Всередині ланцюга зараження XLoader
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
XLoader – це складний крадій інформації, розроблений на основі сімейства шкідливих програм FormBook. Ця шкідлива програма використовує багатостадійний ланцюжок інфікування, який починається зі спам-листа з завантажувачем JScript, продовжується через кілька стадій PowerShell, і завершується інжектором .NET, що виконує процесну підробку шляхом введення в легітимні процеси Windows.
Дослідження
Аналіз виявив п’ятистадійний ланцюг виконання з використанням JScript, AES-зашифрованих PowerShell скриптів і XOR-зашифрованих навантажень. Дослідники ідентифікували використання ConfuserEx2 для обфускації та задокументували техніку процесної підробки, яка впроваджує остаточне навантаження XLoader у легітимний aspnet_compiler.exe процес.
Пом’якшення
Організації повинні увімкнути надійне фільтрування електронної пошти, щоб блокувати шкідливі архіви та файли JScript. Виконання PowerShell повинне бути обмежене, де це можливо, в той же час як підозрілі дочірні процеси, запущені wscript.exe or cscript.exe , повинні бути ретельно відстежені. Пошук несанкціонованого впровадження в пам’ять і активності процесної підробки є також критичним.
Реагування
У разі виявлення активності XLoader, уражені кінцеві точки повинні бути негайно ізольовані, щоб запобігти подальшому витоку даних. Реагувальники повинні провести судову експертизу C:Temp каталогу та переглянути мережеві журнали для зв’язку з відомими шкідливими доменами. Облікові дані, пов’язані з користувачами на компрометованих системах, повинні бути повністю скинуті.