SOC Prime Bias: High

01 Sep 2026 16:21 UTC

SHADOW-WATER-084の内部:Remcos、LXBASEなどを提供するステガノグラフィックローダーサービス

Author Photo
SOC Prime Team linkedin icon フォローする
SHADOW-WATER-084の内部:Remcos、LXBASEなどを提供するステガノグラフィックローダーサービス
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

SHADOW-WATER-084 は高度なローダー・アズ・ア・サービスのオペレーションで、ステガノグラフィーを使って悪意のあるコードを無害な .NET のデコイアプリケーションに埋め込まれたビットマップリソース内に隠します。配信の流れは、ファイルベースのスキャナーを回避するために、複数の段階にわたる反射型ローディングとメモリ内復号化に依存しています。このツールキットは非常に構成可能性が高く、Remcos RAT やカスタムLXBASE RATを含む複数のペイロードを展開できます。

調査

TrendAI Researchは、異なるデコイアプリケーションを使用したが同じ基盤のツールキットを共有する Operation LoremDrop として追跡される3つの個別のキャンペーンを分析しました。この調査は、4段階の実行チェーン、共通の43フィールドのGraftLoader設定フォーマット、ペイロードデータを運ぶすべてのピクセルチャンネルが特徴的なステガノグラフィック技術を明らかにしました。研究者たちは、各段階を正常に復号し、ペイロード暗号化ルーチンを回復しました。

緩和策

組織は、レジストリのRunキーに保存された不審なPowerShellコマンドラインを監視し、 一時ディレクトリに作成され、 cmstp.exe cmstp.exeによって実行される, .infファイルを検出すべきです。エンドポイント保護は、非ブラウザプロセスによってインスタンス化されるブラウザエレベータCOMオブジェクトも特定する必要があり、資格情報の盗難を防ぐのに役立ちます。管理アセンブリ内の高エントロピーのビットマップリソースを監視することは、ステガノグラフィックローダーの検出をさらに改善できます。

対応

SHADOW-WATER-084の活動が検出された場合、影響を受けたホストを隔離し、レジストリのRunキーを確認して疑わしいPowerShell実行を確認します。調査者は、一時ディレクトリ内で許可されていない 一時ディレクトリに作成され、 ファイルを検索し、 AppDataRoaming を検査して、システム属性を持つ隠し実行ファイルを探します。メモリフォレンジックスも実行して、反射的にロードされたアセンブリを特定し、復元された復号キーを使用して最終的なペイロードを抽出するべきです。

アタックフロー

この部分はまだ更新中です。

検出

疑わしいTaskkillの実行(cmdline経由)

SOC Prime チーム
2026年9月1日

疑わしいディレクトリでのPowershell実行プロセスの可能性(cmdline経由)

SOC Prime チーム
2026年9月1日

LOLBAS CMSTP(cmdline経由)

SOC Prime チーム
2026年9月1日

疑わしいDefender除外の変更(cmdline経由)

SOC Prime チーム
2026年9月1日

検出するIOC(HashSha256):SHADOW-WATER-084 内:レムコス、LXBASE、およびその他を提供するステガノグラフィックローダー・アズ・ア・サービス

SOC Prime AI ルール
2026年9月1日

検出するIOC(HashMd5):SHADOW-WATER-084 内:レムコス、LXBASE、およびその他を提供するステガノグラフィックローダー・アズ・ア・サービス

SOC Prime AI ルール
2026年9月1日

検出するIOC(SourceIP):SHADOW-WATER-084 内:レムコス、LXBASE、およびその他を提供するステガノグラフィックローダー・アズ・ア・サービス

SOC Prime AI ルール
2026年9月1日

検出するIOC(DestinationIP):SHADOW-WATER-084 内:レムコス、LXBASE、およびその他を提供するステガノグラフィックローダー・アズ・ア・サービス

SOC Prime AI ルール
2026年9月1日

プロセスを列挙する監視スレッド – SHADOW-WATER-084 GraftLoader [Windows Sysmon]

SOC Prime AI ルール
2026年9月1日

SHADOW-WATER-84プロセスホローイングとRegSvcs.exeの使用をキャンペーン1で検出する [Windowsプロセス作成]

SOC Prime AI ルール
2026年9月1日

Defender除外を使用した持続化のためのPowerShellスクリプト [Windows Powershell]

SOC Prime AI ルール
2026年9月1日

シミュレーション実行

前提条件:テレメトリおよびベースラインのプリフライトチェックが合格していること

理由:このセクションでは、検出ルールを引き起こすために設計された敵の手法(TTP)の正確な実行を詳述します。コマンドとナラティブはTTPによって特定されたものを直接反映し、検出ロジックによって期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。

  • 攻撃の概要とコマンド: 敵はGraftLoaderという特殊なローダーを配備しました。ユーザーの介入やシステムの再起動に対する持続性を確保するために、 graftloader.exe バイナリはウォッチドッグスレッドを起動します。このスレッドは、運用中のプロセスを絶えず列挙し、主要なマルウェアコンポーネントが終了したと検出した場合、直ちにバイナリを再実行します。このシミュレーションはダミーを作成します graftloader.exe 特定のファイル名ベースの検出ルールをトリガーします。

  • 回帰テストスクリプト:

    # シミュレーションスクリプト: GraftLoader ウォッチドッグトリガー
    # このスクリプトは 'graftloader.exe' という名前のダミーの実行ファイルを作成して実行し、
    # Sigmaルール検出をトリガーします。
    
    $workDir = "$env:TEMPGraftLoaderSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    Set-Location $workDir
    
    # 'マルウェア' として機能する簡単なPowerShellスクリプトを作成
    $scriptContent = @"
    `$processName = "`$MyInvocation.MyCommand.Name"
    Write-Host "GraftLoader Watchdog Active..."
    while(`$true) {
        # プロセスの列挙とウォッチドッグループをシミュレート
        Start-Sleep -Seconds 5
    }
    "@
    $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8
    
    # ファイル名の一致を模倣するためのバッチファイルのラッパーの作成
    $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`""
    $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii
    
    # 'マルウェア' を実行
    Write-Host "シミュレーション開始: graftloader.exe"
    Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden
    
    Write-Host "シミュレーションが実行中。graftloader.exe のプロセス作成のSIEMを監視してください"
    Write-Host "クリーンアップのために任意のキーを押してください..."
    $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown")
  • クリーンアップコマンド:

    # クリーンアップスクリプト
    Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # 実際の環境では注意して使用してください
    Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim"
    Write-Host "クリーンアップ完了."