In unserer vorherigen Analyse der bösartigen RenPy-Kampagnen haben wir einen mehrstufigen Loader identifiziert, der als Teil der Infektionskette eingesetzt wird.
Weitere Bedrohungsanalysen haben seither gezeigt, dass derselbe Loader, den wir als PavinLoader verfolgen, in mehreren verschiedenen Kampagnen eingesetzt wird, darunter ClickFix-Angriffe und gefälschte Software-Downloads.
Trotz der Unterschiede in den Methoden, mit denen diese Kampagnen ihre Opfer erreichen, haben wir mehrere Gemeinsamkeiten festgestellt. Dazu gehören mehrstufige Infektionsketten mit stark verschleierten und mit Trojanern versehenen .NET-DLLs sowie der Missbrauch von MSBuild. .csprojund .bat Dateien, um sie auszuführen; und EtherHiding, um die Command-and-Control-Domäne (C2) abzurufen.
Wie ein Angriff aussieht
Die Angriffe beginnen nicht alle auf dieselbe Weise. Ein Opfer könnte auf ein gefälschtes CAPTCHA stoßen, das es auffordert, einen Befehl auszuführen, scheinbar legitime Software herunterzuladen oder ein schädliches Spiel zu installieren.
Was dann geschieht, ist deutlich konsistenter. PavinLoader verwendet legitime Windows Es verwendet Tools und schädliche .NET-Dateien, um mehrere Phasen der Schadsoftware auszuführen. Außerdem nutzt es EtherHiding, eine Technik, die eine Blockchain verwendet, um Informationen über seine Infrastruktur zu verbergen, um den Server zu finden, von dem es weitere Schadsoftware beziehen soll.
In der von uns analysierten RenPy-Kampagne führte dieser Prozess letztendlich zu Amatera Stealer , einer Schadsoftware, die entwickelt wurde, um Informationen von einem infizierten Computer zu stehlen. Wir beobachteten außerdem PavinLoader-Infektionen, die weitere Schadsoftware einschleusten.
PavinLoader taucht in mehreren Kampagnen auf.
Wir haben PavinLoader in mehreren Kampagnenclustern identifiziert:
- Bösartige RenPy-Kampagnen, wie sie in unserem früheren Blogbeitrag analysiert wurden
- Mehrere ClickFix-Kampagnen, darunter auch aktuelle Aktivitäten der Betreiber, die in unserer vorherigen Analyse behandelt wurden.
- Gefälschte Softwarekampagnen, die Dropbox zum Herunterladen von PavinLoader nutzten.
Die Tatsache, dass der Loader in mehreren Kampagnen eingesetzt wird, lässt die Möglichkeit offen, dass PavinLoader als Loader-as-a-Service angeboten wird.
Wir haben außerdem mehrere Artefakte gefunden, die diese Möglichkeit stützen, auch wenn sie nicht ausreichen, um sie zu bestätigen. Ein bestimmtes Artefakt auf VirusTotal findet sich in über 200 Dateien, die mit PavinLoader in Verbindung stehen, was darauf hindeutet, dass es sich um ein Kompilierungsartefakt des Build-Prozesses handeln könnte.
Wir haben außerdem ein auf VirusTotal hochgeladenes PowerShell-Skript gefunden, das Kommentare wie die folgenden enthält: EDIT HERE und REPLACE with a real direct link to your .batDie zugehörige BAT-Datei enthält die Zeichenkette Automated builder helper.
Allerdings haben wir weder ein Build-Panel noch Vertriebskanäle gefunden, die bestätigen würden, dass PavinLoader kommerziell angeboten wird.


