Dentro de la Cadena de Infección de XLoader
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
XLoader es un sofisticado ladrón de información derivado de la familia de malware FormBook. El malware utiliza una cadena de infección en múltiples etapas que comienza con un correo electrónico de phishing que lleva un cargador JScript, continúa a través de varias etapas de PowerShell, y termina con un inyector .NET que realiza «process hollowing» en procesos legítimos de Windows.
Investigación
El análisis reveló una cadena de ejecución de cinco etapas que involucra JScript, scripts PowerShell cifrados con AES y cargas útiles cifradas con XOR. Los investigadores identificaron el uso de ConfuserEx2 para la ofuscación y documentaron la técnica de «process hollowing» que inyecta la carga útil final de XLoader en el aspnet_compiler.exe proceso.
Mitigación
Las organizaciones deben implementar filtros de correo electrónico robustos para bloquear archivos maliciosos y archivos JScript. La ejecución de PowerShell debe restringirse siempre que sea posible, mientras que los procesos secundarios sospechosos engendrados por wscript.exe or cscript.exe deben ser monitoreados de cerca. También es crucial detectar la inyección de memoria no autorizada y la actividad de «process hollowing».
Respuesta
Si se detecta actividad de XLoader, los endpoints afectados deben aislarse inmediatamente para prevenir una mayor exfiltración de datos. Los respondedores deben realizar un análisis forense del C:Temp directorio y revisar los registros de red para comunicaciones con dominios maliciosos conocidos. Las credenciales asociadas con usuarios en sistemas comprometidos también deben ser restablecidas completamente.