Het traceren van PavinLoader via ClickFix en nep-downloadcampagnes.

| 24 augustus 2026
Het traceren van PavinLoader via ClickFix en nep-downloadcampagnes.

In onze eerdere analyse van de kwaadaardige RenPy-campagnes hebben we een meertraps loader geïdentificeerd die als onderdeel van de infectieketen werd ingezet.

Verder onderzoek naar bedreigingen heeft sindsdien aangetoond dat dezelfde loader, die we volgen als PavinLoader , wordt gebruikt in verschillende campagnes, waaronder ClickFix-aanvallen en het downloaden van nepsoftware. 

Ondanks de verschillen in de manier waarop deze campagnes slachtoffers bereiken, vonden we een aantal gemeenschappelijke elementen. Deze omvatten infectieketens in meerdere fasen met sterk versleutelde en met trojans besmette .NET DLL's; misbruik van MSBuild; .csproj, en .bat bestanden om ze uit te voeren; en EtherHiding om het command-and-control (C2) domein op te halen. 

Hoe een aanval eruitziet

De campagnes beginnen niet allemaal op dezelfde manier. Een slachtoffer kan bijvoorbeeld een nep-CAPTCHA tegenkomen die hem of haar vraagt ​​een commando uit te voeren, ogenschijnlijk legitieme software te downloaden of een kwaadaardig spel te installeren.

Wat er vervolgens gebeurt, is veel consistenter. PavinLoader gebruikt legitieme methoden. Windows Het maakt gebruik van tools in combinatie met kwaadaardige .NET-bestanden om verschillende fasen van malware uit te voeren. Daarnaast gebruikt het EtherHiding, een techniek die een blockchain gebruikt om informatie over de infrastructuur te verbergen, om de server te vinden waarvandaan het aanvullende malware kan ophalen.

In de RenPy-campagne die we analyseerden, leidde dat proces uiteindelijk tot Amatera Stealer , malware die is ontworpen om informatie van een geïnfecteerde computer te stelen. We observeerden ook PavinLoader-infecties die aanvullende malware verspreidden.

PavinLoader verschijnt in meerdere campagnes.

We hebben PavinLoader in verschillende campagneclusters geïdentificeerd: 

  • Kwaadaardige RenPy-campagnes, zoals geanalyseerd in ons eerdere blogbericht.
  • Diverse ClickFix-campagnes, waaronder recente activiteiten van de operator(s) die in onze vorige analyse aan bod kwamen.
  • Nep-softwarecampagnes die Dropbox gebruikten om PavinLoader te downloaden. 

Het feit dat de loader in meerdere campagnes wordt gebruikt, doet vermoeden dat PavinLoader als Loader-as-a-Service wordt aangeboden.

We hebben ook verschillende artefacten gevonden die deze mogelijkheid ondersteunen, hoewel ze niet voldoende zijn om het te bevestigen. Eén specifiek artefact op VirusTotal wordt gedeeld door meer dan 200 bestanden die aan PavinLoader zijn gekoppeld, wat suggereert dat het een compilatie-artefact van het bouwproces zou kunnen zijn.

We vonden ook een PowerShell-script dat was geüpload naar VirusTotal en opmerkingen bevatte zoals: EDIT HERE en REPLACE with a real direct link to your .batHet bijbehorende BAT-bestand bevat de tekenreeks Automated builder helper.

We hebben echter geen bouwplatform of verkoopkanalen gevonden die bevestigen dat PavinLoader commercieel wordt aangeboden.

Hoewel PavinLoader in de loop der tijd is veranderd, delen de campagnes die we hebben geanalyseerd een aantal kenmerken:

