SOC Prime Bias: Critical

25 Sep 2026 14:22 UTC

Malware Inovador Projetado para Resistir à Análise de Especialistas

Author Photo
SOC Prime Team linkedin icon Seguir
Malware Inovador Projetado para Resistir à Análise de Especialistas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

O relatório examina uma sofisticada campanha de malware em múltiplos estágios envolvendo quatro cargas distintas projetadas para resistir à análise e detecção. Estas incluem PavokwiLoader, um loader em C++ altamente ofuscado, RMMCRAT, um agente de gerenciamento remoto personalizado, um loader em Python usando decriptação de força bruta e um beacon Cobalt Strike. O malware emprega técnicas avançadas de evasão, incluindo anti-depuração, verificações anti-VM, bypassing de ETW e injeção de processo.

Investigação

Duas equipes de pesquisa colaboraram para rastrear uma intrusão envolvendo envenenamento de SEO, ferramentas RMM personalizadas e Cobalt Strike. A investigação exigiu extensa engenharia reversa das cargas para descobrir técnicas complexas de ofuscação, incluindo aritmética MBA, hashing de API personalizado e cifras ROR dependentes de posição. Os analistas também identificaram padrões de infraestrutura e uma técnica específica usada para contornar a Criptografia Vinculada ao Aplicativo do Chrome.

Mitigação

As organizações devem monitorar por relações incomuns entre processos-pai, particularmente casos onde explorer.exe inicia processos inesperados ou suspeitos. Os defensores também devem observar por alterações não autorizadas no registro sob Windows NT CurrentVersionWindows chaves e criação inesperada de tarefas agendadas. Os controles de segurança devem ser configurados para identificar o uso suspeito da interface RPC APPINFO associada a tentativas de bypass de UAC.

Resposta

Quando atividades maliciosas são detectadas, os respondentes devem isolar os endpoints afetados e inspecioná-los para o %APPDATA%fontcache_ms marcador. Revise a telemetria de rede para conexões WebSocket a domínios desconhecidos e impressões digitais TLS incomuns como JARM 27d40d40d00040d1dc42d43d00041d6183ff1bfae51ebd88d70384363d525c. Analise eventos de Registro de Bloco de Script do PowerShell (ID do Evento 4104) para comandos ofuscados executados através de pipes de stdin.

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Execução de Python de Pastas Suspeitas (via cmdline)

Equipe SOC Prime
24 de setembro de 2026

A Possibilidade de Execução por Linhas de Comando do PowerShell Ocultas (via cmdline)

Equipe SOC Prime
24 de setembro de 2026

Execução de Alteração de Página de Código Incomum (via cmdline)

Equipe SOC Prime
24 de setembro de 2026

Strings Suspeitas do Powershell (via cmdline)

Equipe SOC Prime
24 de setembro de 2026

Nome de Arquivo Curto (via cmdline)

Equipe SOC Prime
24 de setembro de 2026

Alterações Suspeitas nas Preferências do Windows Defender (via powershell)

Equipe SOC Prime
24 de setembro de 2026

Comando e Controle Suspeito por Solicitação de DNS de Domínio de Primeiro Nível (TLD) Incomum (via dns)

Equipe SOC Prime
24 de setembro de 2026

IOCs (HashSha256) para detectar: Malware Inovador Criado para Sobreviver ao Analista

Regras de IA SOC Prime
24 de setembro de 2026

IOCs (HashMd5) para detectar: Malware Inovador Criado para Sobreviver ao Analista

Regras de IA SOC Prime
24 de setembro de 2026

IOCs (SourceIP) para detectar: Malware Inovador Criado para Sobreviver ao Analista

Regras de IA SOC Prime
24 de setembro de 2026

IOCs (DestinationIP) para detectar: Malware Inovador Criado para Sobreviver ao Analista

Regras de IA SOC Prime
24 de setembro de 2026

Persistência via Chaves de Registro e Tarefas Agendadas [Evento de Registro do Windows]

Regras de IA SOC Prime
24 de setembro de 2026

Injeção de Processo via ZwCreateUserProcess e ZwQueueApcThread [Criação de Processo do Windows]

Regras de IA SOC Prime
24 de setembro de 2026

Execução de Simulação

  • Narrativa e Comandos de Ataque: Um adversário obteve acesso inicial e busca estabelecer persistência para sobreviver a uma reinicialização. Para evitar detecção por AV comum, eles decidem usar uma técnica conhecida, mas específica, de sequestro de registro. O atacante tentará modificar a chave de registro UserInitMprLogonScript para apontar para uma carga maliciosa. Esta ação destina-se a acionar a seleção_registry parte da regra de detecção gerando um Evento Sysmon ID 13.

  • Script de Teste de Regressão:

     # Simulação de Persistência via UserInitMprLogonScript
      $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon"
      $name = "UserInitMprLogonScript"
      $value = "C:WindowsTempmalicious_payload.exe"
    
      Write-Host "[+] Tentando definir $name no registro..."
      try {
          New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType String -Force -ErrorAction Stop
          Write-Host "[+] Modificação de registro bem-sucedida. Verifique o SIEM para o Evento Sysmon ID 13."
      } catch {
          Write-Host "[-] Falha ao modificar o registro. Certifique-se de que o script está sendo executado como Administrador." -ForegroundColor Red
      }
  • Comandos de Limpeza:

     # Limpar a entrada de registro malicioso
      $registryPath = "HKLM:SOFTWAREMicrosoftWindows NTCurrentVersionWinlogon"
      $name = "UserInitMprLogonScript"
    
      if (Get-ItemProperty -Path $registryPath -Name $name -ErrorAction SilentlyContinue) {
          Remove-ItemProperty -Path $registryPath -Name $name -Force
          Write-Host "[+] Limpeza bem-sucedida: Chave de registro removida."
      } else {
          Write-Host "[-] Chave de registro não encontrada. Nada para limpar."
      }