SOC Prime Bias: High

26 Aug 2026 06:46 UTC

Grandoreiro zielt mit neuer DLL-Sideloading-Technik auf Mexiko ab

Author Photo
SOC Prime Team linkedin icon Folgen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Grandoreiro, ein langjähriger brasilianischer Banking-Trojaner, hat eine neue Kampagne gestartet, die hauptsächlich Benutzer in Mexiko ins Visier nimmt. Die Angreifer missbrauchen die legitime Duplicate Files Finder-Anwendung für DLL-Sideloading, um bösartigen Code auszuführen. Die Malware beinhaltet zudem umfangreiche Techniken zur Anti-Analyse und Sandbox-Umgehung, die darauf abzielen, Sicherheitsumgebungen zu umgehen.

Untersuchung

Die Untersuchung konzentrierte sich auf ein ZIP-Archiv, das Lockvogel-Dateien und eine bösartige DLL-Sideloading-Kette enthielt. Forscher identifizierten eine deutliche Diskrepanz zwischen den PE-Kompilationszeitstempeln der legitimen übergeordneten Anwendung von 2008 und dem bösartigen Implantat, das 2026 kompiliert wurde. Analysten dekodierten auch eine benutzerdefinierte Base64- und XOR-basierte Zeichenfolgenverschleierung, die von der Malware verwendet wird.

Abschwächung

Verteidiger sollten überwachen, ob legitime Binärdateien, einschließlich Duplicate Files Finder, unerwartete DLLs aus demselben Verzeichnis laden. EDR/XDR-Lösungen, die in der Lage sind, Process Hollowing und verdächtige Unterdrückung von GUI zu erkennen, werden empfohlen. Organisationen sollten auch auf nicht autorisierte DNS-over-HTTPS-Anfragen an den DoH-Service von Google achten.

Reaktion

Wenn Grandoreiro-Aktivität entdeckt wird, sollte der betroffene Host sofort isoliert werden, um die C2-Kommunikation über TCP-Port 6432 zu unterbrechen. Einsatzkräfte sollten Memory-Forensik durchführen, um die entschlüsselte Second-Stage-Nutzlast zu identifizieren. Die Systembetriebsdauer und installierte Software sollten ebenfalls auf Hinweise auf Sandbox-Umgehungsüberprüfungen überprüft werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche IP-Lookup-Domain-Kommunikationsversuche (über dns)

SOC Prime Team
25. August 2026

DoH- und DNS-Befehls- und Kontrollkanal (über Proxy)

SOC Prime Team
21. August 2026

IOCs (HashSha256) zur Erkennung: Grandoreiro zieht nach Norden: Von Brasilien nach Mexiko mit einer neuen DLL-Sideloading-Kampagne

SOC Prime AI-Regeln
21. August 2026

IOCs (HashMd5) zur Erkennung: Grandoreiro zieht nach Norden: Von Brasilien nach Mexiko mit einer neuen DLL-Sideloading-Kampagne

SOC Prime AI-Regeln
21. August 2026

Erkennung von Grandoreiro-Malware-Anti-Analyse-Techniken [Windows-Prozesserstellung]

SOC Prime AI-Regeln
21. August 2026

DLL-Sideloading über die Duplicate Files Finder-Anwendung [Windows-Image-Laden]

SOC Prime AI-Regeln
21. August 2026

Simulation der Ausführung

Voraussetzung: Die Vorflugprüfung für Telemetrie und Basislinie muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf ausgelegt ist, die Erkennungsregel auszulösen. Die Befehle und der Bericht müssen die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu generieren, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer führt eine Umgebungsverschlüsselung durch, um sicherzustellen, dass er nicht in einer Sandbox analysiert wird. Zuerst versuchen sie die Systembetriebsdauer zu überprüfen, um kürzlich zurückgesetzte VM-Snapshots zu erkennen. Zweitens überprüfen sie das Vorhandensein von Verknüpfungen zu häufig verwendeten Benutzeranwendungen (z.B., chrome.lnk) um eine „echte“ Benutzerumgebung zu bestätigen. Schließlich durchsuchen sie das Vorhandensein von Debugging-Tools (z.B., procmon.exe) um sicherzustellen, dass keine aktive Überwachung stattfindet. Um die Regel auszulösen, führen wir Befehle aus, die diese exakten Zeichenfolgen simulieren.

  • Regressionstest-Skript:

    # Simulation der Grandoreiro Anti-Analyse-Verhaltensweisen
    
    Write-Host "[+] Starten der Anti-Analyse-Simulation..." -ForegroundColor Cyan
    
    # 1. Simulation der Betriebszeitüberprüfung (Auswahl 1)
    Write-Host "[*] Simulation der Betriebszeitüberprüfung..."
    Start-Process cmd.exe -ArgumentList "/c echo Überprüfung der Systembetriebszeit..." -WindowStyle Hidden
    
    # 2. Simulation der Verknüpfungspräsenzprüfung (Auswahl 2 & 3)
    # Um die 'UND'-Bedingung auszulösen: (auswahl2 UND auswahl3)
    # Wir benötigen eine Befehlszeile, die eine .lnk-Datei UND einen Debugging-Tool-Namen enthält.
    Write-Host "[*] Simulation der Verknüpfungs- und Debuggererkennung..."
    Start-Process cmd.exe -ArgumentList "/c echo Suche nach chrome.lnk und procmon.exe" -WindowStyle Hidden
    
    # 3. Simulation der Debugger-Ausführung (Auswahl 3)
    Write-Host "[*] Simulation der direkten Ausführung eines Debuggers..."
    # Hinweis: Wir verwenden 'calc.exe', geben aber den String in der Befehlszeile an, um den Erkennungsauslöser zu simulieren
    Start-Process cmd.exe -ArgumentList "/c echo Wireshark.exe-Simulation läuft" -WindowStyle Hidden
    
    Write-Host "[+] Simulation abgeschlossen. Überprüfen Sie das SIEM auf Warnungen." -ForegroundColor Green
  • Bereinigungskommandos:

    # Durch diese Simulation werden keine persistente Artefakte erstellt,
    # aber wir löschen die Befehlsverlauf für Sauberkeit.
    Clear-History
    Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Cyan