Skip to main content
Mallory
MalwareUsed by 1 actor

10FXRAT

Share:
For your environment

Hunt this family in your stack

Mallory pivots from this family to the IOCs, detections, and named campaigns that touch your stack, and pages you when something new lands.

THREAT ACTORS

Groups observed using it

1 distinct threat actor attributed by public researchers. Open in Mallory to see the full evidence chain and overlapping campaigns.

View more details
Silver Fox

10FXRATはモジュール(プラグイン)型のマルウェアであり、必要な機能を動的に追加・実行できる仕組みを備えています。

via lac watchlac.co.jp
MITRE ATT&CK

Techniques & procedures

21 distinct techniques documented for this family, organized by ATT&CK tactic.

Initial Access

1 technique
T1566.002Spearphishing LinkEvidence1

攻撃はスピアフィッシングメールを起点としており、メール本文に記載されたGoogle Cloud Storageのリンクから、不正なファイルをダウンロードさせる手口が用いられていました。

Execution

3 techniques
T1059Command and Scripting InterpreterEvidence1
TacticExecution

0x02 リモートシェルの実行

T1059.001PowerShellEvidence1
TacticExecution

レジストリ操作に失敗した場合は、下記PowerShellのコマンドレットを用いて追加を試みます。 「powershell.exe -NoP -NonI -W Hidden -C "Add-MpPreference -ExclusionPath ..."」

T1106Native APIEvidence1
TacticExecution

このデバイスインタフェースを利用する主な目的は、セキュリティ製品の無効化(0x22E010 IOCTL)と、自分自身のプロセスおよびネットワーク通信の隠蔽(0x22E008 IOCTL)です。

Persistence

3 techniques
T1112Modify RegistryEvidence1

スキャン除外パスの登録... HKLM¥SOFTWARE¥Microsoft¥Windows Defender¥Exclusions¥Paths ... リアルタイム保護と振る舞い監視の無効化 ... HKLM¥SOFTWARE¥Policies¥Microsoft¥Windows Defender¥Real-Time Protection ... クラウド連携およびサンプル自動送信のブロック ... HKLM¥SOFTWARE¥Policies¥Microsoft¥Windows Defender¥Spynet

T1543.003Windows ServiceEvidence1

その後、ファイル名と同じ名称でWindowsサービスとして登録し、このサービスを起動します。... 「DevCfgCC.sys」というファイル名で永続化ディレクトリへ書き出し、OSの起動時に自動的に読み込まれるよう、システムにサービスとして登録します。

T1547.001Registry Run Keys / Startup FolderEvidence1

Runキーへの登録 以下のレジストリキーにWinDiagTrackという名前で、usoclient64.exeのパスを登録します。 HKCU¥Software¥Microsoft¥Windows¥CurrentVersion¥Run

T1543.003Windows ServiceEvidence1

その後、ファイル名と同じ名称でWindowsサービスとして登録し、このサービスを起動します。... 「DevCfgCC.sys」というファイル名で永続化ディレクトリへ書き出し、OSの起動時に自動的に読み込まれるよう、システムにサービスとして登録します。

T1547.001Registry Run Keys / Startup FolderEvidence1

Runキーへの登録 以下のレジストリキーにWinDiagTrackという名前で、usoclient64.exeのパスを登録します。 HKCU¥Software¥Microsoft¥Windows¥CurrentVersion¥Run

Stealth

3 techniques
T1027Obfuscated Files or InformationEvidence1
TacticStealth

マルウェア内部にハードコードされている暗号化された10FXRAT関連ファイル...を、Incremental XORを用いて復号します。

T1027.007Dynamic API ResolutionEvidence1
TacticStealth

本マルウェアはAPI Hashingテクニックを用いており、必要なWindows APIのアドレスを実行時にハッシュ値から動的解決します。

T1070Indicator RemovalEvidence1
TacticStealth

これを受け取ったドライバは、WindowsのカーネルAPIや、正規のネットワーク監視ドライバ(¥Driver¥nsiproxy、¥Device¥Tcpなど)をフックし、指定されたPIDのプロセス情報と通信記録をシステムから除外します。これにより、OSのプロセス一覧から自身の存在を消し去り、タスクマネージャーやEDR等の各種システム監視ツールから、プロセスおよびC2サーバとの不正な通信活動を隠蔽することが可能となります。

