Amuneth ontdekt geavanceerde PowerShell-techniek binnen ClearFake-malware
Onderzoekers van het cybersecuritybedrijf Amuneth hebben een nieuwe en opvallende uitvoeringstechniek ontdekt binnen recente ClearFake-malwareactiviteit. De aanvalsketen maakt gebruik van een zwaar geobfusceerde PowerShell-loader die zich voordoet als de legitieme Windows Network Diagnostics Utility, maar zijn werk vrijwel volledig in het werkgeheugen (RAM) uitvoert.
Wat deze variant bijzonder maakt, is de specifieke combinatie van ontwijkingstechnieken zo meldt Erik Westhovens (foto) op LinkedIn. De malware forceert de uitvoering via een 32-bit SysWOW64 PowerShell-proces. In plaats van een tijdelijk PowerShell-bestand (.ps1) op de harde schijf op te slaan, wordt de code rechtstreeks via stdin naar een nieuw PowerShell-proces gestuurd.
Vervolgens wordt de versleutelde payload volledig in-memory opgebouwd. Voor de decryptie gebruikt de malware geen standaard PowerShell-instructies, maar genereert deze op runtime een nieuwe .NET DynamicMethod via System.Reflection.Emit. Daarna wordt een tweede .NET-component direct vanuit Base64 in het geheugen ingeladen via Assembly.Load().
Binnen deze ingeladen assembly (met de interne naam inj_c4151022.dll) ontdekte Amuneth specifieke methodes voor process injection, waaronder TrySpawnAndInject. Mogelijke doelen op het systeem om schadelijke code in te injecteren zijn onder meer explorer.exe, openwith.exe en vbc.exe.
Volgens experts zijn de afzonderlijke technieken niet nieuw, maar zorgt de specifieke combinatie ervoor dat de malware amper sporen achterlaat op de harde schijf (fileless). Voor beveiligers onderstreept dit dat het monitoren van bestandshashes en URL's niet meer volstaat, maar dat het detecteren van afwijkend gedrag in de uitvoeringketen noodzakelijk is.