Verfolgung von PavinLoader über ClickFix und gefälschte Download-Kampagnen hinweg

| 24. August 2026
Verfolgung von PavinLoader über ClickFix und gefälschte Download-Kampagnen hinweg

In unserer vorherigen Analyse der bösartigen RenPy-Kampagnen haben wir einen mehrstufigen Loader identifiziert, der als Teil der Infektionskette eingesetzt wird.

Weitere Bedrohungsanalysen haben seither gezeigt, dass derselbe Loader, den wir als PavinLoader verfolgen, in mehreren verschiedenen Kampagnen eingesetzt wird, darunter ClickFix-Angriffe und gefälschte Software-Downloads. 

Trotz der Unterschiede in den Methoden, mit denen diese Kampagnen ihre Opfer erreichen, haben wir mehrere Gemeinsamkeiten festgestellt. Dazu gehören mehrstufige Infektionsketten mit stark verschleierten und mit Trojanern versehenen .NET-DLLs sowie der Missbrauch von MSBuild. .csprojund .bat Dateien, um sie auszuführen; und EtherHiding, um die Command-and-Control-Domäne (C2) abzurufen. 

Wie ein Angriff aussieht

Die Angriffe beginnen nicht alle auf dieselbe Weise. Ein Opfer könnte auf ein gefälschtes CAPTCHA stoßen, das es auffordert, einen Befehl auszuführen, scheinbar legitime Software herunterzuladen oder ein schädliches Spiel zu installieren.

Was dann geschieht, ist deutlich konsistenter. PavinLoader verwendet legitime Windows Es verwendet Tools und schädliche .NET-Dateien, um mehrere Phasen der Schadsoftware auszuführen. Außerdem nutzt es EtherHiding, eine Technik, die eine Blockchain verwendet, um Informationen über seine Infrastruktur zu verbergen, um den Server zu finden, von dem es weitere Schadsoftware beziehen soll.

In der von uns analysierten RenPy-Kampagne führte dieser Prozess letztendlich zu Amatera Stealer , einer Schadsoftware, die entwickelt wurde, um Informationen von einem infizierten Computer zu stehlen. Wir beobachteten außerdem PavinLoader-Infektionen, die weitere Schadsoftware einschleusten.

PavinLoader taucht in mehreren Kampagnen auf.

Wir haben PavinLoader in mehreren Kampagnenclustern identifiziert: 

  • Bösartige RenPy-Kampagnen, wie sie in unserem früheren Blogbeitrag analysiert wurden
  • Mehrere ClickFix-Kampagnen, darunter auch aktuelle Aktivitäten der Betreiber, die in unserer vorherigen Analyse behandelt wurden.
  • Gefälschte Softwarekampagnen, die Dropbox zum Herunterladen von PavinLoader nutzten. 

Die Tatsache, dass der Loader in mehreren Kampagnen eingesetzt wird, lässt die Möglichkeit offen, dass PavinLoader als Loader-as-a-Service angeboten wird.

Wir haben außerdem mehrere Artefakte gefunden, die diese Möglichkeit stützen, auch wenn sie nicht ausreichen, um sie zu bestätigen. Ein bestimmtes Artefakt auf VirusTotal findet sich in über 200 Dateien, die mit PavinLoader in Verbindung stehen, was darauf hindeutet, dass es sich um ein Kompilierungsartefakt des Build-Prozesses handeln könnte.

Wir haben außerdem ein auf VirusTotal hochgeladenes PowerShell-Skript gefunden, das Kommentare wie die folgenden enthält: EDIT HERE und REPLACE with a real direct link to your .batDie zugehörige BAT-Datei enthält die Zeichenkette Automated builder helper.

Allerdings haben wir weder ein Build-Panel noch Vertriebskanäle gefunden, die bestätigen würden, dass PavinLoader kommerziell angeboten wird.

