PavinLoader поширюється через ClickFix та фальшиві завантаження
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
PavinLoader – це багаторівневе завантажувач .NET, зафіксоване в кількох кампаніях, включаючи ClickFix і операції з фальшивими завантаженнями програмного забезпечення. Воно використовує сильно заплутані DLL, зловживання MSBuild і EtherHiding через блокчейн-інфраструктуру для отримання деталей командного і контрольного серверів. Його основна мета – доставити вторинні навантаження, такі як Amatera Stealer.
Розслідування
Розслідування виявило послідовний ланцюжок інфекцій, побудований навколо троянізованих .NET DLL і зловживання законними утилітами Windows, такими як MSBuild. Дослідники задокументували, як PavinLoader використовує EtherHiding на основі блокчейна для уникнення традиційного виявлення мережі. Аналіз різних етапів також виявив передові методи антианалізу, антифізики та використовування індивідуальних технік обфускації.
Пом’якшення
Організації повинні моніторити підозрілу активність MSBuild і виконання незвичайних .csproj or .bat файлів. Суворий контроль додатків може допомогти запобігти несанкціонованому завантаженню DLL, в той час як моніторинг мережі повинен виявляти несподівані з’єднання з кінцевими точками RPC блокчейна. Блокування відомих шкідливих TLD, таких як .lat, .icu, і .shop також може зменшити ризик впливу.
Відповідь
Якщо виявлено активність PavinLoader, уражені хости слід негайно ізолювати, щоб запобігти латеральному руху або ексфільтрації даних через Amatera Stealer. Респондентам слід виконати форензіку пам’яті для ідентифікації впровадженого коду .NET та перевірити налаштування проксі системи на наявність несанкціонованих змін. Логи мережі також слід перевірити на з’єднання з відомими C2 доменами і діяльністю, пов’язаною з RPC блокчейна.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
LOLBAS Conhost (через cmdline)
Виклик підозрілих методів .NET з Powershell (через powershell)
Можливе зловживання Telegram як каналом команд і контролю (через dns_query)
Можлива спроба зв’язку з IP Lookup Domain (через dns)
Підозріла командна та контролююча DNS-запит незвичними доменами верхнього рівня (TLD) (через dns)
IOC (HashSha256) для виявлення: Відстеження PavinLoader в кампаніях ClickFix і фальшивих завантажень
IOC (SourceIP) для виявлення: Відстеження PavinLoader в кампаніях ClickFix і фальшивих завантажень
IOC (DestinationIP) для виявлення: Відстеження PavinLoader в кампаніях ClickFix і фальшивих завантажень
Виявлення виконання PavinLoader за допомогою MSBuild і обфускованого BAT [Створення процесу Windows]
Виконання моделювання
Попередня умова: Теставання телеметрії та перевірка базового рівня повинні бути пройдені.
Обґрунтування: Цей розділ детально описує точне виконання техніки противника (TTP), спеціально розробленої для спрацьовування правила виявлення. Команди і наративи МАЮТЬ безпосередньо відображати ідентифіковані TTP і повинні генерувати точну телеметрію, очікувану правилами виявлення. Абстрактні або невідповідні приклади призведуть до неправильного діагнозу.
-
Атака та команди: Противник має намір розгорнути PavinLoader, використовуючи тактику соціальної інженерії “ClickFix”. Щоб уникнути виявлення, вони завантажують шкідливе навантаження, замасковане під оновлення драйвера. Вони розміщують скрипт-пакет у фейковому каталозі
Conexantв межахAppData. Потім вони використовуютьMSBuild.exeдля виконання цього скрипта-пакета, використовуючи легітимний компілятор Microsoft для запуску свого обфускаційного команду, щоб обійти прості обмеження виконання та злитися з шумом системи. -
Регресійний тестовий скрипт:
# Скрипт симуляції PavinLoader $userProfile = $env:USERPROFILE $targetDir = "$userProfileAppDataLocalConexantlite_bootstrap_2.1.7" $batFile = "$targetDirupdater_8219.cmd" # 1. Створити замасковану структуру каталогу New-Item -Path $targetDir -ItemType Directory -Force # 2. Створити шкідливий скрипт-пакет (симуляція обфускованої логіки) "@echo off`ncall $batFile /launched" | Out-File -FilePath $batFile -Encoding ascii # 3. Запустити Індикатор 3: MSBuild запускає скрипт-пакет Write-Host "[+] Симуляція Індикатора 3: виконання MSBuild..." Start-Process "C:WindowsMicrosoft.NETFramework64v4.0.30319MSBuild.exe" -ArgumentList "`"$batFile`"" -Wait # 4. Запустити Індикатор 4: виконання headless conhost Write-Host "[+] Симуляція Індикатора 4: виконання headless conhost..." Start-Process "C:WindowsSystem32conhost.exe" -ArgumentList "--headless cmd.exe /c `"$batFile`" /launched" -
Команди очищення:
# Очищення артефактів симуляції $userProfile = $env:USERPROFILE $pathsToCleanup = @( "$userProfileAppDataLocalLogitech", "$userProfileAppDataLocalConexant" ) foreach ($path in $pathsToCleanup) { if (Test-Path $path) { Remove-Item -Path $path -Recurse -Force Write-Host "[+] Видалено $path" } }