Malware Innovativo Progettato per Resistere all’Esame degli Analisti
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Il rapporto esamina una sofisticata campagna malware a più stadi che coinvolge quattro payload distinti progettati per resistere all’analisi e al rilevamento. Questi includono PavokwiLoader, un caricatore C++ pesantemente offuscato, RMMCRAT, un agente di gestione remota personalizzato, un caricatore basato su Python che utilizza la decrittazione tramite forza bruta e un beacon di Cobalt Strike. Il malware impiega tecniche avanzate di evasione, tra cui anti-debugging, controlli anti-VM, bypass ETW e iniezione di processi.
Indagine
Due team di ricerca hanno collaborato per tracciare un’intrusione che coinvolge avvelenamento SEO, strumenti RMM personalizzati e Cobalt Strike. L’indagine ha richiesto un esteso reverse engineering dei payload per scoprire tecniche di offuscamento complesse, tra cui l’aritmetica MBA, l’hashing di API personalizzate e cifrature ROR dipendenti dalla posizione. Gli analisti hanno anche identificato schemi di infrastruttura e una tecnica specifica utilizzata per bypassare la crittografia App-Bound di Chrome.
Mitigazione
Le organizzazioni dovrebbero monitorare relazioni insolite tra processi e genitori, in particolare i casi in cui explorer.exe avvia processi inaspettati o sospetti. I difensori dovrebbero anche vigilare sui cambiamenti non autorizzati del registro sotto Windows NT CurrentVersionWindows tasti e creazioni di attività pianificate inaspettate. I controlli di sicurezza dovrebbero essere configurati per identificare l’uso sospetto dell’interfaccia RPC APPINFO associato a tentativi di bypass UAC.
Risposta
Quando viene rilevata un’attività dannosa, i rispondenti dovrebbero isolare gli endpoint interessati e ispezionarli per cercare il %APPDATA%fontcache_ms marcatore. Controllare la telemetria di rete alla ricerca di connessioni WebSocket a domini sconosciuti e impronte digitali TLS insolite come JARM 27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c. Analizzare gli eventi di Script Block Logging di PowerShell (Event ID 4104) per comandi offuscati eseguiti tramite pipe stdin.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Esecuzione Python da Cartelle Sospette (via cmdline)
Possibilità di Esecuzione tramite Linee di Comando di PowerShell Nascoste (via cmdline)
Esecuzione di Cambio Codice Insolito (via cmdline)
Stringhe Powershell Sospette (via cmdline)
Nome File Breve (via cmdline)
Modifiche Sospette nelle Preferenze di Windows Defender (via powershell)
Comando e Controllo Sospetto tramite Richiesta DNS con Dominio di Primo Livello (TLD) Insolito (via dns)
IOC (HashSha256) da rilevare: Nuovo Malware Progettato per Sopravvivere all’Analista
IOC (HashMd5) da rilevare: Nuovo Malware Progettato per Sopravvivere all’Analista
IOC (SourceIP) da rilevare: Nuovo Malware Progettato per Sopravvivere all’Analista
IOC (DestinationIP) da rilevare: Nuovo Malware Progettato per Sopravvivere all’Analista
Persistenza tramite Chiavi di Registro e Attività Pianificate [Evento di Registro Windows]
Iniezione di Processo tramite ZwCreateUserProcess e ZwQueueApcThread [Creazione di Processo Windows]
Esecuzione Simulazione
-
Narrazione & Comandi di Attacco: Un avversario ha ottenuto l’accesso iniziale e cerca di stabilire la persistenza per sopravvivere a un riavvio. Per eludere il rilevamento da parte dei comuni AV, decide di usare una tecnica di hijacking del registro conosciuta ma specifica. L’attaccante tenterà di modificare la chiave di registro
UserInitMprLogonScriptper puntare a un payload dannoso. Questa azione è destinata a innescare laselection_registryparte della regola di rilevamento generando un evento Sysmon ID 13. -
Script di Test di Regressione:
# Simulazione di Persistenza tramite UserInitMprLogonScript $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" $name = "UserInitMprLogonScript" $value = "C:WindowsTempmalicious_payload.exe" Write-Host "[+] Tentativo di impostare $name nel registro..." try { New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force -ErrorAction Stop Write-Host "[+] Modifica del registro avvenuta con successo. Controlla il SIEM per l'evento Sysmon ID 13." } catch { Write-Host "[-] Modifica del registro non riuscita. Assicurarsi che lo script venga eseguito come Amministratore." -ForegroundColor Red } -
Comandi di Pulizia:
# Pulizia della voce di registro dannosa $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon" $name = "UserInitMprLogonScript" if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) { Remove-ItemProperty -Path $registryPath -Name $name -Force Write-Host "[+] Pulizia avvenuta con successo: Chiave del registro rimossa." } else { Write-Host "[-] Chiave del registro non trovata. Nulla da pulire." }