Obwohl sich PavinLoader im Laufe der Zeit verändert hat, weisen die von uns analysierten Kampagnen mehrere Gemeinsamkeiten auf:
- Inno Setup- oder MSI-Installationsprogramme, die mit verschiedenen Buildern erstellt wurden und die folgende Funktion ausführen:
.batund/oder.csprojDateien - Trojanisierte .NET-DLLs, darunter DotNetZip, Nancy, Renci.SshNet und OpenXML. In den meisten analysierten Fällen folgen die eingeschleusten Schadprogramme einem bestimmten Muster.
TwoWordsoderTwoWordsNumberNamensmuster, wie zum BeispielDefaultEvaluator5, UndFallbackFactory5 - Eine gängige Verschleierungstechnik, die in den .NET-DLLs verwendet wird
- Eine Namenskonvention, die auf zwei zufälligen Wörtern basiert, wie zum Beispiel
GollopDevest,UnbrandRunoverundPavinWidefür DLL-Namen, Funktionen, Zeichenketten, C2-Pfade und andere Artefakte - EtherHiding, um die C2-Domäne zu erhalten, gefolgt von HTTP-Anfragen über Pfade wie beispielsweise
assets/{two random words}.jsonum nachfolgende Stufen abzurufen. C2-Domänen verwenden üblicherweise die.lat,.icu,.shopund.cfdTop-Level-Domains - MSBuild-Mechanismen zum Laden und Ausführen von Code aus DLLs, einschließlich Eigenschaftsfunktionen wie
[System.Reflection.Assembly]::Load(...)undUsingTask - Wiederkehrende Dateinamensmuster wie z. B.
name_4characters.cmd/bat/msi/exe-Zum Beispiel,prefetch_9a59.cmd,telemetry_55db.cmdundbootstrap_64be.cmd—oder zufällige neunstellige Namen wieaegZpQ4C7.batWir haben auch Kurznamen beobachtet, darunterSmall.msi,small.batundsmall.cmd
PavinLoader besteht aus mehreren .NET-DLLs, und in den analysierten Fällen haben wir die folgenden Phasen identifiziert:
- Loader-DLL : Eine manipulierte DLL – wie die in unserem vorherigen RenPy-Artikel analysierte Nancy-DLL – oder eine benutzerdefinierte DLL. Sie führt Anti-Forensik- und Anti-Analyse-Operationen durch, ändert die für die nächsten Operationen erforderlichen Netzwerkeinstellungen und lädt den EtherHiding Loader.
- EtherHiding Loader DLL : Ruft den C2-Server über EtherHiding ab und lädt die nächsten Schritte von diesem Server herunter.
- Anti-Analyse-DLL : Führt umfangreiche Anti-Analyse-Prüfungen durch, um virtualisierte Umgebungen zu erkennen.
- PE Loader DLL : Lädt die endgültige PE-Nutzlast.
Die Zwischennutzdaten können je nach Kampagnenkonfiguration variieren. Zunächst betrachten wir einige Methoden zur Verteilung der ersten PavinLoader-Phasen. Anschließend kehren wir zur RenPy-Loader-Kampagne zurück, die wir in unserem vorherigen Artikel analysiert haben, um die späteren Phasen des Loaders zu untersuchen.
Technische Analyse
Im weiteren Verlauf dieses Artikels wird genauer betrachtet, wie PavinLoader verteilt ist und wie die einzelnen Phasen des Loaders funktionieren.
Wie PavinLoader ausgeliefert wird
Wir haben beobachtet, dass PavinLoader über mehrere ClickFix-Kampagnen ausgeliefert wurde.
Insbesondere stellten wir fest, dass der in einer früheren Studie analysierte ClickFix-Cluster Artikel hat kürzlich begonnen, PavinLoader zu verwenden. Missbrauch von MSBuild und Verwendung von .csproj und .bat Dateien sind in den von uns beobachteten Infektionsketten weiterhin weit verbreitet.
In unserer vorherigen RenPy-Analyse haben wir ein Beispiel behandelt. Hier betrachten wir einige weitere Verteilungsmethoden.

Wie wir bereits in unserer vorherigen Analyse dieser ClickFix-Kampagnen festgestellt haben, ändern sich die zugehörigen PowerShell-Skripte häufig. Wir haben in dieser Aktivität mehrere Versionen gefunden, darunter sowohl verschleierte als auch unverschleierte Skripte.

In diesem Beispiel wird die heruntergeladene MSI-Datei aus dem Cloudflare-Bucket so genannt Installer_57be78.msi.