Obwohl sich PavinLoader im Laufe der Zeit verändert hat, weisen die von uns analysierten Kampagnen mehrere Gemeinsamkeiten auf:

  • Inno Setup- oder MSI-Installationsprogramme, die mit verschiedenen Buildern erstellt wurden und die folgende Funktion ausführen: .bat und/oder .csproj Dateien
  • Trojanisierte .NET-DLLs, darunter DotNetZip, Nancy, Renci.SshNet und OpenXML. In den meisten analysierten Fällen folgen die eingeschleusten Schadprogramme einem bestimmten Muster. TwoWords oder TwoWordsNumber Namensmuster, wie zum Beispiel DefaultEvaluator5, Und FallbackFactory5
  • Eine gängige Verschleierungstechnik, die in den .NET-DLLs verwendet wird
  • Eine Namenskonvention, die auf zwei zufälligen Wörtern basiert, wie zum Beispiel GollopDevest, UnbrandRunoverund PavinWidefür DLL-Namen, Funktionen, Zeichenketten, C2-Pfade und andere Artefakte
  • EtherHiding, um die C2-Domäne zu erhalten, gefolgt von HTTP-Anfragen über Pfade wie beispielsweise assets/{two random words}.json um nachfolgende Stufen abzurufen. C2-Domänen verwenden üblicherweise die .lat, .icu, .shopund .cfd Top-Level-Domains
  • MSBuild-Mechanismen zum Laden und Ausführen von Code aus DLLs, einschließlich Eigenschaftsfunktionen wie [System.Reflection.Assembly]::Load(...) und UsingTask
  • Wiederkehrende Dateinamensmuster wie z. B. name_4characters.cmd/bat/msi/exe-Zum Beispiel, prefetch_9a59.cmd, telemetry_55db.cmdund bootstrap_64be.cmd—oder zufällige neunstellige Namen wie aegZpQ4C7.batWir haben auch Kurznamen beobachtet, darunter Small.msi, small.batund small.cmd

PavinLoader besteht aus mehreren .NET-DLLs, und in den analysierten Fällen haben wir die folgenden Phasen identifiziert: 

  • Loader-DLL : Eine manipulierte DLL – wie die in unserem vorherigen RenPy-Artikel analysierte Nancy-DLL – oder eine benutzerdefinierte DLL. Sie führt Anti-Forensik- und Anti-Analyse-Operationen durch, ändert die für die nächsten Operationen erforderlichen Netzwerkeinstellungen und lädt den EtherHiding Loader.
  • EtherHiding Loader DLL : Ruft den C2-Server über EtherHiding ab und lädt die nächsten Schritte von diesem Server herunter. 
  • Anti-Analyse-DLL : Führt umfangreiche Anti-Analyse-Prüfungen durch, um virtualisierte Umgebungen zu erkennen. 
  • PE Loader DLL : Lädt die endgültige PE-Nutzlast.

Die Zwischennutzdaten können je nach Kampagnenkonfiguration variieren. Zunächst betrachten wir einige Methoden zur Verteilung der ersten PavinLoader-Phasen. Anschließend kehren wir zur RenPy-Loader-Kampagne zurück, die wir in unserem vorherigen Artikel analysiert haben, um die späteren Phasen des Loaders zu untersuchen. 

Technische Analyse

Im weiteren Verlauf dieses Artikels wird genauer betrachtet, wie PavinLoader verteilt ist und wie die einzelnen Phasen des Loaders funktionieren.

Wie PavinLoader ausgeliefert wird

Wir haben beobachtet, dass PavinLoader über mehrere ClickFix-Kampagnen ausgeliefert wurde.

Insbesondere stellten wir fest, dass der in einer früheren Studie analysierte ClickFix-Cluster Artikel hat kürzlich begonnen, PavinLoader zu verwenden. Missbrauch von MSBuild und Verwendung von .csproj und .bat Dateien sind in den von uns beobachteten Infektionsketten weiterhin weit verbreitet.

In unserer vorherigen RenPy-Analyse haben wir ein Beispiel behandelt. Hier betrachten wir einige weitere Verteilungsmethoden. 

Wie wir bereits in unserer vorherigen Analyse dieser ClickFix-Kampagnen festgestellt haben, ändern sich die zugehörigen PowerShell-Skripte häufig. Wir haben in dieser Aktivität mehrere Versionen gefunden, darunter sowohl verschleierte als auch unverschleierte Skripte.

