Xeno Roblox Cheat використовує Джава-базований крадій
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія зі шкідливим програмним забезпеченням видає себе за популярний скрипт-екзекутор Roblox Xeno, щоб поширити складний багатостадійний крадій на базі Java. Операція націлена на ігрові спільноти через Discord і онлайн-форуми з метою крадіжки облікових даних, криптовалютних гаманців і особистої інформації. Окрім крадіжки даних, навантаження підтримує функції віддаленого доступу та нагляду, включаючи контроль веб-камери та пряму трансляцію робочого столу.
Розслідування
Дослідники Bitdefender виявили багатостадійний ланцюжок інфекції, в якому шахрайський завантажувач Xeno, JAR-файл, замаскований під виконуваний файл Windows, та фінальний стадії Java-крадій. Розслідування виявило передові антианалізні техніки, включаючи перевірки на відлагоджувачі та артефакти віртуалізації. Дослідники також виявили нову інфраструктуру командування та керування і підтвердили, що шкідливе програмне забезпечення може виконувати ескалацію привілеїв через CMSTP.
Зменшення загроз
Користувачам слід уникати завантаження неофіційних зломів ігор, скрипт-екзекуторів або пов’язаних інструментів з ненадійних джерел, таких як сервери Discord і ігрові форуми. Політики контролю додатків і оновлений захист кінцевих точок можуть допомогти блокувати несанкціоновані виконувані файли та зловмисні Java-компоненти. Включення багатофакторної автентифікації (MFA) в ігрових, месенджерських, криптовалютних та фінансових облікових записах додає важливий захист від крадіжки облікових даних.
Відповідь
Якщо виявлено шкідливу активність, уражений хост повинен бути ізольований негайно, щоб зупинити подальше вилучення даних або бічний рух. Слідчі повинні визначати обсяг компрометації, зосереджуючись на втрачених даних браузера, облікових даних і доступу до криптовалютних гаманців. Логі системи також слід переглядати для виявлення несанкціонованого виконання PowerShell та щойно створених механізмів стійкості в реєстрі Windows.
Потік атак
Виявлення
Можливі точки стійкості [ASEPs – Software/NTUSER Hive] (через registry_event)
Proof of Value
Підозріле завантаження PowerShell ZIP-файлу (через cmdline)
Proof of Value
Можливість виконання через приховані командні рядки PowerShell (через cmdline)
Proof of Value
Підозрілі команди та керування через запити DNS до незвичайних доменів верхнього рівня (TLD) (через dns)
Proof of Value
Індикатори компрометації (HashMd5) для виявлення: Фальшиві чіти Xeno Roblox доставляють потужного крадія Java через Discord і форуми
Proof of Value
Виявлення зловмисного зв’язку C2 у кампанії Java-крадія [Підключення до мережі Windows]
Proof of Value
Виявлення брехливого чіту для скрипта-екзекутору Xeno з крадієм Java [Створення процесу Windows]
Proof of Value
Виконання симуляції
Передумова: Перевірка телеметрії та базових показників на попередньому польоті повинна пройти.
Обґрунтування: У цьому розділі детально описується точний виконання техніки противника (TTP), розробленої для спрацьовування правила виявлення. Команди та наративи ПОВИННІ безпосередньо відображати ідентифіковані TTP та мають на меті генерувати саме телеметрію, очікувану виявленою логікою. Абстрактні чи несумісні приклади призведуть до помилкової діагностики.
-
Опис атаки та команди: Противник впровадив зловмисний виконуваний файл на базі Java, замаскований під ігровий чіт. Щоб отримувати інструкції та ексфільтрувати вкрадені облікові дані, шкідливий код повинен звернутися до своєї інфраструктури C2. Зловмисник використовує конкретний кінцевий пункт
https://solthere.net/justacoolkat10для сигналізації про успішну інфекцію. Ми використаємо PowerShell, щоб імітувати цю поведінку “дзвінка додому”, імітуючи мережевий запит, який журнал проксі повинен перехопити для спрацьовування виявлення. -
Скрипт регресійного тестування:
# Імітація зв'язку Java-крадія з C2 # Ціль: Спровокувати правило Sigma через конкретний зловмисний URL-шаблон $C2_URL = "https://solthere.net/justacoolkat10" $UserAgent = "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, як Gecko) Chrome/120.0.0.0 Safari/537.36" Write-Host "[+] Початок імітованого зв'язку з C2: $C2_URL" -ForegroundColor Cyan try { # Використання Invoke-WebRequest для емуляції запиту, подібного до браузера, через проксі $response = Invoke-WebRequest -Uri $C2_URL -UserAgent $UserAgent -Method Get -ErrorAction Stop Write-Host "[!] Успіх: Запит відправлено. Перевірте SIEM для виявлення." -ForegroundColor Green } catch { Write-Host "[?] Запит не вдався (очікувано, якщо домен фактично заблоковано/відключено), але телеметрія все ще повинна бути згенерована" -ForegroundColor Yellow Write-Host "Деталі помилки: $($_.Exception.Message)" } -
Команди очищення:
# Постійні артефакти не були створені цією симуляцією. # Просто очистіть історію PowerShell, щоб видалити симульовану команду. Clear-History Write-Host "[+] Очищення завершено." -ForegroundColor Green