Das Paket enthält:
prefetch_2f76.exeDie legitime MSBuild-Executableprefetch_2f76.csprojWird verwendet, um die Loader-DLL auszuführen.UsingTaskDotNetZip.dllDie Loader-DLL
Die .csproj Die Datei wird ausgeführt mit:
"C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.exe" /nologo "C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.csproj" /nr:false
Die Loader-DLL ist eine manipulierte Version von DotNetZip und wird mithilfe von … ausgeführt. UsingTask Element.


Anders als im RenPy-Beispiel aus unserem vorherigen Artikel wird der EtherHiding Loader aus der DLL selbst extrahiert. Eine eingebettete Ressource dient als Index, um Bytes direkt aus der DLL zu extrahieren, anstatt diese Indizes aus der DLL zu beziehen. .csproj Datei.
Wir haben eine weitere Kampagne entdeckt, die BAT-Dateien mit gefälschten Inhalten verwendet. BUILD VERIFICATION REPORT Kommentare, die offenbar dazu dienen, die Analyse und Aufdeckung zu erschweren.
In diesem Fall ist MSI CustomAction Führt das BAT-Skript mit folgendem Inhalt aus:
cmd.exe /c C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd /launched

updater_8219.cmd. Zum Vergrößern klicken.Der verschleierte Code befindet sich unterhalb der gefälschten Kommentare. Er verknüpft mehrere Zeichenketten und verwendet durch einfache mathematische Operationen generierte Indizes, um sie zu rekonstruieren. Wir haben diese Art der Verschleierung in den meisten der analysierten BAT-Dateien gefunden.

.cmd Datei. Zum Vergrößern klicken.Die BAT-Datei befindet sich conhost.exe und startet neu durch mit:
"C:\WINDOWS\System32\conhost.exe" --headless cmd.exe /c "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd" /launched
Anschließend wird die MSBUILDENABLEALLPROPERTYFUNCTIONS=1 Umgebungsvariable, lokalisiert MSBuild.exeund führt es mit derselben Datei als Eingabe aus:
"C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe" "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd"
In diesem Fall wird die Loader-DLL durch Verkettung und Dekodierung von vier Base64-kodierten Variablen rekonstruiert.

Die Loader-DLL hat einen zufälligen Namen und scheint eine ältere Version zu sein, da sie den benutzerdefinierten Bytecode und die verschlüsselten Zeichenketten nicht in ihren Ressourcen enthält.
Wie in der zuvor analysierten RenPy-Kampagne ruft diese Phase den zwischen einem gespeicherten EtherHiding Loader ab. Build-... Markierung in der CMD-Datei durch die _vezr Die Umgebungsvariable wird anschließend mittels XOR mit einem 32-Byte-Schlüssel dekodiert.

