• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  malware  / Wanware-veldtog gebruik SVG's, e-posaanhangsels en CDN's om XWorm en Remcos via BAT-skripte te laat val
Wanware-veldtog gebruik SVG's, e-posaanhangsels en CDN's om XWorm en Remcos via BAT-skripte te laat val
11 September 2025

Wanware-veldtog gebruik SVG's, e-posaanhangsels en CDN's om XWorm en Remcos via BAT-skripte te laat val

Geskryf deur Vaibhav Billade
Vaibhav Billade
malware

INHOUDSOPGAWE:

  • Inleiding
  • Infeksie ketting
  • Prosesboom
  • Veldtog 1:
    – Volharding
    – BATCH-lêers
    – PowerShell-skrip
    – Laaier
    – Xworm/Remcos
  • Veldtog 2
  • Gevolgtrekking
  • IOCS
  • Opsporing
  • MITRE AANVAL TTP's

Inleiding:

Onlangse bedreigingsveldtogte het 'n ontwikkelende gebruik van BAT-gebaseerde laaiers onthul om afstandtoegang-Trojane te lewer, insluitend XWorm en Remcos. Hierdie veldtogte begin dikwels met 'n ZIP-argief, tipies aangebied op betroubare platforms soos ImgKit, en is ontwerp om as wettige inhoud te verskyn om gebruikersinteraksie te lok.

Na ontginning bevat die ZIP-lêer 'n hoogs verduisterde BAT-skrip wat dien as die aanvanklike stadium van die infeksieketting. Hierdie BAT-lêers gebruik gevorderde tegnieke om statiese opsporing te ontduik en is verantwoordelik vir die uitvoering van PowerShell-gebaseerde laaiers wat die RAT-vrag direk in die geheue inspuit. Hierdie benadering maak lêerlose uitvoering moontlik, 'n groeiende tendens in moderne wanware om eindpuntverdediging te omseil.

'n Noemenswaardige ontwikkeling in hierdie veldtog is die gebruik van SVG-lêers om die kwaadwillige BAT-skripte te versprei. Hierdie SVG's bevat ingebedde JavaScript wat die uitvoeringsketting aktiveer wanneer dit in kwesbare omgewings weergegee word of in phishing-bladsye ingebed word. Hierdie tegniek beklemtoon 'n verskuiwing na die gebruik van nie-tradisionele lêerformate vir die aflewering van wanware, wat hul skripvermoëns benut om opsporing te vermy.

Infeksie ketting:

Fig: Infeksieketting

Prosesboom:

Fig: Prosesboom

Veldtog 1:

Tydens die analise van Veldtog 1 het ons verskeie BAT-skripte geïdentifiseer wat met die veldtog geassosieer word, wat dui op 'n ontwikkelende bedreigingslandskap. Sommige van hierdie skripte blyk in aktiewe ontwikkeling te wees, met gedeeltelike of toetsstadiumkode, terwyl ander ten volle funksioneel is en in staat is om die volledige aanvalsketting uit te voer, insluitend die aflaai en uitvoering van die vrag.

Die onderstaande beeld wys twee BAT-lêers:

  • Metode 1: Direk as 'n aanhangsel via EML (e-poslêer) afgelewer.
  • Metode 2: Afgelaai via 'n URL wat op die ImageKit-platform aangebied word.

Hierdie variasie in afleweringsmetodes dui daarop dat die bedreigingsakteurs met verskillende benaderings eksperimenteer om infeksiesukseskoerse te verbeter en opsporingsmeganismes te ontduik.

Fig: Aanhegsels

Volharding:

Die wanware verkry persistensie deur 'n BAT-lêer in die Windows-opstartmap te skep. Dit verseker dat die kwaadwillige skrip outomaties uitgevoer word wanneer die gebruiker die stelsel begin of by hul rekening aanmeld.

Fig: Persistensiemeganisme deur die opstartkieslys

BATCH-lêers:

Die figuur hieronder vertoon die BAT-skrip in sy verduisterde vorm saam met sy de-verduisterde weergawe.

Fig: Verduisterde en gedeobfuskeerde kolflêers

PowerShell-skrip:

Hieronder toon die figuur die PowerShell-prosesvenster en die opdragreëlargumente wat tydens uitvoering gebruik word. Dit gee insig in hoe die wanware PowerShell gebruik vir die aflewering van vrag in die geheue. Ons sal die PowerShell-skrip in detail analiseer in die volgende afdelings om die rol daarvan in die ontplooiing van XWorm te verstaan.