In diesem Beispiel wird die heruntergeladene MSI-Datei aus dem Cloudflare-Bucket so genannt Installer_57be78.msi. 

Das Paket enthält:

  • prefetch_2f76.exeDie legitime MSBuild-Executable
  • prefetch_2f76.csprojWird verwendet, um die Loader-DLL auszuführen. UsingTask
  • DotNetZip.dllDie Loader-DLL

Die .csproj Die Datei wird ausgeführt mit:

"C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.exe" /nologo "C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.csproj" /nr:false

Die Loader-DLL ist eine manipulierte Version von DotNetZip und wird mithilfe von … ausgeführt. UsingTask Element.

Anders als im RenPy-Beispiel aus unserem vorherigen Artikel wird der EtherHiding Loader aus der DLL selbst extrahiert. Eine eingebettete Ressource dient als Index, um Bytes direkt aus der DLL zu extrahieren, anstatt diese Indizes aus der DLL zu beziehen. .csproj Datei.

Wir haben eine weitere Kampagne entdeckt, die BAT-Dateien mit gefälschten Inhalten verwendet. BUILD VERIFICATION REPORT Kommentare, die offenbar dazu dienen, die Analyse und Aufdeckung zu erschweren.

In diesem Fall ist MSI CustomAction Führt das BAT-Skript mit folgendem Inhalt aus:

cmd.exe /c C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd /launched

Der verschleierte Code befindet sich unterhalb der gefälschten Kommentare. Er verknüpft mehrere Zeichenketten und verwendet durch einfache mathematische Operationen generierte Indizes, um sie zu rekonstruieren. Wir haben diese Art der Verschleierung in den meisten der analysierten BAT-Dateien gefunden.

Die BAT-Datei befindet sich conhost.exe und startet neu durch mit:

"C:\WINDOWS\System32\conhost.exe" --headless cmd.exe /c "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd" /launched

Anschließend wird die MSBUILDENABLEALLPROPERTYFUNCTIONS=1 Umgebungsvariable, lokalisiert MSBuild.exeund führt es mit derselben Datei als Eingabe aus:

"C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe" "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd"

In diesem Fall wird die Loader-DLL durch Verkettung und Dekodierung von vier Base64-kodierten Variablen rekonstruiert.

Die Loader-DLL hat einen zufälligen Namen und scheint eine ältere Version zu sein, da sie den benutzerdefinierten Bytecode und die verschlüsselten Zeichenketten nicht in ihren Ressourcen enthält.

Wie in der zuvor analysierten RenPy-Kampagne ruft diese Phase den zwischen einem gespeicherten EtherHiding Loader ab. Build-... Markierung in der CMD-Datei durch die _vezr Die Umgebungsvariable wird anschließend mittels XOR mit einem 32-Byte-Schlüssel dekodiert.

Nachdem wir uns verschiedene Methoden zur Verteilung der ersten beiden Stufen von PavinLoader angesehen haben, kehren wir nun zur RenPy-Infektionskette aus unserer vorherigen Analyse zurück und untersuchen den Loader selbst genauer.

Analyse von PavinLoader

Die mit PavinLoader verknüpften .NET-DLLs sind durch Kontrollflussvereinfachung, benutzerdefinierten Bytecode und indirekte Aufrufe stark verschleiert. calli/ldftn, Zeichenkettenverschlüsselung mit verschiedenen Algorithmen, API-Hashing und Delegaten, redundante Methoden sowie Junk-Code und -Zeichenketten.

Wir konnten keinen bekannten Obfuskator in Verbindung mit den Proben identifizieren, daher verwendet PavinLoader unseres Wissens nach einen benutzerdefinierten Obfuskator.

Da die vollständige Entschlüsselung der Samples komplex wäre, verwendeten wir einen hybriden Ansatz, der dynamische Analyse mit Methodenaufrufen mittels Reflektion kombiniert. Wir identifizierten wichtige Methoden anhand ihrer Importe und Parameter, riefen sie auf und analysierten die resultierenden Ausgaben.

