SOC Prime Bias: High

01 Sep 2026 16:21 UTC

Inside SHADOW-WATER-084: Ein Steganografischer Loader-as-a-Service, der Remcos, LXBASE und mehr liefert

Author Photo
SOC Prime Team linkedin icon Folgen
Inside SHADOW-WATER-084: Ein Steganografischer Loader-as-a-Service, der Remcos, LXBASE und mehr liefert
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

SHADOW-WATER-084 ist eine ausgeklügelte Loader-as-a-Service-Operation, die Steganographie verwendet, um bösartigen Code in Bitmap-Ressourcen zu verbergen, die in harmlose .NET-Tarnanwendungen eingebettet sind. Seine Lieferkette beruht auf mehreren Phasen des reflektiven Ladens und der Entschlüsselung im Speicher, um dateibasierte Scanner zu umgehen. Das Toolkit ist hoch konfigurierbar und kann mehrere Nutzdaten bereitstellen, darunter Remcos RAT und das benutzerdefinierte LXBASE RAT.

Untersuchung

TrendAI Research analysierte drei separate Kampagnen, die als Operation LoremDrop verfolgt wurden und verschiedene Täuschungsanwendungen verwendeten, aber das gleiche zugrunde liegende Toolkit teilten. Die Untersuchung enthüllte eine vierstufige Ausführungskette, ein gemeinsames 43-Feld-GraftLoader-Konfigurationsformat und charakteristische steganographische Techniken, bei denen jeder Pixelkanal Nutzdaten trägt. Forscher entschlüsselten erfolgreich jede Phase und stellten die Nutzdatenverschlüsselungsroutinen wieder her.

Abhilfe

Organisationen sollten auf verdächtige PowerShell-Befehlszeilen in Registrierungsschlüssel Run überwachen und .inf in temporären Verzeichnissen erstellte Dateien erkennen, um sie mit cmstp.exeauszuführen. Endpunktschutz sollte auch Browser-Elevator-COM-Objekte identifizieren, die von Nicht-Browser-Prozessen instanziiert werden, um Credential-Diebstahl zu verhindern. Die Überwachung von Bitmap-Ressourcen mit hoher Entropie in verwalteten Assemblies kann die Erkennung von steganographischen Ladern weiter verbessern.

Reaktion

Wenn die Aktivität von SHADOW-WATER-084 erkannt wird, sollten betroffene Hosts isoliert und Registrierungsschlüssel Run auf verdächtige PowerShell-Ausführungen überprüft werden. Ermittler sollten temporäre Verzeichnisse nach unautorisierten .inf Dateien durchsuchen und AppDataRoaming auf versteckte ausführbare Dateien mit Systemattributen überprüfen. Speicherforensik sollte ebenfalls durchgeführt werden, um reflektiv geladene Assemblies zu identifizieren und endgültige Nutzdaten mit wiederhergestellten Entschlüsselungsschlüsseln extrahieren.

Angriffsfluss

Wir aktualisieren noch diesen Teil.

Erkennungen

Verdächtige Taskkill-Ausführung (über cmdline)

SOC Prime Team
01. Sep 2026

Mögliche PowerShell-Ausführungen im verdächtigen Verzeichnis (über cmdline)

SOC Prime Team
01. Sep 2026

LOLBAS CMSTP (über cmdline)

SOC Prime Team
01. Sep 2026

Verdächtige Defender-Ausnahmemodifikation (über cmdline)

SOC Prime Team
01. Sep 2026

IOCs (HashSha256) zur Erkennung: Inside SHADOW-WATER-084: Ein steganographischer Loader-as-a-Service, die Remcos, LXBASE und mehr bereitstellt

SOC Prime AI Rules
01. Sep 2026

IOCs (HashMd5) zur Erkennung: Inside SHADOW-WATER-084: Ein steganographischer Loader-as-a-Service, die Remcos, LXBASE und mehr bereitstellt

SOC Prime AI Rules
01. Sep 2026

IOCs (SourceIP) zur Erkennung: Inside SHADOW-WATER-084: Ein steganographischer Loader-as-a-Service, die Remcos, LXBASE und mehr bereitstellt

SOC Prime AI Rules
01. Sep 2026

IOCs (DestinationIP) zur Erkennung: Inside SHADOW-WATER-084: Ein steganographischer Loader-as-a-Service, die Remcos, LXBASE und mehr bereitstellt

SOC Prime AI Rules
01. Sep 2026

Watcher-Thread zum Enumerieren von Prozessen – SHADOW-WATER-084 GraftLoader [Windows Sysmon]

SOC Prime AI Rules
01. Sep 2026

Erkennen von SHADOW-WATER-84 Process Hollowing und Verwendung von RegSvcs.exe in Kampagne 1 [Windows-Prozesserstellung]

SOC Prime AI Rules
01. Sep 2026

Verwendung eines PowerShell-Skripts zur Persistenz mit Defender-Ausschluss [Windows PowerShell]

SOC Prime AI Rules
01. Sep 2026

Simulationsausführung

Voraussetzung: Die Telemetrie- und Basisvoraussetzungsprüfung muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Gegnertechnik (TTP), die darauf ausgelegt ist, die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer hat einen spezialisierten Loader namens GraftLoader bereitgestellt. Um die Überlebensfähigkeit gegen Benutzerinterventionen oder Systemneustarts sicherzustellen, initiiert die graftloader.exe -Binärdatei einen Watchdog-Thread. Dieser Thread zählt kontinuierlich laufende Prozesse auf; wenn er feststellt, dass die primäre Malware-Komponente beendet wurde, führt er die Binärdatei sofort erneut aus. Diese Simulation erstellt eine Dummy-Datei graftloader.exe um die spezifische Dateinamen-basierte Erkennungsregel auszulösen.

  • Regressionstest-Skript:

    # Simulationsskript: GraftLoader Watchdog Trigger
    # Dieses Skript erstellt eine Dummy-Ausführbare Datei mit dem Namen 'graftloader.exe' und führt sie aus
    # um die Sigma-Regel-Erkennung auszulösen.
    
    $workDir = "$env:TEMPGraftLoaderSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    Set-Location $workDir
    
    # Erstellen Sie ein einfaches PowerShell-Skript, das als 'Malware' fungiert
    $scriptContent = @"
    `$processName = "`$MyInvocation.MyCommand.Name"
    Write-Host "GraftLoader Watchdog Aktiv..."
    while(`$true) {
        # Simulieren Sie die Prozessenumerierung und Watchdog-Schleife
        Start-Sleep -Seconds 5
    }
    "@
    $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8
    
    # Erstellen Sie eine Wrapper-Batch-Datei, um das .exe-Verhalten für die Dateinamenübereinstimmung zu imitieren
    $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`""
    $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii
    
    # Führen Sie die 'Malware' aus
    Write-Host "Starte Simulation: graftloader.exe"
    Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden
    
    Write-Host "Simulation läuft. Überwachen Sie SIEM auf Prozesseerstellung von graftloader.exe"
    Write-Host "Drücken Sie eine beliebige Taste zum Aufräumen..."
    $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown")
  • Bereinigungsbefehle:

    # Bereinigungsskript
    Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # Hinweis: Im realen Umfeld mit Vorsicht verwenden
    Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim"
    Write-Host "Bereinigung abgeschlossen."