SOC Prime Bias: High

02 Sep 2026 14:16 UTC

Techniques de Malware Évasifs pour Contourner les Défenses et Assurer la Persistance

Author Photo
SOC Prime Team linkedin icon Suivre
Techniques de Malware Évasifs pour Contourner les Défenses et Assurer la Persistance
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Une porte dérobée nouvellement identifiée appelée MoiClient utilise plusieurs techniques d’évasion, y compris le chargement latéral de DLL, Apportez Votre Propre Pilote Vulnérable (BYOVD), et un contournement UAC basé sur RPC, pour compromettre les systèmes Windows. Le malware se fait passer pour une facture et déploie le MoiXD Stealer pour collecter les données des navigateurs. Il établit la persistance à travers des tâches planifiées et tente de désactiver les logiciels de sécurité installés.

Enquête

AhnLab a identifié la porte dérobée MoiClient après avoir analysé son utilisation de la chaîne moimoi lors de l’exploitation BYOVD. L’enquête a suivi une chaîne d’exécution en plusieurs étapes commençant par un fichier .Vhdx contenant un lecteur PDF légitime abusé pour le chargement latéral de DLL. Les chercheurs ont également documenté comment le malware exploite l’interface RPC locale AppInfo pour atteindre l’élévation de privilèges.

Atténuation

Les organisations doivent appliquer des politiques strictes de signature de pilotes et surveiller les systèmes pour l’installation de pilotes vulnérables connus. Restreindre l’exécution à partir des répertoires %Public% and %LocalAppData% peut réduire davantage la surface d’attaque disponible. Les équipes de sécurité devraient également surveiller une activité RPC inhabituelle impliquant le service AppInfo pour identifier des tentatives potentielles de contournement UAC.

Réponse

Si une activité MoiClient est détectée, les intervenants devraient immédiatement terminer les processus explorer.exe suspects et supprimer les fichiers malveillants de répertoires %Public% and %LocalAppData%l’ordinateur. Les entrées non autorisées du Planificateur de tâches correspondant au modèle MicrosoftWindowsUpdateTask devraient également être supprimées. Une enquête médico-légale complète devrait confirmer que les charges utiles secondaires, telles que MoiXD Stealer, ne sont plus présentes en mémoire ou sur le disque.

Flux d’Attaque

Nous mettons encore à jour cette partie.

Détections

Installation Manuelle de Service ou de Pilote Possible pour la Persistance (via cmdline)

Équipe SOC Prime
02 Sep 2026

Exécution Suspecte à Partir de Profils d’Utilisateurs Publics (via process_creation)

Équipe SOC Prime
02 Sep 2026

Fichier Malveillant Double Extension Possible (via process_creation)

Équipe SOC Prime
02 Sep 2026

Fichiers Suspects dans le Profil Utilisateur Public (via file_event)

Équipe SOC Prime
02 Sep 2026

Tâche Planifiée Suspecte (via audit)

Équipe SOC Prime
02 Sep 2026

Exécution MoiClient du programme defendnot pour désactiver Windows Defender [Windows Powershell]

Règles d’IA SOC Prime
02 Sep 2026

Détection de l’Activité de la Porte Dérobée MoiClient [Création de Processus Windows]

Règles d’IA SOC Prime
02 Sep 2026

Exécution de Simulation

Prérequis : Le Contrôle Pré-vol de la Télémétrie & Baseline doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une fausse détection.

  • Narration Attaque & Commandes : Un adversaire a obtenu un accès initial et tente de déployer la porte dérobée MoiClient. Pour échapper à la détection, l’attaquant tente de cacher sa présence en générant une instance suspendue de processus explorer.exe pour préparer l’évidement du processus. Simultanément, ils exploitent le binaire Windows légitime ComputerDefaults.exe pour créer une instance PowerShell, tentant de masquer l’exécution d’une charge utile malveillante en tant que tâche de configuration système de routine.

  • Script de Test de Régression :

    # Script de Simulation pour Validation de Détection de MoiClient
    # Remarque : Ce script nécessite des privilèges administratifs pour simuler certains comportements.
    
    Write-Host "[+] Démarrage de la Simulation MoiClient..." -ForegroundColor Cyan
    
    # 1. Simuler l'Explorateur suspendu.exe (T1055/T1055.003)
    Write-Host "[+] Simulation de l'explorateur suspendu.exe..." -ForegroundColor Yellow
    Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue
    
    # 2. Simuler une Commande Suspecte du Planificateur de Tâches (T1218)
    Write-Host "[+] Simulation de la commande suspecte du planificateur de tâches..." -ForegroundColor Yellow
    # Remarque : Nous utilisons cmd pour appeler schtasks pour simuler le modèle de ligne de commande
    Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden
    
    # 3. Simuler PowerShell hérité de ComputerDefaults.exe (T1218.013)
    Write-Host "[+] Simulation de PowerShell lancé à partir de ComputerDefaults.exe..." -ForegroundColor Yellow
    Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden
    
    Write-Host "[+] Commandes de simulation envoyées." -ForegroundColor Green
  • Commandes de Nettoyage :

    # Script de Nettoyage
    Write-Host "[+] Nettoyage des artefacts de simulation..." -ForegroundColor Cyan
    
    # Supprimer la tâche planifiée factice
    schtasks /delete /tn 'FakeTask' /f 2>$null
    
    # Remarque : Les processus suspendus et les instances générées sont éphémères ou gérés par le nettoyage du système d'exploitation.
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Green