W naszej poprzedniej analizie złośliwych kampanii RenPy zidentyfikowaliśmy wieloetapowy moduł ładujący wdrażany jako część łańcucha infekcji.
Dalsze poszukiwania zagrożeń wykazały, że ten sam moduł ładujący, który śledzimy jako PavinLoader , jest używany w kilku różnych kampaniach, w tym atakach ClickFix i pobieraniu fałszywego oprogramowania.
Pomimo różnic w sposobie, w jaki te kampanie docierają do ofiar, znaleźliśmy kilka wspólnych elementów. Należą do nich wieloetapowe łańcuchy infekcji obejmujące silnie zaciemnione i zainfekowane trojanami biblioteki DLL .NET; nadużycia MSBuild, .csproji .bat pliki w celu ich wykonania oraz EtherHiding w celu pobrania domeny poleceń i kontroli (C2).
Jak wygląda atak
Nie wszystkie kampanie zaczynają się tak samo. Ofiara może natknąć się na fałszywą CAPTCHA, która każe jej uruchomić polecenie, pobrać pozornie legalne oprogramowanie lub zainstalować szkodliwą grę.
To, co dzieje się później, jest o wiele bardziej spójne. PavinLoader używa legalnych Windows Narzędzia wraz ze złośliwymi plikami .NET służą do uruchamiania złośliwego oprogramowania na kilku etapach. Wykorzystuje również EtherHiding, technikę wykorzystującą blockchain do ukrywania informacji o infrastrukturze, aby znaleźć serwer, z którego ma pobrać dodatkowe złośliwe oprogramowanie.
W analizowanej przez nas kampanii RenPy proces ten ostatecznie doprowadził do powstania Amatera Stealer , złośliwego oprogramowania zaprojektowanego w celu kradzieży informacji z zainfekowanego komputera. Zaobserwowaliśmy również infekcje PavinLoader, które powodowały rozprzestrzenianie się dodatkowego złośliwego oprogramowania.
PavinLoader pojawia się w wielu kampaniach
Zidentyfikowaliśmy PavinLoader w kilku klastrach kampanii:
- Złośliwe kampanie RenPy, jak analizowaliśmy we wcześniejszym wpisie na blogu
- Kilka kampanii ClickFix, w tym niedawna aktywność operatora(-ów) uwzględniona w naszej poprzedniej analizie
- Fałszywe kampanie dotyczące oprogramowania, które wykorzystywały Dropbox do pobrania PavinLoadera.
Wykorzystanie ładowarki w wielu kampaniach stwarza możliwość, że PavinLoader jest oferowany jako usługa (Loader-as-a-Service).
Znaleźliśmy również kilka artefaktów, które potwierdzają tę możliwość, choć nie są one wystarczające, aby ją potwierdzić. Jeden konkretny artefakt w VirusTotal jest współdzielony przez ponad 200 plików powiązanych z PavinLoader, co sugeruje, że może to być artefakt kompilacji procesu kompilacji.
Znaleźliśmy również skrypt programu PowerShell przesłany do VirusTotal zawierający komentarze takie jak: EDIT HERE oraz REPLACE with a real direct link to your .bat. Powiązany plik BAT zawiera ciąg Automated builder helper.
Nie znaleźliśmy jednak panelu kompilacji ani kanałów sprzedaży, które potwierdzałyby, że PavinLoader jest oferowany komercyjnie.


