Talaan ng nilalaman:
- pagpapakilala
- Chain ng Impeksyon
- Puno ng Proseso
- Kampanya 1:
– Pagtitiyaga
- Mga BATCH na file
– PowerShell script
– Loader
– Xworm/Remcos - Kampanya 2
- Konklusyon
- IOCS
- Mga Deteksyon
- MITER ATTACK TTPs
Panimula:
Ang mga kamakailang kampanya ng pagbabanta ay nagsiwalat ng umuusbong na paggamit ng mga loader na nakabatay sa BAT upang maghatid ng mga Remote Access Trojan, kabilang ang XWorm at Remcos. Ang mga kampanyang ito ay madalas na nagsisimula sa isang ZIP archive, karaniwang naka-host sa mga pinagkakatiwalaang naghahanap ng mga platform tulad ng ImgKit, at idinisenyo upang lumitaw bilang lehitimong nilalaman upang maakit ang pakikipag-ugnayan ng user.
Sa pagkuha, ang ZIP file ay naglalaman ng isang napaka-obfuscated na script ng BAT na nagsisilbing paunang yugto ng chain ng impeksyon. Gumagamit ang mga BAT file na ito ng mga advanced na diskarte para makaiwas sa static na pag-detect at responsable sa pagpapatupad ng mga PowerShell based loader na direktang nag-inject ng RAT payload sa memorya. Ang diskarteng ito ay nagbibigay-daan sa fileless execution, isang lumalagong trend sa modernong malware na i-bypass ang mga endpoint defense.
Ang isang kapansin-pansing pag-unlad sa kampanyang ito ay ang paggamit ng mga SVG file upang ipamahagi ang mga nakakahamak na script ng BAT. Ang mga SVG na ito ay naglalaman ng naka-embed na JavaScript na nagti-trigger sa execution chain kapag na-render sa mga vulnerable na kapaligiran o naka-embed sa mga pahina ng phishing. Ang diskarteng ito ay nagha-highlight ng pagbabago patungo sa paggamit ng hindi tradisyonal na mga format ng file para sa paghahatid ng malware, na sinasamantala ang kanilang mga kakayahan sa pag-script upang maiwasan ang pagtuklas.
Chain ng Impeksyon:

Puno ng Proseso:

Kampanya 1:
Sa panahon ng pagsusuri sa Campaign 1, natukoy namin ang maraming script ng BAT na nauugnay sa kampanya, na nagpapahiwatig ng isang umuusbong na tanawin ng pagbabanta. Ang ilan sa mga script na ito ay lumilitaw na nasa aktibong pag-unlad, na naglalaman ng bahagyang o test-stage code, habang ang iba ay ganap na gumagana at may kakayahang isagawa ang kumpletong chain ng pag-atake, kabilang ang pag-download ng payload, pagpapatupad.
Ang larawan sa ibaba ay nagpapakita ng dalawang BAT file:
- Paraan 1: Direktang inihatid bilang attachment sa pamamagitan ng EML (email file).
- Paraan 2: Na-download sa pamamagitan ng URL na naka-host sa ImageKit platform.
Ang pagkakaiba-iba na ito sa mga paraan ng paghahatid ay nagmumungkahi na ang mga aktor ng pagbabanta ay nag-eeksperimento sa iba't ibang mga diskarte upang mapabuti ang mga rate ng tagumpay ng impeksyon at maiwasan ang mga mekanismo ng pagtuklas.

Pagpupumilit:
Nakakamit ng malware ang pagtitiyaga sa pamamagitan ng paggawa ng BAT file sa folder ng Windows Startup. Tinitiyak nito na ang nakakahamak na script ay awtomatikong naisakatuparan sa tuwing sisimulan ng user ang system o magla-log in sa kanilang account.

BATCH file:
Ipinapakita ng figure sa ibaba ang script ng BAT sa na-obfuscated na form nito kasama ang de obfuscated na bersyon nito.

PowerShell script:
Sa ibaba, ipinapakita ng figure ang window ng proseso ng PowerShell at ang mga argumento ng command-line na ginamit sa panahon ng pagpapatupad. Nagbibigay ito ng insight sa kung paano ginagamit ng malware ang PowerShell para sa in-memory na paghahatid ng payload. Susuriin namin ang PowerShell script nang detalyado sa mga sumusunod na seksyon upang maunawaan ang papel nito sa pag-deploy ng XWorm.


