Grandoreiroは新しいDLLサイドローディング手法でメキシコを標的に
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
長期間続いているブラジルのバンキングトロイの木馬であるGrandoreiroが、新たにメキシコのユーザーを主な標的とするキャンペーンを開始しました。攻撃者は正規のDuplicate Files Finderアプリケーションを悪用してDLLサイドローディングを行い、悪質なコードを実行します。このマルウェアは、セキュリティ環境を回避するために設計された広範な解析およびサンドボックス回避機能も含んでいます。
調査
調査は、デコイファイルおよび悪質なDLLサイドローディングチェーンを含むZIPアーカイブに焦点を当てました。研究者は、2008年からの正規の親アプリケーションと2026年にコンパイルされた悪質なインプラントのPEコンパイルタイムスタンプの明確な不一致を確認しました。また、アナリストはマルウェアが使用するカスタムBase64およびXORベースの文字列難読化ルーチンを解読しました。
軽減策
防御者は、Duplicate Files Finderを含む正規のバイナリが同じディレクトリから予期しないDLLをロードしていないか監視するべきです。プロセスホローイングおよび疑わしいGUI抑制を検出できるEDR/XDRソリューションが推奨されます。また、組織はGoogleのDoHサービスへの無許可のDNS-over-HTTPSリクエストにも注意を払うべきです。
対応策
Grandoreiroの活動が検知された場合、TCPポート6432を介したC2通信を妨げるために、影響を受けたホストを直ちに隔離する必要があります。レスポンダーは、第二段階のペイロードの復号化を特定するためにメモリフォレンジックスを実施するべきです。システムの稼働時間やインストールされたソフトウェアを確認して、サンドボックス回避チェックの痕跡を探る必要があります。
攻撃の流れ
この部分はまだ更新中です。
検出
試行された可能性のあるIPルックアップドメイン通信(DNS経由)
DoHおよびDNSコマンド&コントロールチャネル(プロキシ経由)
検出するためのIOC(HashSha256):Grandoreiro北へ進出:ブラジルからメキシコへの新しいDLLサイドローディングキャンペーン
検出するためのIOC(HashMd5):Grandoreiro北へ進出:ブラジルからメキシコへの新しいDLLサイドローディングキャンペーン
Grandoreiroマルウェアのアンチ解析技術の検出 [Windowsプロセス生成]
Duplicate Files FinderアプリケーションによるDLLサイドローディング [Windowsイメージロード]
シミュレーション実行
前提条件:テレメトリとベースラインのプリフライトチェックが通過していること。
根拠:このセクションは、検出ルールを引き起こすよう設計されたアドバーサリ技術(TTP)の正確な実行を詳細に述べています。コマンドと説明は、識別されたTTPを直接反映し、検出ロジックで期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診を引き起こします。
-
攻撃の物語とコマンド: 敵対者は、サンドボックス内で分析されていないことを確認するために環境キーピングを実行しています。まず、システムの稼働時間をチェックして、新たに戻されたVMスナップショットを検出しようとします。次に、一般的なユーザーアプリケーションショートカット(例:
chrome.lnk)の存在を確認して、「実際の」ユーザー環境であることを確認します。最後に、デバッグツール(例:procmon.exe)が存在し、アクティブな監視が行われていないことを確認します。ルールをトリガーするために、これらの文字列を正確にシミュレートするコマンドを実行します。 -
リグレッションテストスクリプト:
# Grandoreiroアンチ解析行動のシミュレーション Write-Host "[+] アンチ解析シミュレーションを開始しています..." -ForegroundColor Cyan # 1. 稼働時間チェックのシミュレーション (選択 1) Write-Host "[*] 稼働時間チェックをシミュレーションしています..." Start-Process cmd.exe -ArgumentList "/c echo システムの稼働時間をチェック中..." -WindowStyle Hidden # 2. ショートカット存在チェックのシミュレーション (選択 2 & 3) # 'AND'条件をトリガーするためには:(選択2 AND 選択3) # .lnkファイルとデバッグツール名を含むコマンドラインが必要です。 Write-Host "[*] ショートカットとデバッガ検出をシミュレーションしています..." Start-Process cmd.exe -ArgumentList "/c echo chrome.lnkとprocmon.exeを検索中" -WindowStyle Hidden # 3. デバッガ実行のシミュレーション (選択 3) Write-Host "[*] デバッガの直接実行をシミュレーションしています..." # 注意:'calc.exe'を使用しますが、検出トリガーをシミュレートするためにコマンドライン内に文字列を渡します Start-Process cmd.exe -ArgumentList "/c echo Wireshark.exeシミュレーションを実行中" -WindowStyle Hidden Write-Host "[+] シミュレーション完了。SIEMでアラートを確認してください。" -ForegroundColor Green -
クリーンアップコマンド:
# このシミュレーションによって永続的なアーティファクトは作成されませんが、 # クリーンさを保つためにコマンド履歴を消去します。 Clear-History Write-Host "[+] クリーンアップ完了。" -ForegroundColor Cyan