乐于分享
好东西不私藏

Avalon恶意软件利用合法文件诱饵来传播CrownX勒索软件的功能

Avalon恶意软件利用合法文件诱饵来传播CrownX勒索软件的功能
一种此前未被记录的恶意软件框架,被追踪为 Avalon,它使用伪造的法律文件诱饵和多阶段的无文件链来传递内部标记为 CrownX 的勒索软件组件。

该活动表明,多种进攻能力正朝着整合到单个回收的有效载荷的方向发展,并突显了现代开发实践(包括可能的 AI 辅助)如何降低威胁行为者部署复杂模块化工具集的门槛。

将有效载荷隐藏在电子邮件外部,减少了邮件网关的检查机会。该压缩包包含一个 ISO 镜像,挂载后会显示一个文档样式的快捷方式和一个伪造的“Mimecast 安全文件日志”文件夹。

可见文件强化了安全文档的欺骗性,而真正的有效载荷则位于一个伪装成 .tmp 扩展名的 MSBuild 项目文件中。

内存加载程序实现了多种遥测规避技术。它修复并修补了 ETW(Windows 事件跟踪)入口点,并篡改了 AMSI(反恶意软件扫描接口)流程,使安全产品报告成功或被绕过。

托管下载器使用宽松的证书回调、类似浏览器的用户代理和自定义请求标头来检索加密的远程有效负载。

该响应需要基于 HMAC-SHA256 的密钥验证和偏移量驱动的密钥流进行解密,从而使服务器提供的 PE 能够抵抗被动分析。Blackpoint 的对抗追踪小组 (APG) 识别出恶意软件框架,现在追踪到该框架名为 Avalon。入侵始于一封主题鲜明的电子邮件,该邮件引导收件人访问 Proton Drive 上一个受密码保护的存档,而不是将恶意软件附加到邮件中。

加载器手动将解密的 PE 映射到进程内存中,解析导入,应用重定位,并注册异常表,从而使最终的本地二进制文件能够在不创建新进程或在磁盘上留下文件的情况下运行。

启动快捷方式会调用 cmd.exe,然后调用 MSBuild.exe,后者利用 CodeTaskFactory 编译和执行嵌入式 C# 代码,将下一阶段的程序集完全加载到内存中,从而避免使用磁盘支持的可执行文件。

恢复的本地植入物充当了 Avalon 的编排框架,将凭证收集、持久化、横向移动、反取证、恢复中断和勒索整合到一个软件包中。

Avalon 通过 DPAPI 调用收集浏览器数据(包括 Chromium 和 Firefox 应用商店)、钱包和加密货币相关文件、消息传递令牌、VPN 和SSH 密钥、Wi-Fi 配置文件以及 Windows 凭据材料。

然后,FlushViewOfFile 将修改后的数据提交回磁盘,而 SetEndOfFile允许勒索软件在追加或删除元数据后调整最终文件大小。 

它包含一个本地凭证验证例程,用于将弱密钥或窃取的密钥转换为可验证的访问权限,以便进行传播。其 C2 通信使用 WinHTTP POST 请求发送到 helloxcherry[.]com 上的 /api/v2/tasking 端点,格式与合法的网络流量类似。

Avalon 优先考虑高价值目标和备份基础设施 Veeam、Acronis、NetApp、Synology、Hyper-V、vCenter 等,并通过管理共享和常用可写系统路径分阶段部署后续组件。

HTML 赎金通知模板不仅仅是一条静态的付款信息。它包含占位符,CrownX 可以将受影响系统中的详细信息(包括加密文件的数量)填充到这些占位符中。

它利用值得信赖的微软工具(MSBuild、csc、InstallUtil)远程执行 .NET 组件,从而提高了在受限环境中成功的可能性。

勒索软件模块 CrownX 通过 Windows CNG 和 AES-GCM 实现了强大的加密,使用文件映射进行高效的批量加密,支持事务性文件操作,并附加结构化元数据,以便在提供密钥时进行受控解密。

CrownX 还试图通过停止和删除 VSS 快照、破坏恢复环境工件以及删除系统还原元数据来阻止恢复。

一个全面的反取证子系统删除了 Prefetch、AmCache、SRUM、ShimCache、时间线工件、PowerShell 历史记录、RDP 缓存和其他与调查人员相关的记录。

Avalon 还包含能够覆盖物理驱动器的直接磁盘访问例程,这使得风险从可恢复的加密增加到潜在的不可恢复的损坏。

从操作层面来看,Avalon 的重要性在于其集成性和可访问性:凭证窃取、持久化和勒索软件被捆绑在一个开发者标记的框架下,有证据表明,快速组装很可能得益于现代辅助工具。

IoC

O图像 Secure_Document_CA-283505_pdf.iso 已挂载包含伪造的 PDF 快捷方式和 MSBuild 项目的镜像。 
捷径 安全文档 CA-283505.pdf.lnk 伪造的 PDF 快捷方式启动了 cmd.exe 并使用了 Microsoft Edge 图标。 
MSBuild 项目 Mimecast 安全文件日志\zfighv.tmp 从 ISO 文件复制的恶意 MSBuild XML 项目。 
诱饵文件 Mimecast 安全文件日志\verification.txt ISO 中的诱饵文本文件。 
诱饵文件 Mimecast 安全文件日志\manifest.xml ISO 中的诱饵 XML 文件。 
临时项目路径 %TEMP%\ngen0cc9.dat 由 MSBuild.exe 执行的 MSBuild 项目的临时副本。 
暂存域 helloxcherry[.]com 受管加载器联系的远程暂存域。 
暂存 URL hxxps://helloxcherry[.]com/cdn/static/c3587edc48c37656b29bcd3da9458eea/update 托管加载器检索到的加密远程对象。在后续的沙箱测试中,该 URL 不可用。 
HTTP 标头 X-Edge-Cache: e3ec5926a167d6e3359f98cdfb7ac3b2cce97652843056505d02e6d2898573c6 托管加载器在远程阶段检索期间发送的自定义标头。 
用户代理 Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 由托管加载程序发送的用户代理。 
加密文件扩展名 .8hn2yc 与 CrownX 加密文件关联的扩展名。 
加密货币地址 bc1qq9tx6p99jpqcj9p6nr3mwc3f9q3sxmj45l4anz 赎金信中嵌入了比特币地址。