À l’intérieur de la chaîne d’infection XLoader
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
XLoader est un voleur d’informations sophistiqué dérivé de la famille de malwares FormBook. Le malware utilise une chaîne d’infection en plusieurs étapes qui commence avec un e-mail de phishing contenant un chargeur JScript, passe par plusieurs étapes PowerShell et se termine par un injecteur .NET qui réalise une injection de processus dans des processus Windows légitimes.
Enquête
L’analyse a révélé une chaîne d’exécution en cinq étapes impliquant JScript, des scripts PowerShell chiffrés en AES et des charges utiles chiffrées en XOR. Les chercheurs ont identifié l’utilisation de ConfuserEx2 pour l’obfuscation et ont documenté la technique d’injection de processus qui injecte la charge utile finale de XLoader dans le aspnet_compiler.exe processus légitime.
Atténuation
Les organisations devraient déployer un filtrage d’e-mails robuste pour bloquer les archives malveillantes et les fichiers JScript. L’exécution de PowerShell devrait être restreinte autant que possible, tandis que les processus enfants suspects engendrés par wscript.exe or cscript.exe devraient être étroitement surveillés. La détection des injections de mémoire non autorisées et des activités d’injection de processus est également critique.
Réponse
Si une activité de XLoader est détectée, les points de terminaison affectés devraient être isolés immédiatement pour prévenir toute exfiltration de données supplémentaire. Les intervenants devraient effectuer une analyse médico-légale du C:Temp répertoire et examiner les journaux réseau pour détecter toute communication avec des domaines malveillants connus. Les identifiants associés aux utilisateurs sur les systèmes compromis devraient également être complètement réinitialisés.