T1112Modify RegistryEvidence1

スキャン除外パスの登録... HKLM¥SOFTWARE¥Microsoft¥Windows Defender¥Exclusions¥Paths ... リアルタイム保護と振る舞い監視の無効化 ... HKLM¥SOFTWARE¥Policies¥Microsoft¥Windows Defender¥Real-Time Protection ... クラウド連携およびサンプル自動送信のブロック ... HKLM¥SOFTWARE¥Policies¥Microsoft¥Windows Defender¥Spynet

T1056.001KeyloggingEvidence1

これにより、キーロガーやクリップボードの監視、暗号資産ウォレットの窃取、Telegram関連の情報窃取といった、より多様な攻撃タスクの実行が可能になります。

Discovery

4 techniques
T1007System Service DiscoveryEvidence1
TacticDiscovery

GET_SERVICES - Windowsの全サービスの一覧と稼働状態を取得

T1010Application Window DiscoveryEvidence1
TacticDiscovery

windowTitle 現在ユーザーが操作しているアクティブウィンドウのタイトル

T1057Process DiscoveryEvidence1
TacticDiscovery

マルウェアは稼働中のプロセスを列挙し...セキュリティ製品のリストと照合します。

T1082System Information DiscoveryEvidence1
TacticDiscovery

初期通信で送信するデータ ... computerName, userName, os, arch, cpuCores, memoryMB, isAdmin, integrity, hasCamera, windowTitle, installDate ...

Collection

2 techniques
T1056.001KeyloggingEvidence1

これにより、キーロガーやクリップボードの監視、暗号資産ウォレットの窃取、Telegram関連の情報窃取といった、より多様な攻撃タスクの実行が可能になります。

T1115Clipboard DataEvidence1

これにより、キーロガーやクリップボードの監視、暗号資産ウォレットの窃取...

T1090ProxyEvidence1

10FXRATは...SOCKS5トンネリングなど、複数のC2コマンドに対応しています。... C2サーバからコマンドIDが0x30のリクエストを受信すると、本マルウェアはSOCKS5プロキシとして動作し、トンネリング通信の処理を行います。攻撃者はこの機能を利用することで、感染端末を踏み台にして内部ネットワークへの横展開を行うことが可能です。

T1095Non-Application Layer ProtocolEvidence1

10FXRATは、独自プロトコルを使用してTCP通信を行います。通信プロトコルは、「12バイトの固定長ヘッダ」と「可変長のペイロード(データ本体)」で構成されています。

T1105Ingress Tool TransferEvidence1

C2サーバからモジュールをダウンロードして読み込むことで、自身の機能を柔軟に拡張することが可能です。

Exfiltration

1 technique
T1041Exfiltration Over C2 ChannelEvidence1

初期通信の例です。... JSONフォーマットで...感染端末に含まれる様々なデータを送信します。

Other

1 technique
T1562Impair DefensesEvidence1

セキュリティ製品の無効化については、マルウェアは稼働中のプロセスを列挙し...標的プロセスを発見すると...カーネル権限で対象のプロセスを強制終了(Kill)させます。

INDICATORS OF COMPROMISE

IOCs tracked for this family

60 indicators attributed across vendor reports, sandbox runs, and researcher write-ups. Full values are available in Mallory.

View more in app
Network
12 tracked

IPs, domains, and DNS infrastructure linked to this family.

Hashes
48 tracked

File hashes (MD5, SHA-1, SHA-256) from samples and reports.

TypeValueLatest sighting
hash.sha256●●●●●●●●●●●●View more in app1 day ago
ip.v4●●●●●●●●●●●●View more in app1 day ago
hash.sha256●●●●●●●●●●●●View more in app1 day ago
hash.sha256●●●●●●●●●●●●View more in app1 day ago
hash.sha256●●●●●●●●●●●●View more in app1 day ago
hash.sha256●●●●●●●●●●●●View more in app1 day ago
What this page doesn’t show

The version that knows your environment.

This page is what’s public. Mallory adds the parts that aren’t: which of your assets match these IOCs, which detections are missing, which campaigns to expect next, and what to do in the next 30 minutes.
IOC matching60

Match every observed IP, domain, and hash against your live telemetry.

Threat actor attribution1

Named campaigns wielding this family, with evidence pinned to each claim.

Exploited vulnerabilities

CVEs this family uses for access and lateral movement.

Detection signatures

YARA, Sigma, Snort, and vendor rules, auto-deployed to your SIEM.

MITRE ATT&CK mapping21

Every documented technique, ranked by evidence weight.

Researcher chatter

Reddit, Mastodon, and CTI community discussion around this family.