Pinapatakbo ng PowerShell command na ito ang script sa pamamagitan ng pag-decode ng Base64 na naka-encode na string at pag-execute nito sa memorya. Gumagamit ito ng -nop upang maiwasan ang pag-load ng profile ng user, -w nakatago upang itago ang window, at iex (Invoke-Expression) upang patakbuhin ang decoded na nilalaman.
Na-deobfuscate na Script:

Hinati namin ang deobfuscated script sa dalawang bahagi. Sa unang bahagi ng PowerShell script; ito ay dinisenyo upang hanapin at isagawa ang isang obfuscated code na naka-embed sa loob ng isang batch file (aoc.bat) na matatagpuan sa profile directory ng kasalukuyang user. Una, kinukuha nito ang username mula sa mga environment variable upang buuin ang buong path papunta sa aoc.bat. Binabasa nito ang lahat ng linya gamit ang UTF-8 encoding at inuulit ang bawat linya, partikular na hinahanap ang mga linyang nagsisimula sa isang triple-colon comment prefix (:::), na sinusundan ng isang Base64-encoded string. Kapag natagpuan ang naturang linya, susubukan nitong i-decode ang Base64 string sa isang byte array, pagkatapos ay kino-convert ito sa isang Unicode string na nakatalaga sa variable na $ttzhae. Ang decoded string na ito ($ttzhae) ay naglalaman ng isang karagdagang layer ng PowerShell script, na pagkatapos ay isinasagawa sa memory gamit ang Invoke-Expression. Pinapayagan nito ang attacker na i-embed at isagawa ang kumplikado o multi-stage na malisyosong PowerShell logic nang palihim sa loob ng isang tila hindi kanais-nais na batch file comment, na nagbibigay-daan sa patago at walang file na pagpapatupad.

Programmatically disabled ng script ang dalawang pangunahing mekanismo ng seguridad ng Windows na AMSI (Antimalware Scan Interface) at ETW (Event Tracing for Windows) upang maiwasan ang pagtuklas. Ginagamit nito ang .NET reflection at dynamic delegate creation upang malutas ang mga native function tulad ng GetProcAddress, GetModuleHandle, VirtualProtect, at AmsiInitialize. Gamit ang mga ito, hinahanap at pinapa-patch nito ang AmsiScanBuffer function sa memory gamit ang isang instruction (mov eax, 0; ret), na epektibong nilalampasan ang AMSI scanning. Katulad nito, hindi nito pinapagana ang event tracing sa pamamagitan ng pag-overwrite sa simula ng EtwEventWrite gamit ang isang return instruction. Ang mga in-memory modification na ito ay nagbibigay-daan sa malisyosong aktibidad ng PowerShell na maisagawa nang palihim, nang hindi nila-log o ini-scan ng endpoint protection solusyon.

Sa ikalawang bahagi ng PowerShell script, kinukuha muna nito ang pangalan ng kasalukuyang user mula sa environment at binubuo ang path papunta sa isang file na pinangalanang aoc.bat na matatagpuan sa profile directory ng user. Nagpapatuloy ito sa pagsasagawa ng mga payload na naka-embed bilang mga naka-encrypt at naka-compress na .NET assemblies na nakatago sa loob ng batch file na ito. Partikular na hinahanap ng script ang isang comment line na may prefix na ::, na naglalaman ng Base64-encoded payload string. Ang string na ito ay hinahati sa dalawang bahagi gamit ang backslash (\) bilang delimiter. Ang bawat bahagi ay sumasailalim sa Base64 decoding, AES decryption gamit ang isang hardcoded key at IV (sa CBC mode na may PKCS7 padding), na sinusundan ng GZIP decompression gaya ng inilalarawan sa mga kasamang figure. Ang resulta ay dalawang magkahiwalay na .NET assemblies, parehong nilo-load at direktang isinasagawa sa memory. Ang unang assembly ay tinatawag nang walang anumang argument, habang ang pangalawa ay isinasagawa nang may '%*' na ipinasa bilang isang simulated command-line input.

Ang pangalawang payload ay gumaganap ng isang mas kritikal na papel. ito ay gumagana bilang isang loader na responsable para sa pagpapatupad ng panghuling malware. na XWorm remote access trojan (RAT).

