SynkLoader Combina Múltiplas Técnicas de Evasão e Entrega
Detection stack
- AIDR
- Alert
- ETL
- Query
Dentro do SynkLoader: Um Loader Repleto de Técnicas de Evasão
Resumo
SynkLoader é uma nova família de malware modular identificada que usa uma arquitetura em várias linguagens para complicar a detecção. O malware depende de um loader baseado em Python para implantar módulos residentes na memória para perfilamento de sistema, persistência e roubo de credenciais através de uma tela de bloqueio falsa do Windows. Ele também usa técnicas avançadas de evasão, incluindo carregamento de DLL na memória e criptografia personalizada ChaCha20 para comunicações C2.
Investigação
Pesquisadores descobriram o SynkLoader durante uma investigação de incidente e posteriormente construíram um emulador C2 para atrair os agentes de ameaça para um ambiente controlado. Fornecendo informações de sistema falsas, eles observaram a implantação de múltiplos módulos, incluindo componentes de persistência e phishing. Esta abordagem de dissimulação ativa permitiu aos analistas capturar uma grande parte das ferramentas do invasor e entender melhor seus protocolos de comunicação.
Mitigação
As organizações devem bloquear instaladores MSI não autorizados entregues a partir de armazenamento em nuvem pública e monitorar atividades suspeitas do PowerShell envolvendo comandos codificados. Recomenda-se controles rigorosos nas transferências de arquivos do Microsoft Teams e monitoramento de tarefas agendadas não autorizadas criadas por meio de interfaces COM. Soluções de EDR também devem detectar carregamento de DLL na memória e comportamento incomum de processos Python.
Resposta
Se atividade do SynkLoader for detectada, o host afetado deve ser isolado imediatamente para limitar o movimento lateral habilitado pelo módulo TrafficRedirector. Os respondedores devem realizar uma análise forense de memória para identificar componentes residentes e inspecionar tarefas agendadas ou manipulação de objetos COM para persistência. Logs de autenticação também devem ser revisados para identificar logins suspeitos após possível implantação do módulo PhishLocker.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Strings Suspeitas do PowerShell (via powershell)
Chamar Métodos .NET Suspeitos do PowerShell (via powershell)
Execução do Python de Pastas Suspeitas (via linha de comando)
Possível Enumeração de Sistema (via linha de comando)
Possível Enumeração ou Manipulação de Contas ou Grupos (via linha de comando)
Possíveis Indicadores de Ofuscação do PowerShell (via powershell)
Tarefa Agendada Suspeita (via auditoria)
IOCs (HashSha256) para detectar: SynkLoader: quando você joga tudo, menos a pia da cozinha
Detecção de Execução do SynkLoader Usando Loader Python [Criação de Processo do Windows]
Detecção de Execução do PowerShell na Memória Usando Valores Codificados em Hexadecimal [Windows PowerShell]
Detecção de Tela de Bloqueio Falsa do PhishLocker e Persistência de Tarefas Agendadas [Log de Eventos de Segurança do Microsoft Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Base de Referência deve ter sido aprovado.
Justificativa: Esta seção detalha a execução exata da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não-relacionados levarão a um diagnóstico incorreto.
-
Narrativa & Comandos de Ataque: Um adversário obteve acesso inicial e pretende executar uma carga útil de segunda fase inteiramente na memória para evitar deixar rastros no disco. Para evadir antivírus baseados em arquivos simples, eles usam o PowerShell
Invoke-Expression(conhecido comoiex) para executar uma string codificada em hexadecimal. Eles também tentam usar o método[System.Management.Automation.ScriptBlock]::Create, uma técnica mais avançada frequentemente usada por loaders sofisticados para executar blocos de código diretamente da memória. Estas ações são projetadas para acionar os padrões específicos de linha de comando monitorados pela regra de segurança. -
Script de Teste de Regressão:
# Script de Simulação: Disparo de Detecção de Execução na Memória Write-Host "[*] Iniciando Simulação de Validação de Detecção..." -ForegroundColor Cyan # 1. Disparo via padrão 'iex' (Invoke-Expression) Write-Host "[*] Executando Carga Útil via padrão 'iex'..." -ForegroundColor Yellow $hexPayload = "Write-Host 'ALARME: Detecção de execução na memória via IEX!'" $hexEncoded = [System.BitConverter]::ToString([System.Text.Encoding]::UTF8.GetBytes($hexPayload)).Replace("-", " ") # Simulando a execução da linha de comando que apareceria nos logs powershell.exe -Command "iex ([System.Text.Encoding]::UTF8.GetString([System.Convert]::FromHexString('$($hexEncoded.Replace(' ', ''))')))" Start-Sleep -Seconds 2 # 2. Disparo via padrão 'ScriptBlock::Create' Write-Host "[*] Executando Carga Útil via padrão 'ScriptBlock::Create'..." -ForegroundColor Yellow $cmd = "Write-Host 'ALARME: Detecção de execução na memória via ScriptBlock!'" powershell.exe -Command "& ([System.Management.Automation.ScriptBlock]::Create('$cmd'))" Write-Host "[*] Simulação Completa." -ForegroundColor Green -
Comandos de Limpeza:
# Nenhum artefato persistente é criado por esta simulação, pois é puramente na memória. # No entanto, limpamos o console para sinalizar a conclusão. Clear-Host Write-Host "[*] Limpeza Completa. Nenhum arquivo foi gravado no disco." -ForegroundColor Cyan