SilverFoxスタイルのローダーチェーンがパナソニックシェル、Alibaba OSS、Sauronを使用
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
この脅威は、正当なパナソニックソフトウェアに偽装された高度なマルチステージローダーチェーンを中心としています。マルウェアはAlibaba OSSを利用してペイロードを配信し、独特の5バイトEOFトレーラー形式を持つ画像ベースの暗号化キャリアに依存しています。最終段階ではSauronバックドアを展開し、サービスの作成とターゲットとなるレジストリの変更を通じて持続性を維持します。
調査
アナリストは静的および動的分析の両方を実施し、TencentとPhilipsのソフトウェアとブランドされたバイナリを含むサイドローディング操作のシーケンスを発見しました。調査により、増分XORとRC4を使用した階層化された復号化ルーチンが暴露され、RPCメカニズムを通じてスケジュールされたタスク作成がありました。メモリフォレンジックとサンドボックスのテレメトリーは、初期のパナソニックテーマのラッパーから最後のSauronバックドアまでの完全な実行パスを再構築するのに役立ちました。
緩和策
組織は、不正なRPCベースのタスクスケジューリングや、 NdrClientCall3を通じた疑わしいスケジュールタスクの作成を監視すべきです。強力なアプリケーション許可リストは、未承認のサイドローディングされたDLLの実行をブロックするのに役立ちます。防御側はまた、ボリュームシャドウコピーの予期しない削除や HKCUSOFTWARE.
の下での疑わしいレジストリの変更を監視するべきです。
この活動が検出された場合は、さらなる横方向の移動やコマンド&コントロール通信を阻止するために、影響を受けたシステムを直ちに分離してください。メモリフォレンジックを行い、注入されたモジュールを特定し、ローダーチェーンの現在の段階を判断します。ネットワークログも、アリババOSSインフラストラクチャやトリアージ中に特定された既知のコマンド&コントロールIPアドレスへのトラフィックについて見直す必要があります。
攻撃フロー
検出
非典型的なパスからのシステムプロセス実行(プロセス作成を介して)
表示
パブリックユーザープロファイルからの不審な実行(プロセス作成を介して)
表示
不審な VSSADMIN 活動(cmdlineを介して)
表示
Windows Defender 設定の不審な変更(PowerShellを介して)
表示
パブリックユーザープロファイル内の不審なファイル(ファイルイベントを介して)
表示
SilverFoxスタイルのローダーチェーンネットワークインジケータの検出 [Windowsネットワーク接続]
表示
トロイの木馬化されたパナソニック実行ファイルを使用したSilverFoxスタイルローダーチェーンの検出 [Windowsプロセス作成]
表示
シミュレーションの実行
前提条件: テレメトリとベースラインのプリフライトチェックが通過している必要があります。
根拠: このセクションでは、検出ルールをトリガーするために設計された敵技術(TTP)の正確な実行を詳細に述べています。コマンドと記述は直接TTPを反映し、検出論理によって期待されるテレメトリを正確に生成することを目指します。抽象的または無関係な例は誤診につながります。
-
攻撃のナラティブとコマンド: 敵は、正当なクラウドストレージサービスを利用して通常のトラフィックと同化し、第二段階のペイロードをダウンロードしようとしています。攻撃者は、既知のSilverFox Alibaba OSS URLへのローダーの要求をシミュレートするために、PowerShellのワンライナーを使用します:
https://jun616.oss-cn-beijing.aliyuncs.com/tad/payload.exe。このアクションは、aliyuncs.comの評判を利用して単純なドメインフィルタを回避することを目的としていますが、検出ルールで定義された特定の悪意のあるパスを使用しています。 -
回帰テストスクリプト:
# SilverFoxローダーネットワークインジケータのシミュレーション # このスクリプトは、Sigma ルールによって監視されている特定の URL への接続を試みます。 $targetUrl = "https://jun616.oss-cn-beijing.aliyuncs.com/tad/test_file.txt" Write-Host "[!] SilverFoxネットワーク接続のシミュレーションを実行: $targetUrl" try { # 標準的な HTTP プロキシテレメトリを生成するために Invoke-WebRequest を使用 $response = Invoke-WebRequest -Uri $targetUrl -Method Get -UseBasicParsing Write-Host "[+] リクエストが完了しました。ステータスコード: $($response.StatusCode)" } catch { # URL に実際にファイルがホストされていない場合、404 または接続エラーが予想されますが、 # プロキシログには試行が記録されます。 Write-Host "[-] リクエストが試行されました。接続試行のためにプロキシログを確認してください。" } -
クリーンアップコマンド:
# このシミュレーションによる永続的な変更なし; クリーンアップ不要です。 Write-Host "[*] シミュレーションクリーンアップ完了。"