Interior de SOMBRA-AGUA-084: Un Cargador Esteganográfico como Servicio Entregando Remcos, LXBASE y Más
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
SHADOW-WATER-084 es una operación sofisticada de cargador-como-servicio que utiliza la esteganografía para ocultar código malicioso dentro de recursos bitmap incrustados en aplicaciones señuelo .NET benignas. Su cadena de entrega depende de múltiples etapas de carga reflexiva y descifrado en memoria para evadir escáneres basados en archivos. El kit de herramientas es altamente configurable y puede desplegar múltiples cargas útiles, incluyendo Remcos RAT y el RAT personalizado LXBASE.
Investigación
TrendAI Research analizó tres campañas separadas, rastreadas como Operación LoremDrop, que utilizaron diferentes aplicaciones señuelo pero compartieron el mismo conjunto de herramientas subyacente. La investigación reveló una cadena de ejecución de cuatro etapas, un formato común de configuración GraftLoader de 43 campos y técnicas esteganográficas distintivas en las que cada canal de píxeles lleva datos de carga útil. Los investigadores descifraron con éxito cada etapa y recuperaron las rutinas de cifrado de la carga útil.
Mitigación
Las organizaciones deben monitorear las líneas de comando de PowerShell sospechosas almacenadas en claves de ejecución del registro y detectar los archivos .inf creados en directorios temporales para ejecución por cmstp.exe. La protección del punto final también debe identificar objetos COM elevadores de navegador instanciados por procesos que no sean navegadores para ayudar a prevenir el robo de credenciales. Monitorear recursos bitmap de alta entropía dentro de ensamblados gestionados puede mejorar aún más la detección de cargadores esteganográficos.
Respuesta
Si se detecta actividad SHADOW-WATER-084, los hosts afectados deben ser aislados y las claves de ejecución del registro revisadas para ejecuciones de PowerShell sospechosas. Los investigadores deben buscar archivos no autorizados en directorios temporales e inspeccionar los archivos .inf AppDataRoaming AppDataRoaming para ejecutables ocultos con atributos de sistema. También se debe realizar análisis forense de memoria para identificar ensamblados cargados reflexivamente y extraer cargas útiles finales utilizando las claves de descifrado recuperadas.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Ejecución de Taskkill sospechosa (vía cmdline)
Posible proceso de ejecución de Powershell en directorio sospechoso (vía cmdline)
LOLBAS CMSTP (vía cmdline)
Modificación de exclusiones de Defender sospechosa (vía cmdline)
IOC (HashSha256) para detectar: Dentro de SHADOW-WATER-084: Un cargador-esteganográfico-como-servicio entregando Remcos, LXBASE y más
IOC (HashMd5) para detectar: Dentro de SHADOW-WATER-084: Un cargador-esteganográfico-como-servicio entregando Remcos, LXBASE y más
IOC (SourceIP) para detectar: Dentro de SHADOW-WATER-084: Un cargador-esteganográfico-como-servicio entregando Remcos, LXBASE y más
IOC (DestinationIP) para detectar: Dentro de SHADOW-WATER-084: Un cargador-esteganográfico-como-servicio entregando Remcos, LXBASE y más
Hilo de Vigilancia Enumerando Procesos – SHADOW-WATER-084 GraftLoader [Windows Sysmon]
Detectar Hollowing de Procesos SHADOW-WATER-84 y el uso de RegSvcs.exe en la Campaña 1 [Windows Process Creation]
Script de PowerShell usado para Persistencia con Exclusión de Defender [Windows Powershell]
Ejecución de Simulación
Prerrequisito: La verificación de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario ha desplegado un cargador especializado conocido como GraftLoader. Para asegurar la supervivencia contra la intervención del usuario o reinicios del sistema, el
binary de graftloader.exeinicia un hilo de guardián. Este hilo enumera continuamente los procesos en ejecución; si detecta que el componente principal del malware ha sido terminado, re-ejecuta inmediatamente el binario. Esta simulación crea unbinary de graftloader.exedummy para activar la regla de detección basada en el nombre de archivo específico. -
Script de Prueba de Regresión:
# Script de Simulación: Activador de Watchdog GraftLoader # Este script crea un ejecutable simulado llamado 'graftloader.exe' y lo ejecuta # para activar la detección de la regla Sigma. $workDir = "$env:TEMPGraftLoaderSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Set-Location $workDir # Crear un script simple de PowerShell que actúe como el 'malware' $scriptContent = @" `$processName = "`$MyInvocation.MyCommand.Name" Write-Host "Watchdog de GraftLoader Activo..." while(`$true) { # Simular enumeración de procesos y bucle de watchdog Start-Sleep -Seconds 5 } "@ $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8 # Crear un archivo por lotes que envuelva para imitar el comportamiento del .exe para coincidencia de nombres de archivo $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`"" $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii # Ejecutar el 'malware' Write-Host "Iniciando simulación: graftloader.exe" Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden Write-Host "Simulación en ejecución. Monitorear SIEM para Creación de Proceso de graftloader.exe" Write-Host "Presione cualquier tecla para limpiar..." $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown") -
Comandos de Limpieza:
# Script de Limpieza Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # Nota: Use con precaución en entornos reales Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim" Write-Host "Limpieza completa."