Dentro da Cadeia de Infecção do XLoader
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
XLoader é um sofisticado ladrão de informações derivado da família de malwares FormBook. O malware utiliza uma cadeia de infecção em múltiplos estágios que começa com um e-mail de phishing carregando um carregador JScript, continua por várias etapas de PowerShell e termina com um injetor .NET que realiza a técnica de process hollowing em processos legítimos do Windows.
Investigação
A análise revelou uma cadeia de execução em cinco etapas envolvendo JScript, scripts PowerShell criptografados com AES e cargas úteis criptografadas com XOR. Pesquisadores identificaram o uso do ConfuserEx2 para ofuscação e documentaram a técnica de process hollowing que injeta a carga final do XLoader no aspnet_compiler.exe processo legítimo.
Mitigação
As organizações devem implantar filtragem de e-mail robusta para bloquear arquivos de arquivamento maliciosos e arquivos JScript. A execução do PowerShell deve ser restrita quando possível, enquanto processos filhos suspeitos iniciados por wscript.exe or cscript.exe devem ser monitorados de perto. Detectar injeções de memória não autorizadas e atividades de process hollowing também é crítico.
Resposta
Se atividade de XLoader for detectada, os terminais afetados devem ser isolados imediatamente para prevenir mais exfiltrações de dados. Os respondedores devem conduzir uma análise forense do C:Temp diretório e revisar logs de rede para comunicação com domínios maliciosos conhecidos. As credenciais associadas a usuários em sistemas comprometidos também devem ser totalmente redefinidas.