Inside SHADOW-WATER-084: Ein Steganografischer Loader-as-a-Service, der Remcos, LXBASE und mehr liefert
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
SHADOW-WATER-084 ist eine ausgeklügelte Loader-as-a-Service-Operation, die Steganographie verwendet, um bösartigen Code in Bitmap-Ressourcen zu verbergen, die in harmlose .NET-Tarnanwendungen eingebettet sind. Seine Lieferkette beruht auf mehreren Phasen des reflektiven Ladens und der Entschlüsselung im Speicher, um dateibasierte Scanner zu umgehen. Das Toolkit ist hoch konfigurierbar und kann mehrere Nutzdaten bereitstellen, darunter Remcos RAT und das benutzerdefinierte LXBASE RAT.
Untersuchung
TrendAI Research analysierte drei separate Kampagnen, die als Operation LoremDrop verfolgt wurden und verschiedene Täuschungsanwendungen verwendeten, aber das gleiche zugrunde liegende Toolkit teilten. Die Untersuchung enthüllte eine vierstufige Ausführungskette, ein gemeinsames 43-Feld-GraftLoader-Konfigurationsformat und charakteristische steganographische Techniken, bei denen jeder Pixelkanal Nutzdaten trägt. Forscher entschlüsselten erfolgreich jede Phase und stellten die Nutzdatenverschlüsselungsroutinen wieder her.
Abhilfe
Organisationen sollten auf verdächtige PowerShell-Befehlszeilen in Registrierungsschlüssel Run überwachen und .inf in temporären Verzeichnissen erstellte Dateien erkennen, um sie mit cmstp.exeauszuführen. Endpunktschutz sollte auch Browser-Elevator-COM-Objekte identifizieren, die von Nicht-Browser-Prozessen instanziiert werden, um Credential-Diebstahl zu verhindern. Die Überwachung von Bitmap-Ressourcen mit hoher Entropie in verwalteten Assemblies kann die Erkennung von steganographischen Ladern weiter verbessern.
Reaktion
Wenn die Aktivität von SHADOW-WATER-084 erkannt wird, sollten betroffene Hosts isoliert und Registrierungsschlüssel Run auf verdächtige PowerShell-Ausführungen überprüft werden. Ermittler sollten temporäre Verzeichnisse nach unautorisierten .inf Dateien durchsuchen und AppDataRoaming auf versteckte ausführbare Dateien mit Systemattributen überprüfen. Speicherforensik sollte ebenfalls durchgeführt werden, um reflektiv geladene Assemblies zu identifizieren und endgültige Nutzdaten mit wiederhergestellten Entschlüsselungsschlüsseln extrahieren.
Angriffsfluss
Wir aktualisieren noch diesen Teil.
Erkennungen
Verdächtige Taskkill-Ausführung (über cmdline)
Mögliche PowerShell-Ausführungen im verdächtigen Verzeichnis (über cmdline)
LOLBAS CMSTP (über cmdline)
Verdächtige Defender-Ausnahmemodifikation (über cmdline)
IOCs (HashSha256) zur Erkennung: Inside SHADOW-WATER-084: Ein steganographischer Loader-as-a-Service, die Remcos, LXBASE und mehr bereitstellt
IOCs (HashMd5) zur Erkennung: Inside SHADOW-WATER-084: Ein steganographischer Loader-as-a-Service, die Remcos, LXBASE und mehr bereitstellt
IOCs (SourceIP) zur Erkennung: Inside SHADOW-WATER-084: Ein steganographischer Loader-as-a-Service, die Remcos, LXBASE und mehr bereitstellt
IOCs (DestinationIP) zur Erkennung: Inside SHADOW-WATER-084: Ein steganographischer Loader-as-a-Service, die Remcos, LXBASE und mehr bereitstellt
Watcher-Thread zum Enumerieren von Prozessen – SHADOW-WATER-084 GraftLoader [Windows Sysmon]
Erkennen von SHADOW-WATER-84 Process Hollowing und Verwendung von RegSvcs.exe in Kampagne 1 [Windows-Prozesserstellung]
Verwendung eines PowerShell-Skripts zur Persistenz mit Defender-Ausschluss [Windows PowerShell]
Simulationsausführung
Voraussetzung: Die Telemetrie- und Basisvoraussetzungsprüfung muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Gegnertechnik (TTP), die darauf ausgelegt ist, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer hat einen spezialisierten Loader namens GraftLoader bereitgestellt. Um die Überlebensfähigkeit gegen Benutzerinterventionen oder Systemneustarts sicherzustellen, initiiert die
graftloader.exe-Binärdatei einen Watchdog-Thread. Dieser Thread zählt kontinuierlich laufende Prozesse auf; wenn er feststellt, dass die primäre Malware-Komponente beendet wurde, führt er die Binärdatei sofort erneut aus. Diese Simulation erstellt eine Dummy-Dateigraftloader.exeum die spezifische Dateinamen-basierte Erkennungsregel auszulösen. -
Regressionstest-Skript:
# Simulationsskript: GraftLoader Watchdog Trigger # Dieses Skript erstellt eine Dummy-Ausführbare Datei mit dem Namen 'graftloader.exe' und führt sie aus # um die Sigma-Regel-Erkennung auszulösen. $workDir = "$env:TEMPGraftLoaderSim" if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir } Set-Location $workDir # Erstellen Sie ein einfaches PowerShell-Skript, das als 'Malware' fungiert $scriptContent = @" `$processName = "`$MyInvocation.MyCommand.Name" Write-Host "GraftLoader Watchdog Aktiv..." while(`$true) { # Simulieren Sie die Prozessenumerierung und Watchdog-Schleife Start-Sleep -Seconds 5 } "@ $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8 # Erstellen Sie eine Wrapper-Batch-Datei, um das .exe-Verhalten für die Dateinamenübereinstimmung zu imitieren $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`"" $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii # Führen Sie die 'Malware' aus Write-Host "Starte Simulation: graftloader.exe" Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden Write-Host "Simulation läuft. Überwachen Sie SIEM auf Prozesseerstellung von graftloader.exe" Write-Host "Drücken Sie eine beliebige Taste zum Aufräumen..." $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown") -
Bereinigungsbefehle:
# Bereinigungsskript Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # Hinweis: Im realen Umfeld mit Vorsicht verwenden Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim" Write-Host "Bereinigung abgeschlossen."