Tagapagsakay
Ang loader ay idinisenyo upang maiwasan ang pagtuklas, huwag paganahin ang pag-log ng kaganapan, at magsagawa ng mga naka-embed na payload nang direkta sa memorya. Nakakamit ito sa pamamagitan ng alinman sa pag-decrypting at pagpapatakbo ng mga .NET executable sa pamamagitan ng Assembly.Load o pag-execute ng na-decrypt na shellcode gamit ang VirtualProtect at mga delegado.



Mga Kakayahang Loader:
- Umiwas sa pagtuklas

- Huwag paganahin ang pag-log ng kaganapan

- I-extract at isagawa ang mga naka-embed na payload
Dito, natukoy namin ang maraming loader na gumagamit ng mga in-memory execution techniques para maiwasan ang pag-detect at magpatuloy nang palihim. Ang ilan sa mga loader na ito ay naglalaman ng mga naka-encrypt na .NET executable, na nade-decrypt sa runtime at direktang isinasagawa mula sa memorya gamit ang Assembly.Load na sinusundan ng .EntryPoint. Mag-invoke, na nagpapahintulot sa loader na patakbuhin ang pinamamahalaang code nang hindi isinusulat ang executable sa disk.
Sa kaibahan, ang ibang mga variant ay may naka-encrypt na shellcode sa halip na isang binary. Ang mga variant na ito ay nagde-decrypt ng shellcode, binabago ang mga proteksiyon ng memorya gamit ang VirtualProtect upang gawin itong executable, at pagkatapos ay i-execute ito gamit ang isang delegadong ginawa sa pamamagitan ng Marshal.GetDelegateForFunctionPointer. Gaya ng ipinapakita sa mga figure sa ibaba,

- Pagtitiyaga

Xworm
Nauna na naming naiulat ang tungkol sa XWorm at Remcos ngayong taon, na nagbibigay ng malalimang pagsusuri sa mga pangunahing functionality nito, mga advanced na kakayahan tulad ng keylogging, remote command execution, data exfiltration, at mga pamamaraan nito ng persistence at evasion.