Fig: Prosesvenster van PWERSHELL met argument as PS-skrip

 

Fig: Verduisterde Poershell-skrip as 'n argument

Hierdie PowerShell-opdrag voer die skrip uit deur 'n Base64-geënkodeerde string te dekodeer en dit in die geheue uit te voer. Dit gebruik -nop om te verhoed dat die gebruikersprofiel gelaai word, -w hidden om die venster te versteek, en iex (Invoke-Expression) om die gedekodeerde inhoud uit te voer.

Gedeobfuskeerde Skrip:

Fig: Gedeobfuskeerde skrif

Ons het die gedeobfuskeerde skrip in twee dele verdeel. In die eerste deel van die PowerShell-skrip is dit ontwerp om 'n verduisterde kode wat ingebed is in 'n bondellêer (aoc.bat) wat in die huidige gebruiker se profielgids geleë is, op te spoor en uit te voer. Eerstens haal dit die gebruikersnaam van die omgewingveranderlikes op om die volledige pad na aoc.bat te konstrueer. Dit lees alle reëls met behulp van UTF-8-kodering en itereer deur elke reël, spesifiek op soek na reëls wat begin met 'n driedubbele-kolon-kommentaarvoorvoegsel (:::), gevolg deur 'n Base64-geënkodeerde string. Wanneer so 'n reël gevind word, probeer dit die Base64-string in 'n greepskikking dekodeer, en skakel dit dan om na 'n Unicode-string wat aan die veranderlike $ttzhae toegeken is. Hierdie gedekodeerde string ($ttzhae) bevat 'n bykomende laag PowerShell-skrip, wat dan in die geheue uitgevoer word met behulp van Invoke-Expression. Dit laat die aanvaller toe om komplekse of meerstadium-kwaadwillige PowerShell-logika in die geheim in 'n oënskynlik goedaardige bondellêerkommentaar in te sluit en uit te voer, wat sluipende en lêerlose uitvoering moontlik maak.

Fig: Eerste deel van PS-skrip

Die skrip deaktiveer programmaties twee belangrike Windows-sekuriteitsmeganismes, AMSI (Antimalware Scan Interface) en ETW (Event Tracing for Windows), om opsporing te vermy. Dit maak gebruik van .NET-refleksie en dinamiese afgevaardigde-skepping om inheemse funksies soos GetProcAddress, GetModuleHandle, VirtualProtect en AmsiInitialize op te los. Deur hierdie te gebruik, vind en herstel dit die AmsiScanBuffer-funksie in die geheue met 'n instruksie (mov eax, 0; ret), wat AMSI-skandering effektief omseil. Net so deaktiveer dit gebeurtenisopsporing deur die begin van EtwEventWrite met 'n terugkeerinstruksie te oorskryf. Hierdie wysigings in die geheue laat kwaadwillige PowerShell-aktiwiteit toe om stilweg uit te voer, sonder om aangeteken of geskandeer te word deur ... endpoint protection oplossings.

Fig: Uitvoer van die eerste deel van die PS-skrip

In die tweede deel van die PowerShell-skrip, haal dit eers die huidige gebruiker se naam uit die omgewing op en konstrueer die pad na 'n lêer met die naam aoc.bat wat in die gebruiker se profielgids geleë is. Dit gaan voort om vragte uit te voer wat ingebed is as geïnkripteerde en saamgeperste .NET-samestellings wat binne hierdie bondellêer versteek is. Die skrip soek spesifiek na 'n kommentaarreël met die voorvoegsel ::, wat 'n Base64-geënkodeerde vragstring bevat. Hierdie string word dan in twee dele verdeel deur die agterskuinsstreep (\) as 'n skeidingsteken te gebruik. Elke deel ondergaan Base64-dekodering, AES-dekripsie met behulp van 'n hardgekodeerde sleutel en IV (in CBC-modus met PKCS7-opvulling), gevolg deur GZIP-dekompressie soos geïllustreer in die bygaande figure. Die resultaat is twee aparte .NET-samestellings, beide gelaai en direk in die geheue uitgevoer. Die eerste samestelling word sonder enige argumente aangeroep, terwyl die tweede uitgevoer word met '%*' wat as 'n gesimuleerde opdragreëlinvoer deurgegee word.

