SOC Prime Bias: High

27 Aug 2026 08:10 UTC

PavinLoader поширюється через ClickFix та фальшиві завантаження

Author Photo
SOC Prime Team linkedin icon Стежити
PavinLoader поширюється через ClickFix та фальшиві завантаження
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

PavinLoader – це багаторівневе завантажувач .NET, зафіксоване в кількох кампаніях, включаючи ClickFix і операції з фальшивими завантаженнями програмного забезпечення. Воно використовує сильно заплутані DLL, зловживання MSBuild і EtherHiding через блокчейн-інфраструктуру для отримання деталей командного і контрольного серверів. Його основна мета – доставити вторинні навантаження, такі як Amatera Stealer.

Розслідування

Розслідування виявило послідовний ланцюжок інфекцій, побудований навколо троянізованих .NET DLL і зловживання законними утилітами Windows, такими як MSBuild. Дослідники задокументували, як PavinLoader використовує EtherHiding на основі блокчейна для уникнення традиційного виявлення мережі. Аналіз різних етапів також виявив передові методи антианалізу, антифізики та використовування індивідуальних технік обфускації.

Пом’якшення

Організації повинні моніторити підозрілу активність MSBuild і виконання незвичайних .csproj or .bat файлів. Суворий контроль додатків може допомогти запобігти несанкціонованому завантаженню DLL, в той час як моніторинг мережі повинен виявляти несподівані з’єднання з кінцевими точками RPC блокчейна. Блокування відомих шкідливих TLD, таких як .lat, .icu, і .shop також може зменшити ризик впливу.

Відповідь

Якщо виявлено активність PavinLoader, уражені хости слід негайно ізолювати, щоб запобігти латеральному руху або ексфільтрації даних через Amatera Stealer. Респондентам слід виконати форензіку пам’яті для ідентифікації впровадженого коду .NET та перевірити налаштування проксі системи на наявність несанкціонованих змін. Логи мережі також слід перевірити на з’єднання з відомими C2 доменами і діяльністю, пов’язаною з RPC блокчейна.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

LOLBAS Conhost (через cmdline)

Команда SOC Prime
26 Сер 2026

Виклик підозрілих методів .NET з Powershell (через powershell)

Команда SOC Prime
26 Сер 2026

Можливе зловживання Telegram як каналом команд і контролю (через dns_query)

Команда SOC Prime
26 Сер 2026

Можлива спроба зв’язку з IP Lookup Domain (через dns)

Команда SOC Prime
26 Сер 2026

Підозріла командна та контролююча DNS-запит незвичними доменами верхнього рівня (TLD) (через dns)

Команда SOC Prime
26 Сер 2026

IOC (HashSha256) для виявлення: Відстеження PavinLoader в кампаніях ClickFix і фальшивих завантажень

Правила SOC Prime AI
26 Сер 2026

IOC (SourceIP) для виявлення: Відстеження PavinLoader в кампаніях ClickFix і фальшивих завантажень

Правила SOC Prime AI
26 Сер 2026

IOC (DestinationIP) для виявлення: Відстеження PavinLoader в кампаніях ClickFix і фальшивих завантажень

Правила SOC Prime AI
26 Сер 2026

Виявлення виконання PavinLoader за допомогою MSBuild і обфускованого BAT [Створення процесу Windows]

Правила SOC Prime AI
26 Сер 2026

Виконання моделювання

Попередня умова: Теставання телеметрії та перевірка базового рівня повинні бути пройдені.

Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), спеціально розробленої для спрацьовування правила виявлення. Команди і наративи МАЮТЬ безпосередньо відображати ідентифіковані TTP і повинні генерувати точну телеметрію, очікувану правилами виявлення. Абстрактні або невідповідні приклади призведуть до неправильного діагнозу.

  • Атака та команди: Противник має намір розгорнути PavinLoader, використовуючи тактику соціальної інженерії “ClickFix”. Щоб уникнути виявлення, вони завантажують шкідливе навантаження, замасковане під оновлення драйвера. Вони розміщують скрипт-пакет у фейковому каталозі Conexant в межах AppData. Потім вони використовують MSBuild.exe для виконання цього скрипта-пакета, використовуючи легітимний компілятор Microsoft для запуску свого обфускаційного команду, щоб обійти прості обмеження виконання та злитися з шумом системи.

  • Регресійний тестовий скрипт:

    # Скрипт симуляції PavinLoader
    $userProfile = $env:USERPROFILE
    $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7"
    $batFile = "$targetDirupdater_8219.cmd"
    
    # 1. Створити замасковану структуру каталогу
    New-Item -Path $targetDir -ItemType Directory -Force
    
    # 2. Створити шкідливий скрипт-пакет (симуляція обфускованої логіки)
    "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii
    
    # 3. Запустити Індикатор 3: MSBuild запускає скрипт-пакет
    Write-Host "[+] Симуляція Індикатора 3: виконання MSBuild..."
    Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait
    
    # 4. Запустити Індикатор 4: виконання headless conhost
    Write-Host "[+] Симуляція Індикатора 4: виконання headless conhost..."
    Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched"
  • Команди очищення:

    # Очищення артефактів симуляції
    $userProfile = $env:USERPROFILE
    $pathsToCleanup = @(
        "$userProfileAppDataLocalLogitech",
        "$userProfileAppDataLocalConexant"
    )
    
    foreach ($path in $pathsToCleanup) {
        if (Test-Path $path) {
            Remove-Item -Path $path -Recurse -Force
            Write-Host "[+] Видалено $path"
        }
    }