PavinLoader verbreitet sich durch ClickFix und falsche Download-Locks
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
PavinLoader ist ein mehrstufiger .NET-Lader, der in verschiedenen Kampagnen beobachtet wurde, darunter ClickFix und gefälschte Software-Download-Operationen. Er stützt sich auf stark verschleierte DLLs, Missbrauch von MSBuild und EtherHiding über Blockchain-Infrastruktur, um Befehls- und Kontrolldetails abzurufen. Sein Hauptzweck ist es, sekundäre Nutzlasten wie Amatera Stealer zu liefern.
Untersuchung
Die Untersuchung identifizierte eine konsistente Infektionskette, die auf trojanisierte .NET-DLLs und den Missbrauch legitimer Windows-Dienstprogramme wie MSBuild aufbaut. Forscher dokumentierten, wie PavinLoader blockchainbasiertes EtherHiding einsetzt, um traditionelle Netzwerkdetektionen zu umgehen. Die Analyse der verschiedenen Stufen zeigte auch fortschrittliche Anti-Analyse-, Anti-Forensik- und benutzerdefinierte Verschleierungstechniken.
Minderung
Organisationen sollten verdächtige MSBuild-Aktivitäten und die Ausführung ungewöhnlicher .csproj or .bat Dateien überwachen. Strikte Anwendungssteuerung kann helfen, unautorisiertes DLL-Laden zu verhindern, während Netzwerküberwachung unerwartete Verbindungen zu Blockchain-RPC-Endpunkten erkennen sollte. Das Blockieren bekannter bösartiger TLDs wie .lat, .icu, und .shop kann ebenfalls die Gefährdung reduzieren.
Reaktion
Wenn PavinLoader-Aktivitäten festgestellt werden, sollten betroffene Hosts sofort isoliert werden, um eine seitliche Bewegung oder Datenexfiltration durch Amatera Stealer zu verhindern. Einsatzkräfte sollten Speicherforensik durchführen, um injizierten .NET-Code zu identifizieren und Systemeinstellungen für unautorisierte Änderungen überprüfen. Auch Netzwerkprotokolle sollten auf Verbindungen zu bekannten C2-Domains und blockchainbezogene RPC-Aktivitäten untersucht werden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
LOLBAS Conhost (via cmdline)
Verdächtige .NET-Methoden aus PowerShell aufrufen (via PowerShell)
Möglicher Telegram-Missbrauch als Befehls- und Kontrollkanal (via dns_query)
Mögliche IP-Abfrage-Domänenkommunikationsversuche (via dns)
Verdächtige Befehls- und Kontrollanfragen durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IOCs (HashSha256) zur Erkennung: Verfolgung von PavinLoader in ClickFix und gefälschten Download-Kampagnen
IOCs (SourceIP) zur Erkennung: Verfolgung von PavinLoader in ClickFix und gefälschten Download-Kampagnen
IOCs (DestinationIP) zur Erkennung: Verfolgung von PavinLoader in ClickFix und gefälschten Download-Kampagnen
PavinLoader-Ausführung mit MSBuild und obfuskiertem BAT erkennen [Windows-Prozesserstellung]
Ausführung der Simulation
Voraussetzung: Der Telemetrie- und Basiswert-Pre-flight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erklärungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unzusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner zielt darauf ab, PavinLoader durch eine „ClickFix“-Social-Engineering-Taktik einzusetzen. Um der Erkennung zu entgehen, laden sie eine bösartige Nutzlast herunter, die als Treiberaktualisierung getarnt ist. Sie platzieren ein Batch-Skript in einem gefälschten
ConexantVerzeichnis innerhalb vonAppData. Sie verwenden dannMSBuild.exeum dieses Batch-Skript auszuführen, indem sie den legitimen Microsoft-Compiler nutzen, um ihren obfuskierten Befehl auszuführen, wodurch einfache Ausführungsbeschränkungen umgangen und im Systemrauschen untergingen. -
Rückschritt-Testskript:
# PavinLoader-Simulationsskript $userProfile = $env:USERPROFILE $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7" $batFile = "$targetDirupdater_8219.cmd" # 1. Die nachgeahmte Verzeichnisstruktur erstellen New-Item -Path $targetDir -ItemType Directory -Force # 2. Die bösartige Batch-Datei erstellen (simuliert obfuskiertes Logik) "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii # 3. Indikator 3 auslösen: MSBuild, das die Batch-Datei ausführt Write-Host "[+] Indikator 3 simulieren: MSBuild-Ausführung..." Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait # 4. Indikator 4 auslösen: Kopflose conhost-Ausführung Write-Host "[+] Indikator 4 simulieren: Kopflose conhost-Ausführung..." Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched" -
Aufräumungsbefehle:
# Simulationsartefakte bereinigen $userProfile = $env:USERPROFILE $pathsToCleanup = @( "$userProfileAppDataLocalLogitech", "$userProfileAppDataLocalConexant" ) foreach ($path in $pathsToCleanup) { if (Test-Path $path) { Remove-Item -Path $path -Recurse -Force Write-Host "[+] Entfernt $path" } }