Nachdem wir uns verschiedene Methoden zur Verteilung der ersten beiden Stufen von PavinLoader angesehen haben, kehren wir nun zur RenPy-Infektionskette aus unserer vorherigen Analyse zurück und untersuchen den Loader selbst genauer.
Analyse von PavinLoader
Die mit PavinLoader verknüpften .NET-DLLs sind durch Kontrollflussvereinfachung, benutzerdefinierten Bytecode und indirekte Aufrufe stark verschleiert. calli/ldftn, Zeichenkettenverschlüsselung mit verschiedenen Algorithmen, API-Hashing und Delegaten, redundante Methoden sowie Junk-Code und -Zeichenketten.
Wir konnten keinen bekannten Obfuskator in Verbindung mit den Proben identifizieren, daher verwendet PavinLoader unseres Wissens nach einen benutzerdefinierten Obfuskator.
Da die vollständige Entschlüsselung der Samples komplex wäre, verwendeten wir einen hybriden Ansatz, der dynamische Analyse mit Methodenaufrufen mittels Reflektion kombiniert. Wir identifizierten wichtige Methoden anhand ihrer Importe und Parameter, riefen sie auf und analysierten die resultierenden Ausgaben.
Dieser Ansatz deckt den Ausführungsablauf nicht vollständig ab, ermöglichte es uns aber, die Kernfunktionalität des Loaders zu identifizieren und seine Zwischenschritte zu extrahieren. Da verschiedene Funktionen häufig dieselben Namen tragen, verwenden wir Metadaten-Token, um die Methoden während der Analyse zu identifizieren.
Nancy hat die DLL mit einem Trojaner infiziert: Loader-DLL
Diese Phase haben wir bereits in unserem vorherigen Blogbeitrag ausführlich behandelt, daher geben wir hier nur einen Überblick.
In den meisten der analysierten Fälle handelt es sich bei der Loader-DLL um eine trojanisierte, legitime DLL. Die schädliche Methode verwendet typischerweise … {RandomWord} oder {RandomWord_Number} Namenskonvention.
Die DLL enthält eine Ressource, die mit dem vom Hauptverfahren interpretierten benutzerdefinierten Bytecode verknüpft ist, zwei Ressourcen mit verschlüsselten Zeichenketten und in einigen Fällen zusätzliche Ressourcen, die als Index für die Extraktion des nächsten Schritts dienen. Andere Ressourcen scheinen Köder zu sein, die die Analyse verlangsamen sollen. In den von uns analysierten Beispielen weist diese DLL typischerweise folgende Merkmale auf:
- Entschlüsselt Zeichenketten aus Ressourcen mittels XOR mit mehreren Schlüsseln
- Löst APIs mithilfe von API-Hashing auf und
GetDelegateForFunctionPointer() - Ändert Netzwerkeinstellungen, einschließlich der Deaktivierung der TLS-Zertifikatsvalidierung und der Festlegung des Standard-Systemproxys.
- Führt eine Anti-Analyse-Timing-Prüfung durch mit
CreateEventW(),GetTickCount()undWaitForSingleObject() - Führt forensische Anti-Augenschutzoperationen durch
- Lädt den EtherHiding Loader entweder durch Extrahieren aus einer Markierung innerhalb
.csprojoder BAT-Dateien oder durch Verwendung einer Ressource als Index, um Bytes direkt aus der DLL abzurufen
GollopDevest: EtherHiding Loader
Der EtherHiding Loader hat zwei Hauptfunktionen: das Ermitteln der C2-Domäne durch EtherHiding und das Herunterladen und Laden nachfolgender Stufen von diesem C2.
Klasse 0x02000762 ist für die Entschlüsselung von Zeichenketten im Zusammenhang mit Blockchain und Netzwerkkommunikation zuständig.
Die Zeichenketten werden entschlüsselt durch 0x060027BD wie folgt:
- Funktion
0x060027BBinitialisiert die S-Box mittels XOR des HauptschlüsselsactiveValuesund die Base64-dekodierteoptionsCollectionZeichenkette - Funktion
0x060027BEbenötigtchildSyncObjectals Eingabe und gibt Indexbytes unter Verwendung von XOR und Permutationen basierend auf den in den ersten beiden Zeichen der Zeichenkette kodierten Headerwerten zurück. - Funktion
0x060027B9Gibt die entschlüsselte Zeichenkette unter Verwendung der Indizes und der zuvor generierten S-Box zurück.
Dies war die einzige Klasse, die wir gefunden haben, in der die Verschlüsselungsparameter in diesem Format kodiert waren.
Für die verbleibenden Zeichenketten identifizierten wir Funktionen, die entschlüsselte Daten anhand ihrer Parametersignaturen zurückgaben – beispielsweise Methoden, die Zeichenketten oder Bytes zurückgaben – und riefen diese mittels Reflektion auf. Dadurch konnten wir mehr als 1300 Zeichenketten wiederherstellen.

