Ланцюг завантажувача в стилі SilverFox використовує оболонки Panasonic, Alibaba OSS і Sauron
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Ця загроза зосереджена на високорозвиненому багатоступеневому завантажувачу, який маскується під легітимне програмне забезпечення Panasonic. Шкідливе ПЗ використовує Alibaba OSS для доставки навантажень та залежить від зашифрованих носіїв зображень, які використовують характерний формат п’ятибайтового трейлера EOF. Його фінальна стадія розгортає бекдор Sauron, який підтримує стійкість через створення сервісів та цільові зміни в реєстрі.
Розслідування
Аналітики провели як статичний, так і динамічний аналіз, виявивши послідовність операцій бокового завантаження, що включають двійкові файли під брендами програмного забезпечення Tencent і Philips. Розслідування виявило багатошарову рутину дешифрування із використанням інкрементного XOR і RC4, а також створення запланованого завдання через механізми RPC. Судова експертиза пам’яті та телеметрія з пісочниці допомогли реконструювати повний шлях виконання, від початкового обгортки в тематиці Panasonic до фінального бекдора Sauron.
Мітигація
Організації повинні стежити за несанкціонованим плануванням завдань через RPC і підозрілим створенням запланованих завдань через NdrClientCall3. Сильний дозволений список додатків може допомогти блокувати виконання неприпустимих бокових завантажуваних DLL. Захисники також повинні спостерігати за несподіваним видаленням тіньових копій обсягів та підозрілими змінами в реєстрі під HKCUSOFTWARE.
Відповідь
Якщо ця активність виявлена, ізолюйте уражені системи негайно, щоб зупинити подальше латеральне переміщення або комунікацію командного та керівного каналу. Проведіть аналіз пам’яті, щоб ідентифікувати впроваджені модулі та визначити поточний етап завантажувального ланцюга. Логи мережі також повинні бути перевірені на наявність трафіку до інфраструктури Alibaba OSS та відомих IP-адрес командного та контрольного каналів, які були визначені під час тріажу.
Атака Флоу
Детекції
Виконання системних процесів з нетипових шляхів (через процес_створення)
Proof of Value
Підозріле виконання з публічного профілю користувача (через процес_створення)
Proof of Value
Підозріла активність VSSADMIN (через командний рядок)
Proof of Value
Підозрілі зміни у налаштуваннях Windows Defender (через PowerShell)
Proof of Value
Підозрілі файли у публічному профілі користувача (через file_event)
Proof of Value
Виявлення мережевих індикаторів ланцюга завантажувача у стилі SilverFox [Підключення до мережі Windows]
Proof of Value
Виявлення ланцюга завантажувача в стилі SilverFox із використанням троянізованого виконавчого файлу Panasonic [Створення процесу Windows]
Proof of Value
Виконання симуляції
Передумова: Телеметрія і базова перевірка повинні бути пройдені.
Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), розробленої для запуску правила детекції. Команди та розповідь МАЮТЬ безпосередньо відображати визначені TTP і прагнуть генерувати точну телеметрію, очікувану логікою детекції. Абстрактні або неналежні приклади призведуть до непорозумінь.
-
Оповідання атаки та команди: Противник намагається завантажити вторинний етап завантажувача, використовуючи легітимну хмарну службу для маскування під нормальний трафік. Зловмисник користується однолінійним PowerShell для симуляції завантажувача, виконуючи запит до відомої URL-адреси SilverFox Alibaba OSS:
https://jun616.oss-cn-beijing.aliyuncs.com/tad/payload.exe. Ця дія спрямована на обхід простих фільтрів доменів, покладаючись на репутаціюaliyuncs.comпри цьому використовуючи конкретний шкідливий шлях, визначений у правилі детекції. -
Сценарій регресійного тестування:
# Симуляція мережевого індикатора завантажувача SilverFox # Цей сценарій намагається підключитися до конкретної URL-адреси, яка моніториться правилом Sigma. $targetUrl = "https://jun616.oss-cn-beijing.aliyuncs.com/tad/test_file.txt" Write-Host "[!] Симуляція підключення до мережі SilverFox на: $targetUrl" try { # Використання Invoke-WebRequest для генерації стандартної проксі-телеметрії HTTP $response = Invoke-WebRequest -Uri $targetUrl -Method Get -UseBasicParsing Write-Host "[+] Запит виконано. Код статусу: $($response.StatusCode)" } catch { # Ми очікуємо 404 або помилку підключення, якщо URL фактично не веде до файлу, # але журнал проксі все одно зафіксує спробу підключення. Write-Host "[-] Спроба запиту. Перевірте логи проксі на спробу підключення." } -
Команди очищення:
# Ніяких постійних змін, зроблених цим сценарієм; очищення не вимагається. Write-Host "[*] Очищення після симуляції завершено."