Grandoreiro cible le Mexique avec une nouvelle technique de DLL Sideloading
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommaire
Grandoreiro, un cheval de Troie bancaire brésilien de longue date, a lancé une nouvelle campagne ciblant principalement les utilisateurs au Mexique. Les attaquants abusent de l’application légitime Duplicate Files Finder pour le chargement de DLL afin d’exécuter du code malveillant. Le malware inclut également de grandes capacités d’anti-analyse et d’évasion de sandbox conçues pour contourner les environnements de sécurité.
Enquête
L’enquête s’est concentrée sur une archive ZIP contenant des fichiers leurres et une chaîne de chargement de DLL malveillante. Les chercheurs ont identifié un décalage clair entre les horodatages de compilation PE de l’application parente légitime de 2008 et l’implant malveillant compilé en 2026. Les analystes ont également décodé une routine d’obfuscation de chaînes personnalisée basée sur le Base64 et le XOR utilisée par le malware.
Atténuation
Les défenseurs doivent surveiller les binaires légitimes, y compris Duplicate Files Finder, chargés de DLL inattendues depuis le même répertoire. Les solutions EDR/XDR capables de détecter le process hollowing et la suppression d’interface graphique suspecte sont recommandées. Les organisations doivent également surveiller les requêtes DNS-over-HTTPS non autorisées au service DoH de Google.
Réponse
Si une activité de Grandoreiro est détectée, l’hôte affecté doit être isolé immédiatement pour interrompre la communication C2 sur le port TCP 6432. Les intervenants doivent effectuer une analyse mémoire pour identifier la charge utile de la deuxième étape déchiffrée. Le temps de fonctionnement du système et les logiciels installés doivent également être examinés pour détecter des signes de vérifications d’évasion de sandbox.
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Tentative de communication avec le domaine de recherche IP possible (via dns)
Canal de commande et de contrôle DoH et DNS (via proxy)
IOC (HashSha256) pour détecter : Grandoreiro va vers le nord : Du Brésil au Mexique avec une nouvelle campagne de chargement de DLL
IOC (HashMd5) pour détecter : Grandoreiro va vers le nord : Du Brésil au Mexique avec une nouvelle campagne de chargement de DLL
Détection des techniques anti-analyse du malware Grandoreiro [Création de processus Windows]
Chargement de DLL via l’application Duplicate Files Finder [Chargement d’image Windows]
Exécution de simulation
Prérequis : La vérification préalable de télémétrie et de base doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un mauvais diagnostic.
-
Narratif d’attaque et commandes : L’adversaire effectue un keying environnemental pour s’assurer qu’il n’est pas analysé dans un sandbox. Premièrement, il tente de vérifier le temps de fonctionnement du système pour détecter les instantanés VM fraîchement restaurés. Deuxièmement, il vérifie la présence de raccourcis d’applications utilisateur courants (par exemple,
chrome.lnk) pour confirmer un environnement utilisateur « réel ». Enfin, il scanne la présence d’outils de débogage (par exemple,procmon.exe) pour s’assurer qu’aucune surveillance active n’est en cours. Pour déclencher la règle, nous allons exécuter des commandes qui simulent ces chaînes exactes. -
Script de test de régression :
# Simulation des comportements anti-analyse de Grandoreiro Write-Host "[+] Démarrage de la simulation anti-analyse..." -ForegroundColor Cyan # 1. Simulation de vérification du temps de fonctionnement (Sélection 1) Write-Host "[*] Simulation de vérification du temps de fonctionnement..." Start-Process cmd.exe -ArgumentList "/c echo Vérification du temps de fonctionnement du système..." -WindowStyle Hidden # 2. Simulation de vérification de la présence des raccourcis (Sélection 2 & 3) # Pour déclencher la condition 'AND' : (sélection2 ET sélection3) # Nous avons besoin d'une ligne de commande contenant un fichier .lnk ET un nom d'outil de débogage. Write-Host "[*] Simulation de la détection de raccourcis et de débogueurs..." Start-Process cmd.exe -ArgumentList "/c echo Recherche de chrome.lnk et procmon.exe" -WindowStyle Hidden # 3. Simulation de l'exécution du débogueur (Sélection 3) Write-Host "[*] Simulation de l'exécution directe d'un débogueur..." # Remarque : Nous utilisons 'calc.exe' mais passons la chaîne dans la ligne de commande pour simuler le déclenchement de la détection Start-Process cmd.exe -ArgumentList "/c echo Simulation d'exécution de Wireshark.exe" -WindowStyle Hidden Write-Host "[+] Simulation terminée. Vérifiez SIEM pour les alertes." -ForegroundColor Green -
Commandes de nettoyage :
# Aucune trace persistante n'est créée par cette simulation, # mais nous effaçons l'historique des commandes pour la propreté. Clear-History Write-Host "[+] Nettoyage terminé." -ForegroundColor Cyan