Бэкдор скрывал адрес командного сервера в пробелах системного файла

information security

На одной рабочей станции корпоративной сети обнаружена вредоносная программа, которая маскировалась под легитимный компонент звуковой подсистемы Realtek. Бэкдор, то есть программа скрытого удалённого доступа, почти не оставляла следов, которые могли бы насторожить антивирусы. Уникальной особенностью стал способ хранения адреса сервера управления: он был закодирован в количестве пробелов в системном файле desktop.ini, который обычно используется Windows для настройки отображения папок. Для человека файл выглядел почти пустым, однако для вредоносной программы пробелы превращались в буквы домена.

Описание

Необычность схемы в том, что вместо зашифрованных данных или обычного текста злоумышленники использовали простое кодирование: каждая строка файла содержала определённое число пробелов, а это число соответствовало коду символа в доменном имени. Так, например, сто пробелов означали букву "d", сто пять - букву "i" и так далее. Затем к полученной строке добавлялся суффикс, и в итоге получался адрес командного сервера. При этом файл сохранял стандартный заголовок, характерный для легитимных desktop.ini, поэтому автоматические системы, проверяющие подозрительное содержимое, не находили ничего странного.

По данным анализа, вредоносная программа была собрана и развёрнута в течение одного дня: компиляция произошла в декабре 2020 года, а через несколько часов конфигурация уже оказалась на диске рабочей станции. При этом следов массовой кампании исследователи не нашли: бинарный файл, его конфигурация и домен не встречались ранее в открытых базах вредоносного программного обеспечения. Это позволяет предположить, что атака была целенаправленной, а не случайной. На одной машине оказался не типовой загрузчик, а индивидуально написанный инструмент, возможно, предназначенный для долгосрочного доступа к конкретной сети.

Для автоматического запуска бэкдор использовал штатный механизм Windows, известный как WMI. Компонент WMI позволяет администраторам автоматизировать различные задачи, например запускать скрипты по расписанию. Вредоносная программа создала правило, которое срабатывало каждый день в 19:50. Подписка носила название "Realtek" и была настроена так, чтобы выглядеть как безобидная задача проверки времени. Однако на самом деле она запускала исполняемый файл, замаскированный под звуковой менеджер Realtek. После этого бэкдор проверял наличие связи с сервером управления через эхо-запрос, и только при успешном ответе отправлял данные по интернет-протоколу HTTP.

Функциональность вредоносной программы была ограниченной: она умела выполнять команды через командную строку, записывать файлы на диск и изменять интервал опроса сервера. Никаких модулей для кражи паролей, перехвата нажатий клавиш или записи экрана в ней не было. Это указывает на то, что злоумышленники предпочитали действовать через стандартные средства Windows, получая удалённый доступ и самостоятельно выполняя нужные действия. Примечательно, что при записи файлов вредоносная программа сначала портила первые два байта, чтобы файл не выглядел как исполняемый, а затем короткой записью восстанавливала корректный формат. Такие ухищрения свидетельствуют о том, что автор старался обойти сигнатурные антивирусные проверки.

Хронология инцидента показывает, насколько незаметной может быть подобная атака. Домен командного сервера был зарегистрирован в июле 2020 года через сервис скрытия личности владельца. Сам бэкдор скомпилирован в декабре того же года, а спустя три часа попал на рабочую станцию. Защитное программное обеспечение было установлено на эту машину только через три недели после этого. Когда специалисты наконец обнаружили подозрительную активность, домен уже перестал существовать: его регистрация истекла в июле 2021 года, и никто не продлил её. Тем не менее вредоносная программа продолжала запускаться каждый вечер, пытаясь связаться с сервером, которого больше не было.

Важный вывод из этого инцидента - низкая распространённость вредоносного ПО не должна восприниматься как низкая опасность. Один заражённый компьютер в крупной сети может быть результатом точечной операции, которая представляет гораздо больший риск, чем обычная массовая рассылка. Для обнаружения подобных угроз недостаточно полагаться только на антивирусные базы. Нужно обращать внимание на аномалии в поведении системы: подозрительные задачи, созданные через WMI, необычное содержимое системных файлов desktop.ini или постоянные попытки связи с неизвестными доменами. Структурные методы поиска угроз, которые описывают не конкретный файл, а принцип его построения, позволяют выявить даже те вредоносные программы, которые никогда не попадали в публичные базы.

Этот случай не завершился крупной утечкой данных или остановкой производства, но он демонстрирует, как тщательно могут маскироваться целевые атаки. Злоумышленник потратил время на создание уникальной схемы хранения конфигурации, вложил её в безобидный файл и использовал штатные механизмы Windows для сокрытия своей активности. Обнаружение стало возможным только благодаря анализу поведения системы и изучению нестандартных особенностей, которые обычно выпадают из поля зрения автоматизированных средств защиты. Компаниям стоит учитывать такие сценарии при построении своих систем мониторинга.

Индикаторы компрометации

Domain

  • diagrtrack.com

SHA256

  • 1cc5a4be7f2e41086b53e698b487e43426e5e572bc99e5de62eada9baf83bdcd
  • d411d93f358128c77aed0be91365b18cfb7575ecd188d22a216cbaeaa51c5e11

Комментарии: 0