SOC Prime Bias: Critical

25 Sep 2026 14:22 UTC

Neuartige Malware Entwickelt, um Analystenprüfung Standzuhalten

Author Photo
SOC Prime Team linkedin icon Folgen
Neuartige Malware Entwickelt, um Analystenprüfung Standzuhalten
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Der Bericht untersucht eine ausgeklügelte mehrstufige Malware-Kampagne, die vier unterschiedliche Nutzlasten umfasst, die entwickelt wurden, um Analysen und Erkennung zu widerstehen. Dazu gehören PavokwiLoader, ein stark verschleierter C++-Loader, RMMCRAT, ein benutzerdefinierter Fernverwaltungsagent, ein Python-basierter Loader mit brutforcierter Entschlüsselung und ein Cobalt Strike Beacon. Die Malware nutzt fortschrittliche Ausweichtechniken, darunter Anti-Debugging, Anti-VM-Prüfungen, ETW-Umgehung und Prozessinjektion.

Untersuchung

Zwei Forschungsteams arbeiteten zusammen, um einen Einbruch zu verfolgen, der SEO-Poisoning, benutzerdefinierte RMM-Tools und Cobalt Strike umfasste. Die Untersuchung erforderte umfassendes Reverse Engineering der Nutzlasten, um komplexe Verschleierungstechniken aufzudecken, darunter MBA Arithmetik, benutzerdefinierte API-Hashing und positionsabhängige ROR-Chiffren. Analysten identifizierten auch Infrastrukturmuster und eine spezielle Technik, um die App-Bound-Verschlüsselung von Chrome zu umgehen.

Minderung

Organisationen sollten auf ungewöhnliche Prozess-Eltern-Beziehungen achten, insbesondere auf Fälle, in denen explorer.exe unerwartete oder verdächtige Prozesse startet. Verteidiger sollten auch auf unautorisierte Registrierungseinträge unter Windows NT CurrentVersionWindows Schlüsseln und unerwartete Erstellung geplanter Aufgaben achten. Sicherheitskontrollen sollten so konfiguriert werden, dass verdächtiger Einsatz der APPINFO-RPC-Schnittstelle erkannt wird, die mit UAC-Bypass-Versuchen verbunden ist.

Antwort

Wenn bösartige Aktivitäten erkannt werden, sollten die Responder betroffene Endpunkte isolieren und sie nach dem %APPDATA%fontcache_ms Marker untersuchen. Überprüfen Sie Netzwerk-Telemetrie auf WebSocket-Verbindungen zu unbekannten Domains und ungewöhnliche TLS-Fingerabdrücke wie JARM 27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c. Analysieren Sie PowerShell Script Block Logging-Ereignisse (Event ID 4104) auf verschleierte Befehle, die über stdin-Pipes ausgeführt werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Python-Ausführung aus verdächtigen Ordnern (via cmdline)

SOC Prime Team
24. Sep 2026

Die Möglichkeit der Ausführung über versteckte PowerShell-Befehlszeilen (via cmdline)

SOC Prime Team
24. Sep 2026

Ungewöhnliche Codepage-Änderungsausführung (via cmdline)

SOC Prime Team
24. Sep 2026

Verdächtige PowerShell-Strings (via cmdline)

SOC Prime Team
24. Sep 2026

Kurzdateiname (via cmdline)

SOC Prime Team
24. Sep 2026

Verdächtige Änderungen der Windows Defender-Einstellungen (via PowerShell)

SOC Prime Team
24. Sep 2026

Verdächtige Kommandos und Kontrolle durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
24. Sep 2026

IOC (HashSha256) zur Erkennung: Neue Malware gebaut, um den Analysten zu überleben

SOC Prime AI-Regeln
24. Sep 2026

IOC (HashMd5) zur Erkennung: Neue Malware gebaut, um den Analysten zu überleben

SOC Prime AI-Regeln
24. Sep 2026

IOC (SourceIP) zur Erkennung: Neue Malware gebaut, um den Analysten zu überleben

SOC Prime AI-Regeln
24. Sep 2026

IOC (DestinationIP) zur Erkennung: Neue Malware gebaut, um den Analysten zu überleben

SOC Prime AI-Regeln
24. Sep 2026

Persistenz über Registrierungsschlüssel und geplante Aufgaben [Windows Registry Event]

SOC Prime AI-Regeln
24. Sep 2026

Prozessinjektion über ZwCreateUserProcess und ZwQueueApcThread [Windows Process Creation]

SOC Prime AI-Regeln
24. Sep 2026

Simulationsausführung

  • Angriffserzählung & Befehle: Ein Angreifer hat zunächst Zugang erlangt und versucht, Persistenz zu etablieren, um einen Neustart zu überstehen. Um der Erkennung durch gängige AV zu entgehen, entscheiden sie sich für eine bekannte, aber spezifische Registry-Hijacking-Technik. Der Angreifer wird versuchen, den UserInitMprLogonScript Registrierungsschlüssel zu ändern, um auf eine bösartige Nutzlast zu verweisen. Diese Aktion soll den selection_registry Teil der Erkennungsregel durch Generierung eines Sysmon-Ereignisses ID 13 auslösen.

  • Regressionstest-Skript:

     # Simulation der Persistenz über UserInitMprLogonScript
      $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon"
      $name = "UserInitMprLogonScript"
      $value = "C:WindowsTempmalicious_payload.exe"
    
      Write-Host "[+] Versuch, $name in der Registrierung zu setzen..."
      try {
          New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force -ErrorAction Stop
          Write-Host "[+] Registrierung erfolgreich geändert. Überprüfen Sie das SIEM auf Sysmon-Ereignis ID 13."
      } catch {
          Write-Host "[-] Registrierung konnte nicht geändert werden. Stellen Sie sicher, dass das Skript als Administrator ausgeführt wird." -ForegroundColor Red
      }
  • Aufräumbefehle:

     # Entfernen des bösartigen Registry-Eintrags
      $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon"
      $name = "UserInitMprLogonScript"
    
      if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
          Remove-ItemProperty -Path $registryPath -Name $name -Force
          Write-Host "[+] Bereinigung erfolgreich: Registry-Schlüssel entfernt."
      } else {
          Write-Host "[-] Registry-Schlüssel nicht gefunden. Nichts zu bereinigen."
      }