SeroXen RAT – eine dateilose neue Bedrohung

Sicherheitsanalysten überwachen derzeit einen aufkommenden dateilosen Fernzugriffstrojaner (RAT) namens SeroXen, der darauf ausgelegt ist, zahlreiche EDR-Systeme auszutricksen. SeroXen ist eigentlich eine modifizierte Version eines legitimen Fernverwaltungstools namens Quasar, das seit mehreren Jahren verwendet wird, in der Vergangenheit jedoch auch von bestimmten APT-Gruppen missbraucht wurde. Es ist seit einigen Monaten im Umlauf und kann gegen eine monatliche Gebühr von 30 US-Dollar auf verschiedenen Plattformen, einschließlich Social Media und Hacking-Foren, erworben werden.

Experten von AT&T Alien Labs haben SeroXen RAT sorgfältig untersucht und bewertet und dabei herausgefunden, dass es ihm derzeit gelingt, der Erkennung durch sämtliche Antimalware-Software auf Virus Total zu entgehen. Dies ist in erster Linie auf seine Fähigkeit zurückzuführen, bei statischer Analyse nicht nachweisbar zu bleiben. Die RAT ist in einer verschleierten PowerShell-Batchdatei verborgen, deren Größe normalerweise zwischen 12 und 14 Megabyte liegt. Die große Dateigröße hält bestimmte Antivirenprogramme häufig davon ab, eine gründliche Analyse durchzuführen und somit Erkennungsmechanismen zu umgehen.

Obwohl die erwähnte spezifische Probe keine Entdeckungen bei Virus Total ausgelöst hat, haben einige Crowdsourcing-Experten von Sigma Rules ihre Aktivitäten als verdächtig identifiziert. SeroXen stellt eine größere Herausforderung für Antivirenlösungen dar, da es sich um eine dateilose Malware handelt, die ausschließlich im Speicher agiert und mehrere Entschlüsselungs- und Dekomprimierungsroutinen verwendet. Darüber hinaus lädt sein Rootkit eine neue Kopie von ntdll.dll, was es für Endpoint Detection & Response (EDR)-Systeme, die zur Erkennung von Prozessinjektionen auf die Einbindung dieser Bibliothek angewiesen sind, noch schwieriger macht, das Vorhandensein des RAT zu identifizieren.

SeroXen-Verteilungsmethoden und -funktionen

Typischerweise verbreiten Angreifer die SeroXen RAT über Phishing-E-Mails oder Discord-Kanäle. Die Malware initiiert den Download einer scheinbar harmlosen ZIP-Datei sowie einer versteckten Batch-Datei, die automatisch ausgeführt wird. Nach einer Reihe von Zwischenschritten besteht die endgültige Nutzlast aus zwei .NET-Arrays, von denen eines als Rootkit fungiert und über verschiedene Funktionen verfügt, wie z. B. dateilose Persistenz, In-Memory-Prozessinjektion, EDR-Umgehung und Funktions-Hooking.

Da SeroXen auf QuasarRAT basiert, verwendet der von Bedrohungsakteuren eingesetzte Command-and-Control-Server (C&C) denselben Common Name in seinem TLS-Zertifikat. Die vom C&C-Server angebotenen Funktionalitäten ähneln stark denen des Quasar Github-Repositorys, einschließlich der Unterstützung von TCP-Netzwerkströmen (sowohl IPv4 als auch IPv6), effizienter Netzwerkserialisierung, Komprimierung mithilfe von QuickLZ und sicherer Kommunikation durch TLS-Verschlüsselung, wie von den Forschern angegeben .

June 1, 2023
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.