Técnicas de Malware Evasivo para Eludir Defensas y Mantener Persistencia
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Un backdoor recién identificado llamado MoiClient utiliza múltiples técnicas de evasión, incluyendo la carga lateral de DLL, la introducción de su propio controlador vulnerable (BYOVD), y el bypass de UAC basado en RPC, para comprometer sistemas Windows. El malware se hace pasar por una factura y despliega el MoiXD Stealer para recopilar datos del navegador. Establece persistencia a través de tareas programadas e intenta desactivar el software de seguridad instalado.
Investigación
AhnLab identificó el backdoor MoiClient después de analizar su uso de la moimoi cadena durante la explotación de BYOVD. La investigación rastreó una cadena de ejecución en múltiples etapas que comienza con un .Vhdx archivo que contiene un visor de PDF legítimo usado indebidamente para la carga lateral de DLL. Los investigadores también documentaron cómo el malware explota la interfaz local de RPC de AppInfo para lograr la escalación de privilegios.
Mitigación
Las organizaciones deben imponer políticas estrictas de firma de controladores y monitorear sistemas para la instalación de controladores vulnerables conocidos. Restringir la ejecución desde %Public% and %LocalAppData% los directorios puede reducir aún más la superficie de ataque disponible. Los equipos de seguridad también deben monitorear actividad inusual de RPC que involucre el servicio AppInfo para identificar intentos potenciales de bypass de UAC.
Respuesta
Si se detecta actividad de MoiClient, los respondedores deben terminar inmediatamente los explorer.exe procesos sospechosos y eliminar archivos maliciosos de %Public% and %LocalAppData%. Las entradas no autorizadas de Task Scheduler que coincidan con el patrón MicrosoftWindowsUpdateTask también deben ser eliminadas. Una investigación forense completa debe confirmar que no se encuentren presentes en la memoria o en el disco cargas útiles secundarias como MoiXD Stealer.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Posible instalación manual de servicio o controlador para persistencia (mediante cmdline)
Ejecución sospechosa desde el perfil de usuario público (mediante process_creation)
Posible archivo malicioso con doble extensión (mediante process_creation)
Archivos sospechosos en el perfil de usuario público (mediante file_event)
Tarea programada sospechosa (mediante auditoría)
Ejecución de MoiClient del programa defendnot para deshabilitar Windows Defender [Windows Powershell]
Detección de actividad de backdoor MoiClient [Windows Process Creation]
Ejecución de simulación
Requisito previo: La Verificación Previa de Telemetría y Base debe haber pasado.
Raciocinio: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa y Comandos de Ataque: Un adversario ha ganado acceso inicial y está intentando desplegar el backdoor MoiClient. Para evadir la detección, el atacante intenta ocultar su presencia generando una instancia suspendida de
explorer.exepara prepararse para el hollowing de procesos. Simultáneamente, aprovechan el binario legítimo de WindowsComputerDefaults.exepara generar una instancia de PowerShell, intentando enmascarar la ejecución de una carga útil maliciosa como una tarea rutinaria de configuración del sistema. -
Script de Prueba de Regresión:
# Script de Simulación para Validación de Detección de MoiClient # Nota: Este script requiere privilegios administrativos para simular ciertos comportamientos. Write-Host "[+] Iniciando Simulación de MoiClient..." -ForegroundColor Cyan # 1. Simular Explorer.exe Suspendido (T1055/T1055.003) Write-Host "[+] Simulando explorer.exe suspendido..." -ForegroundColor Yellow Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue # 2. Simular Comando Sospechoso de Task Scheduler (T1218) Write-Host "[+] Simulando comando sospechoso de task scheduler..." -ForegroundColor Yellow # Nota: Usamos cmd para llamar a schtasks para simular el patrón de la línea de comandos Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden # 3. Simular PowerShell heredando de ComputerDefaults.exe (T1218.013) Write-Host "[+] Simulando PowerShell generado desde ComputerDefaults.exe..." -ForegroundColor Yellow Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden Write-Host "[+] Comandos de simulación despachados." -ForegroundColor Green -
Comandos de Limpieza:
# Script de Limpieza Write-Host "[+] Limpiando artefactos de simulación..." -ForegroundColor Cyan # Eliminar la tarea programada falsa schtasks /delete /tn 'FakeTask' /f 2>$null # Nota: Los procesos suspendidos y las instancias generadas son efímeras o manejadas por la limpieza del SO. Write-Host "[+] Limpieza completa." -ForegroundColor Green