SOC Prime Bias: High

07 Sep 2026 14:55 UTC

Im Inneren der XLoader-Infektionskette

Author Photo
SOC Prime Team linkedin icon Folgen
Im Inneren der XLoader-Infektionskette
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

XLoader ist ein ausgeklügelter Informationsdieb, der aus der FormBook-Malwarefamilie stammt. Die Malware verwendet eine mehrstufige Infektionskette, die mit einer Phishing-E-Mail beginnt, die einen JScript-Loader mit sich führt, durch mehrere PowerShell-Stufen fortfährt und mit einem .NET-Injektor endet, der Process Hollowing in legitime Windows-Prozesse durchführt.

Untersuchung

Die Analyse legte eine fünfstufige Ausführungskette offen, die JScript, AES-verschlüsselte PowerShell-Skripte und XOR-verschlüsselte Nutzdaten umfasst. Forscher identifizierten ConfuserEx2 zur Verschleierung und dokumentierten die Process Hollowing-Technik, die das finale XLoader-Payload in den legitimen aspnet_compiler.exe -Prozess injiziert.

Abschwächung

Organisationen sollten robuste E-Mail-Filter einsetzen, um bösartige Archive und JScript-Dateien zu blockieren. Die Ausführung von PowerShell sollte, wo möglich, eingeschränkt werden, während verdächtige untergeordnete Prozesse, die durch wscript.exe or cscript.exe gestartet werden, genau überwacht werden sollten. Die Erkennung von unautorisierter Speichereinschleusung und Process Hollowing-Aktivitäten ist ebenfalls entscheidend.

Reaktion

Wenn XLoader-Aktivitäten erkannt werden, sollten die betroffenen Endpunkte sofort isoliert werden, um weiteren Datenabfluss zu verhindern. Responder sollten eine forensische Analyse des C:Temp -Verzeichnisses durchführen und die Netzwerkprotokolle auf Kommunikation mit bekannten bösartigen Domänen überprüfen. Die Anmeldedaten der Benutzer auf kompromittierten Systemen sollten ebenfalls vollständig zurückgesetzt werden.

Angriffsablauf

Erkennungen

Ausführung aus ZIP-Archiv [7zip] (via process_creation)

SOC Prime Team
07. Sep 2026

Verdächtige Taskkill-Ausführung (via cmdline)

SOC Prime Team
07. Sep 2026

Die Möglichkeit der Ausführung durch versteckte PowerShell-Befehlszeilen (via cmdline)

SOC Prime Team
07. Sep 2026

Verdächtige ASP.NET-Compiler-Ausführung (via cmdline)

SOC Prime Team
07. Sep 2026

LOLBAS WScript / CScript (via process_creation)

SOC Prime Team
07. Sep 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via dns_query)

SOC Prime Team
07. Sep 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via proxy)

SOC Prime Team
07. Sep 2026

Mögliche Dateninfiltration / -exfiltration / C2 über Drittanbieterdienste / -tools (via dns)

SOC Prime Team
07. Sep 2026

IOCs (HashSha256) zur Erkennung: Der Weg zu XLoader

SOC Prime AI-Regeln
07. Sep 2026

Simulation

Wir aktualisieren diesen Teil noch.