Mimo że PavinLoader zmieniał się na przestrzeni lat, kampanie, które analizowaliśmy, miały kilka wspólnych cech:
- Instalatory Inno Setup lub MSI wygenerowane przy użyciu różnych programów do tworzenia oprogramowania, które uruchamiają
.bati/lub.csprojakta - Złośliwe biblioteki DLL .NET, w tym DotNetZip, Nancy, Renci.SshNet i OpenXML. W większości analizowanych przypadków wstawione złośliwe metody podążają za
TwoWordslubTwoWordsNumberwzorzec nazewnictwa, taki jakDefaultEvaluator5, IFallbackFactory5 - Powszechna technika zaciemniania stosowana w bibliotekach DLL .NET
- Konwencja nazewnictwa oparta na dwóch losowych słowach, takich jak
GollopDevest,UnbrandRunoveriPavinWide, dla nazw bibliotek DLL, funkcji, ciągów znaków, ścieżek C2 i innych artefaktów - EtherHiding w celu uzyskania domeny C2, a następnie żądania HTTP przy użyciu ścieżek takich jak
assets/{two random words}.jsonaby pobrać kolejne etapy. Domeny C2 powszechnie używają.lat,.icu,.shopi.cfddomeny najwyższego poziomu - Mechanizmy MSBuild służące do ładowania i wykonywania kodu z bibliotek DLL, w tym funkcje właściwości, takie jak:
[System.Reflection.Assembly]::Load(...)orazUsingTask - Powtarzające się wzorce nazw plików, takie jak
name_4characters.cmd/bat/msi/exe-Na przykład,prefetch_9a59.cmd,telemetry_55db.cmdibootstrap_64be.cmd—lub losowe dziewięcioznakowe nazwy, takie jakaegZpQ4C7.batZaobserwowaliśmy również krótkie nazwy, w tymSmall.msi,small.batismall.cmd
PavinLoader składa się z kilku bibliotek DLL .NET. W analizowanych przypadkach zidentyfikowaliśmy następujące etapy:
- Biblioteka DLL modułu ładującego : Złośliwa biblioteka DLL — taka jak biblioteka Nancy analizowana w naszym poprzednim artykule RenPy — lub niestandardowa biblioteka DLL. Wykonuje operacje anty-forensyczne i anty-analityczne, zmienia ustawienia sieciowe potrzebne do kolejnych operacji i ładuje moduł ładujący EtherHiding.
- Biblioteka DLL programu ładującego EtherHiding : Pobiera C2 za pośrednictwem EtherHiding i pobiera z niego kolejne etapy
- Biblioteka DLL antyanalizująca : przeprowadza szczegółowe kontrole antyanalizujące w celu wykrycia środowisk wirtualnych.
- Biblioteka DLL PE Loader : ładuje ostateczny ładunek PE.
Ładunki pośrednie mogą się różnić w zależności od konfiguracji kampanii. Najpierw przyjrzymy się niektórym metodom używanym do dystrybucji początkowych etapów PavinLoadera. Następnie wrócimy do kampanii ładującej RenPy, którą analizowaliśmy w poprzednim artykule, aby zbadać późniejsze etapy ładowania.
Analiza techniczna
W dalszej części artykułu przyjrzymy się bliżej sposobowi dystrybucji PavinLoader i temu, jak działa każdy etap ładowarki.
W jaki sposób dostarczany jest PavinLoader
Zaobserwowaliśmy, że PavinLoader był dostarczany za pośrednictwem kilku kampanii ClickFix.
W szczególności wykryliśmy, że klaster ClickFix analizowany w poprzednim artykuł niedawno zaczął używać PavinLoadera. Nadużywanie MSBuild i używanie .csproj oraz .bat pliki pozostają wspólne dla wszystkich zaobserwowanych przez nas łańcuchów infekcji.
Omówiliśmy jeden przykład w naszej poprzedniej analizie RenPy. Tutaj przyjrzymy się kilku innym metodom dystrybucji.

Jak widzieliśmy w naszej poprzedniej analizie kampanii ClickFix, powiązane skrypty PowerShell często się zmieniają. W tej aktywności znaleźliśmy kilka wersji, zarówno zaciemnionych, jak i niezakłóconych skryptów.

W tym przykładzie pobrany plik MSI z kontenera Cloudflare nazywa się Installer_57be78.msi.

Pakiet zawiera:
prefetch_2f76.exe:Prawny plik wykonywalny MSBuildprefetch_2f76.csproj: Służy do uruchamiania biblioteki DLL LoaderUsingTaskDotNetZip.dll: Biblioteka DLL ładowarki
The .csproj plik jest wykonywany za pomocą:
"C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.exe" /nologo "C:\Users\{USER}\AppData\Local\Logitech\Device Configuration Helper\prefetch_2f76.csproj" /nr:false
Biblioteka DLL Loader jest zmodyfikowaną wersją DotNetZip i jest wykonywana za pomocą UsingTask element.