  • Inno Setup- of MSI-installatieprogramma's, gegenereerd door verschillende builders, die de .bat en/of .csproj bestanden
  • Getrojaniseerde .NET DLL's, waaronder DotNetZip, Nancy, Renci.SshNet en OpenXML. In de meeste geanalyseerde gevallen volgen de ingevoegde kwaadaardige methoden een bepaald patroon. TwoWords of TwoWordsNumber naamgevingspatroon, zoals DefaultEvaluator5, En FallbackFactory5
  • Een veelgebruikte techniek voor het verbergen van gegevens in .NET DLL's.
  • Een naamgevingsconventie gebaseerd op twee willekeurige woorden, zoals GollopDevest, UnbrandRunover, en PavinWide, voor DLL-namen, functies, tekenreeksen, C2-paden en andere artefacten
  • EtherHiding om het C2-domein te verkrijgen, gevolgd door HTTP-verzoeken via paden zoals assets/{two random words}.json om volgende fasen op te halen. C2-domeinen gebruiken doorgaans de .lat, .icu, .shop, en .cfd topdomeinen
  • MSBuild-mechanismen voor het laden en uitvoeren van code uit DLL's, inclusief eigenschapsfuncties zoals [System.Reflection.Assembly]::Load(...) en UsingTask
  • Terugkerende bestandsnaampatronen zoals name_4characters.cmd/bat/msi/exe-Bijvoorbeeld, prefetch_9a59.cmd, telemetry_55db.cmd, en bootstrap_64be.cmd—of willekeurige namen van negen tekens zoals aegZpQ4C7.batWe hebben ook korte namen waargenomen, waaronder Small.msi, small.bat, en small.cmd

PavinLoader bestaat uit verschillende .NET DLL's, en in de geanalyseerde gevallen hebben we de volgende fasen geïdentificeerd: 

  • Loader-DLL : Een met een trojan geïnfecteerde DLL – zoals de Nancy-DLL die we in ons vorige RenPy-artikel hebben geanalyseerd – of een aangepaste DLL. Deze voert anti-forensische en anti-analysebewerkingen uit, wijzigt de netwerkinstellingen die nodig zijn voor de volgende bewerkingen en laadt de EtherHiding Loader.
  • EtherHiding Loader DLL : Verkrijgt de C2 via EtherHiding en downloadt de volgende stappen ervan. 
  • Anti-analyse DLL : Voert uitgebreide anti-analysecontroles uit om gevirtualiseerde omgevingen te detecteren. 
  • PE Loader DLL : Laadt de uiteindelijke PE-payload.

De tussentijdse payloads kunnen variëren afhankelijk van de campagneconfiguratie. Eerst bekijken we enkele methoden die worden gebruikt om de eerste PavinLoader-fasen te distribueren. Vervolgens keren we terug naar de RenPy-loadercampagne die we in ons vorige artikel hebben geanalyseerd om de latere fasen van de loader te onderzoeken. 

Technische analyse

De rest van dit artikel gaat dieper in op de distributie van PavinLoader en de werking van elke fase van de loader.

Hoe PavinLoader wordt geleverd

We hebben geconstateerd dat PavinLoader via verschillende ClickFix-campagnes wordt verspreid.

In het bijzonder hebben we vastgesteld dat het ClickFix-cluster dat in een eerdere analyse is onderzocht, artikel is onlangs begonnen met het gebruik van PavinLoader. Misbruik van MSBuild en het gebruik van .csproj en .bat De bestanden komen in alle door ons waargenomen infectieketens veelvuldig voor.

In onze vorige RenPy-analyse hebben we al één voorbeeld behandeld. Hier bekijken we verschillende andere distributiemethoden. 

Zoals we in onze eerdere analyse van deze ClickFix-campagnes hebben gezien, veranderen de bijbehorende PowerShell-scripts regelmatig. We hebben verschillende versies in deze activiteit aangetroffen, waaronder zowel versleutelde als niet-versleutelde scripts.

In dit voorbeeld heet het gedownloade MSI-bestand uit de Cloudflare-bucket: Installer_57be78.msi. 

Het pakket bevat:

  • prefetch_2f76.exe: Het legitieme MSBuild-uitvoerbare bestand
  • prefetch_2f76.csprojWordt gebruikt om de Loader DLL uit te voeren via UsingTask
  • DotNetZip.dllDe Loader DLL

De .csproj Het bestand wordt uitgevoerd met:

"C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.exe" /nologo "C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.csproj" /nr:false

De Loader DLL is een met een trojan besmette versie van DotNetZip en wordt uitgevoerd met behulp van de UsingTask element.

In tegenstelling tot het RenPy-voorbeeld dat in ons vorige artikel werd besproken, wordt de EtherHiding Loader uit de DLL zelf gehaald. Een ingebedde resource wordt gebruikt als index om bytes rechtstreeks uit de DLL te extraheren, in plaats van die indexen uit de DLL te halen. .csproj bestand.

We hebben een andere campagne ontdekt die gebruikmaakt van BAT-bestanden met nepinhoud. BUILD VERIFICATION REPORT opmerkingen, kennelijk bedoeld om analyse en detectie te bemoeilijken.