Fig: Tweede deel van Script_ enkripsiefunksie

Die tweede vrag speel 'n meer kritieke rol. Dit funksioneer as 'n laaier wat verantwoordelik is vir die uitvoering van die finale wanware, naamlik die XWorm-afstandtoegangtrojan (RAT).

Fig: Tweede deel van Script_-oproep na enkripsiefunksie

Loader

Die laaier is ontwerp om opsporing te vermy, gebeurtenislogboeke te deaktiveer en ingebedde vragte direk in die geheue uit te voer. Dit word bereik deur óf .NET-uitvoerbare lêers via Assembly.Load te dekripteer en uit te voer, óf deur gedekripteerde dopkode met behulp van VirtualProtect en afgevaardigdes uit te voer.

Fig: Laaier wat XWorm\ laai

 

Fig: Hulpbronne en kenmerke

 

Fig: Geënkripteerde hulpbron wat XWorm/remcos bevat

 

Laaiervermoëns:

  • Ontduikingsopsporing

  • Deaktiveer gebeurtenislogboekregistrasie

  • Onttrek en voer ingebedde vragte uit

Hier het ons verskeie laaiers geïdentifiseer wat in-geheue uitvoeringstegnieke gebruik om opsporing te ontduik en stilweg voort te bestaan. Sommige van hierdie laaiers bevat geïnkripteerde .NET uitvoerbare lêers, wat tydens looptyd ontsyfer word en direk vanaf die geheue uitgevoer word met behulp van Assembly.Load gevolg deur .EntryPoint.Invoke, wat die laaier toelaat om bestuurde kode uit te voer sonder om die uitvoerbare lêer na die skyf te skryf.

In teenstelling hiermee het ander variante geënkripteerde dopkode in plaas van 'n binêre kode. Hierdie variante dekripteer die dopkode, wysig die geheuebeskermings met behulp van VirtualProtect om dit uitvoerbaar te maak, en voer dit dan uit met behulp van 'n afgevaardigde wat via Marshal.GetDelegateForFunctionPointer geskep is. Soos in die onderstaande figure getoon,

 

  • Volharding

Xwurm

Ons het vroeër vanjaar oor XWorm en Remcos berig , en 'n diepgaande ontleding van die kernfunksionaliteit daarvan, gevorderde vermoëns soos sleutelregistrasie, uitvoering van afstandopdragte, data-uitfiltrasie en die metodes van volharding en ontduiking verskaf.

Benewens XWorm, het verskeie variante in dieselfde veldtog ook Remcos gebruik , 'n wyd bekende kommersiële Afstandtoegang-Trojan (RAT) wat 'n reeks vermoëns bied, insluitend toegang tot afstandlessenaar, sleutellogging, opdraguitvoering, lêermanipulasie, skermkiekie-opname en data-ekfiltrasie.

Veldtog 2:

Veldtog 2 stel 'n noemenswaardige verskuiwing in die aflewering van wanware bekend deur SVG (Scalable Vector Graphics)-lêers te gebruik wat met JavaScript ingebed is, wat hoofsaaklik in phishing-aanvalle gebruik word. Hierdie kwaadwillige SVG's is ontwerp om as wettige beeldlêers te verskyn en word óf in kwesbare sagteware-omgewings (soos verouderde beeldkykers of e-poskliënte) weergegee óf ingebed in phishing-webbladsye wat ontwerp is om niksvermoedende gebruikers te lok. Nou dien die ingebedde JavaScript binne die SVG-lêer as 'n snellermeganisme wat die outomatiese aflaai van 'n ZIP-argief begin wanneer die SVG oopgemaak of voorbeskou word.

Hierdie afgelaaide ZIP-argief bevat 'n verduisterde BAT-skrip, wat dien as die aanvanklike toegangsvektor vir die wanware. Sodra die BAT-skrip handmatig deur die gebruiker of deur sosiale manipulasietaktieke uitgevoer word, begin dit 'n meerstadium-infeksieketting soortgelyk aan dié wat in Veldtog 1 waargeneem is. Spesifiek roep die BAT-skrip PowerShell-opdragte aan om 'n laaier-uitvoerbare lêer (EXE) direk in die geheue te dekodeer en uit te voer. Hierdie laaier is verantwoordelik vir die dekriptering en ontplooiing van die finale vrag, wat in hierdie veldtog die XWorm Remote Access Trojan (RAT) is.