W przeciwieństwie do przykładu RenPy omówionego w poprzednim artykule, moduł ładujący EtherHiding jest wyodrębniany z samej biblioteki DLL. Wbudowany zasób jest używany jako indeks do wyodrębniania bajtów bezpośrednio z biblioteki DLL, zamiast pobierania tych indeksów z… .csproj plik.
Wykryliśmy kolejną kampanię wykorzystującą pliki BAT zawierające fałszywe BUILD VERIFICATION REPORT komentarze, których celem jest prawdopodobnie utrudnienie analizy i wykrywania.
W tym przypadku MSI CustomAction wykonuje skrypt BAT za pomocą:
cmd.exe /c C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd /launched

updater_8219.cmd. Kliknij, aby powiększyćZaciemniony kod pojawia się pod fałszywymi komentarzami. Łączy on wiele ciągów znaków i wykorzystuje indeksy wygenerowane za pomocą prostych operacji matematycznych do ich rekonstrukcji. Znaleźliśmy ten typ zaciemnienia w większości analizowanych przez nas plików BAT.

.cmd plik. Kliknij, aby powiększyćPlik BAT lokalizuje conhost.exe i ponownie się uruchamia:
"C:\WINDOWS\System32\conhost.exe" --headless cmd.exe /c "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd" /launched
Następnie ustawia MSBUILDENABLEALLPROPERTYFUNCTIONS=1 zmienna środowiskowa, lokalizuje MSBuild.exei wykonuje go przy użyciu tego samego pliku, który podałeś jako dane wejściowe:
"C:\WINDOWS\Microsoft.NET\Framework64\v4.0.30319\MSBuild.exe" "C:\Users\{USER}\AppData\Local\Conexant\lite_bootstrap_2.1.7\updater_8219.cmd"
W tym przypadku biblioteka DLL Loader jest rekonstruowana poprzez łączenie i dekodowanie czterech zmiennych zakodowanych w formacie Base64.

Biblioteka DLL Loader ma losową nazwę i wydaje się być starszą wersją, ponieważ nie zawiera w swoich zasobach niestandardowego kodu bajtowego ani zaszyfrowanych ciągów.
Podobnie jak w przypadku kampanii RenPy analizowanej wcześniej, na tym etapie pobierany jest moduł ładujący EtherHiding przechowywany pomiędzy Build-... znacznik w pliku CMD przez _vezr zmienną środowiskową, a następnie dekoduje ją za pomocą operacji XOR z kluczem 32-bajtowym.

