🔍 Contexte

Analyse publiée le 18 septembre 2026 par K7 Computing Labs (https://labs.k7computing.com), suite à l’investigation d’un système présentant des alertes fréquentes liées à des exécutions PowerShell. L’analyse a révélé une chaîne d’infection multi-étapes reposant massivement sur l’obfuscation, le stockage de payloads dans le registre, la livraison covert de données, des mécanismes de persistance, la neutralisation des contrôles de sécurité et l’exécution en mémoire.

🧩 Phase 1 : Exécution PowerShell via le registre et livraison PNG

Le vecteur initial est un script PowerShell (vstdfehze.ps1) exécuté avec -executionPolicy Bypass qui récupère dynamiquement un payload encodé depuis la clé de registre HKLM:\Software\uf42a9660377\vstdfehzr. Le script :

  • Interroge des enregistrements DNS TXT associés à sslvalidcert.com (puis txtcdn.net) pour récupérer des données encodées en décimal converties en ASCII
  • Télécharge une image PNG (frames-1zm.pages.dev/frames.png) dont le canal rouge des pixels contient un payload dissimulé
  • Établit une connexion C2 pour recevoir un script PowerShell secondaire

🎵 Phase 2 : Fichiers WAV comme conteneurs de payload

Le script C2 dépose une archive ZIP dans Public\Music contenant des fichiers .wav (Atsg.wav, Tmav.wav, mav.wav) utilisés comme conteneurs de payloads :

  • Atsg.wav : contient un payload PowerShell qui modifie la politique d’exécution, désactive des fonctionnalités de sécurité, ajoute des exclusions Microsoft Defender, supprime l’historique PowerShell, crée des tâches planifiées cachées et un abonnement WMI permanent pour la persistance. Il extrait également un assemblage .NET depuis un fichier WAV.
  • Tmav.wav : contient un payload PowerShell qui extrait un exécutable .NET depuis mav.wav (ou le télécharge depuis publicwavlib.pages.dev/mav.wav) en combinant les nibbles inférieurs des octets consécutifs après avoir ignoré l’en-tête WAV de 44 octets.

La communication C2 utilise DNS-over-HTTPS via Google DNS pour interroger les TXT de httptls.org, identifie l’hôte via un header X-HWID, et implémente des délais aléatoires et un backoff exponentiel.

⛏️ Phase 3 : Minage de cryptomonnaie en mémoire

L’exécutable .NET final est chargé directement en mémoire via [Reflection.Assembly]::Load() sans écriture sur disque. Il s’agit d’un mineur XMRig configuré avec :

  • Algorithme RandomX (rx/0)
  • Pool : xmr-asiannanopoolorg:10343
  • Communication TLS persistante
  • Limite CPU à 40 threads
  • Dépôt du driver signé WinRing0.sys pour l’accès aux MSR CPU

Le DLL .NET extrait de hdaudio.wav sert principalement à l’évasion de défense (modification du profil PowerShell, désactivation de services Defender, suppression d’artefacts).

📋 Résumé des techniques

  • Stockage de payload dans le registre Windows
  • Stéganographie dans canaux de pixels PNG
  • Fichiers WAV comme conteneurs de .NET assemblies
  • Exécution en mémoire via Reflection.Assembly
  • DNS TXT pour C2 et récupération de configuration
  • Persistance via tâches planifiées et WMI
  • Neutralisation de Microsoft Defender

📌 Type d’article

Analyse technique détaillée d’une chaîne d’infection complète, publiée à des fins de documentation CTI et de partage d’indicateurs de compromission.

🧠 TTPs et IOCs détectés

TTP

  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1112 — Modify Registry (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1027.003 — Obfuscated Files or Information: Steganography (Defense Evasion)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1071.004 — Application Layer Protocol: DNS (Command and Control)
  • T1568.001 — Dynamic Resolution: Fast Flux DNS (Command and Control)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1546.003 — Event Triggered Execution: Windows Management Instrumentation Event Subscription (Persistence)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1070.003 — Indicator Removal: Clear Command History (Defense Evasion)
  • T1105 — Ingress Tool Transfer (Command and Control)
  • T1496 — Resource Hijacking (Impact)
  • T1132.001 — Data Encoding: Standard Encoding (Command and Control)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)

IOC

  • IPv4 : 104.21.2.193AbuseIPDB · VT · ThreatFox
  • Domaines : sslvalidcert.comVT · URLhaus · ThreatFox
  • Domaines : txtcdn.netVT · URLhaus · ThreatFox
  • Domaines : httptls.orgVT · URLhaus · ThreatFox
  • Domaines : frames-1zm.pages.devVT · URLhaus · ThreatFox
  • Domaines : publicwavlib.pages.devVT · URLhaus · ThreatFox
  • Domaines : config-rg7.pages.devVT · URLhaus · ThreatFox
  • Domaines : softtestcopapool.pages.devVT · URLhaus · ThreatFox
  • Domaines : wavmain.pages.devVT · URLhaus · ThreatFox
  • URLs : https://frames-1zm.pages.dev/frames.pngURLhaus
  • URLs : https://publicwavlib.pages.dev/mav.wavURLhaus
  • URLs : https://publicwavlib.pages.dev/hdaudio.wavURLhaus
  • URLs : https://config-rg7.pages.dev/config.txtURLhaus
  • URLs : https://softtestcopapool.pages.dev/rxconfig.txtURLhaus
  • URLs : https://wavmain.pages.dev/main.wavURLhaus
  • MD5 : ED276B2312F641B00F8F7EA1E85C48EBVT · MalwareBazaar
  • MD5 : BE860A15B7E5D44B0B3D67F598238FADVT · MalwareBazaar
  • MD5 : C024189E1E7FA0AE6D24353367E8B98DVT · MalwareBazaar
  • MD5 : 94B50ACE73CC03790678C73B867BE129VT · MalwareBazaar
  • MD5 : F94DE28BD66AFC4679F546500DB184D4VT · MalwareBazaar
  • MD5 : F1D2FDB7F3B699DA69A050C5352A33C2VT · MalwareBazaar
  • Fichiers : vstdfehze.ps1
  • Fichiers : Atsg.wav
  • Fichiers : Tmav.wav
  • Fichiers : mav.wav
  • Fichiers : Realtek HD Audio.wav
  • Fichiers : frames.png
  • Fichiers : fp.dll
  • Fichiers : upgrade.exe
  • Fichiers : WinRing0.sys
  • Chemins : C:\Windows\System32\vstdfehze.ps1
  • Chemins : C:\Users\Public\Music

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • XMRig (other)
  • WinRing0.sys (tool)

🟡 Indice de vérification factuelle : 55/100 (moyenne)

  • ⬜ labs.k7computing.com — source non référencée (0pts)
  • ✅ 23279 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 32 IOCs dont des hashes (15pts)
  • ⬜ 0/7 IOCs confirmés externellement (0pts)
  • ✅ 15 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://labs.k7computing.com/index.php/from-registry-stored-powershell-to-in-memory-cryptocurrency-mining-a-multi-stage-infection-chain/