Bukod sa XWorm, maraming variant sa parehong kampanya ang gumamit din ng Remcos , isang kilalang komersyal na Remote Access Trojan (RAT) na nag-aalok ng iba't ibang kakayahan, kabilang ang remote desktop access, keylogging, command execution, file manipulation, screenshot capture, at data exfiltration.
Kampanya 2:
Ipinakilala ng Campaign 2 ang isang kapansin-pansing pagbabago sa paghahatid ng malware sa pamamagitan ng paggamit ng mga SVG (Scalable Vector Graphics) na mga file na naka-embed sa JavaScript, na pangunahing ginagamit sa mga pag-atake sa phishing. Ang mga nakakahamak na SVG na ito ay ginawa upang lumitaw bilang mga lehitimong file ng imahe at maaaring i-render sa mga masusugatan na kapaligiran ng software (gaya ng mga hindi napapanahong mga tumitingin ng larawan o mga email client) o naka-embed sa loob ng mga web page ng phishing na idinisenyo upang akitin ang mga hindi mapaghinalaang user. Ngayon, ang naka-embed na JavaScript sa loob ng SVG file ay nagsisilbing mekanismo ng pag-trigger, na nagpapasimula ng awtomatikong pag-download ng isang ZIP archive kapag binuksan o na-preview ang SVG.
Ang na-download na ZIP archive na ito ay naglalaman ng obfuscated BAT script, na nagsisilbing paunang access vector para sa malware. Kapag ang script ng BAT ay naisakatuparan nang manu-mano ng user o sa pamamagitan ng mga taktika ng social engineering, magsisimula ito ng isang multi-stage na chain ng impeksiyon na katulad ng naobserbahan sa Campaign 1. Sa partikular, ang BAT script ay humihimok ng mga command ng PowerShell upang mag-decode at magsagawa ng loader executable (EXE) nang direkta sa memorya. Ang loader na ito ay may pananagutan sa pag-decrypting at pag-deploy ng huling payload, na sa kampanyang ito ay ang XWorm Remote Access Trojan (RAT).
Ang paggamit ng SVG bilang isang mekanismo ng paghahatid ay kumakatawan sa isang kapansin-pansing ebolusyon sa pamamaraan ng pag-atake, dahil ang mga file ng imahe ay karaniwang itinuturing na benign at kadalasang hindi kasama sa malalim na inspeksyon ng nilalaman ng mga tradisyunal na tool sa seguridad. Sa pamamagitan ng pagsasamantala sa mga kakayahan sa pag-script ng mga SVG, ang mga aktor ng pagbabanta ay epektibong makakalampas sa mga panlaban sa perimeter at makapaghatid ng mga nakakahamak na payload sa isang walang file at patagong paraan.
Paghihinuha:
Itinatampok ng mga campaign na ito ang lumalagong trend sa paggamit ng mga obfuscated script, fileless malware, at hindi tradisyonal na mga format ng file tulad ng mga SVG para maghatid ng Remote Access Trojans gaya ng XWorm at Remcos. Sa pamamagitan ng pag-embed ng mga payload sa mga BAT file at pagsasagawa ng mga ito sa pamamagitan ng PowerShell, epektibong nilalampasan ng mga umaatake ang mga static na depensa. Ang paglipat mula sa paggamit ng mga SVG sa mga pag-atake ng phishing patungo sa paghahatid ng malware ay higit na binibigyang-diin ang pangangailangan para sa pag-detect ng pag-uugali, pagsisiyasat ng nilalaman, at pinahusay na kamalayan ng user upang labanan ang mga umuusbong na banta.
IOCS:
| MD5 | talaksan |
| EDA018A9D51F3B09C20E88A15F630DF5 | Bat |
| 23E30938E00F89BF345C9C1E58A6CC1D | JS |
| 1CE36351D7175E9244209AE0D42759D9 | LOADER |
| EC04BC20CA447556C3BDCFCBF6662C60 | XWORM |
| D439CB98CF44D359C6ABCDDDB6E85454 | REMCOS |
Mga pagtuklas:
Trojan.LoaderCiR
Trojan.GenericFC.S29960909
Mga TTP ng MITER ATTACK:
| Pantaktika | Technique ID at Pangalan | paglalarawan |
| Pagpapatupad | T1059.001 – Command and Scripting Interpreter: PowerShell | Ginagamit ang PowerShell upang bigyang-kahulugan ang mga command, i-decrypt ang data, at mag-invoke ng mga payload. |
| T1106 – Pagpapatupad sa pamamagitan ng API | Gumagamit ang script ng mga .NET API (hal., Assembly.Load, Invoke) para magsagawa ng mga payload sa memorya. | |
| Pag-iwas sa Depensa | T1027 – Naka-obfuscate na mga File o Impormasyon | Ang mga payload ay Base64 na naka-encode, naka-encrypt ng AES, at naka-compress upang i-bypass ang mga static na detection. |
| T1140 – I-deobfuscate/I-decode ang mga File o Impormasyon | Ang script ay nagde-decode at nagde-decompress ng mga payload bago isagawa. | |
| T1055.012 – Proseso ng Pag-iniksyon: .NET Assembly Injection | Ang mga payload ay na-load sa memorya | |
| T1036 – Pagbabalatkayo | Nakatago ang nakakahamak na nilalaman sa batch file. | |
| Pagtitiyaga | T1053 – Nakatakdang Gawain/Trabaho | Magtatag ng pagpupursige sa pamamagitan ng strartup menu. |
| Paunang Pag-access | T1204 – Pagpapatupad ng User | Ang pagpapatupad ay nakasalalay sa isang user na manu-manong nagpapatakbo ng batch file |
| Command at Control | T1132 – Pag-encode ng Data | Ginagamit ang Base64 at encryption para mag-encode ng mga command o payload. |
| T1219 – Remote Access Software | Nagbibigay ang Xworm ng buong malayuang pag-access at kontrol sa nahawaang host. | |
| Pag-access sa Kredensyal | T1056.001 – Input Capture: Keylogging | Kasama sa XWorm ang keylogging functionality upang magnakaw ng input at mga kredensyal ng user. |
| Exfiltration | T1041 – Exfiltration sa C2 Channel | Na-exfiltrate ang ninakaw na data sa pamamagitan ng parehong C2 channel na ginamit ng Xworm. |
May-akda:
Vaibhav Billade
Rumana Siddiqui



