SOC Prime Bias: Critical

21 Aug 2026 16:17 UTC

Malware-as-a-Service-Cocktail: ErrTraffic, Cruciferra und EDR-Umgehung

Author Photo
SOC Prime Team linkedin icon Folgen
Malware-as-a-Service-Cocktail: ErrTraffic, Cruciferra und EDR-Umgehung
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure nutzen zwei Malware-as-a-Service (MaaS)-Angebote, ErrTraffic und Cruciferra, um bösartige Nutzlasten zu verbreiten. ErrTraffic setzt auf ClickFix–Social-Engineering-Köder, die über kompromittierte WordPress-Seiten geliefert werden, um Benutzer zu täuschen, PowerShell-Befehle auszuführen. Cruciferra fungiert als erweiterter Loader, der einen anfälligen Treiber durch BYOVD missbraucht, um EDR- und AV-Prozesse auf Kernel-Ebene zu beenden.

Untersuchung

Die eSentire Threat Response Unit identifizierte ErrTraffic-generierte ClickFix-Kampagnen im Juli 2026. Die Untersuchung deckte die Verwendung von Polygon-Smart-Contracts zur Auflösung von C2-Domänen auf und identifizierte den Cruciferra-Loader, der Process Hollowing nutzt, um den Remus-Info-Stealer einzuschleusen. Forscher untersuchten auch die benutzerdefinierten API-Hashing- und Zeichenverschlüsselungstechniken der Malware.

Minderung

Organisationen sollten den anfälligen DCRCVDrv.sys Treiber über ihre EDR- oder AV-Plattformen blockieren. Die Implementierung eines Phishing- und Sicherheitsbewusstseins-Schulungsprogramms (PSAT) kann die Effektivität der ClickFix-Social-Engineering-Methode verringern. Der Einsatz einer Next-Gen AV- oder EDR-Lösung sollte als Mindestanforderung zum Schutz von Endpunkten gegen diese Bedrohungen betrachtet werden.

Reaktion

Wenn bösartige Aktivitäten festgestellt werden, sollten betroffene Hosts sofort isoliert werden, um die Infektion einzudämmen. Sicherheitsteams sollten auf verdächtige PowerShell-Ausführungen achten, die nach Interaktion mit webbasierten CAPTCHA- oder BSOD-Ködern erfolgen. Organisationen sollten außerdem mit einem 24/7 Managed Detection and Response (MDR)-Anbieter für schnelle Bedrohungserkennung, Eindämmung und Unterbrechung zusammenarbeiten.

Angriffsverlauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Möglicher Missbrauch von Publicnode Ethereum als C2-Kanal (via dns_query)

SOC Prime Team
20. Aug 2026

Verdächtiger RunMRU-Eintrag mit LOLBin-Semantik (via registry_event)

SOC Prime Team
20. Aug 2026

Herunterladen oder Hochladen über PowerShell (via cmdline)

SOC Prime Team
20. Aug 2026

IOCs (HashSha256) zur Erkennung: Malware-as-a-Service Cocktail: ErrTraffic und Cruciferra – Tötet Ihr EDR seit 2025

SOC Prime AI-Regeln
20. Aug 2026

IOCs (HashSha1) zur Erkennung: Malware-as-a-Service Cocktail: ErrTraffic und Cruciferra – Tötet Ihr EDR seit 2025

SOC Prime AI-Regeln
20. Aug 2026

IOCs (HashMd5) zur Erkennung: Malware-as-a-Service Cocktail: ErrTraffic und Cruciferra – Tötet Ihr EDR seit 2025

SOC Prime AI-Regeln
20. Aug 2026

Cruciferra Malware-Treiber- und DLL-Erkennung [Windows Sysmon]

SOC Prime AI-Regeln
20. Aug 2026

Simulation Execution

Voraussetzung: Der Telemetrie- und Baseline-Vorabcheck muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Gegnertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und die Erzählung MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zur Fehldiagnose.

  • Angriffs-Narrative & Befehle: Der Gegner beabsichtigt die Bereitstellung der Cruciferra-Malware-Suite. Zuerst setzen sie eine umbenannte oder speziell benannte legitime ausführbare Datei (ServiceModelReg.exe) in ein beschreibbares Verzeichnis ein. Sie platzieren eine bösartige Version von mscoree.dll in demselben Verzeichnis, um bei der Ausführung das DLL-Sideloading zu triggern. Schließlich versuchen sie, um Sicherheitssoftware zu deaktivieren, den anfälligen DCRCVDrv.sys Treiber in den Kernel zu laden. Diese Sequenz ist darauf ausgelegt, Beständigkeit zu etablieren und anschließend den Verteidiger zu blenden, indem EDR-Prozesse vom Kernel-Level aus beendet werden.

  • Regression Test Script:

    # Simulation von Cruciferra TTPs
    $workDir = "$env:TEMPCruciferra_Sim"
    New-Item -ItemType Directory -Path $workDir -Force
    Set-Location $workDir
    
    Write-Host "[+] Simulierte bösartige Dateien werden erstellt..."
    # Erstellen von Dummy-Dateien, um die vom Regelwerk anvisierten Namen nachzuahmen
    New-Item -ItemType File -Name "ServiceModelReg.exe" -Force
    New-Item -ItemType File -Name "mscoree.dll" -Force
    New-Item -ItemType File -Name "DCRCVDrv.sys" -Force
    
    Write-Host "[+] Simuliertes DLL-Sideloading (Image Load Event)..."
    # In einem realen Szenario würde die Ausführung der EXE die DLL laden.
    # Für die Simulation verwenden wir ein Skript, um das Ladeereignis zu simulieren, wenn Sysmon überwacht.
    # Da es schwierig ist, eine gefälschte .sys ohne Admin-/Treiberzeichnung zu "laden",
    # verwenden wir eine Methode, um die Sysmon 'Image Load'-Telemetrie zu triggern.
    
    # Verwendung von PowerShell zur Simulation der 'Image Load'-Telemetrie für den Treiber
    # Hinweis: Dies kann Admin-Rechte erfordern, um tatsächlich einen Treiber zu laden,
    # aber für die Erkennungstests suchen wir nach dem Sysmon-Ereignis.
    # Wir werden die Ladung über einen Prozess simulieren, der diese Namen referenziert.
    
    Write-Host "[+] Simuliertes Treiberladen und Ausführung der Executable..."
    # Hinweis: Dies ist eine Simulation der Telemetrie.
    # Um sicherzustellen, dass Sysmon es erfasst, werden wir versuchen, auf sie zu verweisen.
    Start-Process ".ServiceModelReg.exe" -WindowStyle Hidden
    
    # Für diesen Test nehmen wir an, dass die Dateien vorhanden sind.
    # Um die spezifische 'endswith'-Logik zu triggern, müssen die Dateien vorhanden sein.
    Write-Host "[!] Simulation abgeschlossen. Überprüfen Sie Sysmon Event ID 7."
  • Bereinigungsbefehle:

    # Bereinigung von Simulationsartefakten
    Remove-Item -Path "$env:TEMPCruciferra_Sim" -Recurse -Force
    Write-Host "[+] Bereinigung abgeschlossen."