Techniques de Malware Évasifs pour Contourner les Défenses et Assurer la Persistance
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Une porte dérobée nouvellement identifiée appelée MoiClient utilise plusieurs techniques d’évasion, y compris le chargement latéral de DLL, Apportez Votre Propre Pilote Vulnérable (BYOVD), et un contournement UAC basé sur RPC, pour compromettre les systèmes Windows. Le malware se fait passer pour une facture et déploie le MoiXD Stealer pour collecter les données des navigateurs. Il établit la persistance à travers des tâches planifiées et tente de désactiver les logiciels de sécurité installés.
Enquête
AhnLab a identifié la porte dérobée MoiClient après avoir analysé son utilisation de la chaîne moimoi lors de l’exploitation BYOVD. L’enquête a suivi une chaîne d’exécution en plusieurs étapes commençant par un fichier .Vhdx contenant un lecteur PDF légitime abusé pour le chargement latéral de DLL. Les chercheurs ont également documenté comment le malware exploite l’interface RPC locale AppInfo pour atteindre l’élévation de privilèges.
Atténuation
Les organisations doivent appliquer des politiques strictes de signature de pilotes et surveiller les systèmes pour l’installation de pilotes vulnérables connus. Restreindre l’exécution à partir des répertoires %Public% and %LocalAppData% peut réduire davantage la surface d’attaque disponible. Les équipes de sécurité devraient également surveiller une activité RPC inhabituelle impliquant le service AppInfo pour identifier des tentatives potentielles de contournement UAC.
Réponse
Si une activité MoiClient est détectée, les intervenants devraient immédiatement terminer les processus explorer.exe suspects et supprimer les fichiers malveillants de répertoires %Public% and %LocalAppData%l’ordinateur. Les entrées non autorisées du Planificateur de tâches correspondant au modèle MicrosoftWindowsUpdateTask devraient également être supprimées. Une enquête médico-légale complète devrait confirmer que les charges utiles secondaires, telles que MoiXD Stealer, ne sont plus présentes en mémoire ou sur le disque.
Flux d’Attaque
Nous mettons encore à jour cette partie.
Détections
Installation Manuelle de Service ou de Pilote Possible pour la Persistance (via cmdline)
Exécution Suspecte à Partir de Profils d’Utilisateurs Publics (via process_creation)
Fichier Malveillant Double Extension Possible (via process_creation)
Fichiers Suspects dans le Profil Utilisateur Public (via file_event)
Tâche Planifiée Suspecte (via audit)
Exécution MoiClient du programme defendnot pour désactiver Windows Defender [Windows Powershell]
Détection de l’Activité de la Porte Dérobée MoiClient [Création de Processus Windows]
Exécution de Simulation
Prérequis : Le Contrôle Pré-vol de la Télémétrie & Baseline doit avoir réussi.
Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront une fausse détection.
-
Narration Attaque & Commandes : Un adversaire a obtenu un accès initial et tente de déployer la porte dérobée MoiClient. Pour échapper à la détection, l’attaquant tente de cacher sa présence en générant une instance suspendue de
processus explorer.exepour préparer l’évidement du processus. Simultanément, ils exploitent le binaire Windows légitimeComputerDefaults.exepour créer une instance PowerShell, tentant de masquer l’exécution d’une charge utile malveillante en tant que tâche de configuration système de routine. -
Script de Test de Régression :
# Script de Simulation pour Validation de Détection de MoiClient # Remarque : Ce script nécessite des privilèges administratifs pour simuler certains comportements. Write-Host "[+] Démarrage de la Simulation MoiClient..." -ForegroundColor Cyan # 1. Simuler l'Explorateur suspendu.exe (T1055/T1055.003) Write-Host "[+] Simulation de l'explorateur suspendu.exe..." -ForegroundColor Yellow Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue # 2. Simuler une Commande Suspecte du Planificateur de Tâches (T1218) Write-Host "[+] Simulation de la commande suspecte du planificateur de tâches..." -ForegroundColor Yellow # Remarque : Nous utilisons cmd pour appeler schtasks pour simuler le modèle de ligne de commande Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden # 3. Simuler PowerShell hérité de ComputerDefaults.exe (T1218.013) Write-Host "[+] Simulation de PowerShell lancé à partir de ComputerDefaults.exe..." -ForegroundColor Yellow Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden Write-Host "[+] Commandes de simulation envoyées." -ForegroundColor Green -
Commandes de Nettoyage :
# Script de Nettoyage Write-Host "[+] Nettoyage des artefacts de simulation..." -ForegroundColor Cyan # Supprimer la tâche planifiée factice schtasks /delete /tn 'FakeTask' /f 2>$null # Remarque : Les processus suspendus et les instances générées sont éphémères ou gérés par le nettoyage du système d'exploitation. Write-Host "[+] Nettoyage terminé." -ForegroundColor Green