PavinLoader Si Diffonde Tramite ClickFix e Falsi Download
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
PavinLoader è un loader multi-stage in .NET osservato in varie campagne, tra cui ClickFix e operazioni di download di software falso. Si basa su DLL pesantemente offuscate, abuso di MSBuild e EtherHiding tramite infrastruttura blockchain per recuperare i dettagli di comando e controllo. Il suo scopo principale è consegnare payload secondari come Amatera Stealer.
Indagine
L’indagine ha identificato una catena di infezione coerente costruita attorno a DLL in .NET trojanizzate e abuso di utilità legittime di Windows come MSBuild. I ricercatori hanno documentato come PavinLoader utilizza EtherHiding basato su blockchain per eludere il rilevamento tradizionale sulla rete. L’analisi delle varie fasi ha anche rivelato tecniche avanzate di anti-analisi, anti-forensics e offuscamento personalizzato.
Mitigazione
Le organizzazioni dovrebbero monitorare per attività sospette di MSBuild ed esecuzione di .csproj or .bat file insoliti. Il controllo rigoroso delle applicazioni può aiutare a prevenire il caricamento non autorizzato di DLL, mentre il monitoraggio della rete dovrebbe rilevare connessioni inattese a endpoint RPC blockchain. Il blocco di TLD dannosi conosciuti come .lat, .icu, e .shop può anche ridurre l’esposizione.
Risposta
Se viene rilevata attività di PavinLoader, gli host affetti dovrebbero essere isolati immediatamente per prevenire il movimento laterale o l’esfiltrazione dati da Amatera Stealer. I rispondenti dovrebbero eseguire la forensics di memoria per identificare codice .NET iniettato e rivedere le impostazioni proxy di sistema per cambiamenti non autorizzati. Anche i log di rete dovrebbero essere esaminati per connessioni a domini C2 conosciuti e attività RPC legate a blockchain.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
LOLBAS Conhost (via cmdline)
Chiamata a Metodi .NET Sospetti da Powershell (via powershell)
Possibile Abuso di Telegram come Canale di Comando e Controllo (via dns_query)
Possibili Tentativi di Comunicazione di Domini di Ricerca IP (via dns)
Comando e Controllo Sospetti tramite Richiesta DNS di Dominio di Primo Livello (TLD) Insolito (via dns)
IOC (HashSha256) per rilevare: Tracciamento di PavinLoader nelle campagne ClickFix e di download falso
IOC (SourceIP) per rilevare: Tracciamento di PavinLoader nelle campagne ClickFix e di download falso
IOC (DestinationIP) per rilevare: Tracciamento di PavinLoader nelle campagne ClickFix e di download falso
Rileva Esecuzione di PavinLoader Utilizzando MSBuild e BAT Offuscato [Creazione Processo Windows]
Simulazione di Esecuzione
Prerequisito: Il Controllo Preliminare di Telemetria e Baseline deve essere stato superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare esattamente la telemetria attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’Attacco & Comandi: L’avversario mira a distribuire PavinLoader utilizzando una tattica di social engineering chiamata “ClickFix”. Per eludere il rilevamento, scaricano un payload dannoso camuffato da aggiornamento driver. Posizionano uno script batch in un
Conexantdirectory falsa all’interno diAppData. Poi usanoMSBuild.exeper eseguire questo script batch, sfruttando il compilatore Microsoft legittimo per eseguire il loro comando offuscato, aggirando così le restrizioni di esecuzione semplice e mimetizzandosi nel rumore di sistema. -
Script di Test di Regressione:
# Script di Simulazione PavinLoader $userProfile = $env:USERPROFILE $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7" $batFile = "$targetDirupdater_8219.cmd" # 1. Creare la struttura di directory mascherata New-Item -Path $targetDir -ItemType Directory -Force # 2. Creare il file batch dannoso (simulando logica offuscata) "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii # 3. Attivare Indicatore 3: MSBuild esegue il file batch Write-Host "[+] Simulazione Indicatore 3: Esecuzione di MSBuild..." Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait # 4. Attivare Indicatore 4: Esecuzione headless di conhost Write-Host "[+] Simulazione Indicatore 4: Esecuzione headless di conhost..." Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched" -
Comandi di Pulizia:
# Pulire Artefatti di Simulazione $userProfile = $env:USERPROFILE $pathsToCleanup = @( "$userProfileAppDataLocalLogitech", "$userProfileAppDataLocalConexant" ) foreach ($path in $pathsToCleanup) { if (Test-Path $path) { Remove-Item -Path $path -Recurse -Force Write-Host "[+] Removed $path" } }