SOC Prime Bias: High

26 Aug 2026 06:42 UTC

SynkLoader kombiniert mehrere Verschleierungs- und Zustellungstechniken

Author Photo
SOC Prime Team linkedin icon Folgen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Inside SynkLoader: Ein Loader voller Ausweichtechniken

Zusammenfassung

SynkLoader ist eine neu identifizierte modulare Malware-Familie, die eine mehrsprachige Architektur nutzt, um die Erkennung zu erschweren. Die Malware verlässt sich auf einen Python-basierten Loader, um speicherresidente Module für Systemprofilierung, Persistenz und Anmeldeinformationsdiebstahl über einen gefälschten Windows-Sperrbildschirm bereitzustellen. Sie verwendet auch fortschrittliche Ausweichtechniken wie das Laden von DLLs im Speicher und kundenspezifische ChaCha20-Verschlüsselung für C2-Kommunikation.

Untersuchung

Forscher entdeckten SynkLoader während einer Vorfalluntersuchung und entwickelten später einen C2-Emulator, um die Angreifer in eine kontrollierte Umgebung zu locken. Durch die Bereitstellung gefälschter Systeminformationen beobachteten sie die Bereitstellung mehrerer Module, einschließlich Persistenz- und Phishing-Komponenten. Dieser aktive Täuschungsansatz ermöglichte es Analysten, einen großen Teil des Werkzeugkastens des Angreifers zu erfassen und seine Kommunikationsprotokolle besser zu verstehen.

Minderung

Organisationen sollten nicht autorisierte MSI-Installer, die aus öffentlichem Cloud-Speicher geliefert werden, blockieren und verdächtige PowerShell-Aktivitäten, die codierte Befehle beinhalten, überwachen. Strikte Kontrollen beim Herunterladen von Microsoft Teams-Dateien und das Überwachen von nicht autorisierten geplanten Aufgaben, die über COM-Schnittstellen erstellt werden, sind ratsam. EDR-Lösungen sollten auch das Laden von DLLs im Speicher und ungewöhnliches Python-Prozessverhalten erkennen.

Reaktion

Wenn SynkLoader-Aktivität erkannt wird, sollte der betroffene Host sofort isoliert werden, um die seitwärts Bewegungen, die durch das TrafficRedirector-Modul ermöglicht werden, zu begrenzen. Einsatzkräfte sollten Speicherforensik durchführen, um residente Komponenten zu identifizieren und geplante Aufgaben oder Manipulationen von COM-Objekten zur Persistenz zu überprüfen. Authentifizierungsprotokolle sollten auch auf verdächtige Anmeldungen überprüft werden, die möglicherweise nach der Bereitstellung des PhishLocker-Moduls aufgetreten sind.

Angriffsfluss

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtige Powershell-Strings (via powershell)

SOC Prime Team
25. Aug. 2026

Aufruf verdächtiger .NET-Methoden von Powershell (via powershell)

SOC Prime Team
25. Aug. 2026

Python-Ausführung aus verdächtigen Ordnern (via cmdline)

SOC Prime Team
25. Aug. 2026

Mögliche System-Aufzählung (via cmdline)

SOC Prime Team
25. Aug. 2026

Mögliche Konto- oder Gruppen-Aufzählung / -Manipulation (via cmdline)

SOC Prime Team
25. Aug. 2026

Mögliche Powershell-Obfuskationsindikatoren (via powershell)

SOC Prime Team
25. Aug. 2026

Verdächtige geplante Aufgabe (via audit)

SOC Prime Team
25. Aug. 2026

IOCs (HashSha256) zur Erkennung: SynkLoader: wenn Sie alles außer der Küchenspüle einwerfen

SOC Prime AI Regeln
25. Aug. 2026

Erkennung der SynkLoader-Ausführung mit Python Loader [Windows-Prozess-Erstellung]

SOC Prime AI Regeln
25. Aug. 2026

Erkennung der Ausführung von In-Memory-PowerShell mit hex-kodierten Werten [Windows Powershell]

SOC Prime AI Regeln
25. Aug. 2026

Erkennung von PhishLocker Fake-Sperrbildschirm und geplanter Aufgabenpersistenz [Microsoft Windows Sicherheitsereignisprotokoll]

SOC Prime AI Regeln
25. Aug. 2026

Simulation-Ausführung

Voraussetzung: Die Telemetrie- & Basislinien-Preflight-Überprüfung muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählnachrichten MÜSSEN die identifizierten TTPs direkt widerspiegeln und zielen darauf ab, die genaue Telemetrie zu erzeugen, die von der Erkennungsmethode erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Ein Angreifer hat sich initialen Zugang verschafft und beabsichtigt, eine zweitstufige Payload vollständig im Speicher auszuführen, um keine Spuren auf der Festplatte zu hinterlassen. Um einfache dateibasierte AV zu umgehen, verwenden sie PowerShells Invoke-Expression (alias als iex) um eine hex-kodierte Zeichenkette auszuführen. Sie versuchen auch, die [System.Management.Automation.ScriptBlock]::Create Methode zu verwenden, eine fortgeschrittenere Technik, die häufig von anspruchsvollen Loadern verwendet wird, um Code-Blöcke direkt aus dem Speicher auszuführen. Diese Aktionen sollen die spezifischen Befehlszeilenmuster auslösen, die von der Sicherheitsregel überwacht werden.

  • Regressionstest-Skript:

    # Simulationsskript: Erkennung der In-Memory-Ausführung auslösen
    Write-Host "[*] Starten der Erkennungsvalidierungssimulation..." -ForegroundColor Cyan
    
    # 1. Auslösen über 'iex' (Invoke-Expression)
    Write-Host "[*] Payload via 'iex'-Muster ausführen..." -ForegroundColor Yellow
    $hexPayload = "Write-Host 'ALARM: In-Memory-Ausführung über IEX erkannt!'"
    $hexEncoded = [System.BitConverter]::ToString([System.Text.Encoding]::UTF8.GetBytes($hexPayload)).Replace("-", " ")
    # Simulierung der Befehlszeilenausführung, die in den Protokollen erscheinen würde
    powershell.exe -Command "iex ([System.Text.Encoding]::UTF8.GetString([System.Convert]::FromHexString('$($hexEncoded.Replace(' ', ''))')))"
    
    Start-Sleep -Seconds 2
    
    # 2. Auslösen über 'ScriptBlock::Create'-Muster
    Write-Host "[*] Payload via 'ScriptBlock::Create'-Muster ausführen..." -ForegroundColor Yellow
    $cmd = "Write-Host 'ALARM: In-Memory-Ausführung über ScriptBlock erkannt!'"
    powershell.exe -Command "& ([System.Management.Automation.ScriptBlock]::Create('$cmd'))"
    
    Write-Host "[*] Simulation abgeschlossen." -ForegroundColor Green
  • Bereinigungskommandos:

    # Bei dieser Simulation werden keine persistenten Artefakte erstellt, da sie rein im Speicher erfolgt.
    # Wir leeren jedoch die Konsole, um den Abschluss zu signalisieren.
    Clear-Host
    Write-Host "[*] Bereinigung abgeschlossen. Es wurden keine Dateien auf die Festplatte geschrieben." -ForegroundColor Cyan