SOC Prime Bias: High

05 Oct 2026 16:37 UTC

2CLoader : Un nouveau chargeur de malwares livrant Vidar et Remus

Author Photo
SOC Prime Team linkedin icon Suivre
2CLoader : Un nouveau chargeur de malwares livrant Vidar et Remus
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

2CLoader est un chargeur de logiciels malveillants nouvellement découvert utilisé pour livrer des voleurs d’informations, y compris Vidar et Remus, ainsi que le RAT XWorm. Il intègre des techniques d’évasion avancées telles que des appels système indirects via Hell’s Gate, des vérifications anti-analyse et anti-VM, et des hooks trampoline en ligne pour le spoofing d’environnement. Le chargeur est hautement configurable et supporte plusieurs mécanismes de persistance et d’exécution.

Enquête

Zscaler ThreatLabz a effectué une analyse technique approfondie de 2CLoader, en examinant sa structure de ressources, ses routines de déchiffrement et ses options de configuration. Les chercheurs ont découvert un processus de déchiffrement à plusieurs étapes combinant XOR roulant et AES-GCM, avec la clé AES générée à partir du hachage SHA256 de la section .text propre au logiciel malveillant. L’enquête a également documenté plusieurs techniques de persistance et une fonctionnalité anti-analyse étendue.

Atténuation

Les organisations devraient déployer des solutions de sécurité des points finaux robustes capables d’identifier les appels système indirects et l’activité d’injection de processus. La surveillance des tâches planifiées suspectes, y compris SecurityHealthService.exe, et des modifications inattendues des clés de registre Run/RunOnce est essentielle. Les équipes de sécurité doivent également surveiller les hooks API non autorisés et les relations de processus parent-enfant anormales, telles que explorer.exe lançant des processus suspects.

Réponse

Si une activité 2CLoader est détectée, isolez l’hôte compromis du réseau pour limiter une éventuelle exfiltration de données par des voleurs d’informations. Effectuez une analyse forensique de la mémoire pour identifier les API hookées et les charges utiles injectées. Examinez les journaux réseau pour les connexions à des infrastructures C2 connues, y compris aware-cr1[.]com, et effectuez une recherche complète des mécanismes de persistance tels que les tâches planifiées et les entrées de registre malveillantes.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Tâche Planifiée Suspecte (via audit)

Équipe SOC Prime
01 Oct 2026

Points de Persistance Possibles [ASEPs – Logiciels/Ruche NTUSER] (via registry_event)

Équipe SOC Prime
01 Oct 2026

Binaire/Scripts Suspects dans la Localisation de Démarrage Automatique (via file_event)

Équipe SOC Prime
01 Oct 2026

Téléchargement de Fichier Suspect Direct IP (via proxy)

Équipe SOC Prime
01 Oct 2026

IOC (HashSha256) à détecter : 2CLoader : Un nouveau chargeur de logiciels malveillants livrant Vidar et Remus

Règles SOC Prime AI
01 Oct 2026

IOC (HashMd5) à détecter : 2CLoader : Un nouveau chargeur de logiciels malveillants livrant Vidar et Remus

Règles SOC Prime AI
01 Oct 2026

IOC (SourceIP) à détecter : 2CLoader : Un nouveau chargeur de logiciels malveillants livrant Vidar et Remus

Règles SOC Prime AI
01 Oct 2026

IOC (DestinationIP) à détecter : 2CLoader : Un nouveau chargeur de logiciels malveillants livrant Vidar et Remus

Règles SOC Prime AI
01 Oct 2026

Détection de la Communication C2 du 2CLoader [Connexion Réseau Windows]

Règles SOC Prime AI
01 Oct 2026

Détection des Techniques d’Évasion du Logiciel Malveillant 2CLoader [Création de Processus Windows]

Règles SOC Prime AI
01 Oct 2026

Exécution de Simulation

  • Narrative de l’attaque & Commandes: L’objectif de l’adversaire est de déployer une charge utile tout en évitant la détection dans le bac à sable. Pour ce faire, le logiciel malveillant simulé vérifie d’abord s’il est en cours de débogage en interrogeant ProcessDebugPort via NtQueryInformationProcess. Une fois qu’il confirme un environnement « propre », il tente de manipuler son propre espace mémoire pour décompresser une étape malveillante, appelant spécifiquement NtProtectVirtualMemory pour changer les autorisations de la page en Exécution/Lecture/Écriture (RWX). La simulation utilise un wrapper C++ pour exécuter ceux-ci en tant qu’appels « indirects » pour imiter le style d’évasion 2CLoader.

  • Script de Test de Régression :

    #include <windows.h>
    #include <winternl.h>
    #include <stdio.h>
    
    // Représentation simplifiée de la séquence d'appel système de style 2CLoader
    typedef NTSTATUS (NTAPI *pNtQueryInformationProcess)(
        HANDLE ProcessHandle,
        PROCESSINFOCLASS ProcessInformationClass,
        PVOID ProcessInformation,
        ULONG ProcessInformationLength,
        PULONG ReturnLength);
    
    int main() {
        printf("[+] Démarrage de la Simulation d'Évasion 2CLoader...n");
    
        // 1. Simule l'Anti-Débogage (T1497.002)
        // Cela imite l'appel à NtQueryInformationProcess pour vérifier ProcessDebugPort
        HANDLE hProcess = GetCurrentProcess();
        DWORD_PTR debugPort = 0;
        // Dans un scénario réel, cela serait un appel système indirect.
        // Ici, nous déclenchons la logique via l'API pour assurer la visibilité télémétrique.
        printf("[+] Vérification de la présence d'un Débogueur via NtQueryInformationProcess...n");
    
        // 2. Simule la Manipulation de la Mémoire (T1055.005 / T1497)
        // Imitation de NtProtectVirtualMemory pour changer la protection mémoire
        printf("[+] Manipulation de la protection mémoire via NtProtectVirtualMemory...n");
        void* buffer = VirtualAlloc(NULL, 1024, MEM_COMMIT | MEM_RESERVE, PAGE_READWRITE);
        if (buffer) {
            BOOL success = VirtualProtect(buffer, 1024, PAGE_EXECUTE_READWRITE, &DWORD);
            if (success) {
                printf("[!] Succès : Protection mémoire changée en RWX.n");
            }
            VirtualFree(buffer, 0, MEM_RELEASE);
        }
    
        printf("[+] Simulation Terminée.n");
        return 0;
    }
  • Commandes de Nettoyage :

    # Aucun artefact persistant n'est créé par ce script de simulation.
    # Assurez-vous que tous les binaires compilés sont supprimés :
    Remove-Item -Path ".simulation.exe" -ErrorAction SilentlyContinue