In dit geval gaat het om de MSI. CustomAction Voert het BAT-script uit met:

cmd.exe /c C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd /launched

De versleutelde code verschijnt onder de nepcommentaren. Deze code voegt meerdere tekenreeksen samen en gebruikt indexen die gegenereerd zijn door middel van eenvoudige wiskundige bewerkingen om ze te reconstrueren. We troffen dit type versleuteling aan in de meeste BAT-bestanden die we analyseerden.

Het BAT-bestand lokaliseert conhost.exe en lanceert zichzelf opnieuw met:

"C:\WINDOWS\System32\conhost.exe" --headless cmd.exe /c "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd" /launched

Vervolgens stelt het de MSBUILDENABLEALLPROPERTYFUNCTIONS=1 omgevingsvariabele, lokaliseert MSBuild.exeen voert het uit met hetzelfde bestand als invoer:

"C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe" "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd"

In dit geval wordt de Loader DLL gereconstrueerd door vier Base64-gecodeerde variabelen samen te voegen en te decoderen.

De Loader DLL heeft een willekeurige naam en lijkt een oudere versie te zijn, omdat de aangepaste bytecode en versleutelde tekenreeksen niet in de resources aanwezig zijn.

Net als in de eerder geanalyseerde RenPy-campagne haalt deze fase de EtherHiding Loader op die is opgeslagen tussen een Build-... markering in het CMD-bestand via de _vezr De omgevingsvariabele wordt vervolgens gedecodeerd met behulp van XOR met een sleutel van 32 bytes.

Nadat we verschillende methoden hebben bekeken die worden gebruikt om de eerste twee fasen van PavinLoader te verspreiden, keren we nu terug naar de RenPy-infectieketen uit onze vorige analyse en onderzoeken we de loader zelf in meer detail.

Analyse van PavinLoader

De .NET DLL's die bij PavinLoader horen, zijn sterk geobfusceerd met behulp van control-flow flattening, aangepaste bytecode en indirecte aanroepen via calli/ldftnStringversleuteling met verschillende algoritmen, API-hashing en delegates, redundante methoden en nutteloze code en strings.

We hebben geen bekende obfuscator gevonden die aan de samples is gekoppeld, dus voor zover wij weten gebruikt PavinLoader een aangepaste obfuscator.

Omdat het volledig ontcijferen van de samples complex zou zijn, gebruikten we een hybride aanpak die dynamische analyse combineerde met methode-aanroeping via reflectie. We identificeerden belangrijke methoden op basis van hun imports en parameters, riepen ze aan en analyseerden de resulterende output.

Deze aanpak biedt geen volledig overzicht van de uitvoeringsstroom, maar stelde ons wel in staat de kernfunctionaliteit van de loader te identificeren en de tussenliggende fasen te extraheren. Omdat verschillende functies vaak dezelfde namen hebben, gebruiken we metadatatokens om methoden in de analyse te identificeren.

Nancy heeft een DLL-bestand getrojaniseerd: Loader DLL 

We hebben deze fase al uitgebreid behandeld in ons vorige blogbericht, dus we geven hier slechts een overzicht.

In de meeste geanalyseerde gevallen is de Loader DLL een legitieme DLL die met een trojan is geïnfecteerd. De kwaadaardige methode maakt doorgaans gebruik van een {RandomWord} of {RandomWord_Number} naamgevingsconventie.

De DLL bevat een resource die is gekoppeld aan de aangepaste bytecode die door de hoofdmethode wordt geïnterpreteerd, twee resources met versleutelde strings en, in sommige gevallen, extra resources die worden gebruikt als index voor het extraheren van de volgende stap. Andere resources lijken lokmiddelen te zijn die bedoeld zijn om de analyse te vertragen. In de door ons geanalyseerde voorbeelden bevat deze DLL doorgaans:

  • Ontsleutelt tekenreeksen uit bronnen met behulp van multi-key XOR.
  • Vindt API’s op basis van API-hashing en GetDelegateForFunctionPointer()
  • Wijzigt netwerkinstellingen, waaronder het uitschakelen van TLS-certificaatvalidatie en het instellen van de standaard systeemproxy.
  • Voert een anti-analyse timingcontrole uit met behulp van CreateEventW(), GetTickCount(), en WaitForSingleObject()
  • Voert antiforensische operaties uit.
  • Laadt de EtherHiding Loader door deze uit een marker te halen. .csproj of BAT-bestanden, of door een bron als index te gebruiken om bytes rechtstreeks uit de DLL op te halen.

