SOC Prime Bias: High

02 Sep 2026 14:16 UTC

Ухильні техніки зловмисного програмного забезпечення для обходу захисту та збереження присутності

Author Photo
SOC Prime Team linkedin icon Стежити
Ухильні техніки зловмисного програмного забезпечення для обходу захисту та збереження присутності
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Нововиявлений бекдор під назвою MoiClient використовує декілька методів ухилення, включаючи DLL side-loading, використання вразливого драйвера (BYOVD) і обходу UAC на базі RPC, щоб скомпрометувати системи Windows. Шкідливе програмне забезпечення маскується під рахунок і використовує MoiXD Stealer для збирання даних браузера. Воно встановлює стійкість через розкладені завдання та намагається вимкнути встановлене програмне забезпечення безпеки.

Розслідування

AhnLab виявила бекдор MoiClient після аналізу його використання moimoi рядка під час експлуатації BYOVD. Розслідування простежило багатоступеневий ланцюг виконання, що починається з .Vhdx файлу, що містить легітимний переглядач PDF, який використовується для DLL side-loading. Дослідники також задокументували, як шкідливе програмне забезпечення експлуатує локальний RPC-інтерфейс AppInfo для досягнення підвищення привілеїв.

Пом’якшення

Організації повинні дотримуватись суворих політик підписання драйверів та контролювати системи для встановлення відомих вразливих драйверів. Обмеження виконання з %Public% and %LocalAppData% каталогів може ще більше зменшити доступну поверхню атаки. Команди безпеки повинні також контролювати незвичайну активність RPC, пов’язану з сервісом AppInfo, для виявлення можливих спроб обходу UAC.

Відповідь

Якщо виявлена активність MoiClient, відповідачі повинні негайно завершити підозрілі explorer.exe процеси і видалити зловмисні файли з %Public% and %LocalAppData%. Неавторизовані записи в Планувальнику завдань, що відповідають шаблону MicrosoftWindowsUpdateTask , також повинні бути видалені. Повне судово-медичне розслідування повинно підтвердити, що вторинні завади, такі як MoiXD Stealer, більше не знаходяться в пам’яті або на диску.

Потік атаки

Ми ще оновлюємо цю частину.

Виявлення

Можлива ручна інсталяція служби або драйвера для стійкості (через cmdline)

Команда SOC Prime
02 вересня 2026

Підозріле виконання з публічного профілю користувача (через process_creation)

Команда SOC Prime
02 вересня 2026

Можливий зловмисний файл з подвійним розширенням (через process_creation)

Команда SOC Prime
02 вересня 2026

Підозрілі файли в публічному профілі користувача (через file_event)

Команда SOC Prime
02 вересня 2026

Підозріле завдання, додане до розкладу (через audit)

Команда SOC Prime
02 вересня 2026

Виконання MoiClient програми defendnot для відключення Захисника Windows [Windows Powershell]

Правила SOC Prime AI
02 вересня 2026

Виявлення активності бекдора MoiClient [Windows Process Creation]

Правила SOC Prime AI
02 вересня 2026

Імітаційне виконання

Передумова: Повинен бути успішно пройдений тест телеметрії та базового довідника перед початком.

Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), розробленої для спрацювання правила виявлення. Команди та наратива МАЮТЬ безпосередньо відображати визначені TTP та спрямовані на генерацію саме тієї телеметрії, яку очікує логіка виявлення. Абстрактні або не пов’язані приклади можуть призвести до помилки діагностики.

  • Сценарій атаки та команди: Нападник отримав початковий доступ і намагається розгорнути бекдор MoiClient. Для уникнення виявлення зловмисник намагається приховати свою присутність, запускаючи призупинену копію explorer.exe для підготовки до вбудовування процесу. Одночасно, вони використовують легітимний Windows бінарний файл ComputerDefaults.exe для запуску інстанції PowerShell, намагаючись маскувати виконання зловмисного завантаження як рутинне завдання системної конфігурації.

  • Скрипт регресійного тестування:

    # Скрипт імітації для верифікації виявлення MoiClient
    # Примітка: Для імітації певних поведінок цей скрипт потребує прав адміністратора.
    
    Write-Host "[+] Початок імітації MoiClient..." -ForegroundColor Cyan
    
    # 1. Імітувати призупинений explorer.exe (T1055/T1055.003)
    Write-Host "[+] Імітація призупиненого explorer.exe..." -ForegroundColor Yellow
    Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue
    
    # 2. Імітувати підозрілу команду планувальника завдань (T1218)
    Write-Host "[+] Імітація підозрілої команди планувальника завдань..." -ForegroundColor Yellow
    # Примітка: Ми використовуємо cmd для виклику schtasks для імітації шаблона командного рядка
    Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden
    
    # 3. Імітувати спадкоємство PowerShell від ComputerDefaults.exe (T1218.013)
    Write-Host "[+] Імітація запуску PowerShell від ComputerDefaults.exe..." -ForegroundColor Yellow
    Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden
    
    Write-Host "[+] Команди імітації відправлені." -ForegroundColor Green
  • Команди очищення:

    # Скрипт очищення
    Write-Host "[+] Очищення артефактів імітації..." -ForegroundColor Cyan
    
    # Видалити підроблене завдання з розкладу
    schtasks /delete /tn 'FakeTask' /f 2>$null
    
    # Примітка: Призупинені процеси та створені інстанції є ефемерними або обробляються очищенням ОС.
    Write-Host "[+] Очищення завершено." -ForegroundColor Green