SOC Prime Bias: High

02 Sep 2026 14:16 UTC

Técnicas de Malware Evasivo para Bypass de Defesa e Persistência

Author Photo
SOC Prime Team linkedin icon Seguir
Técnicas de Malware Evasivo para Bypass de Defesa e Persistência
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Um novo backdoor identificado chamado MoiClient usa várias técnicas de evasão, incluindo DLL side-loading, Bring Your Own Vulnerable Driver (BYOVD) e bypass de UAC baseado em RPC, para comprometer sistemas Windows. O malware se disfarça de uma fatura e implanta o MoiXD Stealer para coletar dados de navegadores. Ele estabelece persistência por meio de tarefas agendadas e tenta desabilitar o software de segurança instalado.

Investigação

AhnLab identificou o backdoor MoiClient após analisar seu uso da moimoi string durante a exploração de BYOVD. A investigação rastreou uma cadeia de execução em múltiplos estágios começando com um .Vhdx arquivo contendo um visualizador de PDF legítimo abusado para DLL side-loading. Os pesquisadores também documentaram como o malware explora a interface local RPC do AppInfo para alcançar escalonamento de privilégios.

Mitigação

As organizações devem aplicar políticas rigorosas de assinatura de drivers e monitorar sistemas para a instalação de drivers conhecidos vulneráveis. Restringir a execução de %Public% and %LocalAppData% diretórios pode ainda reduzir a superfície de ataque disponível. As equipes de segurança também devem monitorar atividades incomuns de RPC envolvendo o serviço AppInfo para identificar possíveis tentativas de bypass de UAC.

Resposta

Se a atividade MoiClient for detectada, os respondentes devem imediatamente encerrar os processos explorer.exe suspeitos e remover os arquivos maliciosos de %Public% and %LocalAppData%. Entradas não autorizadas no Agendador de Tarefas correspondentes ao padrão MicrosoftWindowsUpdateTask também devem ser excluídas. Uma investigação forense completa deve confirmar que cargas secundárias, como MoiXD Stealer, não estão mais presentes na memória ou no disco.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Instalação Manual de Serviço ou Driver para Persistência (via cmdline)

Equipe SOC Prime
02 Set 2026

Execução Suspeita do Perfil Público do Usuário (via criação_de_processo)

Equipe SOC Prime
02 Set 2026

Possível Arquivo Malicioso com Extensão Dupla (via criação_de_processo)

Equipe SOC Prime
02 Set 2026

Arquivos Suspeitos no Perfil Público do Usuário (via evento_de_arquivo)

Equipe SOC Prime
02 Set 2026

Tarefa Agendada Suspeita (via auditoria)

Equipe SOC Prime
02 Set 2026

Execução do MoiClient do programa defendnot para desabilitar o Windows Defender [Windows Powershell]

Regras AI SOC Prime
02 Set 2026

Detecção de Atividade do Backdoor MoiClient [Criação de Processo do Windows]

Regras AI SOC Prime
02 Set 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria & Linha Base deve ter sido aprovado.

Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial e está tentando implantar o backdoor MoiClient. Para evadir a detecção, o atacante tenta ocultar sua presença gerando uma instância suspensa de processos explorer.exe para preparar o hollowing de processos. Simultaneamente, eles aproveitam o binário legítimo do Windows ComputerDefaults.exe para gerar uma instância do PowerShell, tentando mascarar a execução de uma carga maliciosa como uma tarefa de configuração normal do sistema.

  • Script de Teste de Regressão:

    # Script de Simulação para Validação de Detecção do MoiClient
    # Nota: Este script exige privilégios administrativos para simular certos comportamentos.
    
    Write-Host "[+] Iniciando Simulação do MoiClient..." -ForegroundColor Cyan
    
    # 1. Simular Explorer.exe Suspenso (T1055/T1055.003)
    Write-Host "[+] Simulando explorer.exe suspenso..." -ForegroundColor Yellow
    Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue
    
    # 2. Simular Comando Suspeito do Agendador de Tarefas (T1218)
    Write-Host "[+] Simulando comando suspeito do agendador de tarefas..." -ForegroundColor Yellow
    # Nota: Usamos cmd para chamar schtasks para simular o padrão de linha de comando
    Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden
    
    # 3. Simular PowerShell herdando de ComputerDefaults.exe (T1218.013)
    Write-Host "[+] Simulando PowerShell iniciado de ComputerDefaults.exe..." -ForegroundColor Yellow
    Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden
    
    Write-Host "[+] Comandos de simulação despachados." -ForegroundColor Green
  • Comandos de Limpeza:

    # Script de Limpeza
    Write-Host "[+] Limpando artefatos de simulação..." -ForegroundColor Cyan
    
    # Remover a tarefa agendada falsa
    schtasks /delete /tn 'FakeTask' /f 2>$null
    
    # Nota: Processos suspensos e instâncias geradas são efêmeros ou tratados pela limpeza do SO.
    Write-Host "[+] Limpeza concluída." -ForegroundColor Green