Darunter befanden sich Zeichenketten im Zusammenhang mit AMSI- und ETW-Patching:
AmsiScanStringSystem.Management.Automation.AmsiUtils
System.Management.Automation.AmsiUtils+AmsiNativeMethods
ntdll
EtwEventWriteNtQueryInformationProcess
NtSetInformationThread
VirtualProtect
Mehr als 100 URLs legitimer Dienste wurden ebenfalls entschlüsselt und zur Generierung von HTTP-Anfragen und Netzwerkrauschen verwendet. Dieses Verhalten trat nicht in allen Stichproben auf, was darauf hindeutet, dass es von der jeweiligen Build-Version abhängen könnte.
Die Serverklasse (0x02000052) erzeugt die X-Timestamp, X-Nonceund X-Signature HTTP-Header und Anfragen, die zum Abrufen nachfolgender Stufen verwendet werden.
Es werden zwei HTTP-Anfragen gestellt, um Parameter zu synchronisieren und die Nutzdaten zu erhalten. Die Anfragen werden mit HMAC validiert. Mithilfe von Reflection haben wir die Methode ausgeführt. 0x06000A77 um die Header-Werte zu erhalten, die zum Abrufen der nachfolgenden Schritte benötigt werden.
Die C2-Domäne wird durch einen ETH-RPC (Remote Procedure Call) an folgende Adresse erhalten: bsc-dataseed.binance.org mit folgendem JSON-RPC-Body:
{"jsonrpc":"2.0","method":"eth_call","params":[{"to":"0x328a1fadff154290f0ce1389a4e633698cdfdaa7","data":"0x06fdde03"},"latest"],"id":1783436775}
Die nächsten Schritte werden von der resultierenden C2-Domäne heruntergeladen. Die XOR-kodierte Nutzlast wird in der JSON-Antwort unter folgendem Pfad gespeichert: cache.content:
{"type":"cache-binary","meta":{"version":"2.3.1","timestamp":"…","platform":"win32-x64"},"cache":{"id":"e2b69…","content":"1c.."}}
In diesem Fall lauten die aus dieser Phase und der Anti-Analyse-DLL entschlüsselten C2-Pfade und XOR-Schlüssel:
| Weg | XOR-Schlüssel | Typ/Funktion |
/assets/ExponeAboard.json | QBBBfWow4lb | PavinWride .NET DLL, Anti-Analyse |
/assets/MailersKogasin.json | WjcsVTKmuoBRqe | GollopDevest .NET DLL, PE Loader |
/assets/LanoseThrip.json | WwUX66Br | WPA.exe PE ausführbare Datei, Amatera Stealer |
Im nächsten Schritt wird die Anti-Analyse-DLL ausgeführt.
PavinWride: Anti-Analyse-DLL
Diese DLL ist für die Durchführung mehrerer Anti-Analyse-Prüfungen zuständig.
Die Anti-Analyse-DLL führt Systemaufrufe auf unterschiedliche Weise aus:
- Standard .NET-Basisklassenbibliotheksaufrufe (BCL), einschließlich für Registrierungs- und Netzwerkoperationen
- Win32 P/Invoke-Aufrufe, einschließlich
GetCurrentThread,NtQueryInformationThread,NtQueryInformationProcessundNtCurrentTeb - Win32-APIs werden durch API-Hashing und einen Prozessumgebungsblock (PEB)-Exporttabellendurchlauf aufgelöst.
Die Funktion MenuItemService.ProcessDirectory (0x06000151) ist die Hauptmethode, die für das Delegate-Caching und die Win32-API-Auflösung zuständig ist:
- Es prüft, ob der Delegat bereits aufgelöst wurde.
managerMap.TryGetValue() - Wenn nicht, ruft es an
ProcessDirectory (0x06000150)um den HMODULE-Griff zu erhalten - Es ruft
ProcessDirectory (0x0600003A)die den PE-Exporttabellendurchlauf durchführt und den Hash vergleicht. Wir haben festgestellt, dass dasselbe Hash-Ergebnis auch bei mehreren anderen Methoden erzielt wird (z. B.0x06000039,0x0600003B,0x0600004E) - Es erhält den Delegierten mit
GetDelegateForFunctionPointer()und speichert es im Wörterbuch.

Wir haben denselben Reflexionsansatz verwendet, um die Zeichenketten zu erhalten. Viele Zeichenketten sind mit dem XOR-Schlüssel verschlüsselt. 4B729A1F5CE387D6.

