SOC Prime Bias: High

27 Aug 2026 08:10 UTC

PavinLoader verbreitet sich durch ClickFix und falsche Download-Locks

Author Photo
SOC Prime Team linkedin icon Folgen
PavinLoader verbreitet sich durch ClickFix und falsche Download-Locks
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

PavinLoader ist ein mehrstufiger .NET-Lader, der in verschiedenen Kampagnen beobachtet wurde, darunter ClickFix und gefälschte Software-Download-Operationen. Er stützt sich auf stark verschleierte DLLs, Missbrauch von MSBuild und EtherHiding über Blockchain-Infrastruktur, um Befehls- und Kontrolldetails abzurufen. Sein Hauptzweck ist es, sekundäre Nutzlasten wie Amatera Stealer zu liefern.

Untersuchung

Die Untersuchung identifizierte eine konsistente Infektionskette, die auf trojanisierte .NET-DLLs und den Missbrauch legitimer Windows-Dienstprogramme wie MSBuild aufbaut. Forscher dokumentierten, wie PavinLoader blockchainbasiertes EtherHiding einsetzt, um traditionelle Netzwerkdetektionen zu umgehen. Die Analyse der verschiedenen Stufen zeigte auch fortschrittliche Anti-Analyse-, Anti-Forensik- und benutzerdefinierte Verschleierungstechniken.

Minderung

Organisationen sollten verdächtige MSBuild-Aktivitäten und die Ausführung ungewöhnlicher .csproj or .bat Dateien überwachen. Strikte Anwendungssteuerung kann helfen, unautorisiertes DLL-Laden zu verhindern, während Netzwerküberwachung unerwartete Verbindungen zu Blockchain-RPC-Endpunkten erkennen sollte. Das Blockieren bekannter bösartiger TLDs wie .lat, .icu, und .shop kann ebenfalls die Gefährdung reduzieren.

Reaktion

Wenn PavinLoader-Aktivitäten festgestellt werden, sollten betroffene Hosts sofort isoliert werden, um eine seitliche Bewegung oder Datenexfiltration durch Amatera Stealer zu verhindern. Einsatzkräfte sollten Speicherforensik durchführen, um injizierten .NET-Code zu identifizieren und Systemeinstellungen für unautorisierte Änderungen überprüfen. Auch Netzwerkprotokolle sollten auf Verbindungen zu bekannten C2-Domains und blockchainbezogene RPC-Aktivitäten untersucht werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

LOLBAS Conhost (via cmdline)

SOC Prime Team
26. Aug 2026

Verdächtige .NET-Methoden aus PowerShell aufrufen (via PowerShell)

SOC Prime Team
26. Aug 2026

Möglicher Telegram-Missbrauch als Befehls- und Kontrollkanal (via dns_query)

SOC Prime Team
26. Aug 2026

Mögliche IP-Abfrage-Domänenkommunikationsversuche (via dns)

SOC Prime Team
26. Aug 2026

Verdächtige Befehls- und Kontrollanfragen durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via dns)

SOC Prime Team
26. Aug 2026

IOCs (HashSha256) zur Erkennung: Verfolgung von PavinLoader in ClickFix und gefälschten Download-Kampagnen

SOC Prime AI-Regeln
26. Aug 2026

IOCs (SourceIP) zur Erkennung: Verfolgung von PavinLoader in ClickFix und gefälschten Download-Kampagnen

SOC Prime AI-Regeln
26. Aug 2026

IOCs (DestinationIP) zur Erkennung: Verfolgung von PavinLoader in ClickFix und gefälschten Download-Kampagnen

SOC Prime AI-Regeln
26. Aug 2026

PavinLoader-Ausführung mit MSBuild und obfuskiertem BAT erkennen [Windows-Prozesserstellung]

SOC Prime AI-Regeln
26. Aug 2026

Ausführung der Simulation

Voraussetzung: Der Telemetrie- und Basiswert-Pre-flight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erklärungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder unzusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner zielt darauf ab, PavinLoader durch eine „ClickFix“-Social-Engineering-Taktik einzusetzen. Um der Erkennung zu entgehen, laden sie eine bösartige Nutzlast herunter, die als Treiberaktualisierung getarnt ist. Sie platzieren ein Batch-Skript in einem gefälschten Conexant Verzeichnis innerhalb von AppData. Sie verwenden dann MSBuild.exe um dieses Batch-Skript auszuführen, indem sie den legitimen Microsoft-Compiler nutzen, um ihren obfuskierten Befehl auszuführen, wodurch einfache Ausführungsbeschränkungen umgangen und im Systemrauschen untergingen.

  • Rückschritt-Testskript:

    # PavinLoader-Simulationsskript
    $userProfile = $env:USERPROFILE
    $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7"
    $batFile = "$targetDirupdater_8219.cmd"
    
    # 1. Die nachgeahmte Verzeichnisstruktur erstellen
    New-Item -Path $targetDir -ItemType Directory -Force
    
    # 2. Die bösartige Batch-Datei erstellen (simuliert obfuskiertes Logik)
    "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii
    
    # 3. Indikator 3 auslösen: MSBuild, das die Batch-Datei ausführt
    Write-Host "[+] Indikator 3 simulieren: MSBuild-Ausführung..."
    Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait
    
    # 4. Indikator 4 auslösen: Kopflose conhost-Ausführung
    Write-Host "[+] Indikator 4 simulieren: Kopflose conhost-Ausführung..."
    Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched"
  • Aufräumungsbefehle:

    # Simulationsartefakte bereinigen
    $userProfile = $env:USERPROFILE
    $pathsToCleanup = @(
        "$userProfileAppDataLocalLogitech",
        "$userProfileAppDataLocalConexant"
    )
    
    foreach ($path in $pathsToCleanup) {
        if (Test-Path $path) {
            Remove-Item -Path $path -Recurse -Force
            Write-Host "[+] Entfernt $path"
        }
    }