Grandoreiro Prende di Mira il Messico con una Nuova Tecnica di DLL Sideloading
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Grandoreiro, un trojan bancario brasiliano di lunga durata, ha lanciato una nuova campagna che prende di mira principalmente gli utenti in Messico. Gli attaccanti abusano dell’applicazione legittima Duplicate Files Finder per il sideloading di DLL al fine di eseguire codice dannoso. Il malware include anche estese capacità di anti-analisi ed elusione di sandbox progettate per bypassare gli ambienti di sicurezza.
Indagine
L’indagine si è concentrata su un archivio ZIP contenente file esca e una catena di sideloading di DLL dannosa. I ricercatori hanno identificato una chiara discrepanza tra i timestamp di compilazione PE dell’applicazione principale legittima del 2008 e l’impianto dannoso compilato nel 2026. Gli analisti hanno anche decodificato una routine di offuscamento delle stringhe personalizzata basata su Base64 e XOR utilizzata dal malware.
Mitigazione
I difensori dovrebbero monitorare i binari legittimi, incluso Duplicate Files Finder, che caricano DLL inaspettate dalla stessa directory. Sono raccomandate soluzioni EDR/XDR in grado di rilevare il process hollowing e la soppressione sospetta dell’interfaccia grafica. Le organizzazioni dovrebbero inoltre prestare attenzione a richieste DNS-over-HTTPS non autorizzate al servizio DoH di Google.
Risposta
Se viene rilevata attività di Grandoreiro, l’host interessato dovrebbe essere isolato immediatamente per interrompere la comunicazione con il comando e controllo tramite la porta TCP 6432. I soccorritori dovrebbero eseguire analisi forense della memoria per identificare il carico utile della seconda fase decriptato. Il tempo di attività del sistema e il software installato dovrebbero essere rivisti per segni di controllo di elusione della sandbox.
Flow di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Eseguito tentativo di comunicazioni dominio IP lookup (via dns)
Canale di Comando e Controllo DoH e DNS (via proxy)
IOC (HashSha256) da rilevare: Grandoreiro va a nord: dal Brasile al Messico con una nuova campagna di sideloading di DLL
IOC (HashMd5) da rilevare: Grandoreiro va a nord: dal Brasile al Messico con una nuova campagna di sideloading di DLL
Rilevamento delle Tecniche Anti-Analisi del Malware Grandoreiro [Creazione del Processo Windows]
DLL Sideloading tramite l’Applicazione Duplicate Files Finder [Caricamento Immagine Windows]
Esecuzione di Simulazione
Prerequisito: Il Telemetry & Baseline Pre-flight Check deve essere passato.
Ragione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e puntano a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione e Comandi di Attacco: L’avversario sta eseguendo keying ambientale per garantire di non essere analizzato in una sandbox. Innanzitutto, tentano di controllare il tempo di attività del sistema per rilevare snapshot VM recentemente ripristinati. In secondo luogo, verificano la presenza di scorciatoie delle applicazioni comuni degli utenti (ad es.,
chrome.lnk) per confermare un ambiente utente “reale”. Infine, cercano la presenza di strumenti di debug (ad es.,procmon.exe) per garantire che non ci sia monitoraggio attivo. Per attivare la regola, eseguiremo comandi che simulano esattamente queste stringhe. -
Script di Test di Regressione:
# Simulazione di comportamenti Anti-Analisi di Grandoreiro Write-Host "[+] Avvio della simulazione Anti-Analisi..." -ForegroundColor Cyan # 1. Simulare il Controllo del Tempo di Attività (Selezione 1) Write-Host "[*] Simulazione del Controllo del Tempo di Attività..." Start-Process cmd.exe -ArgumentList "/c echo Controllo del tempo di attività del sistema..." -WindowStyle Hidden # 2. Simulare la Verifica della Presenza di Scorciatoie (Selezione 2 & 3) # Per attivare la condizione 'E': (selezione2 E selezione3) # Abbiamo bisogno di una riga di comando contenente un file .lnk E un nome di strumento di debug. Write-Host "[*] Simulazione della rilevazione di Scorciatoie e Debugger..." Start-Process cmd.exe -ArgumentList "/c echo Ricerca di chrome.lnk e procmon.exe" -WindowStyle Hidden # 3. Simulare l'Esecuzione del Debugger (Selezione 3) Write-Host "[*] Simulazione dell'esecuzione diretta di un debugger..." # Nota: Utilizziamo 'calc.exe' ma inseriamo la stringa nella riga di comando per simulare l'attivazione del rilevamento Start-Process cmd.exe -ArgumentList "/c echo Esecuzione simulazione Wireshark.exe" -WindowStyle Hidden Write-Host "[+] Simulazione Completa. Controlla gli avvisi nel SIEM." -ForegroundColor Green -
Comandi di Pulizia:
# Nessun artefatto persistente è creato da questa simulazione, # ma cancelliamo la cronologia dei comandi per pulizia. Clear-History Write-Host "[+] Pulizia completa." -ForegroundColor Cyan