All’interno della Catena d’Infezione XLoader
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
XLoader è un sofisticato ladro di informazioni derivato dalla famiglia di malware FormBook. Il malware utilizza una catena di infezione multi-stadio che inizia con un’email di phishing contenente un caricatore JScript, prosegue attraverso diversi stadi PowerShell, e termina con un iniettore .NET che esegue il processo di hollowing nei processi Windows legittimi.
Indagine
L’analisi ha scoperto una catena di esecuzione in cinque fasi che coinvolge JScript, script PowerShell criptati AES, e payload criptati XOR. I ricercatori hanno identificato l’uso di ConfuserEx2 per l’offuscamento e documentato la tecnica di processo hollowing che inietta il payload finale di XLoader nel legittimo aspnet_compiler.exe processo.
Mitigazione
Le organizzazioni dovrebbero implementare un filtro email robusto per bloccare gli archivi dannosi e i file JScript. L’esecuzione di PowerShell dovrebbe essere restritta ove possibile, mentre i processi figli sospetti generati da wscript.exe or cscript.exe dovrebbero essere attentamente monitorati. Rilevare l’iniezione di memoria non autorizzata e l’attività di hollowing dei processi è anche critico.
Risposta
Se viene rilevata attività di XLoader, i terminali interessati dovrebbero essere immediatamente isolati per prevenire ulteriori esfiltrazioni di dati. I rispondenti dovrebbero condurre un’analisi forense della C:Temp directory e rivedere i log di rete per comunicazioni con domini noti pericolosi. Le credenziali associate agli utenti su sistemi compromessi dovrebbero anche essere completamente reimpostate.