SOC Prime Bias: High

07 Sep 2026 14:55 UTC

Всередині ланцюга зараження XLoader

Author Photo
SOC Prime Team linkedin icon Стежити
Всередині ланцюга зараження XLoader
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

XLoader – це складний крадій інформації, розроблений на основі сімейства шкідливих програм FormBook. Ця шкідлива програма використовує багатостадійний ланцюжок інфікування, який починається зі спам-листа з завантажувачем JScript, продовжується через кілька стадій PowerShell, і завершується інжектором .NET, що виконує процесну підробку шляхом введення в легітимні процеси Windows.

Дослідження

Аналіз виявив п’ятистадійний ланцюг виконання з використанням JScript, AES-зашифрованих PowerShell скриптів і XOR-зашифрованих навантажень. Дослідники ідентифікували використання ConfuserEx2 для обфускації та задокументували техніку процесної підробки, яка впроваджує остаточне навантаження XLoader у легітимний aspnet_compiler.exe процес.

Пом’якшення

Організації повинні увімкнути надійне фільтрування електронної пошти, щоб блокувати шкідливі архіви та файли JScript. Виконання PowerShell повинне бути обмежене, де це можливо, в той же час як підозрілі дочірні процеси, запущені wscript.exe or cscript.exe , повинні бути ретельно відстежені. Пошук несанкціонованого впровадження в пам’ять і активності процесної підробки є також критичним.

Реагування

У разі виявлення активності XLoader, уражені кінцеві точки повинні бути негайно ізольовані, щоб запобігти подальшому витоку даних. Реагувальники повинні провести судову експертизу C:Temp каталогу та переглянути мережеві журнали для зв’язку з відомими шкідливими доменами. Облікові дані, пов’язані з користувачами на компрометованих системах, повинні бути повністю скинуті.

Потік атаки

Детекції

Виконання з архіву ZIP [7zip] (через створення_процесів)

Команда SOC Prime
07 вер. 2026

Підозріле виконання Taskkill (через командний_рядок)

Команда SOC Prime
07 вер. 2026

Можливість виконання через приховані командні рядки PowerShell (через командний_рядок)

Команда SOC Prime
07 вер. 2026

Підозріле виконання ASP.NET Compiler (через командний_рядок)

Команда SOC Prime
07 вер. 2026

LOLBAS WScript / CScript (через створення_процесів)

Команда SOC Prime
07 вер. 2026

Можлива інфільтрація / ексфільтрація даних / C2 через сторонні сервіси / інструменти (через dns_query)

Команда SOC Prime
07 вер. 2026

Можлива інфільтрація / ексфільтрація даних / C2 через сторонні сервіси / інструменти (через проксі)

Команда SOC Prime
07 вер. 2026

Можлива інфільтрація / ексфільтрація даних / C2 через сторонні сервіси / інструменти (через dns)

Команда SOC Prime
07 вер. 2026

IOC (HashSha256) для виявлення: Шлях до Xloader

Правила SOC Prime AI
07 вер. 2026

Імітація

Ми ще оновлюємо цю частину.