Przyjrzawszy się kilku metodom użytym do dystrybucji pierwszych dwóch etapów PavinLoadera, powrócimy teraz do łańcucha infekcji RenPy z naszej poprzedniej analizy i przyjrzymy się bliżej samemu modułowi ładującemu.
Analiza PavinLoader
Biblioteki DLL .NET powiązane z PavinLoader są mocno zaciemnione za pomocą spłaszczania przepływu sterowania, niestandardowego kodu bajtowego i pośrednich wywołań przez calli/ldftn, szyfrowanie ciągów znaków przy użyciu różnych algorytmów, hashowanie API i delegaci, metody redundantne oraz kod i ciągi znaków śmieciowe.
Nie zidentyfikowaliśmy znanego zaciemniacza powiązanego z tymi próbkami, dlatego według naszej wiedzy PavinLoader korzysta z niestandardowego zaciemniacza.
Ponieważ pełne odszyfrowanie próbek byłoby skomplikowane, zastosowaliśmy podejście hybrydowe, łączące analizę dynamiczną z wywoływaniem metod poprzez refleksję. Zidentyfikowaliśmy ważne metody na podstawie ich importów i parametrów, wywołaliśmy je i przeanalizowaliśmy otrzymane dane wyjściowe.
To podejście nie zapewnia pełnego pokrycia przepływu wykonania, ale pozwoliło nam zidentyfikować podstawową funkcjonalność modułu ładującego i wyodrębnić jego etapy pośrednie. Ponieważ różne funkcje często mają te same nazwy, używamy tokenów metadanych do identyfikacji metod w trakcie analizy.
Nancy trojanizowana biblioteka DLL: Ładowarka DLL
Ten etap omówiliśmy szczegółowo w poprzednim wpisie na blogu, dlatego tutaj przedstawimy tylko jego ogólny zarys.
W większości analizowanych przypadków biblioteka DLL Loader to legalna biblioteka DLL zainfekowana trojanem. Ta złośliwa metoda zazwyczaj wykorzystuje {RandomWord} lub {RandomWord_Number} konwencja nazewnictwa.
Biblioteka DLL zawiera zasób powiązany z niestandardowym kodem bajtowym interpretowanym przez metodę main, dwa zasoby zawierające zaszyfrowane ciągi znaków oraz, w niektórych przypadkach, dodatkowe zasoby używane jako indeks do wyodrębniania kolejnego etapu. Pozostałe zasoby wydają się być wabikami mającymi na celu spowolnienie analizy. W analizowanych przez nas próbkach ta biblioteka DLL zazwyczaj:
- Odszyfrowuje ciągi znaków z zasobów za pomocą wielokluczowego XOR
- Rozpoznaje interfejsy API przy użyciu algorytmu haszowania API oraz
GetDelegateForFunctionPointer() - Zmienia ustawienia sieciowe, w tym wyłączanie sprawdzania poprawności certyfikatu TLS i ustawianie domyślnego serwera proxy systemu
- Wykonuje kontrolę czasu antyanalizy przy użyciu
CreateEventW(),GetTickCount()iWaitForSingleObject() - Wykonuje operacje antykryminalistyczne
- Ładuje ładowarkę EtherHiding, wyodrębniając ją ze znacznika wewnątrz
.csprojlub plików BAT, albo używając zasobu jako indeksu do pobierania bajtów bezpośrednio z biblioteki DLL
GollopDevest: Ładowarka ukrywająca eter
Program ładujący EtherHiding ma dwie główne funkcje: uzyskanie domeny C2 za pomocą EtherHiding oraz pobranie i załadowanie kolejnych etapów z tej domeny C2.
Klasa 0x02000762 odpowiada za odszyfrowywanie ciągów znaków powiązanych z blockchainem i komunikacją sieciową.
Ciągi są odszyfrowywane przez 0x060027BD następująco:
- Funkcjonować
0x060027BBinicjuje S-box za pomocą XOR klucza głównegoactiveValuesi zdekodowane w formacie Base64optionsCollectionsmyczkowy - Funkcjonować
0x060027BEbierzechildSyncObjectjako dane wejściowe i zwraca bajty indeksowe za pomocą XOR i permutacji opartych na wartościach nagłówka zakodowanych w pierwszych dwóch znakach ciągu - Funkcjonować
0x060027B9zwraca odszyfrowany ciąg znaków, używając indeksów i wcześniej wygenerowanego pola S-box
Była to jedyna klasa, w której znaleźliśmy parametry szyfrowania zakodowane w tym formacie.
Dla pozostałych ciągów znaków zidentyfikowaliśmy funkcje, które zwracały odszyfrowane dane na podstawie sygnatur parametrów – na przykład metody zwracające ciągi znaków lub bajty – i wywołaliśmy je poprzez refleksję. Pozwoliło nam to odzyskać ponad 1300 ciągów znaków.

