SOC Prime Bias: High

01 Sep 2026 16:21 UTC

Всередині SHADOW-WATER-084: Стеґанографічний завантажувач як послуга для доставки Remcos, LXBASE та інших

Author Photo
SOC Prime Team linkedin icon Стежити
Всередині SHADOW-WATER-084: Стеґанографічний завантажувач як послуга для доставки Remcos, LXBASE та інших
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

SHADOW-WATER-084 — це складна операція завантажувача-як-послуги, яка використовує стеганографію для приховування шкідливого коду всередині бітмап-ресурсів, вбудованих у нешкідливі .NET програми-прикриття. Її ланцюжок доставки спирається на багатоступеневе відображувальне завантаження та дешифрування в пам’яті для уникнення сканерів на основі файлів. Цей інструментарій високозбалансований та може розгортати кілька корисних навантажень, включаючи Remcos RAT і індивідуальний LXBASE RAT.

Розслідування

Дослідники TrendAI проаналізували три окремі кампанії, відстежені як Операція LoremDrop, які використовували різні програми-прикриття, але мали однаковий підлеглий інструментарій. Розслідування виявило чотириетапний ланцюг виконання, загальний 43-полевий формат конфігурації GraftLoader та характерні стеганографічні техніки, в яких кожен канал пікселя несе дані корисних навантажень. Дослідники успішно дешифрували кожен етап і відновили процедури шифрування корисних навантажень.

Мітигація

Організації повинні відстежувати підозрілі командні рядки PowerShell, збережені в ключах реєстру Run, і виявляти .inf файли, створені в тимчасових каталогах для виконання cmstp.exe. Захист кінцевих точок також повинен ідентифікувати браузерні COM-об’єкти, створені небраузерними процесами, щоб запобігати крадіжці облікових даних. Моніторинг для ресурсів із високою ентропією в управлінських зборах може додатково покращити виявлення стеганографічних завантажувачів.

Відповідь

Якщо виявлено активність SHADOW-WATER-084, уражені хости слід ізолювати, а ключі реєстру Run перевірити на підозріле виконання PowerShell. Слідчі повинні шукати несанкціоновані .inf файли у тимчасових каталогах та перевіряти AppDataRoaming на приховані виконувані файли з системними атрибутами. Також слід провести аналіз пам’яті для ідентифікації зовнішньозавантажених збірок та вилучення кінцевих корисних навантажень з використанням відновлених ключів дешифрування.

Атака Потік

Ми продовжуємо оновлювати цю частину.

Виявлення

Підозріле виконання Taskkill (через cmdline)

Команда SOC Prime
01 вересня 2026

Можливо виконання процесу PowerShell у підозрілому каталозі (через cmdline)

Команда SOC Prime
01 вересня 2026

LOLBAS CMSTP (через cmdline)

Команда SOC Prime
01 вересня 2026

Підозріле модифікування виключень Захисника (через cmdline)

Команда SOC Prime
01 вересня 2026

IOCs (HashSha256) для виявлення: Внутрішній SHADOW-WATER-084: Стеганографічний Завантажувач-як-послуги, що Постачає Remcos, LXBASE і Більше

SOC Prime AI Правила
01 вересня 2026

IOCs (HashMd5) для виявлення: Внутрішній SHADOW-WATER-084: Стеганографічний Завантажувач-як-послуги, що Постачає Remcos, LXBASE і Більше

SOC Prime AI Правила
01 вересня 2026

IOCs (SourceIP) для виявлення: Внутрішній SHADOW-WATER-084: Стеганографічний Завантажувач-як-послуги, що Постачає Remcos, LXBASE і Більше

SOC Prime AI Правила
01 вересня 2026

IOCs (DestinationIP) для виявлення: Внутрішній SHADOW-WATER-084: Стеганографічний Завантажувач-як-послуги, що Постачає Remcos, LXBASE і Більше

SOC Prime AI Правила
01 вересня 2026

Перелічення процесів потоками спостереження – SHADOW-WATER-084 GraftLoader [Windows Sysmon]

SOC Prime AI Правила
01 вересня 2026

Виявлення Hollowing процесу SHADOW-WATER-84 та використання RegSvcs.exe в Кампанії 1 [Створення процесу Windows]

SOC Prime AI Правила
01 вересня 2026

Сценарій Powershell, використаний для Персистенції з Виключенням Захисника [Windows Powershell]

SOC Prime AI Правила
01 вересня 2026

Виконання Симуляції

Передумова: Тест Телеметрії та Базової Перевірки успішно завершено.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), призначеної для спрацьовування правила виявлення. Команди та розповідь ПОВИННІ безпосередньо відображати ідентифіковані TTPs і націлені на створення точної телеметрії, очікуваної логікою виявлення. Абстрактні або нерелевантні приклади призведуть до помилкової діагностики.

  • Сюжет Атаки та Команди: Супротивник розгорнув спеціалізований завантажувач відомий як GraftLoader. Щоб забезпечити виживаність проти втручання користувача або перезавантаження системи, graftloader.exe бінарний ініціює потік спостереження. Цей потік постійно перелічує виконувані процеси; якщо виявляє, що основний компонент шкідливого програмного забезпечення був завершений, він негайно перевиконує бінарний файл. Ця симуляція створює фіктивний graftloader.exe щоб активувати правило виявлення, засноване на іменах файлів.

  • Сценарій Тестування Регресії:

    # Сценарій Симуляції: Тригер Спостереження GraftLoader
    # Цей сценарій створює фіктивний виконуваний файл з іменем 'graftloader.exe' і запускає його
    # щоб спрацювало правило виявлення Sigma.
    
    $workDir = "$env:TEMPGraftLoaderSim"
    if (!(Test-Path $workDir)) { New-Item -ItemType Directory -Path $workDir }
    Set-Location $workDir
    
    # Створює простий сценарій PowerShell, що діє як 'шкідливе ПЗ'
    $scriptContent = @"
    `$processName = "`$MyInvocation.MyCommand.Name"
    Write-Host "GraftLoader Watchdog Active..."
    while(`$true) {
        # Iмітує перелічення процесів і цикл спостереження
        Start-Sleep -Seconds 5
    }
    "@
    $scriptContent | Out-File -FilePath "graftloader.ps1" -Encoding utf8
    
    # Створює обгортковий файл batch для імітації поведінки .exe для відповідності іменам файлів
    $batchContent = "@echo off`npowershell.exe -ExecutionPolicy Bypass -File `"$workDirgraftloader.ps1`""
    $batchContent | Out-File -FilePath "graftloader.exe" -Encoding ascii
    
    # Виконання 'шкідливого ПЗ'
    Write-Host "Starting simulation: graftloader.exe"
    Start-Process -FilePath ".graftloader.exe" -WindowStyle Hidden
    
    Write-Host "Simulation running. Monitor SIEM for Process Creation of graftloader.exe"
    Write-Host "Press any key to cleanup..."
    $null = $Host.UI.RawUI.ReadKey("NoEcho,IncludeKeyDown")
  • Команди Очистки:

    # Сценарій Очистки
    Stop-Process -Name "graftloader" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue # Примітка: Використовуйте обережно у реальних середовищах
    Remove-Item -Recurse -Force "$env:TEMPGraftLoaderSim"
    Write-Host "Cleanup complete."