Neuartige Malware Entwickelt, um Analystenprüfung Standzuhalten
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Der Bericht untersucht eine ausgeklügelte mehrstufige Malware-Kampagne, die vier unterschiedliche Nutzlasten umfasst, die entwickelt wurden, um Analysen und Erkennung zu widerstehen. Dazu gehören PavokwiLoader, ein stark verschleierter C++-Loader, RMMCRAT, ein benutzerdefinierter Fernverwaltungsagent, ein Python-basierter Loader mit brutforcierter Entschlüsselung und ein Cobalt Strike Beacon. Die Malware nutzt fortschrittliche Ausweichtechniken, darunter Anti-Debugging, Anti-VM-Prüfungen, ETW-Umgehung und Prozessinjektion.
Untersuchung
Zwei Forschungsteams arbeiteten zusammen, um einen Einbruch zu verfolgen, der SEO-Poisoning, benutzerdefinierte RMM-Tools und Cobalt Strike umfasste. Die Untersuchung erforderte umfassendes Reverse Engineering der Nutzlasten, um komplexe Verschleierungstechniken aufzudecken, darunter MBA Arithmetik, benutzerdefinierte API-Hashing und positionsabhängige ROR-Chiffren. Analysten identifizierten auch Infrastrukturmuster und eine spezielle Technik, um die App-Bound-Verschlüsselung von Chrome zu umgehen.
Minderung
Organisationen sollten auf ungewöhnliche Prozess-Eltern-Beziehungen achten, insbesondere auf Fälle, in denen explorer.exe unerwartete oder verdächtige Prozesse startet. Verteidiger sollten auch auf unautorisierte Registrierungseinträge unter Windows NT CurrentVersionWindows Schlüsseln und unerwartete Erstellung geplanter Aufgaben achten. Sicherheitskontrollen sollten so konfiguriert werden, dass verdächtiger Einsatz der APPINFO-RPC-Schnittstelle erkannt wird, die mit UAC-Bypass-Versuchen verbunden ist.
Antwort
Wenn bösartige Aktivitäten erkannt werden, sollten die Responder betroffene Endpunkte isolieren und sie nach dem %APPDATA%fontcache_ms Marker untersuchen. Überprüfen Sie Netzwerk-Telemetrie auf WebSocket-Verbindungen zu unbekannten Domains und ungewöhnliche TLS-Fingerabdrücke wie JARM 27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c. Analysieren Sie PowerShell Script Block Logging-Ereignisse (Event ID 4104) auf verschleierte Befehle, die über stdin-Pipes ausgeführt werden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Python-Ausführung aus verdächtigen Ordnern (via cmdline)
Die Möglichkeit der Ausführung über versteckte PowerShell-Befehlszeilen (via cmdline)
Ungewöhnliche Codepage-Änderungsausführung (via cmdline)
Verdächtige PowerShell-Strings (via cmdline)
Kurzdateiname (via cmdline)
Verdächtige Änderungen der Windows Defender-Einstellungen (via PowerShell)
Verdächtige Kommandos und Kontrolle durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
IOC (HashSha256) zur Erkennung: Neue Malware gebaut, um den Analysten zu überleben
IOC (HashMd5) zur Erkennung: Neue Malware gebaut, um den Analysten zu überleben
IOC (SourceIP) zur Erkennung: Neue Malware gebaut, um den Analysten zu überleben
IOC (DestinationIP) zur Erkennung: Neue Malware gebaut, um den Analysten zu überleben
Persistenz über Registrierungsschlüssel und geplante Aufgaben [Windows Registry Event]
Prozessinjektion über ZwCreateUserProcess und ZwQueueApcThread [Windows Process Creation]
Simulationsausführung
-
Angriffserzählung & Befehle: Ein Angreifer hat zunächst Zugang erlangt und versucht, Persistenz zu etablieren, um einen Neustart zu überstehen. Um der Erkennung durch gängige AV zu entgehen, entscheiden sie sich für eine bekannte, aber spezifische Registry-Hijacking-Technik. Der Angreifer wird versuchen, den
UserInitMprLogonScriptRegistrierungsschlüssel zu ändern, um auf eine bösartige Nutzlast zu verweisen. Diese Aktion soll denselection_registryTeil der Erkennungsregel durch Generierung eines Sysmon-Ereignisses ID 13 auslösen. -
Regressionstest-Skript:
# Simulation der Persistenz über UserInitMprLogonScript $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" $name = "UserInitMprLogonScript" $value = "C:WindowsTempmalicious_payload.exe" Write-Host "[+] Versuch, $name in der Registrierung zu setzen..." try { New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force -ErrorAction Stop Write-Host "[+] Registrierung erfolgreich geändert. Überprüfen Sie das SIEM auf Sysmon-Ereignis ID 13." } catch { Write-Host "[-] Registrierung konnte nicht geändert werden. Stellen Sie sicher, dass das Skript als Administrator ausgeführt wird." -ForegroundColor Red } -
Aufräumbefehle:
# Entfernen des bösartigen Registry-Eintrags $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" $name = "UserInitMprLogonScript" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name -Force Write-Host "[+] Bereinigung erfolgreich: Registry-Schlüssel entfernt." } else { Write-Host "[-] Registry-Schlüssel nicht gefunden. Nichts zu bereinigen." }