Wśród nich znalazły się ciągi znaków związane z łataniem AMSI i ETW:
AmsiScanStringSystem.Management.Automation.AmsiUtils
System.Management.Automation.AmsiUtils+AmsiNativeMethods
ntdll
EtwEventWriteNtQueryInformationProcess
NtSetInformationThread
VirtualProtect
Ponad 100 adresów URL należących do legalnych usług jest również odszyfrowywanych i wykorzystywanych do generowania żądań HTTP i szumów sieciowych. Nie zaobserwowaliśmy tego zachowania w każdej próbie, co sugeruje, że może być ono specyficzne dla danej wersji oprogramowania.
Klasa Serwer (0x02000052) generuje X-Timestamp, X-Noncei X-Signature Nagłówki HTTP i żądania służące do pobierania kolejnych etapów.
W celu synchronizacji parametrów i pobrania danych wysyłane są dwa żądania HTTP. Do walidacji żądań używany jest algorytm HMAC. Korzystając z refleksji, wykonaliśmy metodę 0x06000A77 aby uzyskać wartości nagłówka potrzebne do pobrania kolejnych etapów.
Domenę C2 uzyskuje się poprzez wykonanie zdalnego wywołania procedury ETH RPC (Remote Procedure Call) bsc-dataseed.binance.org z następującym ciałem JSON-RPC:
{"jsonrpc":"2.0","method":"eth_call","params":[{"to":"0x328a1fadff154290f0ce1389a4e633698cdfdaa7","data":"0x06fdde03"},"latest"],"id":1783436775}
Kolejne etapy są pobierane z powstałej domeny C2. Zakodowany metodą XOR ładunek jest przechowywany w odpowiedzi JSON pod cache.content:
{"type":"cache-binary","meta":{"version":"2.3.1","timestamp":"…","platform":"win32-x64"},"cache":{"id":"e2b69…","content":"1c.."}}
W tym przypadku ścieżki C2 i klucze XOR odszyfrowane na tym etapie oraz biblioteka DLL antyanalizy to:
| Ścieżka | Klucz XOR | Typ/Funkcja |
/assets/ExponeAboard.json | QBBBfWow4lb | PavinWride .NET DLL, antyanaliza |
/assets/MailersKogasin.json | WjcsVTKmuoBRqe | GollopDevest .NET DLL, ładowarka PE |
/assets/LanoseThrip.json | WwUX66Br | Plik wykonywalny WPA.exe PE, Amatera Stealer |
Następnym etapem jest instalacja biblioteki DLL zapobiegającej analizie.
PavinWride: Biblioteka DLL antyanalizująca
Ta biblioteka DLL odpowiada za przeprowadzanie szeregu kontroli antyanalizowych.
Biblioteka DLL antyanalizująca wykonuje wywołania systemowe na różne sposoby:
- Standard Wywołania biblioteki klas bazowych .NET (BCL), w tym dla operacji rejestru i sieci
- Wywołania Win32 P/Invoke, w tym
GetCurrentThread,NtQueryInformationThread,NtQueryInformationProcessiNtCurrentTeb - Interfejsy API Win32 rozwiązywane za pomocą hashowania interfejsu API i przeglądania tabeli eksportu bloku środowiska procesowego (PEB)
Funkcja MenuItemService.ProcessDirectory (0x06000151) jest główną metodą odpowiedzialną za buforowanie delegatów i rozwiązywanie problemów z API Win32:
- Sprawdza, czy delegat został już rozwiązany za pomocą
managerMap.TryGetValue() - Jeśli nie, to dzwoni
ProcessDirectory (0x06000150)aby uzyskać uchwyt HMODULE - To nazywa
ProcessDirectory (0x0600003A)który wykonuje przejście przez tabelę eksportu PE i dopasowuje skrót. Wykryliśmy, że ten sam wynik skrótu jest uzyskiwany w kilku innych metodach (np.0x06000039,0x0600003B,0x0600004E) - Uzyskuje delegata z
GetDelegateForFunctionPointer()i zapisuje w słowniku

Zastosowaliśmy tę samą metodę refleksji, aby uzyskać ciągi znaków. Wiele ciągów znaków jest szyfrowanych kluczem XOR. 4B729A1F5CE387D6.

