-Service Cocktail: ErrTraffic und Cruciferra – Tötet Ihr EDR seit 2025
Cruciferra Malware-Treiber- und DLL-Erkennung [Windows Sysmon]
Simulation Execution
Voraussetzung: Der Telemetrie- und Baseline-Vorabcheck muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Gegnertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zur Fehldiagnose.
-
Angriffs-Narrative & Befehle: Der Gegner beabsichtigt die Bereitstellung der Cruciferra-Malware-Suite. Zuerst setzen sie eine umbenannte oder speziell benannte legitime ausführbare Datei (
ServiceModelReg.exe) in ein beschreibbares Verzeichnis ein. Sie platzieren eine bösartige Version vonmscoree.dllin demselben Verzeichnis, um bei der Ausführung das DLL-Sideloading zu triggern. Schließlich versuchen sie, um Sicherheitssoftware zu deaktivieren, den anfälligenDCRCVDrv.sysTreiber in den Kernel zu laden. Diese Sequenz ist darauf ausgelegt, Beständigkeit zu etablieren und anschließend den Verteidiger zu blenden, indem EDR-Prozesse vom Kernel-Level aus beendet werden. -
Regression Test Script:
# Simulation von Cruciferra TTPs $workDir = "$env:TEMPCruciferra_Sim" New-Item -ItemType Directory -Path $workDir -Force Set-Location $workDir Write-Host "[+] Simulierte bösartige Dateien werden erstellt..." # Erstellen von Dummy-Dateien, um die vom Regelwerk anvisierten Namen nachzuahmen New-Item -ItemType File -Name "ServiceModelReg.exe" -Force New-Item -ItemType File -Name "mscoree.dll" -Force New-Item -ItemType File -Name "DCRCVDrv.sys" -Force Write-Host "[+] Simuliertes DLL-Sideloading (Image Load Event)..." # In einem realen Szenario würde die Ausführung der EXE die DLL laden. # Für die Simulation verwenden wir ein Skript, um das Ladeereignis zu simulieren, wenn Sysmon überwacht. # Da es schwierig ist, eine gefälschte .sys ohne Admin-/Treiberzeichnung zu "laden", # verwenden wir eine Methode, um die Sysmon 'Image Load'-Telemetrie zu triggern. # Verwendung von PowerShell zur Simulation der 'Image Load'-Telemetrie für den Treiber # Hinweis: Dies kann Admin-Rechte erfordern, um tatsächlich einen Treiber zu laden, # aber für die Erkennungstests suchen wir nach dem Sysmon-Ereignis. # Wir werden die Ladung über einen Prozess simulieren, der diese Namen referenziert. Write-Host "[+] Simuliertes Treiberladen und Ausführung der Executable..." # Hinweis: Dies ist eine Simulation der Telemetrie. # Um sicherzustellen, dass Sysmon es erfasst, werden wir versuchen, auf sie zu verweisen. Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden # Für diesen Test nehmen wir an, dass die Dateien vorhanden sind. # Um die spezifische 'endswith'-Logik zu triggern, müssen die Dateien vorhanden sein. Write-Host "[!] Simulation abgeschlossen. Überprüfen Sie Sysmon Event ID 7." -
Bereinigungsbefehle:
# Bereinigung von Simulationsartefakten Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force Write-Host "[+] Bereinigung abgeschlossen."