GollopDevest: EtherHiding Loader 

De EtherHiding Loader heeft twee hoofdfuncties: het verkrijgen van het C2-domein via EtherHiding, en het downloaden en laden van de daaropvolgende fasen vanaf dat C2-domein.

Klas 0x02000762 is verantwoordelijk voor het decoderen van tekenreeksen die verband houden met blockchain- en netwerkcommunicatie.

De tekenreeksen worden gedecodeerd door 0x060027BD als volgt: 

  • Functie 0x060027BB initialiseert de S-box met behulp van de XOR-bewerking van de hoofdsleutel activeValues en de Base64-gedecodeerde optionsCollection snaar
  • Functie 0x060027BE neemt childSyncObject als invoer en retourneert indexbytes met behulp van XOR en permutaties op basis van kopwaarden die zijn gecodeerd in de eerste twee tekens van de tekenreeks.
  • Functie 0x060027B9 retourneert de onversleutelde tekenreeks met behulp van de indexen en de eerder gegenereerde S-box.

Dit was de enige klasse die we vonden met versleutelingsparameters die in dit formaat waren gecodeerd.

Voor de overgebleven strings hebben we functies geïdentificeerd die onversleutelde gegevens retourneren op basis van hun parameterkenmerken – bijvoorbeeld methoden die strings of bytes retourneren – en deze via reflectie aangeroepen. Hierdoor konden we meer dan 1300 strings herstellen.

Daaronder bevonden zich strings die verband hielden met AMSI- en ETW-patches:

AmsiScanString
System.Management.Automation.AmsiUtils
System.Management.Automation.AmsiUtils+AmsiNativeMethods
ntdll
EtwEventWrite

NtQueryInformationProcess
NtSetInformationThread
VirtualProtect

Meer dan 100 URL's van legitieme services worden ook gedecodeerd en gebruikt om HTTP-verzoeken en netwerkruis te genereren. We hebben dit gedrag niet in elk voorbeeld waargenomen, wat erop kan duiden dat het afhankelijk is van de specifieke build.

De Server-klasse (0x02000052) genereert de X-Timestamp, X-Nonce, en X-Signature HTTP-headers en -verzoeken worden gebruikt om de volgende stappen op te halen.

Er worden twee HTTP-verzoeken gedaan om parameters te synchroniseren en de payload te verkrijgen, waarbij HMAC wordt gebruikt om de verzoeken te valideren. Met behulp van reflectie hebben we de methode uitgevoerd. 0x06000A77 om de benodigde headerwaarden te verkrijgen voor het ophalen van de volgende stappen.

Het C2-domein wordt verkregen door een ETH RPC (Remote Procedure Call) uit te voeren naar bsc-dataseed.binance.org met de volgende JSON-RPC-body:

{"jsonrpc":"2.0","method":"eth_call","params":[{"to":"0x328a1fadff154290f0ce1389a4e633698cdfdaa7","data":"0x06fdde03"},"latest"],"id":1783436775} 

De volgende stappen worden gedownload van het resulterende C2-domein. De XOR-gecodeerde payload wordt opgeslagen in het JSON-antwoord onder cache.content:

{"type":"cache-binary","meta":{"version":"2.3.1","timestamp":"…","platform":"win32-x64"},"cache":{"id":"e2b69…","content":"1c.."}} 

In dit geval zijn de C2-paden en XOR-sleutels die uit deze fase en de anti-analyse-DLL zijn gedecodeerd:

Pad XOR-sleutel Type/functie 
/assets/ExponeAboard.json QBBBfWow4lb PavinWride .NET DLL, anti-analyse  
/assets/MailersKogasin.json WjcsVTKmuoBRqe GollopDevest .NET DLL, PE Loader 
/assets/LanoseThrip.json WwUX66Br WPA.exe PE uitvoerbaar bestand, Amatera Stealer 

De volgende stap die wordt uitgevoerd, is het aanmaken van de anti-analyse-DLL. 

PavinWride: Anti-analyse DLL 

Deze DLL is verantwoordelijk voor het uitvoeren van verschillende anti-analysecontroles. 

De anti-analyse-DLL voert systeemoproepen op verschillende manieren uit: 

  • Standard Aanroepen van de .NET Base Class Library (BCL), inclusief voor register- en netwerkbewerkingen.
  • Win32 P/Invoke-aanroepen, inclusief GetCurrentThread, NtQueryInformationThread, NtQueryInformationProcess, en NtCurrentTeb
  • Win32 API's worden opgelost via API-hashing en een doorloop van de exporttabel van het Process Environment Block (PEB).

