Lazarus использует интересный способ создания вредоносных DLL, который описан в отчете ESET - злоумышленники внедряют код в open-source проекты и используют их как proxy-dll
Вероятно, open-source проекты используются в качестве легитимной обёртки для обхода средств хостовой защиты 🤔
🔭 Обнаружение:
🔤 отслеживаем загрузку DLL не из стандартных директорий
ProviderName="Microsoft-Windows-Sysmon" and EventId=7
and Image endswith "wksprt.exe"
and ImageLoaded endswith "\webservices.dll"
and not ImageLoaded startswith "c:\windows\system32\"
and not ImageLoaded startswith "c:\windows\syswow64\"
ProviderName="Microsoft-Windows-Sysmon" and EventId=7
and Image endswith "\wkspbroker.exe"
and ImageLoaded endswith "\radcui.dll"
and not ImageLoaded startswith "c:\windows\system32\"
and not ImageLoaded startswith "c:\windows\syswow64\"
#detection@detectioneasy
#ttp@detectioneasy