Dieser Ansatz deckt den Ausführungsablauf nicht vollständig ab, ermöglichte es uns aber, die Kernfunktionalität des Loaders zu identifizieren und seine Zwischenschritte zu extrahieren. Da verschiedene Funktionen häufig dieselben Namen tragen, verwenden wir Metadaten-Token, um die Methoden während der Analyse zu identifizieren.

Nancy hat die DLL mit einem Trojaner infiziert: Loader-DLL 

Diese Phase haben wir bereits in unserem vorherigen Blogbeitrag ausführlich behandelt, daher geben wir hier nur einen Überblick.

In den meisten der analysierten Fälle handelt es sich bei der Loader-DLL um eine trojanisierte, legitime DLL. Die schädliche Methode verwendet typischerweise … {RandomWord} oder {RandomWord_Number} Namenskonvention.

Die DLL enthält eine Ressource, die mit dem vom Hauptverfahren interpretierten benutzerdefinierten Bytecode verknüpft ist, zwei Ressourcen mit verschlüsselten Zeichenketten und in einigen Fällen zusätzliche Ressourcen, die als Index für die Extraktion des nächsten Schritts dienen. Andere Ressourcen scheinen Köder zu sein, die die Analyse verlangsamen sollen. In den von uns analysierten Beispielen weist diese DLL typischerweise folgende Merkmale auf:

  • Entschlüsselt Zeichenketten aus Ressourcen mittels XOR mit mehreren Schlüsseln
  • Löst APIs mithilfe von API-Hashing auf und GetDelegateForFunctionPointer()
  • Ändert Netzwerkeinstellungen, einschließlich der Deaktivierung der TLS-Zertifikatsvalidierung und der Festlegung des Standard-Systemproxys.
  • Führt eine Anti-Analyse-Timing-Prüfung durch mit CreateEventW(), GetTickCount()und WaitForSingleObject()
  • Führt forensische Anti-Augenschutzoperationen durch
  • Lädt den EtherHiding Loader entweder durch Extrahieren aus einer Markierung innerhalb .csproj oder BAT-Dateien oder durch Verwendung einer Ressource als Index, um Bytes direkt aus der DLL abzurufen

GollopDevest: EtherHiding Loader 

Der EtherHiding Loader hat zwei Hauptfunktionen: das Ermitteln der C2-Domäne durch EtherHiding und das Herunterladen und Laden nachfolgender Stufen von diesem C2.

Klasse 0x02000762 ist für die Entschlüsselung von Zeichenketten im Zusammenhang mit Blockchain und Netzwerkkommunikation zuständig.

Die Zeichenketten werden entschlüsselt durch 0x060027BD wie folgt: 

  • Funktion 0x060027BB initialisiert die S-Box mittels XOR des Hauptschlüssels activeValues und die Base64-dekodierte optionsCollection Zeichenkette
  • Funktion 0x060027BE benötigt childSyncObject als Eingabe und gibt Indexbytes unter Verwendung von XOR und Permutationen basierend auf den in den ersten beiden Zeichen der Zeichenkette kodierten Headerwerten zurück.
  • Funktion 0x060027B9 Gibt die entschlüsselte Zeichenkette unter Verwendung der Indizes und der zuvor generierten S-Box zurück.

Dies war die einzige Klasse, die wir gefunden haben, in der die Verschlüsselungsparameter in diesem Format kodiert waren.

Für die verbleibenden Zeichenketten identifizierten wir Funktionen, die entschlüsselte Daten anhand ihrer Parametersignaturen zurückgaben – beispielsweise Methoden, die Zeichenketten oder Bytes zurückgaben – und riefen diese mittels Reflektion auf. Dadurch konnten wir mehr als 1300 Zeichenketten wiederherstellen.

Darunter befanden sich Zeichenketten im Zusammenhang mit AMSI- und ETW-Patching:

AmsiScanString
System.Management.Automation.AmsiUtils
System.Management.Automation.AmsiUtils+AmsiNativeMethods
ntdll
EtwEventWrite

NtQueryInformationProcess
NtSetInformationThread
VirtualProtect

Mehr als 100 URLs legitimer Dienste wurden ebenfalls entschlüsselt und zur Generierung von HTTP-Anfragen und Netzwerkrauschen verwendet. Dieses Verhalten trat nicht in allen Stichproben auf, was darauf hindeutet, dass es von der jeweiligen Build-Version abhängen könnte.