De functie MenuItemService.ProcessDirectory (0x06000151) is de belangrijkste methode die verantwoordelijk is voor het cachen van delegates en het oplossen van Win32 API-verzoeken:  

  • Het controleert of de gedelegeerde al is opgelost. managerMap.TryGetValue() 
  • Zo niet, dan belt het. ProcessDirectory (0x06000150) om de HMODULE-handle te verkrijgen
  • Het noemt ProcessDirectory (0x0600003A) die de PE-exporttabel doorloopt en de hash vergelijkt. We hebben vastgesteld dat dezelfde hash-uitvoer wordt verkregen met verschillende andere methoden (bijvoorbeeld, 0x06000039, 0x0600003B, 0x0600004E)
  • Het verkrijgt de afgevaardigde met GetDelegateForFunctionPointer() en slaat het op in het woordenboek.

We gebruikten dezelfde reflectiemethode om de strings te verkrijgen. Veel strings zijn versleuteld met de XOR-sleutel. 4B729A1F5CE387D6

De lader verkrijgt de LCID van het systeem met behulp van GetKeyboardLayoutList() en vergelijkt het met meer dan 17 talen, waaronder Russisch, Oekraïens, Wit-Russisch en Armeens.

Het voert ook uitgebreide systeemverkenning uit, waaronder het opsommen van registersleutels en het aanroepen van Win32 API's zoals GetSystemFirmwareTable() en EnumSystemFirmwareTables() om gevirtualiseerde omgevingen te identificeren.

Categorie Waarde 
PCI-leveranciers-/apparaat-ID's VEN_80EE, VEN_15AD, VEN_1AB8, VEN_5853, VEN_1AF4, VEN_1234&DEV_111, …
SMBIOS/ACPI OEM-ID's VMWARE, VBOX, BOCHS, VRTUAL, MSFTVM, MSHYPR, Xen, Parall, BHYVE, AMAZON, Google
ACPI-tabelhandtekeningen VBOX, BXPC, VMW, Xen, PRLS, AMZN, MICR
BIOS/fabrikant/productstrings vmware, vmw, innotek, virtualbox, vbox, qemu, seabios, bochs, standard pc, kvm virtual machine, xen, hvm domu, parallels
Tekstreeksen die verband houden met anti-analysecontroles

We hebben ook onversleutelde verwijzingen naar API's waargenomen, waaronder GetCurrentProcess(), CreateToolhelp32Snapshot(), Process32First(), Process32Next(), en OpenMutex()Hoewel we tijdens de uitvoering van ons programma niet hebben waargenomen dat deze functies werden aangeroepen.

Er wordt ook een HTTP-verzoek naar een van deze services verzonden: 

  • https://ipv4[.]ipleak[.]net/json/
  • https://get[.]geojs[.]io/v1/ip/geo[.]json
  • https://ipapi[.]co/json/
  • https://api[.]ipapi[.]is/
  • https://ipinfo[.]io/json

Het controleert de geretourneerde gegevens ook aan de hand van 96 hosting- of infrastructuurproviders en test of de regiocode een van de volgende is: RU, UA, BY, AM, KZ, KG, TJ, UZ, GE, AZof MD.

Ontsleutelde tekenreeksen die aan providers zijn gekoppeld . Klik om te vergroten.

Als de anti-analysecontroles slagen, worden de volgende twee fasen gedownload en gedecodeerd met behulp van XOR-sleutels.

We hebben het gerepareerd. SelectionScope.ProcessDirectory (0x06000014) om de C2-paden en XOR-sleutels voor die fasen te herstellen:

/assets/MailersKogasin.json|WjcsVTKmuoBRqe|/assets/LanoseThrip.json|WwUX66Br

GollopDevest: PE Loader DLL en Amatera Stealer

De derde DLL heeft dezelfde naam als de tweede. GollopDevestmaar voert PE-laden uit.