Die gebruik van SVG as 'n afleweringsmeganisme verteenwoordig 'n noemenswaardige evolusie in aanvalsmetodologie, aangesien beeldlêers tipies as goedaardig beskou word en dikwels uitgesluit word van diepgaande inhoudinspeksie deur tradisionele sekuriteitsinstrumente. Deur die skripvermoëns van SVG's te benut, kan bedreigingsakteurs effektief perimeterverdediging omseil en kwaadwillige vragte op 'n lêerlose, onopvallende manier aflewer.

Gevolgtrekking:

Hierdie veldtogte beklemtoon 'n groeiende tendens in die gebruik van verduisterde skrifte, lêerlose wanware en nie-tradisionele lêerformate soos SVG's om afstandtoegang-Trojane soos XWorm en Remcos te lewer. Deur vragte in BAT-lêers in te bed en dit via PowerShell uit te voer, omseil aanvallers statiese verdediging effektief. Die verskuiwing van die gebruik van SVG's in phishing-aanvalle na wanware-lewering beklemtoon verder die behoefte aan gedragsopsporing, inhoudinspeksie en verbeterde gebruikersbewustheid om sulke ontwikkelende bedreigings teen te werk.

 

IOCS:

MD5 File
EDA018A9D51F3B09C20E88A15F630DF5 Kolf
23E30938E00F89BF345C9C1E58A6CC1D JS
1CE36351D7175E9244209AE0D42759D9 aanjaer
EC04BC20CA447556C3BDCFCBF6662C60 XWURM
D439CB98CF44D359C6ABCDDDB6E85454 REMCOS

Deteksies:

Trojan.LoaderCiR

Trojan.GenericFC.S29960909

MITRE AANVAL TTP's:

taktiek Tegniek-ID en -naam Beskrywing
Uitvoering T1059.001 – Opdrag- en Skriptinterpreteerder: PowerShell PowerShell word gebruik om opdragte te interpreteer, data te dekripteer en vragte aan te roep.
T1106 – Uitvoering deur API Die skrip gebruik .NET API's (bv. Assembly.Load, Invoke) om vragte in die geheue uit te voer.
Verdedigingsontduiking T1027 – Verduisterde lêers of inligting Vragladings word Base64-geënkripteer, AES-geënkripteer en saamgepers om statiese opsporings te omseil.
T1140 – Deobfuskateer/Dekodeer lêers of inligting Die skrip dekodeer en dekomprimeer vragte voor uitvoering.
T1055.012 – Prosesinspuiting: .NET-assemblage-inspuiting Vragladings word in die geheue gelaai
T1036 – Vermomming Die kwaadwillige inhoud is in die bondellêer versteek.
Volharding T1053 – Geskeduleerde Taak/Werk Vestig volharding deur die opstartkieslys.
Aanvanklike toegang T1204 – Gebruikersuitvoering Uitvoering hang af van 'n gebruiker wat die batchlêer handmatig uitvoer
Bevel en beheer T1132 – Data-enkodering Base64 en enkripsie word gebruik om bevele of loonvragte te kodeer.
T1219 – Sagteware vir Afstandtoegang Xworm bied volle toegang op afstand en beheer oor die besmette gasheer.
Toegang tot geloofsbriewe T1056.001 – Invoervaslegging: Sleutelregistrasie XWorm sluit sleutellogging-funksionaliteit in om gebruikersinvoer en geloofsbriewe te steel.
Ekfiltrasie T1041 – Ekfiltrasie oor C2-kanaal Gesteelde data word geëksfiltreer via dieselfde C2-kanaal wat deur Xworm gebruik word.

Author:

Vaibhav Billade

Rumana Siddiqui

 vorige PosWaarom KI-bystand in SecOps jou ontbrekende sekuriteitsbeskerming is 
volgende Pos  Echoleak - Stuur 'n aanwysing, onttrek geheim van Copilot KI! (CVE-20...)
Vaibhav Billade

Oor Vaibhav Billade

...

Artikels deur Vaibhav Billade »

Verwante poste

  • Operasie Silent Rotor: Gerigte veldtog kompromitteer onbemande lugvaartsektor voor Moskou-beraad

    Mag 6, 2026
  • SVC Nuwe Steeler op die Horison

    Maart 21, 2025
  • Operasie Oxidový: Gesofistikeerde wanware-veldtog teiken Tsjeggiese amptenare met behulp van NAVO-tema lokvalle

    Augustus 28, 2024
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (17) die beskerming van data (35) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (22) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik