PavinLoader se Propaga a Través de ClickFix y Señuelos de Descargas Falsas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
PavinLoader es un cargador .NET de múltiples etapas observado en varias campañas, incluyendo ClickFix y operaciones de descarga de software falso. Depende de DLLs altamente ofuscadas, abuso de MSBuild y EtherHiding a través de infraestructura blockchain para recuperar detalles de comando y control. Su propósito principal es entregar cargas útiles secundarias como Amatera Stealer.
Investigación
La investigación identificó una cadena de infección consistente construida alrededor de DLLs .NET troyanizadas y abuso de utilidades legítimas de Windows como MSBuild. Los investigadores documentaron cómo PavinLoader utiliza EtherHiding basado en blockchain para evadir la detección tradicional de redes. El análisis de las diversas etapas también reveló técnicas avanzadas de anti-análisis, antiforense y técnicas de ofuscación personalizadas.
Mitigación
Las organizaciones deberían monitorear la actividad sospechosa de MSBuild y la ejecución de archivos .csproj or .bat inusuales. El control estricto de aplicaciones puede ayudar a prevenir la carga no autorizada de DLLs, mientras que el monitoreo de redes debería detectar conexiones inesperadas a puntos de acceso RPC de blockchain. Bloquear TLDs maliciosos conocidos como .lat, .icu, y .shop también puede reducir la exposición.
Respuesta
Si se detecta actividad de PavinLoader, los hosts afectados deben ser aislados inmediatamente para evitar el movimiento lateral o la exfiltración de datos por Amatera Stealer. Los respondedores deben realizar análisis forense de memoria para identificar código .NET inyectado y revisar las configuraciones de proxy del sistema para cambios no autorizados. Los registros de red también deben ser examinados para conexiones a dominios C2 conocidos y actividad RPC relacionada con blockchain.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
LOLBAS Conhost (vía línea de comandos)
Llamar a Métodos .NET Sospechosos desde Powershell (vía powershell)
Posible Abuso de Telegram Como Canal de Comando y Control (vía consulta_dns)
Posible Intento de Comunicaciones del Dominio de Búsqueda de IP (vía dns)
Comando y Control Sospechoso por Solicitud DNS de Dominio de Nivel Superior (TLD) Inusual (vía dns)
IOCs (HashSha256) para detectar: Seguimiento de PavinLoader a través de campañas de ClickFix y descargas falsas
IOCs (SourceIP) para detectar: Seguimiento de PavinLoader a través de campañas de ClickFix y descargas falsas
IOCs (DestinationIP) para detectar: Seguimiento de PavinLoader a través de campañas de ClickFix y descargas falsas
Detectar Ejecución de PavinLoader Usando MSBuild y BAT Ofuscado [Creación de Procesos en Windows]
Ejecución de Simulación
Requisito Previo: La Verificación Preparatoria de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa del Ataque y Comandos: El adversario intenta desplegar PavinLoader utilizando una táctica de ingeniería social «ClickFix». Para evadir la detección, descargan una carga maliciosa disfrazada como una actualización de controlador. Colocan un script por lotes en un falso
directorio Conexant dentro deAppDataAppData. Luego usanMSBuild.exepara ejecutar este script por lotes, aprovechando el compilador legítimo de Microsoft para ejecutar su comando ofuscado, eludiendo así restricciones simples de ejecución y mezclándose con el ruido del sistema. -
Script de Prueba de Regresión:
# Script de Simulación de PavinLoader $userProfile = $env:USERPROFILE $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7" $batFile = "$targetDirupdater_8219.cmd" # 1. Crear la estructura de directorios enmascarada New-Item -Path $targetDir -ItemType Directory -Force # 2. Crear el archivo por lotes malicioso (simulando lógica ofuscada) "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii # 3. Activar el Indicador 3: MSBuild ejecutando el archivo por lotes Write-Host "[+] Simulando Indicador 3: Ejecución de MSBuild..." Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait # 4. Activar el Indicador 4: Ejecución de conhost sin interfaz Write-Host "[+] Simulando Indicador 4: Ejecución de conhost sin interfaz..." Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched" -
Comandos de Limpieza:
# Limpiar Artefactos de Simulación $userProfile = $env:USERPROFILE $pathsToCleanup = @( "$userProfileAppDataLocalLogitech", "$userProfileAppDataLocalConexant" ) foreach ($path in $pathsToCleanup) { if (Test-Path $path) { Remove-Item -Path $path -Recurse -Force Write-Host "[+] Removed $path" } }