Onder de onversleutelde tekenreeksen bevinden zich:

'GollopMailers LDR DllBase VeneryCondole EdiyaFoully=0x{0:X} EdiyaStelae=0x{1:X}'
'GollopMailers LDR Flags missing IMAGE_DLL 0x{0:X8}'
'GollopMailers LDR SaranPisco invalid 0x{0:X}'
'GollopMailers LDR TlsIndex invalid {0}'
'GollopMailers LDR sanity exception: '
'HIGHLOW relocation'
'Import DLL name'
'Import FunctusAurata'
'Import INT'
'Import descriptor'
'Import hint/name'
'Import thunk'
'LdrpHandleTlsData outside ntdll .text'
'LdrpReleaseTlsEntry outside ntdll .text'
'LoadConfig32'
'OK'
'PE headers'
'Required API resolve failed: type={0}, FreshBubals={1}, module=0x{2:X}'
'TLS32'
'TLS64'
'x86 disabled until ABI proof'
ntdll.dll
kernel32.dll
LdrpInitializeTls
"STATUS_SUCCESS"
UNKNOWN(0x00000001)
UNKNOWN(0x00000002)
UNKNOWN(0x00000003)

De ServerEditor.SortMemory methode (0x06000014) controleert de PE-structuur en vlaggen voordat de payload wordt geladen.

Om dit gedrag te bevestigen, hebben we de methode via reflectie aangeroepen met behulp van de gedownloade gegevens. WPA.exe Bestand als invoer. De PE is succesvol geladen.

De in C++ gecompileerde PE vermomt zich als WPA.exe ( Windows Prestatieanalysator). We identificeerden de payload als een versleutelde versie van Amatera Stealer 4.2.3-alpha1.

Het maakt gebruik van control-flow flattening, API hashing, anti-debugging checks en ondoorzichtige predicaten om de analyse te bemoeilijken. We hebben ook het gebruik van de Heaven's Gate-techniek, DNS-over-HTTPS (DoH)-resolutie via Google DNS en raw sockets gedetecteerd. \Device\Afd\Endpoint voor netwerkcommunicatie. 

Na deze fase hebben we ook geconstateerd dat er extra payloads werden gedownload en uitgevoerd vanaf C2 IP-adressen.

In sommige gevallen downloadden WiX Burn-bundels een andere payload die geassocieerd was met PavinLoader. In andere gevallen detecteerden we HijackLoader. Dit geeft de campagneleiders de mogelijkheid om meerdere payloads op een gecompromitteerde machine te installeren.

IOC's 

SHA-256 hashes

bdf313a019e025ebf58ccef4619444ee70e661bd444e0644ebeabd8f5caad14c 

e3830f5747e3f46537d217124d80c9f3bb4d89f8d4f5138dce69ee54ea4fb6b9 

a4f03272cf96732dc9f58bb466d16f358e7f50d46dba30526a9fbebfec11717b 

bf04160dd1ce3571e0eb6d6dda1713c788797b5599399d4a93665a757eec376e 

54fa8083c05334aa360256fbbb0ca901ce7e244a0359dd664cae78977371ec91 

c1ea6d169565c70ac5d812e73483814929e9b3548ead6633595937e71a334adb 

001337488c32d8610c2aef6f9330acca825f0afacd071bf6ebfc06b5a1a69f09 

2837099af431e9afee76ce5e6ab5cb86bedce06e31c22be46250cb453cfdb978 

252c5a3d150275013f52b4820097d7163ced4aa2f1be0fca032f8a5017673816 

0c9c64b7383ec249bcf6271a4b73206d94de130ca401d16ab77fe01e5193a312 

6700f62e1a3b33340cd678c388ecc8bac2e5943c0627df5d1b99b879c3ca42c9 

IP-adressen 

93.152.224[.]75: downloads PavinLoader 

65.21.80[.]170: downloads PavinLoader 

195.63.142[.]49: downloads PavinLoader 

Domeinen 

perfectverified[.]com: ClickFix 

PavinLoader C2 

catalyst-pro[.]lat 

twigoamwu[.]cfd 

trusaifi[.]cfd 

stellar-minds[.]cfd 

pinnacle-labs[.]lat 

nexahub[.]lat 

fimwoglea[.]shop 

velodium[.]lat 

rpcsecnoweb[.]pro 

more-arpc[.]icu 

echo-systems[.]cfd 

kelemet[.]shop 

zarwieciv[.]cfd 

URL's 

telegra[.]ph/Project-PySynth-06-28Amatera's dode val 

Dankwoord   


Van het melden van bedreigingen tot het verwijderen ervan.

Cyberbeveiligingsrisico's mogen zich nooit verder verspreiden dan een krantenkop. Houd bedreigingen van uw apparaten door Malwarebytes vandaag nog te downloaden.

Over de auteur

Gabriele is een malware-onderzoeker die dol is op het bestrijden van malware. Als hij dat niet doet, geniet hij van de natuur, kunst en dieren.