SOC Prime Bias: High

02 Sep 2026 14:16 UTC

Verschleierungsmethoden von Malware zur Umgehung der Verteidigung und Persistenz

Author Photo
SOC Prime Team linkedin icon Folgen
Verschleierungsmethoden von Malware zur Umgehung der Verteidigung und Persistenz
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Ein neu entdeckter Backdoor namens MoiClient verwendet mehrere Umgehungstechniken, darunter DLL-Side-Loading, Bring Your Own Vulnerable Driver (BYOVD) und RPC-basierte UAC-Umgehung, um Windows-Systeme zu kompromittieren. Die Malware tarnt sich als Rechnung und setzt den MoiXD Stealer ein, um Browserdaten zu sammeln. Sie errichtet Persistenz durch geplante Aufgaben und versucht, installierte Sicherheitssoftware zu deaktivieren.

Untersuchung

AhnLab identifizierte den MoiClient-Backdoor nach Analyse der Verwendung des moimoi -Strings bei der BYOVD-Ausnutzung. Die Untersuchung verfolgte eine mehrstufige Ausführungskette, die mit einer .Vhdx -Datei beginnt, die einen legitimen PDF-Viewer enthält, der für DLL-Side-Loading missbraucht wird. Forscher dokumentierten auch, wie die Malware die lokale RPC-Schnittstelle von AppInfo ausnutzt, um Privilegieneskalation zu erreichen.

Minderung

Organisationen sollten strenge Richtliniensignaturen anwenden und Systeme auf die Installation von bekannten Schwachstellen-Treibern überwachen. Die Ausführung von %Public% and %LocalAppData% -Verzeichnissen einzuschränken, kann die verfügbare Angriffsfläche weiter reduzieren. Sicherheitsteams sollten auch ungewöhnliche RPC-Aktivitäten im Zusammenhang mit dem AppInfo-Dienst überwachen, um potenzielle UAC-Umgehungsversuche zu erkennen.

Reaktion

Wenn MoiClient-Aktivitäten erkannt werden, sollten Ersthelfer sofort verdächtige explorer.exe -Prozesse beenden und bösartige Dateien aus %Public% and %LocalAppData% entfernen. Unbefugte Taskplaner-Einträge, die dem Muster MicrosoftWindowsUpdateTask entsprechen, sollten ebenfalls gelöscht werden. Eine vollständige forensische Untersuchung sollte bestätigen, dass sekundäre Nutzlasten wie MoiXD Stealer nicht mehr im Speicher oder auf der Festplatte vorhanden sind.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche manuelle Dienst- oder Treiberinstallation zur Persistenz (über cmdline)

SOC Prime-Team
02. September 2026

Verdächtige Ausführung aus dem öffentlichen Benutzerprofil (über process_creation)

SOC Prime-Team
02. September 2026

Mögliche bösartige Datei-Doppelendung (über process_creation)

SOC Prime-Team
02. September 2026

Verdächtige Dateien im öffentlichen Benutzerprofil (über file_event)

SOC Prime-Team
02. September 2026

Verdächtige geplante Aufgabe (über Audit)

SOC Prime-Team
02. September 2026

MoiClient-Ausführung des defendnot-Programms zum Deaktivieren von Windows Defender [Windows Powershell]

SOC Prime KI-Regeln
02. September 2026

Erkennung von MoiClient-Backdoor-Aktivität [Windows Process Creation]

SOC Prime KI-Regeln
02. September 2026

Simulation Ausführung

Voraussetzung: Der Telemetry & Baseline Pre-flight Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Darstellung müssen die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehlinterpretationen.

  • Angriffserzählung & Befehle: Ein Angreifer hat sich initialen Zugriff verschafft und versucht, den MoiClient-Backdoor zu implementieren. Um der Erkennung zu entgehen, versucht der Angreifer, seine Präsenz zu verbergen, indem er eine suspendierte Instanz von explorer.exe initiiert, um sich auf das Process Hollowing vorzubereiten. Gleichzeitig nutzen sie das legitime Windows-Binary ComputerDefaults.exe , um eine PowerShell-Instanz zu starten und damit die Ausführung einer bösartigen Nutzlast als routinemäßige Systemkonfigurationsaufgabe zu verschleiern.

  • Regressionstest-Skript:

    # Simulationsskript zur Überprüfung der MoiClient-Erkennung
    # Hinweis: Dieses Skript erfordert Administratorrechte, um bestimmtes Verhalten zu simulieren.
    
    Write-Host "[+] Starte MoiClient-Simulation..." -ForegroundColor Cyan
    
    # 1. Simuliere suspendiertes Explorer.exe (T1055/T1055.003)
    Write-Host "[+] Simuliere suspendiertes explorer.exe..." -ForegroundColor Yellow
    Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue
    
    # 2. Simuliere verdächtigen Taskplaner-Befehl (T1218)
    Write-Host "[+] Simuliere verdächtigen Taskplaner-Befehl..." -ForegroundColor Yellow
    # Hinweis: Wir verwenden cmd, um schtasks aufzurufen, um das Befehlszeilenmuster zu simulieren
    Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden
    
    # 3. Simuliere PowerShell, die von ComputerDefaults.exe ausgeht (T1218.013)
    Write-Host "[+] Simuliere PowerShell, die von ComputerDefaults.exe ausgeht..." -ForegroundColor Yellow
    Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden
    
    Write-Host "[+] Simulationsbefehle versandt." -ForegroundColor Green
  • Bereinigungskommandos:

    # Bereinigungsskript
    Write-Host "[+] Bereinigung der Simulationsartefakte..." -ForegroundColor Cyan
    
    # Entfernen Sie die gefälschte geplante Aufgabe
    schtasks /delete /tn 'FakeTask' /f 2>$null
    
    # Hinweis: Suspendierte Prozesse und gestartete Instanzen sind flüchtig oder werden von der Betriebssystembereinigung behandelt.
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green