SOC Prime Bias: Hoch

24 Jun 2026 18:35 UTC

SilverFox-ähnliche Loader-Kette verwendet Panasonic-Shells, Alibaba OSS und Sauron

Author Photo
SOC Prime Team linkedin icon Folgen
SilverFox-ähnliche Loader-Kette verwendet Panasonic-Shells, Alibaba OSS und Sauron
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Diese Bedrohung konzentriert sich auf eine hochentwickelte mehrstufige Ladeprogramm-Kette, die als legitime Panasonic-Software getarnt ist. Die Malware verwendet Alibaba OSS zur Bereitstellung von Payloads und setzt auf bildbasierte verschlüsselte Träger, die ein charakteristisches fünf-Byte-EOF-Trailer-Format verwenden. Die letzte Phase installiert den Sauron-Backdoor, der durch Dienst-Erstellung und gezielte Registrierungsänderungen persistiert.

Untersuchung

Analysten führten sowohl eine statische als auch eine dynamische Analyse durch und deckten eine Abfolge von Side-Loading-Operationen auf, die von Binaries, getarnt als Tencent- und Philips-Software, durchgeführt wurden. Die Untersuchung enthüllte eine geschichtete Entschlüsselungsroutine unter Verwendung von inkrementierendem XOR und RC4 sowie die Erstellung geplanter Aufgaben über RPC-Mechanismen. Speicherforensik und Sandbox-Telemetrie halfen, den vollständigen Ausführungspfad vom anfänglichen Panasonic-basierten Wrapper bis zum endgültigen Sauron-Backdoor zu rekonstruieren.

Minderung

Organisationen sollten die unbefugte RPC-basierte Planung von Aufgaben und die verdächtige Erstellung geplanter Aufgaben über NdrClientCall3überwachen. Eine starke Anwendungs-Whitelist kann helfen, die Ausführung nicht genehmigter Side-Loaded-DLLs zu blockieren. Verteidiger sollten auch auf unerwartetes Löschen von Volume-Schattenkopien und verdächtige Registrierungsänderungen unter HKCUSOFTWARE.

Reaktion

Wenn diese Aktivität erkannt wird, isolieren Sie die betroffenen Systeme sofort, um eine weitere laterale Bewegung oder Kommunikationskommandos zu stoppen. Führen Sie Speicherforensik durch, um die injizierten Module zu identifizieren und den aktuellen Stand der Ladeprogramm-Kette zu bestimmen. Netzprotokolle sollten ebenfalls auf Verkehr zu Alibaba OSS-Infrastruktur und den bekannten Kommando-und-Kontroll-IP-Adressen überprüft werden, die während der Ersteinschätzung identifiziert wurden.

Angriffsverlauf

Simulation ausführen

Voraussetzung: Der Telemetrie- und Basislinie-Freigabestart muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifer-Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und sollen die genaue Telemetrie erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffsaufbau und Befehle: Der Angreifer beabsichtigt, eine zweite Stufe der Nutzlast herunterzuladen, indem ein legitimer Cloud-Speicherdienst verwendet wird, um sich in den normalen Datenverkehr einzufügen. Der Angreifer nutzt einen PowerShell-One-Liner, um einen Loader zu simulieren, welcher eine Anfrage an eine bekannte SilverFox Alibaba OSS URL stellt: https://jun616.oss-cn-beijing.aliyuncs.com/tad/payload.exe. Diese Aktion zielt darauf ab, einfache Domain-Filter zu umgehen, indem sie auf den Ruf von aliyuncs.com zurückgreift und den spezifischen bösartigen Pfad nutzt, der in der Erkennungsregel definiert ist.

  • Regressionstestskript:

    # Simulation eines SilverFox-Ladeprogramms-Netzwerkindikators
    # Dieses Skript versucht, eine Verbindung zu der spezifischen von der Sigma-Regel überwachten URL herzustellen.
    
    $targetUrl = "https://jun616.oss-cn-beijing.aliyuncs.com/tad/test_file.txt"
    Write-Host "[!] Simulation der SilverFox-Netzwerkverbindung zu: $targetUrl"
    
    try {
        # Mit Invoke-WebRequest zur Erzeugung standardmäßiger HTTP-Proxy-Telemetrie
        $response = Invoke-WebRequest -Uri $targetUrl -Method Get -UseBasicParsing
        Write-Host "[+] Anfrage abgeschlossen. Statuscode: $($response.StatusCode)"
    }
    catch {
        # Wir erwarten einen 404- oder Verbindungsfehler, wenn die URL tatsächlich keine Datei hostet, 
        # aber das Proxy-Protokoll wird dennoch den Versuch aufzeichnen.
        Write-Host "[-] Anfrage versucht. Überprüfen Sie die Proxy-Logs für den Verbindungsversuch."
    }
  • Bereinigung Befehle:

    # Keine nachhaltigen Änderungen durch diese Simulation; keine Bereinigung erforderlich.
    Write-Host "[*] Bereinigung der Simulation abgeschlossen."