Técnicas de Malware Evasivo para Bypass de Defesa e Persistência
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Um novo backdoor identificado chamado MoiClient usa várias técnicas de evasão, incluindo DLL side-loading, Bring Your Own Vulnerable Driver (BYOVD) e bypass de UAC baseado em RPC, para comprometer sistemas Windows. O malware se disfarça de uma fatura e implanta o MoiXD Stealer para coletar dados de navegadores. Ele estabelece persistência por meio de tarefas agendadas e tenta desabilitar o software de segurança instalado.
Investigação
AhnLab identificou o backdoor MoiClient após analisar seu uso da moimoi string durante a exploração de BYOVD. A investigação rastreou uma cadeia de execução em múltiplos estágios começando com um .Vhdx arquivo contendo um visualizador de PDF legítimo abusado para DLL side-loading. Os pesquisadores também documentaram como o malware explora a interface local RPC do AppInfo para alcançar escalonamento de privilégios.
Mitigação
As organizações devem aplicar políticas rigorosas de assinatura de drivers e monitorar sistemas para a instalação de drivers conhecidos vulneráveis. Restringir a execução de %Public% and %LocalAppData% diretórios pode ainda reduzir a superfície de ataque disponível. As equipes de segurança também devem monitorar atividades incomuns de RPC envolvendo o serviço AppInfo para identificar possíveis tentativas de bypass de UAC.
Resposta
Se a atividade MoiClient for detectada, os respondentes devem imediatamente encerrar os processos explorer.exe suspeitos e remover os arquivos maliciosos de %Public% and %LocalAppData%. Entradas não autorizadas no Agendador de Tarefas correspondentes ao padrão MicrosoftWindowsUpdateTask também devem ser excluídas. Uma investigação forense completa deve confirmar que cargas secundárias, como MoiXD Stealer, não estão mais presentes na memória ou no disco.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Instalação Manual de Serviço ou Driver para Persistência (via cmdline)
Execução Suspeita do Perfil Público do Usuário (via criação_de_processo)
Possível Arquivo Malicioso com Extensão Dupla (via criação_de_processo)
Arquivos Suspeitos no Perfil Público do Usuário (via evento_de_arquivo)
Tarefa Agendada Suspeita (via auditoria)
Execução do MoiClient do programa defendnot para desabilitar o Windows Defender [Windows Powershell]
Detecção de Atividade do Backdoor MoiClient [Criação de Processo do Windows]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Linha Base deve ter sido aprovado.
Justificação: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente as TTPs identificadas e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: Um adversário obteve acesso inicial e está tentando implantar o backdoor MoiClient. Para evadir a detecção, o atacante tenta ocultar sua presença gerando uma instância suspensa de
processos explorer.exepara preparar o hollowing de processos. Simultaneamente, eles aproveitam o binário legítimo do WindowsComputerDefaults.exepara gerar uma instância do PowerShell, tentando mascarar a execução de uma carga maliciosa como uma tarefa de configuração normal do sistema. -
Script de Teste de Regressão:
# Script de Simulação para Validação de Detecção do MoiClient # Nota: Este script exige privilégios administrativos para simular certos comportamentos. Write-Host "[+] Iniciando Simulação do MoiClient..." -ForegroundColor Cyan # 1. Simular Explorer.exe Suspenso (T1055/T1055.003) Write-Host "[+] Simulando explorer.exe suspenso..." -ForegroundColor Yellow Start-Process "C:Windowsexplorer.exe" -ArgumentList "/suspended" -ErrorAction SilentlyContinue # 2. Simular Comando Suspeito do Agendador de Tarefas (T1218) Write-Host "[+] Simulando comando suspeito do agendador de tarefas..." -ForegroundColor Yellow # Nota: Usamos cmd para chamar schtasks para simular o padrão de linha de comando Start-Process "cmd.exe" -ArgumentList "/c schtasks /create /tn 'FakeTask' /tr 'task -print-to-default -silent file.Pdf' /sc once /st 00:00" -WindowStyle Hidden # 3. Simular PowerShell herdando de ComputerDefaults.exe (T1218.013) Write-Host "[+] Simulando PowerShell iniciado de ComputerDefaults.exe..." -ForegroundColor Yellow Start-Process "C:WindowsSystem32ComputerDefaults.exe" -ArgumentList "powershell.exe -Command 'Write-Host MoiClient_Simulated'" -WindowStyle Hidden Write-Host "[+] Comandos de simulação despachados." -ForegroundColor Green -
Comandos de Limpeza:
# Script de Limpeza Write-Host "[+] Limpando artefatos de simulação..." -ForegroundColor Cyan # Remover a tarefa agendada falsa schtasks /delete /tn 'FakeTask' /f 2>$null # Nota: Processos suspensos e instâncias geradas são efêmeros ou tratados pela limpeza do SO. Write-Host "[+] Limpeza concluída." -ForegroundColor Green