SOC Prime Bias: High

26 Aug 2026 06:46 UTC

Grandoreiro cible le Mexique avec une nouvelle technique de DLL Sideloading

Author Photo
SOC Prime Team linkedin icon Suivre
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommaire

Grandoreiro, un cheval de Troie bancaire brésilien de longue date, a lancé une nouvelle campagne ciblant principalement les utilisateurs au Mexique. Les attaquants abusent de l’application légitime Duplicate Files Finder pour le chargement de DLL afin d’exécuter du code malveillant. Le malware inclut également de grandes capacités d’anti-analyse et d’évasion de sandbox conçues pour contourner les environnements de sécurité.

Enquête

L’enquête s’est concentrée sur une archive ZIP contenant des fichiers leurres et une chaîne de chargement de DLL malveillante. Les chercheurs ont identifié un décalage clair entre les horodatages de compilation PE de l’application parente légitime de 2008 et l’implant malveillant compilé en 2026. Les analystes ont également décodé une routine d’obfuscation de chaînes personnalisée basée sur le Base64 et le XOR utilisée par le malware.

Atténuation

Les défenseurs doivent surveiller les binaires légitimes, y compris Duplicate Files Finder, chargés de DLL inattendues depuis le même répertoire. Les solutions EDR/XDR capables de détecter le process hollowing et la suppression d’interface graphique suspecte sont recommandées. Les organisations doivent également surveiller les requêtes DNS-over-HTTPS non autorisées au service DoH de Google.

Réponse

Si une activité de Grandoreiro est détectée, l’hôte affecté doit être isolé immédiatement pour interrompre la communication C2 sur le port TCP 6432. Les intervenants doivent effectuer une analyse mémoire pour identifier la charge utile de la deuxième étape déchiffrée. Le temps de fonctionnement du système et les logiciels installés doivent également être examinés pour détecter des signes de vérifications d’évasion de sandbox.

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Tentative de communication avec le domaine de recherche IP possible (via dns)

Équipe SOC Prime
25 août 2026

Canal de commande et de contrôle DoH et DNS (via proxy)

Équipe SOC Prime
21 août 2026

IOC (HashSha256) pour détecter : Grandoreiro va vers le nord : Du Brésil au Mexique avec une nouvelle campagne de chargement de DLL

Règles AI SOC Prime
21 août 2026

IOC (HashMd5) pour détecter : Grandoreiro va vers le nord : Du Brésil au Mexique avec une nouvelle campagne de chargement de DLL

Règles AI SOC Prime
21 août 2026

Détection des techniques anti-analyse du malware Grandoreiro [Création de processus Windows]

Règles AI SOC Prime
21 août 2026

Chargement de DLL via l’application Duplicate Files Finder [Chargement d’image Windows]

Règles AI SOC Prime
21 août 2026

Exécution de simulation

Prérequis : La vérification préalable de télémétrie et de base doit avoir réussi.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narratif d’attaque et commandes : L’adversaire effectue un keying environnemental pour s’assurer qu’il n’est pas analysé dans un sandbox. Premièrement, il tente de vérifier le temps de fonctionnement du système pour détecter les instantanés VM fraîchement restaurés. Deuxièmement, il vérifie la présence de raccourcis d’applications utilisateur courants (par exemple, chrome.lnk) pour confirmer un environnement utilisateur « réel ». Enfin, il scanne la présence d’outils de débogage (par exemple, procmon.exe) pour s’assurer qu’aucune surveillance active n’est en cours. Pour déclencher la règle, nous allons exécuter des commandes qui simulent ces chaînes exactes.

  • Script de test de régression :

    # Simulation des comportements anti-analyse de Grandoreiro
    
    Write-Host "[+] Démarrage de la simulation anti-analyse..." -ForegroundColor Cyan
    
    # 1. Simulation de vérification du temps de fonctionnement (Sélection 1)
    Write-Host "[*] Simulation de vérification du temps de fonctionnement..."
    Start-Process cmd.exe -ArgumentList "/c echo Vérification du temps de fonctionnement du système..." -WindowStyle Hidden
    
    # 2. Simulation de vérification de la présence des raccourcis (Sélection 2 & 3)
    # Pour déclencher la condition 'AND' : (sélection2 ET sélection3)
    # Nous avons besoin d'une ligne de commande contenant un fichier .lnk ET un nom d'outil de débogage.
    Write-Host "[*] Simulation de la détection de raccourcis et de débogueurs..."
    Start-Process cmd.exe -ArgumentList "/c echo Recherche de chrome.lnk et procmon.exe" -WindowStyle Hidden
    
    # 3. Simulation de l'exécution du débogueur (Sélection 3)
    Write-Host "[*] Simulation de l'exécution directe d'un débogueur..."
    # Remarque : Nous utilisons 'calc.exe' mais passons la chaîne dans la ligne de commande pour simuler le déclenchement de la détection
    Start-Process cmd.exe -ArgumentList "/c echo Simulation d'exécution de Wireshark.exe" -WindowStyle Hidden
    
    Write-Host "[+] Simulation terminée. Vérifiez SIEM pour les alertes." -ForegroundColor Green
  • Commandes de nettoyage :

    # Aucune trace persistante n'est créée par cette simulation, 
    # mais nous effaçons l'historique des commandes pour la propreté.
    Clear-History
    Write-Host "[+] Nettoyage terminé." -ForegroundColor Cyan