PavinLoader se Espalha por Meio de ClickFix e Iscas de Download Falsas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
PavinLoader é um loader .NET multiestágio observado em várias campanhas, incluindo ClickFix e operações falsas de download de software. Ele depende de DLLs pesadamente ofuscadas, abuso de MSBuild e EtherHiding através de infraestrutura blockchain para recuperar detalhes de comando e controle. Seu principal propósito é entregar cargas secundárias como o Amatera Stealer.
Investigação
A investigação identificou uma cadeia de infecção consistente construída em torno de DLLs .NET trojanizadas e abuso de utilitários legítimos do Windows, como MSBuild. Pesquisadores documentaram como o PavinLoader usa o EtherHiding baseado em blockchain para evitar a detecção tradicional de rede. A análise dos vários estágios também revelou técnicas avançadas de anti-análise, antiforense e ofuscação personalizada.
Mitigação
As organizações devem monitorar atividades suspeitas do MSBuild e execução de .csproj or .bat arquivos incomuns. O controle estrito de aplicações pode ajudar a prevenir o carregamento não autorizado de DLLs, enquanto o monitoramento de rede deve detectar conexões inesperadas com endpoints RPC de blockchain. Bloquear TLDs maliciosos conhecidos como .lat, .icu, e .shop também pode reduzir a exposição.
Resposta
Se atividade do PavinLoader for detectada, os hosts afetados devem ser isolados imediatamente para prevenir movimento lateral ou exfiltração de dados pelo Amatera Stealer. Os respondedores devem realizar forense de memória para identificar código .NET injetado e revisar as configurações de proxy do sistema para alterações não autorizadas. Logs de rede também devem ser examinados para conexões com domínios C2 conhecidos e atividade RPC relacionada a blockchain.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
LOLBAS Conhost (via linha de comando)
Chamar Métodos .NET Suspeitos a partir do Powershell (via powershell)
Possível Abuso do Telegram Como Canal de Comando e Controle (via dns_query)
Possível Tentativa de Comunicação de Domínio de Consulta de IP (via dns)
Comando e Controle Suspeito por Pedido de DNS de Domínio de Primeiro Nível (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Rastreando PavinLoader nas campanhas ClickFix e de download falso
IOCs (SourceIP) para detectar: Rastreando PavinLoader nas campanhas ClickFix e de download falso
IOCs (DestinationIP) para detectar: Rastreando PavinLoader nas campanhas ClickFix e de download falso
Detectar Execução do PavinLoader Usando MSBuild e BAT Ofuscado [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: Verificação de Pré-voo de Telemetria & Baseline deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar exatamente a telemetria esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa e Comandos do Ataque: O adversário pretende implantar PavinLoader usando uma tática de engenharia social “ClickFix”. Para evadir a detecção, eles baixam uma carga útil maliciosa disfarçada como uma atualização de driver. Eles colocam um script de lote em um falso
diretório Conexant dentro deAppDataAppData. Em seguida, usamMSBuild.exepara executar este script de lote, aproveitando o compilador legítimo da Microsoft para executar seus comandos ofuscados, assim evitando restrições simples de execução e se misturando ao ruído do sistema. -
Script de Teste de Regressão:
# Script de Simulação do PavinLoader $userProfile = $env:USERPROFILE $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7" $batFile = "$targetDirupdater_8219.cmd" # 1. Crie a estrutura de diretório mascarada New-Item -Path $targetDir -ItemType Directory -Force # 2. Crie o arquivo de lote malicioso (simulando lógica ofuscada) "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii # 3. Acione o Indicador 3: MSBuild executando o arquivo de lote Write-Host "[+] Simulando Indicador 3: execução MSBuild..." Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait # 4. Acione o Indicador 4: execução headless conhost Write-Host "[+] Simulando Indicador 4: execução headless conhost..." Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched" -
Comandos de Limpeza:
# Limpar Artefatos de Simulação $userProfile = $env:USERPROFILE $pathsToCleanup = @( "$userProfileAppDataLocalLogitech", "$userProfileAppDataLocalConexant" ) foreach ($path in $pathsToCleanup) { if (Test-Path $path) { Remove-Item -Path $path -Recurse -Force Write-Host "[+] Removido $path" } }