Der Loader ermittelt die LCID des Systems mithilfe von GetKeyboardLayoutList() und vergleicht sie mit mehr als 17 Sprachen, darunter Russisch, Ukrainisch, Belarussisch und Armenisch.
Es führt außerdem eine umfassende Systemerkundung durch, einschließlich der Auflistung von Registrierungsschlüsseln und dem Aufruf von Win32-APIs wie z. B. GetSystemFirmwareTable() und EnumSystemFirmwareTables() zur Identifizierung virtualisierter Umgebungen.
| Kategorie | Wert |
| PCI-Hersteller-/Geräte-IDs | VEN_80EE, VEN_15AD, VEN_1AB8, VEN_5853, VEN_1AF4, VEN_1234&DEV_111, … |
| SMBIOS/ACPI OEM-IDs | VMWARE, VBOX, BOCHS, VRTUAL, MSFTVM, MSHYPR, Xen, Parall, BHYVE, AMAZON, Google |
| ACPI-Tabellensignaturen | VBOX, BXPC, VMW, Xen, PRLS, AMZN, MICR |
| BIOS-/Hersteller-/Produktzeichenfolgen | vmware, vmw, innotek, virtualbox, vbox, qemu, seabios, bochs, standard pc, kvm virtual machine, xen, hvm domu, parallels |

Wir haben auch entschlüsselte Verweise auf APIs beobachtet, darunter GetCurrentProcess(), CreateToolhelp32Snapshot(), Process32First(), Process32Next()und OpenMutex()Wir haben jedoch nicht beobachtet, dass diese Funktionen während unseres Ausführungsablaufs aufgerufen wurden.
Außerdem wird eine HTTP-Anfrage an einen dieser Dienste gesendet:
https://ipv4[.]ipleak[.]net/json/https://get[.]geojs[.]io/v1/ip/geo[.]jsonhttps://ipapi[.]co/json/https://api[.]ipapi[.]is/https://ipinfo[.]io/json
Außerdem werden die zurückgegebenen Daten mit 96 Hosting- oder Infrastrukturanbietern abgeglichen und geprüft, ob der Regionscode einer der folgenden ist: RU, UA, BY, AM, KZ, KG, TJ, UZ, GE, AZ, oder MD.

Wenn die Anti-Analyse-Prüfungen erfolgreich sind, werden die nächsten beiden Stufen heruntergeladen und mithilfe von XOR-Schlüsseln entschlüsselt.
Wir haben es geflickt SelectionScope.ProcessDirectory (0x06000014) um die C2-Pfade und XOR-Schlüssel für diese Stufen wiederherzustellen:
/assets/MailersKogasin.json|WjcsVTKmuoBRqe|/assets/LanoseThrip.json|WwUX66Br
GollopDevest: PE Loader DLL und Amatera Stealer
Die dritte DLL hat denselben Namen wie die zweite. GollopDevest, führt aber PE-Belastungen durch.
Zu den entschlüsselten Zeichenketten gehören:
'GollopMailers LDR DllBase VeneryCondole EdiyaFoully=0x{0:X} EdiyaStelae=0x{1:X}'
'GollopMailers LDR Flags missing IMAGE_DLL 0x{0:X8}'
'GollopMailers LDR SaranPisco invalid 0x{0:X}'
'GollopMailers LDR TlsIndex invalid {0}'
'GollopMailers LDR sanity exception: '
'HIGHLOW relocation'
'Import DLL name'
'Import FunctusAurata'
'Import INT'
'Import descriptor'
'Import hint/name'
'Import thunk'
'LdrpHandleTlsData outside ntdll .text'
'LdrpReleaseTlsEntry outside ntdll .text'
'LoadConfig32'
'OK'
'PE headers'
'Required API resolve failed: type={0}, FreshBubals={1}, module=0x{2:X}'
'TLS32'
'TLS64'
'x86 disabled until ABI proof'
ntdll.dll
kernel32.dll
LdrpInitializeTls
"STATUS_SUCCESS"
UNKNOWN(0x00000001)
UNKNOWN(0x00000002)
UNKNOWN(0x00000003)
Die ServerEditor.SortMemory Methode (0x06000014) prüft die PE-Struktur und die Flags, bevor die Nutzdaten geladen werden.
Um dieses Verhalten zu bestätigen, haben wir die Methode mittels Reflektion unter Verwendung der heruntergeladenen Datei aufgerufen. WPA.exe Datei als Eingabe. Die PE-Datei wurde erfolgreich geladen.
Die in C++ kompilierte PE-Datei tarnt sich als WPA.exe ( Windows Leistungsanalysator). Wir identifizierten die Nutzlast als verschleierte Version von Amatera Stealer 4.2.3-alpha1.
Es nutzt Kontrollflussglättung, API-Hashing, Anti-Debugging-Prüfungen und undurchsichtige Prädikate, um die Analyse zu erschweren. Wir haben außerdem die Verwendung der Heaven's Gate-Technik, DNS-over-HTTPS-Auflösung (DoH) über Google DNS und Raw Sockets festgestellt. \Device\Afd\Endpoint für die Netzwerkkommunikation.

