Im Inneren der XLoader-Infektionskette
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
XLoader ist ein ausgeklügelter Informationsdieb, der aus der FormBook-Malwarefamilie stammt. Die Malware verwendet eine mehrstufige Infektionskette, die mit einer Phishing-E-Mail beginnt, die einen JScript-Loader mit sich führt, durch mehrere PowerShell-Stufen fortfährt und mit einem .NET-Injektor endet, der Process Hollowing in legitime Windows-Prozesse durchführt.
Untersuchung
Die Analyse legte eine fünfstufige Ausführungskette offen, die JScript, AES-verschlüsselte PowerShell-Skripte und XOR-verschlüsselte Nutzdaten umfasst. Forscher identifizierten ConfuserEx2 zur Verschleierung und dokumentierten die Process Hollowing-Technik, die das finale XLoader-Payload in den legitimen aspnet_compiler.exe -Prozess injiziert.
Abschwächung
Organisationen sollten robuste E-Mail-Filter einsetzen, um bösartige Archive und JScript-Dateien zu blockieren. Die Ausführung von PowerShell sollte, wo möglich, eingeschränkt werden, während verdächtige untergeordnete Prozesse, die durch wscript.exe or cscript.exe gestartet werden, genau überwacht werden sollten. Die Erkennung von unautorisierter Speichereinschleusung und Process Hollowing-Aktivitäten ist ebenfalls entscheidend.
Reaktion
Wenn XLoader-Aktivitäten erkannt werden, sollten die betroffenen Endpunkte sofort isoliert werden, um weiteren Datenabfluss zu verhindern. Responder sollten eine forensische Analyse des C:Temp -Verzeichnisses durchführen und die Netzwerkprotokolle auf Kommunikation mit bekannten bösartigen Domänen überprüfen. Die Anmeldedaten der Benutzer auf kompromittierten Systemen sollten ebenfalls vollständig zurückgesetzt werden.