SOC Prime Bias: Critical

25 Sep 2026 14:22 UTC

Malware Innovativo Progettato per Resistere all’Esame degli Analisti

Author Photo
SOC Prime Team linkedin icon Segui
Malware Innovativo Progettato per Resistere all’Esame degli Analisti
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Il rapporto esamina una sofisticata campagna malware a più stadi che coinvolge quattro payload distinti progettati per resistere all’analisi e al rilevamento. Questi includono PavokwiLoader, un caricatore C++ pesantemente offuscato, RMMCRAT, un agente di gestione remota personalizzato, un caricatore basato su Python che utilizza la decrittazione tramite forza bruta e un beacon di Cobalt Strike. Il malware impiega tecniche avanzate di evasione, tra cui anti-debugging, controlli anti-VM, bypass ETW e iniezione di processi.

Indagine

Due team di ricerca hanno collaborato per tracciare un’intrusione che coinvolge avvelenamento SEO, strumenti RMM personalizzati e Cobalt Strike. L’indagine ha richiesto un esteso reverse engineering dei payload per scoprire tecniche di offuscamento complesse, tra cui l’aritmetica MBA, l’hashing di API personalizzate e cifrature ROR dipendenti dalla posizione. Gli analisti hanno anche identificato schemi di infrastruttura e una tecnica specifica utilizzata per bypassare la crittografia App-Bound di Chrome.

Mitigazione

Le organizzazioni dovrebbero monitorare relazioni insolite tra processi e genitori, in particolare i casi in cui explorer.exe avvia processi inaspettati o sospetti. I difensori dovrebbero anche vigilare sui cambiamenti non autorizzati del registro sotto Windows NT CurrentVersionWindows tasti e creazioni di attività pianificate inaspettate. I controlli di sicurezza dovrebbero essere configurati per identificare l’uso sospetto dell’interfaccia RPC APPINFO associato a tentativi di bypass UAC.

Risposta

Quando viene rilevata un’attività dannosa, i rispondenti dovrebbero isolare gli endpoint interessati e ispezionarli per cercare il %APPDATA%fontcache_ms marcatore. Controllare la telemetria di rete alla ricerca di connessioni WebSocket a domini sconosciuti e impronte digitali TLS insolite come JARM 27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c. Analizzare gli eventi di Script Block Logging di PowerShell (Event ID 4104) per comandi offuscati eseguiti tramite pipe stdin.

Flusso di Attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Esecuzione Python da Cartelle Sospette (via cmdline)

Team SOC Prime
24 Set 2026

Possibilità di Esecuzione tramite Linee di Comando di PowerShell Nascoste (via cmdline)

Team SOC Prime
24 Set 2026

Esecuzione di Cambio Codice Insolito (via cmdline)

Team SOC Prime
24 Set 2026

Stringhe Powershell Sospette (via cmdline)

Team SOC Prime
24 Set 2026

Nome File Breve (via cmdline)

Team SOC Prime
24 Set 2026

Modifiche Sospette nelle Preferenze di Windows Defender (via powershell)

Team SOC Prime
24 Set 2026

Comando e Controllo Sospetto tramite Richiesta DNS con Dominio di Primo Livello (TLD) Insolito (via dns)

Team SOC Prime
24 Set 2026

IOC (HashSha256) da rilevare: Nuovo Malware Progettato per Sopravvivere all’Analista

Regole AI SOC Prime
24 Set 2026

IOC (HashMd5) da rilevare: Nuovo Malware Progettato per Sopravvivere all’Analista

Regole AI SOC Prime
24 Set 2026

IOC (SourceIP) da rilevare: Nuovo Malware Progettato per Sopravvivere all’Analista

Regole AI SOC Prime
24 Set 2026

IOC (DestinationIP) da rilevare: Nuovo Malware Progettato per Sopravvivere all’Analista

Regole AI SOC Prime
24 Set 2026

Persistenza tramite Chiavi di Registro e Attività Pianificate [Evento di Registro Windows]

Regole AI SOC Prime
24 Set 2026

Iniezione di Processo tramite ZwCreateUserProcess e ZwQueueApcThread [Creazione di Processo Windows]

Regole AI SOC Prime
24 Set 2026

Esecuzione Simulazione

  • Narrazione & Comandi di Attacco: Un avversario ha ottenuto l’accesso iniziale e cerca di stabilire la persistenza per sopravvivere a un riavvio. Per eludere il rilevamento da parte dei comuni AV, decide di usare una tecnica di hijacking del registro conosciuta ma specifica. L’attaccante tenterà di modificare la chiave di registro UserInitMprLogonScript per puntare a un payload dannoso. Questa azione è destinata a innescare la selection_registry parte della regola di rilevamento generando un evento Sysmon ID 13.

  • Script di Test di Regressione:

     # Simulazione di Persistenza tramite UserInitMprLogonScript
      $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon"
      $name = "UserInitMprLogonScript"
      $value = "C:WindowsTempmalicious_payload.exe"
    
      Write-Host "[+] Tentativo di impostare $name nel registro..."
      try {
          New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force -ErrorAction Stop
          Write-Host "[+] Modifica del registro avvenuta con successo. Controlla il SIEM per l'evento Sysmon ID 13."
      } catch {
          Write-Host "[-] Modifica del registro non riuscita. Assicurarsi che lo script venga eseguito come Amministratore." -ForegroundColor Red
      }
  • Comandi di Pulizia:

     # Pulizia della voce di registro dannosa
      $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon"
      $name = "UserInitMprLogonScript"
    
      if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
          Remove-ItemProperty -Path $registryPath -Name $name -Force
          Write-Host "[+] Pulizia avvenuta con successo: Chiave del registro rimossa."
      } else {
          Write-Host "[-] Chiave del registro non trovata. Nulla da pulire."
      }