Nach Abschluss dieser Phase beobachteten wir außerdem, dass zusätzliche Nutzdaten von C2-IP-Adressen heruntergeladen und ausgeführt wurden.
In einigen Fällen luden die WiX Burn-Pakete eine weitere, mit PavinLoader verknüpfte Payload herunter. In anderen Fällen wurde HijackLoader festgestellt. Dies ermöglicht den Kampagnenbetreibern, mehrere Payloads auf einem kompromittierten Rechner auszuführen.
IOCs
SHA-256-Hashes
bdf313a019e025ebf58ccef4619444ee70e661bd444e0644ebeabd8f5caad14c
e3830f5747e3f46537d217124d80c9f3bb4d89f8d4f5138dce69ee54ea4fb6b9
a4f03272cf96732dc9f58bb466d16f358e7f50d46dba30526a9fbebfec11717b
bf04160dd1ce3571e0eb6d6dda1713c788797b5599399d4a93665a757eec376e
54fa8083c05334aa360256fbbb0ca901ce7e244a0359dd664cae78977371ec91
c1ea6d169565c70ac5d812e73483814929e9b3548ead6633595937e71a334adb
001337488c32d8610c2aef6f9330acca825f0afacd071bf6ebfc06b5a1a69f09
2837099af431e9afee76ce5e6ab5cb86bedce06e31c22be46250cb453cfdb978
252c5a3d150275013f52b4820097d7163ced4aa2f1be0fca032f8a5017673816
0c9c64b7383ec249bcf6271a4b73206d94de130ca401d16ab77fe01e5193a312
6700f62e1a3b33340cd678c388ecc8bac2e5943c0627df5d1b99b879c3ca42c9
IP-Adressen
93.152.224[.]75: Downloads PavinLoader
65.21.80[.]170: Downloads PavinLoader
195.63.142[.]49: Downloads PavinLoader
Domänen
perfectverified[.]comClickFix
PavinLoader C2
catalyst-pro[.]lat
twigoamwu[.]cfd
trusaifi[.]cfd
stellar-minds[.]cfd
pinnacle-labs[.]lat
nexahub[.]lat
fimwoglea[.]shop
velodium[.]lat
rpcsecnoweb[.]pro
more-arpc[.]icu
echo-systems[.]cfd
kelemet[.]shop
zarwieciv[.]cfd
URLs
telegra[.]ph/Project-PySynth-06-28Amatera toter Briefkasten
Danksagungen
- Vorherige Analyse des Loaders: https://www.derp.ca/research/hellsuchecker-clickfix-etherhiding/#26-anti-sandbox-checks-and-a-nintendo-bypass (möglicherweise KI-generierter Inhalt)
- Möglicherweise verwandte Aktivität: https://cyberowi.pl/lumma-stealer-renpy-fitgirl-osmiowarstwowy-loader/
- Möglicherweise verwandte Aktivität: https://medium.com/@djordje.brankovic/from-fake-captcha-to-in-memory-execution-unraveling-a-multi-stage-malware-chain-part-1-496c603f3641
- Analyse eines Forenbenutzers malwarebytes malwarebytes
Von der Meldung von Bedrohungen bis zu deren Beseitigung.
Cybersecurity-Risiken sollten nie über eine Schlagzeile hinausgehen. Laden Sie noch heute Malwarebytes herunter, um Bedrohungen von Ihren Geräten fernzuhalten.