Ładowarka uzyskuje LCID systemu za pomocą GetKeyboardLayoutList() i porównuje go z tekstami w ponad 17 językach, w tym rosyjskim, ukraińskim, białoruskim i ormiańskim.
Wykonuje również obszerne rozpoznanie systemu, obejmujące wyliczanie kluczy rejestru i wywoływanie interfejsów API Win32, takich jak GetSystemFirmwareTable() oraz EnumSystemFirmwareTables() do identyfikacji środowisk zwirtualizowanych.
| Kategoria | Wartość |
| Identyfikatory dostawców/urządzeń PCI | VEN_80EE, VEN_15AD, VEN_1AB8, VEN_5853, VEN_1AF4, VEN_1234&DEV_111, … |
| Identyfikatory OEM SMBIOS/ACPI | VMWARE, VBOX, BOCHS, VRTUAL, MSFTVM, MSHYPR, Xen, Parall, BHYVE, AMAZON, Google |
| Podpisy tabeli ACPI | VBOX, BXPC, VMW, Xen, PRLS, AMZN, MICR |
| Ciągi BIOS-u/producenta/produktu | vmware, vmw, innotek, virtualbox, vbox, qemu, seabios, bochs, standard pc, kvm virtual machine, xen, hvm domu, parallels |

Zaobserwowaliśmy również odszyfrowane odwołania do interfejsów API, w tym GetCurrentProcess(), CreateToolhelp32Snapshot(), Process32First(), Process32Next()i OpenMutex(), chociaż nie zaobserwowaliśmy, aby te funkcje były wywoływane w trakcie wykonywania operacji.
Żądanie HTTP jest również wysyłane do jednej z tych usług:
https://ipv4[.]ipleak[.]net/json/https://get[.]geojs[.]io/v1/ip/geo[.]jsonhttps://ipapi[.]co/json/https://api[.]ipapi[.]is/https://ipinfo[.]io/json
Sprawdza również zwrócone dane pod kątem 96 dostawców hostingu lub infrastruktury i testuje, czy kod regionu jest jednym z: RU, UA, BY, AM, KZ, KG, TJ, UZ, GE, AZlub MD.

Jeśli kontrole antyanalizy zakończą się pomyślnie, następne dwa etapy zostaną pobrane i odszyfrowane przy użyciu kluczy XOR.
Załataliśmy SelectionScope.ProcessDirectory (0x06000014) aby odzyskać ścieżki C2 i klucze XOR dla tych etapów:
/assets/MailersKogasin.json|WjcsVTKmuoBRqe|/assets/LanoseThrip.json|WwUX66Br
GollopDevest: Biblioteka DLL ładowarki PE i Amatera Stealer
Trzecia biblioteka DLL ma taką samą nazwę jak druga, GollopDevest, ale wykonuje ładowanie PE.
Wśród odszyfrowanych ciągów znajdują się:
'GollopMailers LDR DllBase VeneryCondole EdiyaFoully=0x{0:X} EdiyaStelae=0x{1:X}'
'GollopMailers LDR Flags missing IMAGE_DLL 0x{0:X8}'
'GollopMailers LDR SaranPisco invalid 0x{0:X}'
'GollopMailers LDR TlsIndex invalid {0}'
'GollopMailers LDR sanity exception: '
'HIGHLOW relocation'
'Import DLL name'
'Import FunctusAurata'
'Import INT'
'Import descriptor'
'Import hint/name'
'Import thunk'
'LdrpHandleTlsData outside ntdll .text'
'LdrpReleaseTlsEntry outside ntdll .text'
'LoadConfig32'
'OK'
'PE headers'
'Required API resolve failed: type={0}, FreshBubals={1}, module=0x{2:X}'
'TLS32'
'TLS64'
'x86 disabled until ABI proof'
ntdll.dll
kernel32.dll
LdrpInitializeTls
"STATUS_SUCCESS"
UNKNOWN(0x00000001)
UNKNOWN(0x00000002)
UNKNOWN(0x00000003)
The ServerEditor.SortMemory metoda (0x06000014) sprawdza strukturę PE i flagi przed załadowaniem ładunku.
Aby potwierdzić to zachowanie, wywołaliśmy metodę poprzez refleksję, korzystając z pobranego WPA.exe Plik jako dane wejściowe. PE został pomyślnie załadowany.
Skompilowany w C++ PE maskuje się jako WPA.exe ( Windows Analizator wydajności). Zidentyfikowaliśmy ładunek jako zaciemnioną wersję Amatera Stealer 4.2.3-alpha1.
Wykorzystuje spłaszczanie przepływu sterowania, haszowanie API, weryfikacje antydebugowe i nieprzejrzyste predykaty, aby skomplikować analizę. Wykryliśmy również użycie techniki Heaven's Gate, rozpoznawania DNS-over-HTTPS (DoH) przez Google DNS oraz surowych gniazd przy użyciu \Device\Afd\Endpoint do komunikacji sieciowej.

