SOC Prime Bias: High

02 Sep 2026 14:16 UTC

Tecniche di Malware Evasivo per Superare le Difese e Mantenere la Persistenza

Author Photo
SOC Prime Team linkedin icon Segui
Tecniche di Malware Evasivo per Superare le Difese e Mantenere la Persistenza
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Un nuovo backdoor chiamato MoiClient utilizza diverse tecniche di evasione, tra cui DLL side-loading, Bring Your Own Vulnerable Driver (BYOVD) e bypass UAC basato su RPC, per compromettere i sistemi Windows. Il malware si cela come una fattura e distribuisce MoiXD Stealer per raccogliere i dati del browser. Stabilisce la persistenza attraverso attività programmate e tenta di disabilitare i software di sicurezza installati.

Indagine

AhnLab ha identificato il backdoor MoiClient dopo aver analizzato il suo uso della moimoi stringa durante l’exploit BYOVD. L’indagine ha seguito una catena di esecuzione multi-fase a partire da un .Vhdx file che contiene un visualizzatore PDF legittimo abusato per il DLL side-loading. I ricercatori hanno documentato anche come il malware sfrutti l’interfaccia RPC locale AppInfo per ottenere l’escalation dei privilegi.

Mitigazione

Le organizzazioni dovrebbero applicare politiche rigorose sulla firma dei driver e monitorare i sistemi per l’installazione di driver noti vulnerabili. La restrizione dell’esecuzione da %Public% and %LocalAppData% directory può ridurre ulteriormente la superficie di attacco disponibile. I team di sicurezza dovrebbero anche monitorare attività RPC insolite che coinvolgono il servizio AppInfo per identificare tentativi di bypass UAC potenziali.

Risposta

Se viene rilevata attività MoiClient, i rispondenti dovrebbero terminare immediatamente i processi explorer.exe sospetti e rimuovere file dannosi da %Public% and %LocalAppData%. Le voci non autorizzate di Task Scheduler corrispondenti al modello MicrosoftWindowsUpdateTask dovrebbero essere eliminate. Un’indagine forense completa dovrebbe confermare che payload secondari come MoiXD Stealer non sono più presenti in memoria o su disco.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevazioni

Possibile Installazione Manuale di Servizio o Driver per Persistenza (via cmdline)

Team SOC Prime
02 Set 2026

Esecuzione Sospetta dal Profilo Utente Pubblico (via process_creation)

Team SOC Prime
02 Set 2026

Possibile Estensione Doppia di File Dannoso (via process_creation)

Team SOC Prime
02 Set 2026

File Sospetti nel Profilo Utente Pubblico (via file_event)

Team SOC Prime
02 Set 2026

Attività Programmata Sospetta (via audit)

Team SOC Prime
02 Set 2026

Esecuzione MoiClient del programma defendnot per disabilitare Windows Defender [Windows Powershell]

Regole AI SOC Prime
02 Set 2026

Rilevazione di Attività Backdoor MoiClient [Creazione Processo Windows]

Regole AI SOC Prime
02 Set 2026

Esecuzione di Simulazione

Prerequisito: Il Controllo Preliminare di Telemetria e Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate mirando a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • NarraAttacco & Comandi: Un avversario ha ottenuto l’accesso iniziale e sta tentando di distribuire il backdoor MoiClient. Per eludere il rilevamento, l’attaccante tenta di nascondere la sua presenza generando un’istanza sospesa di processi explorer.exe per prepararsi allo svuotamento del processo. Contemporaneamente, sfruttano il binario legittimo di Windows ComputerDefaults.exe per generare un’istanza di PowerShell, cercando di mascherare l’esecuzione di un payload dannoso come un’attività di configurazione di sistema di routine.

  • Script di Test di Regressione:

    # Script di Simulazione per Validazione Rilevazione MoiClient
    # Nota: Questo script richiede privilegi amministrativi per simulare determinati comportamenti.
    
    Write-Host "[+] Inizio Simulazione MoiClient..." -ForegroundColor Cyan
    
    # 1. Simulare Explorer.exe Sospeso (T1055/T1055.003)
    Write-Host "[+] Simulazione di explorer.exe sospeso..." -ForegroundColor Yellow
    Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue
    
    # 2. Simulare Comando Sospetto di Task Scheduler (T1218)
    Write-Host "[+] Simulazione di comando sospetto di task scheduler..." -ForegroundColor Yellow
    # Nota: Usiamo cmd per chiamare schtasks per simulare il pattern della riga di comando
    Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden
    
    # 3. Simulare PowerShell eredita da ComputerDefaults.exe (T1218.013)
    Write-Host "[+] Simulazione di PowerShell generato da ComputerDefaults.exe..." -ForegroundColor Yellow
    Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden
    
    Write-Host "[+] Comandi di simulazione inviati." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di Pulizia
    Write-Host "[+] Pulizia degli artefatti di simulazione..." -ForegroundColor Cyan
    
    # Rimuovere il task programmato falso
    schtasks /delete /tn 'FakeTask' /f 2>$null
    
    # Nota: I processi sospesi e le istanze generate sono effimeri o gestiti dalla pulizia del sistema operativo.
    Write-Host "[+] Pulizia completata." -ForegroundColor Green