Die Serverklasse (0x02000052) erzeugt die X-Timestamp, X-Nonceund X-Signature HTTP-Header und Anfragen, die zum Abrufen nachfolgender Stufen verwendet werden.

Es werden zwei HTTP-Anfragen gestellt, um Parameter zu synchronisieren und die Nutzdaten zu erhalten. Die Anfragen werden mit HMAC validiert. Mithilfe von Reflection haben wir die Methode ausgeführt. 0x06000A77 um die Header-Werte zu erhalten, die zum Abrufen der nachfolgenden Schritte benötigt werden.

Die C2-Domäne wird durch einen ETH-RPC (Remote Procedure Call) an folgende Adresse erhalten: bsc-dataseed.binance.org mit folgendem JSON-RPC-Body:

{"jsonrpc":"2.0","method":"eth_call","params":[{"to":"0x328a1fadff154290f0ce1389a4e633698cdfdaa7","data":"0x06fdde03"},"latest"],"id":1783436775} 

Die nächsten Schritte werden von der resultierenden C2-Domäne heruntergeladen. Die XOR-kodierte Nutzlast wird in der JSON-Antwort unter folgendem Pfad gespeichert: cache.content:

{"type":"cache-binary","meta":{"version":"2.3.1","timestamp":"…","platform":"win32-x64"},"cache":{"id":"e2b69…","content":"1c.."}} 

In diesem Fall lauten die aus dieser Phase und der Anti-Analyse-DLL entschlüsselten C2-Pfade und XOR-Schlüssel:

Weg XOR-Schlüssel Typ/Funktion 
/assets/ExponeAboard.json QBBBfWow4lb PavinWride .NET DLL, Anti-Analyse  
/assets/MailersKogasin.json WjcsVTKmuoBRqe GollopDevest .NET DLL, PE Loader 
/assets/LanoseThrip.json WwUX66Br WPA.exe PE ausführbare Datei, Amatera Stealer 

Im nächsten Schritt wird die Anti-Analyse-DLL ausgeführt. 

PavinWride: Anti-Analyse-DLL 

Diese DLL ist für die Durchführung mehrerer Anti-Analyse-Prüfungen zuständig. 

Die Anti-Analyse-DLL führt Systemaufrufe auf unterschiedliche Weise aus: 

  • Standard .NET-Basisklassenbibliotheksaufrufe (BCL), einschließlich für Registrierungs- und Netzwerkoperationen
  • Win32 P/Invoke-Aufrufe, einschließlich GetCurrentThread, NtQueryInformationThread, NtQueryInformationProcessund NtCurrentTeb
  • Win32-APIs werden durch API-Hashing und einen Prozessumgebungsblock (PEB)-Exporttabellendurchlauf aufgelöst.

Die Funktion MenuItemService.ProcessDirectory (0x06000151) ist die Hauptmethode, die für das Delegate-Caching und die Win32-API-Auflösung zuständig ist:  

  • Es prüft, ob der Delegat bereits aufgelöst wurde. managerMap.TryGetValue() 
  • Wenn nicht, ruft es an ProcessDirectory (0x06000150) um den HMODULE-Griff zu erhalten
  • Es ruft ProcessDirectory (0x0600003A) die den PE-Exporttabellendurchlauf durchführt und den Hash vergleicht. Wir haben festgestellt, dass dasselbe Hash-Ergebnis auch bei mehreren anderen Methoden erzielt wird (z. B. 0x06000039, 0x0600003B, 0x0600004E)
  • Es erhält den Delegierten mit GetDelegateForFunctionPointer() und speichert es im Wörterbuch.

Wir haben denselben Reflexionsansatz verwendet, um die Zeichenketten zu erhalten. Viele Zeichenketten sind mit dem XOR-Schlüssel verschlüsselt. 4B729A1F5CE387D6

Der Loader ermittelt die LCID des Systems mithilfe von GetKeyboardLayoutList() und vergleicht sie mit mehr als 17 Sprachen, darunter Russisch, Ukrainisch, Belarussisch und Armenisch.

