SOC Prime Bias: High

07 Sep 2026 14:55 UTC

À l’intérieur de la chaîne d’infection XLoader

Author Photo
SOC Prime Team linkedin icon Suivre
À l’intérieur de la chaîne d’infection XLoader
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

XLoader est un voleur d’informations sophistiqué dérivé de la famille de malwares FormBook. Le malware utilise une chaîne d’infection en plusieurs étapes qui commence avec un e-mail de phishing contenant un chargeur JScript, passe par plusieurs étapes PowerShell et se termine par un injecteur .NET qui réalise une injection de processus dans des processus Windows légitimes.

Enquête

L’analyse a révélé une chaîne d’exécution en cinq étapes impliquant JScript, des scripts PowerShell chiffrés en AES et des charges utiles chiffrées en XOR. Les chercheurs ont identifié l’utilisation de ConfuserEx2 pour l’obfuscation et ont documenté la technique d’injection de processus qui injecte la charge utile finale de XLoader dans le aspnet_compiler.exe processus légitime.

Atténuation

Les organisations devraient déployer un filtrage d’e-mails robuste pour bloquer les archives malveillantes et les fichiers JScript. L’exécution de PowerShell devrait être restreinte autant que possible, tandis que les processus enfants suspects engendrés par wscript.exe or cscript.exe devraient être étroitement surveillés. La détection des injections de mémoire non autorisées et des activités d’injection de processus est également critique.

Réponse

Si une activité de XLoader est détectée, les points de terminaison affectés devraient être isolés immédiatement pour prévenir toute exfiltration de données supplémentaire. Les intervenants devraient effectuer une analyse médico-légale du C:Temp répertoire et examiner les journaux réseau pour détecter toute communication avec des domaines malveillants connus. Les identifiants associés aux utilisateurs sur les systèmes compromis devraient également être complètement réinitialisés.

Flux d’Attaque

Détections

Exécution à partir d’une archive ZIP [7zip] (via process_creation)

Équipe SOC Prime
07 Sep 2026

Exécution suspecte de Taskkill (via cmdline)

Équipe SOC Prime
07 Sep 2026

Possibilité d’exécution via des lignes de commande PowerShell cachées (via cmdline)

Équipe SOC Prime
07 Sep 2026

Exécution suspecte du compilateur ASP.NET (via cmdline)

Équipe SOC Prime
07 Sep 2026

LOLBAS WScript / CScript (via process_creation)

Équipe SOC Prime
07 Sep 2026

Possible infiltration / exfiltration de données / C2 via des services / outils tiers (via dns_query)

Équipe SOC Prime
07 Sep 2026

Possible infiltration / exfiltration de données / C2 via des services / outils tiers (via proxy)

Équipe SOC Prime
07 Sep 2026

Possible infiltration / exfiltration de données / C2 via des services / outils tiers (via dns)

Équipe SOC Prime
07 Sep 2026

IOCs (HashSha256) pour détecter : Le chemin vers XLoader

Règles SOC Prime IA
07 Sep 2026

Simulation

Nous mettons encore à jour cette partie.