SynkLoader kombiniert mehrere Verschleierungs- und Zustellungstechniken
Detection stack
- AIDR
- Alert
- ETL
- Query
Inside SynkLoader: Ein Loader voller Ausweichtechniken
Zusammenfassung
SynkLoader ist eine neu identifizierte modulare Malware-Familie, die eine mehrsprachige Architektur nutzt, um die Erkennung zu erschweren. Die Malware verlässt sich auf einen Python-basierten Loader, um speicherresidente Module für Systemprofilierung, Persistenz und Anmeldeinformationsdiebstahl über einen gefälschten Windows-Sperrbildschirm bereitzustellen. Sie verwendet auch fortschrittliche Ausweichtechniken wie das Laden von DLLs im Speicher und kundenspezifische ChaCha20-Verschlüsselung für C2-Kommunikation.
Untersuchung
Forscher entdeckten SynkLoader während einer Vorfalluntersuchung und entwickelten später einen C2-Emulator, um die Angreifer in eine kontrollierte Umgebung zu locken. Durch die Bereitstellung gefälschter Systeminformationen beobachteten sie die Bereitstellung mehrerer Module, einschließlich Persistenz- und Phishing-Komponenten. Dieser aktive Täuschungsansatz ermöglichte es Analysten, einen großen Teil des Werkzeugkastens des Angreifers zu erfassen und seine Kommunikationsprotokolle besser zu verstehen.
Minderung
Organisationen sollten nicht autorisierte MSI-Installer, die aus öffentlichem Cloud-Speicher geliefert werden, blockieren und verdächtige PowerShell-Aktivitäten, die codierte Befehle beinhalten, überwachen. Strikte Kontrollen beim Herunterladen von Microsoft Teams-Dateien und das Überwachen von nicht autorisierten geplanten Aufgaben, die über COM-Schnittstellen erstellt werden, sind ratsam. EDR-Lösungen sollten auch das Laden von DLLs im Speicher und ungewöhnliches Python-Prozessverhalten erkennen.
Reaktion
Wenn SynkLoader-Aktivität erkannt wird, sollte der betroffene Host sofort isoliert werden, um die seitwärts Bewegungen, die durch das TrafficRedirector-Modul ermöglicht werden, zu begrenzen. Einsatzkräfte sollten Speicherforensik durchführen, um residente Komponenten zu identifizieren und geplante Aufgaben oder Manipulationen von COM-Objekten zur Persistenz zu überprüfen. Authentifizierungsprotokolle sollten auch auf verdächtige Anmeldungen überprüft werden, die möglicherweise nach der Bereitstellung des PhishLocker-Moduls aufgetreten sind.
Angriffsfluss
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige Powershell-Strings (via powershell)
Aufruf verdächtiger .NET-Methoden von Powershell (via powershell)
Python-Ausführung aus verdächtigen Ordnern (via cmdline)
Mögliche System-Aufzählung (via cmdline)
Mögliche Konto- oder Gruppen-Aufzählung / -Manipulation (via cmdline)
Mögliche Powershell-Obfuskationsindikatoren (via powershell)
Verdächtige geplante Aufgabe (via audit)
IOCs (HashSha256) zur Erkennung: SynkLoader: wenn Sie alles außer der Küchenspüle einwerfen
Erkennung der SynkLoader-Ausführung mit Python Loader [Windows-Prozess-Erstellung]
Erkennung der Ausführung von In-Memory-PowerShell mit hex-kodierten Werten [Windows Powershell]
Erkennung von PhishLocker Fake-Sperrbildschirm und geplanter Aufgabenpersistenz [Microsoft Windows Sicherheitsereignisprotokoll]
Simulation-Ausführung
Voraussetzung: Die Telemetrie- & Basislinien-Preflight-Überprüfung muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählnachrichten MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungsmethode erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Ein Angreifer hat sich initialen Zugang verschafft und beabsichtigt, eine zweitstufige Payload vollständig im Speicher auszuführen, um keine Spuren auf der Festplatte zu hinterlassen. Um einfache dateibasierte AV zu umgehen, verwenden sie PowerShells
Invoke-Expression(alias alsiex) um eine hex-kodierte Zeichenkette auszuführen. Sie versuchen auch, die[System.Management.Automation.ScriptBlock]::CreateMethode zu verwenden, eine fortgeschrittenere Technik, die häufig von anspruchsvollen Loadern verwendet wird, um Code-Blöcke direkt aus dem Speicher auszuführen. Diese Aktionen sollen die spezifischen Befehlszeilenmuster auslösen, die von der Sicherheitsregel überwacht werden. -
Regressionstest-Skript:
# Simulationsskript: Erkennung der In-Memory-Ausführung auslösen Write-Host "[*] Starten der Erkennungsvalidierungssimulation..." -ForegroundColor Cyan # 1. Auslösen über 'iex' (Invoke-Expression) Write-Host "[*] Payload via 'iex'-Muster ausführen..." -ForegroundColor Yellow $hexPayload = "Write-Host 'ALARM: In-Memory-Ausführung über IEX erkannt!'" $hexEncoded = [System.BitConverter]::ToString([System.Text.Encoding]::UTF8.GetBytes($hexPayload)).Replace("-", " ") # Simulierung der Befehlszeilenausführung, die in den Protokollen erscheinen würde powershell.exe -Command "iex ([System.Text.Encoding]::UTF8.GetString([System.Convert]::FromHexString('$($hexEncoded.Replace(' ', ''))')))" Start-Sleep -Seconds 2 # 2. Auslösen über 'ScriptBlock::Create'-Muster Write-Host "[*] Payload via 'ScriptBlock::Create'-Muster ausführen..." -ForegroundColor Yellow $cmd = "Write-Host 'ALARM: In-Memory-Ausführung über ScriptBlock erkannt!'" powershell.exe -Command "& ([System.Management.Automation.ScriptBlock]::Create('$cmd'))" Write-Host "[*] Simulation abgeschlossen." -ForegroundColor Green -
Bereinigungskommandos:
# Bei dieser Simulation werden keine persistenten Artefakte erstellt, da sie rein im Speicher erfolgt. # Wir leeren jedoch die Konsole, um den Abschluss zu signalisieren. Clear-Host Write-Host "[*] Bereinigung abgeschlossen. Es wurden keine Dateien auf die Festplatte geschrieben." -ForegroundColor Cyan