Es führt außerdem eine umfassende Systemerkundung durch, einschließlich der Auflistung von Registrierungsschlüsseln und dem Aufruf von Win32-APIs wie z. B. GetSystemFirmwareTable() und EnumSystemFirmwareTables() zur Identifizierung virtualisierter Umgebungen.

Kategorie Wert 
PCI-Hersteller-/Geräte-IDs VEN_80EE, VEN_15AD, VEN_1AB8, VEN_5853, VEN_1AF4, VEN_1234&DEV_111, …
SMBIOS/ACPI OEM-IDs VMWARE, VBOX, BOCHS, VRTUAL, MSFTVM, MSHYPR, Xen, Parall, BHYVE, AMAZON, Google
ACPI-Tabellensignaturen VBOX, BXPC, VMW, Xen, PRLS, AMZN, MICR
BIOS-/Hersteller-/Produktzeichenfolgen vmware, vmw, innotek, virtualbox, vbox, qemu, seabios, bochs, standard pc, kvm virtual machine, xen, hvm domu, parallels
Zeichenketten, die mit Anti-Analyse-Prüfungen in Verbindung stehen

Wir haben auch entschlüsselte Verweise auf APIs beobachtet, darunter GetCurrentProcess(), CreateToolhelp32Snapshot(), Process32First(), Process32Next()und OpenMutex()Wir haben jedoch nicht beobachtet, dass diese Funktionen während unseres Ausführungsablaufs aufgerufen wurden.

Außerdem wird eine HTTP-Anfrage an einen dieser Dienste gesendet: 

  • https://ipv4[.]ipleak[.]net/json/
  • https://get[.]geojs[.]io/v1/ip/geo[.]json
  • https://ipapi[.]co/json/
  • https://api[.]ipapi[.]is/
  • https://ipinfo[.]io/json

Außerdem werden die zurückgegebenen Daten mit 96 Hosting- oder Infrastrukturanbietern abgeglichen und geprüft, ob der Regionscode einer der folgenden ist: RU, UA, BY, AM, KZ, KG, TJ, UZ, GE, AZ, oder MD.

Entschlüsselte Zeichenketten, die Anbietern zugeordnet sind . Zum Vergrößern klicken.

Wenn die Anti-Analyse-Prüfungen erfolgreich sind, werden die nächsten beiden Stufen heruntergeladen und mithilfe von XOR-Schlüsseln entschlüsselt.

Wir haben es geflickt SelectionScope.ProcessDirectory (0x06000014) um die C2-Pfade und XOR-Schlüssel für diese Stufen wiederherzustellen:

/assets/MailersKogasin.json|WjcsVTKmuoBRqe|/assets/LanoseThrip.json|WwUX66Br

GollopDevest: PE Loader DLL und Amatera Stealer

Die dritte DLL hat denselben Namen wie die zweite. GollopDevest, führt aber PE-Belastungen durch.

Zu den entschlüsselten Zeichenketten gehören:

'GollopMailers LDR DllBase VeneryCondole EdiyaFoully=0x{0:X} EdiyaStelae=0x{1:X}'
'GollopMailers LDR Flags missing IMAGE_DLL 0x{0:X8}'
'GollopMailers LDR SaranPisco invalid 0x{0:X}'
'GollopMailers LDR TlsIndex invalid {0}'
'GollopMailers LDR sanity exception: '
'HIGHLOW relocation'
'Import DLL name'
'Import FunctusAurata'
'Import INT'
'Import descriptor'
'Import hint/name'
'Import thunk'
'LdrpHandleTlsData outside ntdll .text'
'LdrpReleaseTlsEntry outside ntdll .text'
'LoadConfig32'
'OK'
'PE headers'
'Required API resolve failed: type={0}, FreshBubals={1}, module=0x{2:X}'
'TLS32'
'TLS64'
'x86 disabled until ABI proof'
ntdll.dll
kernel32.dll
LdrpInitializeTls
"STATUS_SUCCESS"
UNKNOWN(0x00000001)
UNKNOWN(0x00000002)
UNKNOWN(0x00000003)

Die ServerEditor.SortMemory Methode (0x06000014) prüft die PE-Struktur und die Flags, bevor die Nutzdaten geladen werden.

