Grandoreiro Alvo no México com uma Nova Técnica de Sideloading de DLL
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Grandoreiro, um trojan bancário brasileiro de longa data, lançou uma nova campanha que visa principalmente os usuários no México. Os atacantes abusam do aplicativo legítimo Duplicate Files Finder para carregamento de DLL malicioso e execução de código malicioso. O malware também inclui amplas capacidades de anti-análise e evasão de sandbox projetadas para contornar ambientes de segurança.
Investigação
A investigação se concentrou em um arquivo ZIP contendo arquivos de isca e uma cadeia de carregamento de DLL malicioso. Pesquisadores identificaram uma clara discrepância entre os timestamps de compilação PE do aplicativo pai legítimo de 2008 e o implante malicioso compilado em 2026. Analistas também decodificaram uma rotina personalizada de ofuscação de string baseada em Base64 e XOR usada pelo malware.
Mitigação
Os defensores devem monitorar binários legítimos, incluindo o Duplicate Files Finder, carregando DLLs inesperadas do mesmo diretório. Soluções EDR/XDR capazes de detectar hollowing de processos e supressão suspeita de GUI são recomendadas. As organizações também devem observar pedidos DNS sobre HTTPS não autorizados ao serviço DoH do Google.
Resposta
Se for detectada atividade do Grandoreiro, o host afetado deve ser isolado imediatamente para interromper a comunicação C2 pela porta TCP 6432. Os respondentes devem realizar uma forense de memória para identificar o payload de segunda fase descriptografado. O tempo de atividade do sistema e o software instalado também devem ser revisados para sinais de verificação de evasão de sandbox.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Tentativa de Comunicação de Domínio de IP através do DNS
DoH e Canal de Comando e Controle DNS (via proxy)
IOCs (HashSha256) para detectar: Grandoreiro vai para o norte: Do Brasil ao México com uma nova campanha de carregamento de DLL
IOCs (HashMd5) para detectar: Grandoreiro vai para o norte: Do Brasil ao México com uma nova campanha de carregamento de DLL
Detecção de Técnicas Anti-Análise de Malware Grandoreiro [Criação de Processo do Windows]
Carregamento de DLL via Aplicativo Duplicate Files Finder [Carregamento de Imagem do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria e Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para ativar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa e Comandos do Ataque: O adversário está realizando anotações ambientais para garantir que não está sendo analisado em um sandbox. Primeiro, eles tentam verificar o tempo de atividade do sistema para detectar snapshots de VM recém-revertidos. Em segundo lugar, eles verificam a presença de atalhos de aplicativos comuns de usuário (por exemplo,
chrome.lnk) para confirmar um ambiente de usuário “real”. Finalmente, eles verificam a presença de ferramentas de depuração (por exemplo,procmon.exe) para garantir que não haja monitoramento ativo ocorrendo. Para ativar a regra, executaremos comandos que simulam essas strings exatas. -
Script de Teste de Regressão:
# Simulação de comportamentos Anti-Análise do Grandoreiro Write-Host "[+] Iniciando Simulação de Anti-Análise..." -ForegroundColor Cyan # 1. Simular Verificação de Tempo de Atividade (Seleção 1) Write-Host "[*] Simulando Verificação de Tempo de Atividade..." Start-Process cmd.exe -ArgumentList "/c echo Verificando tempo de atividade do sistema..." -WindowStyle Hidden # 2. Simular Verificação de Presença de Atalhos (Seleção 2 & 3) # Para ativar a condição 'AND': (seleção2 E seleção3) # Precisamos de uma linha de comando contendo um arquivo .lnk E um nome de ferramenta de depuração. Write-Host "[*] Simulando Detecção de Atalho e Depurador..." Start-Process cmd.exe -ArgumentList "/c echo Pesquisando por chrome.lnk e procmon.exe" -WindowStyle Hidden # 3. Simular Execução de Depurador (Seleção 3) Write-Host "[*] Simulando execução direta de um depurador..." # Nota: Usamos 'calc.exe' mas passamos a string na linha de comando para simular o gatilho de detecção Start-Process cmd.exe -ArgumentList "/c echo Executando simulação Wireshark.exe" -WindowStyle Hidden Write-Host "[+] Simulação Completa. Verifique alertas no SIEM." -ForegroundColor Green -
Comandos de Limpeza:
# Nenhum artefato persistente é criado por esta simulação, # mas limpamos o histórico de comandos para limpeza. Clear-History Write-Host "[+] Limpeza completa." -ForegroundColor Cyan