Verschleierungsmethoden von Malware zur Umgehung der Verteidigung und Persistenz
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Ein neu entdeckter Backdoor namens MoiClient verwendet mehrere Umgehungstechniken, darunter DLL-Side-Loading, Bring Your Own Vulnerable Driver (BYOVD) und RPC-basierte UAC-Umgehung, um Windows-Systeme zu kompromittieren. Die Malware tarnt sich als Rechnung und setzt den MoiXD Stealer ein, um Browserdaten zu sammeln. Sie errichtet Persistenz durch geplante Aufgaben und versucht, installierte Sicherheitssoftware zu deaktivieren.
Untersuchung
AhnLab identifizierte den MoiClient-Backdoor nach Analyse der Verwendung des moimoi -Strings bei der BYOVD-Ausnutzung. Die Untersuchung verfolgte eine mehrstufige Ausführungskette, die mit einer .Vhdx -Datei beginnt, die einen legitimen PDF-Viewer enthält, der für DLL-Side-Loading missbraucht wird. Forscher dokumentierten auch, wie die Malware die lokale RPC-Schnittstelle von AppInfo ausnutzt, um Privilegieneskalation zu erreichen.
Minderung
Organisationen sollten strenge Richtliniensignaturen anwenden und Systeme auf die Installation von bekannten Schwachstellen-Treibern überwachen. Die Ausführung von %Public% and %LocalAppData% -Verzeichnissen einzuschränken, kann die verfügbare Angriffsfläche weiter reduzieren. Sicherheitsteams sollten auch ungewöhnliche RPC-Aktivitäten im Zusammenhang mit dem AppInfo-Dienst überwachen, um potenzielle UAC-Umgehungsversuche zu erkennen.
Reaktion
Wenn MoiClient-Aktivitäten erkannt werden, sollten Ersthelfer sofort verdächtige explorer.exe -Prozesse beenden und bösartige Dateien aus %Public% and %LocalAppData% entfernen. Unbefugte Taskplaner-Einträge, die dem Muster MicrosoftWindowsUpdateTask entsprechen, sollten ebenfalls gelöscht werden. Eine vollständige forensische Untersuchung sollte bestätigen, dass sekundäre Nutzlasten wie MoiXD Stealer nicht mehr im Speicher oder auf der Festplatte vorhanden sind.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche manuelle Dienst- oder Treiberinstallation zur Persistenz (über cmdline)
Verdächtige Ausführung aus dem öffentlichen Benutzerprofil (über process_creation)
Mögliche bösartige Datei-Doppelendung (über process_creation)
Verdächtige Dateien im öffentlichen Benutzerprofil (über file_event)
Verdächtige geplante Aufgabe (über Audit)
MoiClient-Ausführung des defendnot-Programms zum Deaktivieren von Windows Defender [Windows Powershell]
Erkennung von MoiClient-Backdoor-Aktivität [Windows Process Creation]
Simulation Ausführung
Voraussetzung: Der Telemetry & Baseline Pre-flight Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Darstellung müssen die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehlinterpretationen.
-
Angriffserzählung & Befehle: Ein Angreifer hat sich initialen Zugriff verschafft und versucht, den MoiClient-Backdoor zu implementieren. Um der Erkennung zu entgehen, versucht der Angreifer, seine Präsenz zu verbergen, indem er eine suspendierte Instanz von
explorer.exeinitiiert, um sich auf das Process Hollowing vorzubereiten. Gleichzeitig nutzen sie das legitime Windows-BinaryComputerDefaults.exe, um eine PowerShell-Instanz zu starten und damit die Ausführung einer bösartigen Nutzlast als routinemäßige Systemkonfigurationsaufgabe zu verschleiern. -
Regressionstest-Skript:
# Simulationsskript zur Überprüfung der MoiClient-Erkennung # Hinweis: Dieses Skript erfordert Administratorrechte, um bestimmtes Verhalten zu simulieren. Write-Host "[+] Starte MoiClient-Simulation..." -ForegroundColor Cyan # 1. Simuliere suspendiertes Explorer.exe (T1055/T1055.003) Write-Host "[+] Simuliere suspendiertes explorer.exe..." -ForegroundColor Yellow Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue # 2. Simuliere verdächtigen Taskplaner-Befehl (T1218) Write-Host "[+] Simuliere verdächtigen Taskplaner-Befehl..." -ForegroundColor Yellow # Hinweis: Wir verwenden cmd, um schtasks aufzurufen, um das Befehlszeilenmuster zu simulieren Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden # 3. Simuliere PowerShell, die von ComputerDefaults.exe ausgeht (T1218.013) Write-Host "[+] Simuliere PowerShell, die von ComputerDefaults.exe ausgeht..." -ForegroundColor Yellow Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden Write-Host "[+] Simulationsbefehle versandt." -ForegroundColor Green -
Bereinigungskommandos:
# Bereinigungsskript Write-Host "[+] Bereinigung der Simulationsartefakte..." -ForegroundColor Cyan # Entfernen Sie die gefälschte geplante Aufgabe schtasks /delete /tn 'FakeTask' /f 2>$null # Hinweis: Suspendierte Prozesse und gestartete Instanzen sind flüchtig oder werden von der Betriebssystembereinigung behandelt. Write-Host "[+] Bereinigung abgeschlossen." -ForegroundColor Green