VMTech
Razgovarajmo

Silver Fox koristi tri ranjiva drajvera za isporuku ValleyRAT-a

Silver Fox koristi tri ranjiva drajvera za isporuku ValleyRAT-a

Silver Fox je napao japansku organizaciju iz sektora industrijske proizvodnje i za trajni daljinski pristup isporučio ValleyRAT, poznat kao Winos 4.0. Kampanja koristi modularni BYOVD okvir sa tri drajvera: BootRepair.sys, EnPortv.sys i wsftprm.sys, uz DLL sideloading i dva mehanizma oporavka.

Kako počinje lanac napada

Napad počinje porukom o fakturi. Sadržaj pod kontrolom napadača smešten je na legitimnim servisima QQ i Tencent Cloud. ZIP arhiva donosi program koji sa napadačeve infrastrukture na Tencent Cloudu preuzima komponente za bočno učitavanje zlonamernog DLL-a i isporuku ValleyRAT-a.

PDFCORE8.dll se učitava preko legitimnih programa ConvertToPDF.exe ili PDFDirect.exe kompanije Zeon Corporation i nosi sva tri drajvera. BootRepair.sys i EnPortv.sys nisu bili javno povezani sa ranijim talasima, dok je Silver Fox već koristio wsftprm.sys i amsdk.sys.

Zašto napadači koriste tri drajvera

Tri drajvera mogu se menjati bez promene ostatka toka, pa BYOVD okvir radi u različitim okruženjima. Pristup kernelu ometa zaštitu, dok NTDLL unhooking uklanja kuke endpoint alata iz korisničkog režima. Lanac koristi i skladištenje payloada u registru, prekidanje bezbednosnih procesa i ubrizgavanje u proces.

Dva čuvara otežavaju prekid napada

DLL učitavač održava postojanost zakazanim zadatkom i pokreće watchdog batch skriptu. Sa servera 43.128.26[.]132 preuzima shellcode i tehnikom thread-context hijacking ubacuje ga u novi svchost.exe. Završni implant je ValleyRAT, varijanta Gh0st RAT-a sa C2 komunikacijom i izvršavanjem zadataka.

Unutrašnja rutina prati ubačeni payload, a spoljna skripta nadgleda učitavač. Učitavač ponovo stvara payload ako se zaustavi, dok skripta ponovo pokreće ugašeni učitavač. Gašenje samo jedne komponente zato ne neutralizuje nužno upad.

Širi arsenal uz važnu ogradu

Silver Fox koristi RomulusLoader, SilentRunLoader, Gh0st RAT i DCRat, a povezuje se i sa Atlas RAT-om. Ta veza ipak počiva samo na posrednim pokazateljima i nije potvrđena.

Poslovni zaključak je jasan: odgovor mora da prekine oba mehanizma oporavka, ukloni zadatak i učitavač, zaustavi kod i proveri tri drajvera. Tokom istrage treba povezati tragove DLL sideloadinga, drajvera i procesa svchost.exe.

#byovd#valleyrat#endpointsecurity#malwareanalysis
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 2 02.08.2026
Instagram

Silver Fox koristi tri ranjiva drajvera za isporuku ValleyRAT-a

Otvorite objavu na Instagramu ↗