Malware Inovador Projetado para Resistir à Análise de Especialistas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
O relatório examina uma sofisticada campanha de malware em múltiplos estágios envolvendo quatro cargas distintas projetadas para resistir à análise e detecção. Estas incluem PavokwiLoader, um loader em C++ altamente ofuscado, RMMCRAT, um agente de gerenciamento remoto personalizado, um loader em Python usando decriptação de força bruta e um beacon Cobalt Strike. O malware emprega técnicas avançadas de evasão, incluindo anti-depuração, verificações anti-VM, bypassing de ETW e injeção de processo.
Investigação
Duas equipes de pesquisa colaboraram para rastrear uma intrusão envolvendo envenenamento de SEO, ferramentas RMM personalizadas e Cobalt Strike. A investigação exigiu extensa engenharia reversa das cargas para descobrir técnicas complexas de ofuscação, incluindo aritmética MBA, hashing de API personalizado e cifras ROR dependentes de posição. Os analistas também identificaram padrões de infraestrutura e uma técnica específica usada para contornar a Criptografia Vinculada ao Aplicativo do Chrome.
Mitigação
As organizações devem monitorar por relações incomuns entre processos-pai, particularmente casos onde explorer.exe inicia processos inesperados ou suspeitos. Os defensores também devem observar por alterações não autorizadas no registro sob Windows NT CurrentVersionWindows chaves e criação inesperada de tarefas agendadas. Os controles de segurança devem ser configurados para identificar o uso suspeito da interface RPC APPINFO associada a tentativas de bypass de UAC.
Resposta
Quando atividades maliciosas são detectadas, os respondentes devem isolar os endpoints afetados e inspecioná-los para o %APPDATA%fontcache_ms marcador. Revise a telemetria de rede para conexões WebSocket a domínios desconhecidos e impressões digitais TLS incomuns como JARM 27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c. Analise eventos de Registro de Bloco de Script do PowerShell (ID do Evento 4104) para comandos ofuscados executados através de pipes de stdin.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Execução de Python de Pastas Suspeitas (via cmdline)
A Possibilidade de Execução por Linhas de Comando do PowerShell Ocultas (via cmdline)
Execução de Alteração de Página de Código Incomum (via cmdline)
Strings Suspeitas do Powershell (via cmdline)
Nome de Arquivo Curto (via cmdline)
Alterações Suspeitas nas Preferências do Windows Defender (via powershell)
Comando e Controle Suspeito por Solicitação de DNS de Domínio de Primeiro Nível (TLD) Incomum (via dns)
IOCs (HashSha256) para detectar: Malware Inovador Criado para Sobreviver ao Analista
IOCs (HashMd5) para detectar: Malware Inovador Criado para Sobreviver ao Analista
IOCs (SourceIP) para detectar: Malware Inovador Criado para Sobreviver ao Analista
IOCs (DestinationIP) para detectar: Malware Inovador Criado para Sobreviver ao Analista
Persistência via Chaves de Registro e Tarefas Agendadas [Evento de Registro do Windows]
Injeção de Processo via ZwCreateUserProcess e ZwQueueApcThread [Criação de Processo do Windows]
Execução de Simulação
-
Narrativa e Comandos de Ataque: Um adversário obteve acesso inicial e busca estabelecer persistência para sobreviver a uma reinicialização. Para evitar detecção por AV comum, eles decidem usar uma técnica conhecida, mas específica, de sequestro de registro. O atacante tentará modificar a
chave de registro UserInitMprLogonScriptpara apontar para uma carga maliciosa. Esta ação destina-se a acionar aseleção_registryparte da regra de detecção gerando um Evento Sysmon ID 13. -
Script de Teste de Regressão:
# Simulação de Persistência via UserInitMprLogonScript $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" $name = "UserInitMprLogonScript" $value = "C:WindowsTempmalicious_payload.exe" Write-Host "[+] Tentando definir $name no registro..." try { New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force -ErrorAction Stop Write-Host "[+] Modificação de registro bem-sucedida. Verifique o SIEM para o Evento Sysmon ID 13." } catch { Write-Host "[-] Falha ao modificar o registro. Certifique-se de que o script está sendo executado como Administrador." -ForegroundColor Red } -
Comandos de Limpeza:
# Limpar a entrada de registro malicioso $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" $name = "UserInitMprLogonScript" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name -Force Write-Host "[+] Limpeza bem-sucedida: Chave de registro removida." } else { Write-Host "[-] Chave de registro não encontrada. Nada para limpar." }