Tecniche di Malware Evasivo per Superare le Difese e Mantenere la Persistenza
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Un nuovo backdoor chiamato MoiClient utilizza diverse tecniche di evasione, tra cui DLL side-loading, Bring Your Own Vulnerable Driver (BYOVD) e bypass UAC basato su RPC, per compromettere i sistemi Windows. Il malware si cela come una fattura e distribuisce MoiXD Stealer per raccogliere i dati del browser. Stabilisce la persistenza attraverso attività programmate e tenta di disabilitare i software di sicurezza installati.
Indagine
AhnLab ha identificato il backdoor MoiClient dopo aver analizzato il suo uso della moimoi stringa durante l’exploit BYOVD. L’indagine ha seguito una catena di esecuzione multi-fase a partire da un .Vhdx file che contiene un visualizzatore PDF legittimo abusato per il DLL side-loading. I ricercatori hanno documentato anche come il malware sfrutti l’interfaccia RPC locale AppInfo per ottenere l’escalation dei privilegi.
Mitigazione
Le organizzazioni dovrebbero applicare politiche rigorose sulla firma dei driver e monitorare i sistemi per l’installazione di driver noti vulnerabili. La restrizione dell’esecuzione da %Public% and %LocalAppData% directory può ridurre ulteriormente la superficie di attacco disponibile. I team di sicurezza dovrebbero anche monitorare attività RPC insolite che coinvolgono il servizio AppInfo per identificare tentativi di bypass UAC potenziali.
Risposta
Se viene rilevata attività MoiClient, i rispondenti dovrebbero terminare immediatamente i processi explorer.exe sospetti e rimuovere file dannosi da %Public% and %LocalAppData%. Le voci non autorizzate di Task Scheduler corrispondenti al modello MicrosoftWindowsUpdateTask dovrebbero essere eliminate. Un’indagine forense completa dovrebbe confermare che payload secondari come MoiXD Stealer non sono più presenti in memoria o su disco.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Possibile Installazione Manuale di Servizio o Driver per Persistenza (via cmdline)
Esecuzione Sospetta dal Profilo Utente Pubblico (via process_creation)
Possibile Estensione Doppia di File Dannoso (via process_creation)
File Sospetti nel Profilo Utente Pubblico (via file_event)
Attività Programmata Sospetta (via audit)
Esecuzione MoiClient del programma defendnot per disabilitare Windows Defender [Windows Powershell]
Rilevazione di Attività Backdoor MoiClient [Creazione Processo Windows]
Esecuzione di Simulazione
Prerequisito: Il Controllo Preliminare di Telemetria e Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate mirando a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
NarraAttacco & Comandi: Un avversario ha ottenuto l’accesso iniziale e sta tentando di distribuire il backdoor MoiClient. Per eludere il rilevamento, l’attaccante tenta di nascondere la sua presenza generando un’istanza sospesa di
processi explorer.exeper prepararsi allo svuotamento del processo. Contemporaneamente, sfruttano il binario legittimo di WindowsComputerDefaults.exeper generare un’istanza di PowerShell, cercando di mascherare l’esecuzione di un payload dannoso come un’attività di configurazione di sistema di routine. -
Script di Test di Regressione:
# Script di Simulazione per Validazione Rilevazione MoiClient # Nota: Questo script richiede privilegi amministrativi per simulare determinati comportamenti. Write-Host "[+] Inizio Simulazione MoiClient..." -ForegroundColor Cyan # 1. Simulare Explorer.exe Sospeso (T1055/T1055.003) Write-Host "[+] Simulazione di explorer.exe sospeso..." -ForegroundColor Yellow Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue # 2. Simulare Comando Sospetto di Task Scheduler (T1218) Write-Host "[+] Simulazione di comando sospetto di task scheduler..." -ForegroundColor Yellow # Nota: Usiamo cmd per chiamare schtasks per simulare il pattern della riga di comando Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden # 3. Simulare PowerShell eredita da ComputerDefaults.exe (T1218.013) Write-Host "[+] Simulazione di PowerShell generato da ComputerDefaults.exe..." -ForegroundColor Yellow Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden Write-Host "[+] Comandi di simulazione inviati." -ForegroundColor Green -
Comandi di Pulizia:
# Script di Pulizia Write-Host "[+] Pulizia degli artefatti di simulazione..." -ForegroundColor Cyan # Rimuovere il task programmato falso schtasks /delete /tn 'FakeTask' /f 2>$null # Nota: I processi sospesi e le istanze generate sono effimeri o gestiti dalla pulizia del sistema operativo. Write-Host "[+] Pulizia completata." -ForegroundColor Green