Po zakończeniu tego etapu zaobserwowaliśmy również pobieranie i uruchamianie dodatkowych ładunków z adresów IP C2.
W niektórych przypadkach pakiety WiX Burn pobrały inny ładunek powiązany z PavinLoaderem. W innych wykryliśmy HijackLoadera. Daje to operatorom kampanii możliwość wdrożenia wielu ładunków na zainfekowanej maszynie.
IOC
Skróty SHA-256
bdf313a019e025ebf58ccef4619444ee70e661bd444e0644ebeabd8f5caad14c
e3830f5747e3f46537d217124d80c9f3bb4d89f8d4f5138dce69ee54ea4fb6b9
a4f03272cf96732dc9f58bb466d16f358e7f50d46dba30526a9fbebfec11717b
bf04160dd1ce3571e0eb6d6dda1713c788797b5599399d4a93665a757eec376e
54fa8083c05334aa360256fbbb0ca901ce7e244a0359dd664cae78977371ec91
c1ea6d169565c70ac5d812e73483814929e9b3548ead6633595937e71a334adb
001337488c32d8610c2aef6f9330acca825f0afacd071bf6ebfc06b5a1a69f09
2837099af431e9afee76ce5e6ab5cb86bedce06e31c22be46250cb453cfdb978
252c5a3d150275013f52b4820097d7163ced4aa2f1be0fca032f8a5017673816
0c9c64b7383ec249bcf6271a4b73206d94de130ca401d16ab77fe01e5193a312
6700f62e1a3b33340cd678c388ecc8bac2e5943c0627df5d1b99b879c3ca42c9
Adresy IP
93.152.224[.]75: pobiera PavinLoader
65.21.80[.]170: pobiera PavinLoader
195.63.142[.]49: pobiera PavinLoader
Domeny
perfectverified[.]com: ClickFix
PavinLoader C2
catalyst-pro[.]lat
twigoamwu[.]cfd
trusaifi[.]cfd
stellar-minds[.]cfd
pinnacle-labs[.]lat
nexahub[.]lat
fimwoglea[.]shop
velodium[.]lat
rpcsecnoweb[.]pro
more-arpc[.]icu
echo-systems[.]cfd
kelemet[.]shop
zarwieciv[.]cfd
adresy URL
telegra[.]ph/Project-PySynth-06-28: Amatera martwy punkt zrzutu
Podziękowania
- Poprzednia analiza programu ładującego: https://www.derp.ca/research/hellsuchecker-clickfix-etherhiding/#26-anti-sandbox-checks-and-a-nintendo-bypass (możliwa treść generowana przez sztuczną inteligencję)
- Możliwa powiązana aktywność: https://cyberowi.pl/lumma-stealer-renpy-fitgirl-osmiowarstwowy-loader/
- Możliwa powiązana aktywność: https://medium.com/@djordje.brankovic/from-fake-captcha-to-in-memory-execution-unraveling-a-multi-stage-malware-chain-part-1-496c603f3641
- Analiza użytkownika forum: malwarebytes malwarebytes /
Od zgłaszania zagrożeń po ich usuwanie.
Zagrożenia cyberbezpieczeństwa nigdy nie powinny wykraczać poza nagłówek. Chroń swoje urządzenia przed zagrożeniami, pobierając Malwarebytes już dziś.