Um dieses Verhalten zu bestätigen, haben wir die Methode mittels Reflektion unter Verwendung der heruntergeladenen Datei aufgerufen. WPA.exe Datei als Eingabe. Die PE-Datei wurde erfolgreich geladen.

Die in C++ kompilierte PE-Datei tarnt sich als WPA.exe ( Windows Leistungsanalysator). Wir identifizierten die Nutzlast als verschleierte Version von Amatera Stealer 4.2.3-alpha1.

Es nutzt Kontrollflussglättung, API-Hashing, Anti-Debugging-Prüfungen und undurchsichtige Prädikate, um die Analyse zu erschweren. Wir haben außerdem die Verwendung der Heaven's Gate-Technik, DNS-over-HTTPS-Auflösung (DoH) über Google DNS und Raw Sockets festgestellt. \Device\Afd\Endpoint für die Netzwerkkommunikation. 

Nach Abschluss dieser Phase beobachteten wir außerdem, dass zusätzliche Nutzdaten von C2-IP-Adressen heruntergeladen und ausgeführt wurden.

In einigen Fällen luden die WiX Burn-Pakete eine weitere, mit PavinLoader verknüpfte Payload herunter. In anderen Fällen wurde HijackLoader festgestellt. Dies ermöglicht den Kampagnenbetreibern, mehrere Payloads auf einem kompromittierten Rechner auszuführen.

IOCs 

SHA-256-Hashes

bdf313a019e025ebf58ccef4619444ee70e661bd444e0644ebeabd8f5caad14c 

e3830f5747e3f46537d217124d80c9f3bb4d89f8d4f5138dce69ee54ea4fb6b9 

a4f03272cf96732dc9f58bb466d16f358e7f50d46dba30526a9fbebfec11717b 

bf04160dd1ce3571e0eb6d6dda1713c788797b5599399d4a93665a757eec376e 

54fa8083c05334aa360256fbbb0ca901ce7e244a0359dd664cae78977371ec91 

c1ea6d169565c70ac5d812e73483814929e9b3548ead6633595937e71a334adb 

001337488c32d8610c2aef6f9330acca825f0afacd071bf6ebfc06b5a1a69f09 

2837099af431e9afee76ce5e6ab5cb86bedce06e31c22be46250cb453cfdb978 

252c5a3d150275013f52b4820097d7163ced4aa2f1be0fca032f8a5017673816 

0c9c64b7383ec249bcf6271a4b73206d94de130ca401d16ab77fe01e5193a312 

6700f62e1a3b33340cd678c388ecc8bac2e5943c0627df5d1b99b879c3ca42c9 

IP-Adressen 

93.152.224[.]75: Downloads PavinLoader 

65.21.80[.]170: Downloads PavinLoader 

195.63.142[.]49: Downloads PavinLoader 

Domänen 

perfectverified[.]comClickFix 

PavinLoader C2 

catalyst-pro[.]lat 

twigoamwu[.]cfd 

trusaifi[.]cfd 

stellar-minds[.]cfd 

pinnacle-labs[.]lat 

nexahub[.]lat 

fimwoglea[.]shop 

velodium[.]lat 

rpcsecnoweb[.]pro 

more-arpc[.]icu 

echo-systems[.]cfd 

kelemet[.]shop 

zarwieciv[.]cfd 

URLs 

telegra[.]ph/Project-PySynth-06-28Amatera toter Briefkasten 

Danksagungen   


Von der Meldung von Bedrohungen bis zu deren Beseitigung.

Cybersecurity-Risiken sollten nie über eine Schlagzeile hinausgehen. Laden Sie noch heute Malwarebytes herunter, um Bedrohungen von Ihren Geräten fernzuhalten.

Über den Autor

Gabriele ist Malware-Forschungsingenieur und liebt es, Malware zu bekämpfen. Wenn er gerade nicht damit beschäftigt ist, genießt er die Natur, Kunst und Tiere.