SOC Prime Bias: High

26 Aug 2026 06:46 UTC

Grandoreiro націлюється на Мексику з новою технікою DLL sideloading

Author Photo
SOC Prime Team linkedin icon Стежити
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Grandoreiro, троян для банківських операцій, що працює в Бразилії протягом тривалого часу, розпочав нову кампанію, основною метою якої є користувачі в Мексиці. Атакувальники зловживають легітимним додатком Duplicate Files Finder для завантаження DLL для виконання шкідливого коду. Шкідливе програмне забезпечення також має розширені можливості антианалізу та обходу пісочниць, призначені для захисту від виявлення у безпековому середовищі.

Розслідування

Розслідування було зосереджене на ZIP-архіві, що містив файли-приманки та ланцюг завантаження шкідливих DLL. Дослідники виявили явну невідповідність між тимчасовими мітками компіляції PE легітимного батьківського додатку з 2008 року та шкідливого впровадження, зібраного у 2026 році. Аналітики також розкодували індивідуальну процедуру обфускації рядків на основі Base64 та XOR, використану шкідливим програмним забезпеченням.

Пом’якшення

Захисники повинні контролювати легітимні бінарні файли, включаючи Duplicate Files Finder, які завантажують неочікувані DLL з тієї ж директорії. Рішення EDR/XDR, здатні виявляти процеси hollowing та підозріле пригнічення GUI, рекомендуються. Організації також повинні стежити за несанкціонованими запитами DNS-over-HTTPS до сервісу DoH Google.

Реагування

Якщо зафіксовано активність Grandoreiro, уражений хост слід негайно ізолювати, щоб припинити керуючу комунікацію через TCP порт 6432. Відповідальні особи повинні виконати форензику пам’яті, щоб ідентифікувати розшифрований другий етап навантаження. Час активності системи та встановлене програмне забезпечення також слід перевірити на наявність перевірок на обходження пісочниць.

Потік Атаки

Ми ще оновлюємо цю частину.

Виявлення

Можлива спроба IP-вигляду доменів через (dns)

Команда SOC Prime
25 серпня 2026

DoH та DNS канал команд і управління (через проксі)

Команда SOC Prime
21 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Grandoreiro йде на північ: З Бразилії в Мексику з новою кампанією DLL-завантаження

Правила SOC Prime AI
21 серпня 2026

Індикатори компрометації (HashMd5) для виявлення: Grandoreiro йде на північ: З Бразилії в Мексику з новою кампанією DLL-завантаження

Правила SOC Prime AI
21 серпня 2026

Виявлення технік антианалізу шкідливого ПЗ Grandoreiro [Створення процесу Windows]

Правила SOC Prime AI
21 серпня 2026

Завантаження DLL через додаток Duplicate Files Finder [Завантаження зображення Windows]

Правила SOC Prime AI
21 серпня 2026

Виконання імітації

Попередня умова: Перевірка телеметрії та базового рівня повинна бути пройдена.

Обґрунтування: У цьому розділі детально описано точне виконання техніки супротивника (TTP), розробленої для спрацьовування правила виявлення. Команди та розповідь МАЮТЬ безпосередньо відображати ідентифіковані TTP та ставити за мету генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади приведуть до неправильного діагностування.

  • Сценарій атаки та команди: Супротивник виконує ключування середовища, щоб переконатися, що їх не аналізують у пісочниці. Спочатку вони намагаються перевірити час активності системи, щоб виявити свіжо відновлені знімки VM. По-друге, вони перевіряють наявність звичних ярликів користувацьких додатків (наприклад, chrome.lnk), щоб підтвердити “реальність” користувацького середовища. Нарешті, вони сканують на наявність інструментів відлагодження (наприклад, procmon.exe), щоб переконатися, що активний моніторинг не відбувається. Для спрацьовування правила, ми виконаємо команди, які імітують ці точні рядки.

  • Скрипт тестування регресій:

    # Імітація поведінки антианалізу Grandoreiro
    
    Write-Host "[+] Початок імітації антианалізу..." -ForegroundColor Cyan
    
    # 1. Імітація перевірки часу роботи (Вибір 1)
    Write-Host "[*] Імітація перевірки часу роботи системи..."
    Start-Process cmd.exe -ArgumentList "/c echo Перевірочка часу активності системи..." -WindowStyle Hidden
    
    # 2. Імітація перевірки наявності ярликів (Вибір 2 & 3)
    # Щоб викликати умову 'AND': (вибір2 І вибір3)
    # Нам потрібна командна лінія, що містить файл .lnk І назву інструмента відлагодження.
    Write-Host "[*] Імітація виявлення ярликів і відлагоджувача..."
    Start-Process cmd.exe -ArgumentList "/c echo Пошук chrome.lnk та procmon.exe" -WindowStyle Hidden
    
    # 3. Імітація виконання відлагоджувача (Вибір 3)
    Write-Host "[*] Імітація прямого виконання відлагоджувача..."
    # Примітка: Ми використовуємо 'calc.exe', але передаємо рядок у командній лінії для симуляції спрацьовування детектору
    Start-Process cmd.exe -ArgumentList "/c echo Виконання моделювання Wireshark.exe" -WindowStyle Hidden
    
    Write-Host "[+] Імітацію завершено. Перевірте SIEM на наявність попереджень." -ForegroundColor Green
  • Команди очищення:

    # Ця симуляція не створює стійких артефактів, 
    # але ми очищаємо історію команд для чистоти.
    Clear-History
    Write-Host "[+] Очищення завершено." -ForegroundColor Cyan