Cisco Talos раскрыла детали wiper-вредоноса, восходящего к традиции 1990-х годов

information security

Разработчики программ-стирателей не изобрели ничего принципиально нового. Эксперты Talos из Cisco в ходе анализа одного из образцов напомнили, что подобные угрозы существуют как минимум с 1990-х годов. Несмотря на шумиху в прессе вокруг свежего инцидента, механика уничтожения данных остаётся прежней, а методы защиты от неё давно известны. Основной вывод специалистов сводится к тому, что любая компания, внедрившая резервное копирование после эпидемий Cryptolocker и Cryptowall, уже частично готова к подобным атакам.

Описание

Корень проблемы лежит в изменении целей злоумышленников. Если раньше вредоносное ПО стремилось похитить данные, то теперь оно всё чаще направлено на их безвозвратное уничтожение. Wiper-программы не шифруют информацию с целью выкупа, а целенаправленно выводят её из строя, лишая жертву доступа к критическим системам. В качестве исторических прецедентов эксперты приводят атаку DarkSeoul 2013 года на южнокорейские медиакомпании и банки. Тогда стирание данных одновременно маскировало следы других вредоносных действий и серьёзно затрудняло реагирование на инцидент.

В ходе реверс-инжиниринга нового образца, обозначенного хешем e2ecec43da974db02f624ecadc94baf1d21fd1a5c4990c15863bb9929f781a0a, исследователи обнаружили практически идентичный вариант с хешем 0753f8a7ae38fdb830484d0d737f975884499b9335e70b7d22b7d4ab149c01b5. Оба экземпляра оказались удивительно плохо написаны и содержали минимальный уровень обфускации. Главной проблемой для аналитиков стал недоступный сервер управления (C2) - IP-адреса, вшитые в код, к моменту начала работы Talos перестали отвечать. Чтобы захватить сетевой трафик, специалистам пришлось модифицировать компонент-стиратель. Они заменили один из хардкодных адресов C2 на локальный адрес декоя, а второй перенаправили туда же. Дополнительно время ожидания функции Sleep() сократили с 45 минут до нескольких секунд, чтобы ускорить отладку.

При анализе первоначального публичного правила обнаружения эксперты обратили внимание на странную особенность отправляемых beacon-пакетов. Разработчики вредоноса допустили классическую ошибку выделения буфера для функции send(): размер буфера превышал объём передаваемых данных - нуль-терминированной открывающей скобки, локального IP хоста и первых 15 байт имени заражённой машины. Из-за этого в пакет попадал мусор из стека, включая ранее замеченные байты 0xFFFFFFFF. Дальнейшие тесты показали, что этот "мусор" характерен только для систем Windows XP. На Windows 7 состав случайных данных менялся.

Чтобы подтвердить гипотезу полностью, аналитикам пришлось пошагово пройтись по ассемблерному коду с отладчиком. Они выяснили, что перед отправкой полезной нагрузки происходит копирование восьми двойных слов из стека в секцию .data. В эти данные входят префиксные байты, получаемые при извлечении локального IP, а также завершающий байт 0x04, который записывается по фиксированному смещению. На основе этих жёстко закодированных элементов исследователи сформировали новое правило обнаружения, получившее идентификатор sid 32674. Правило срабатывает на все хардкодные части полезной нагрузки независимо от версии Windows, что обеспечивает более полное покрытие угрозы.

Предоставленный анализ показывает, что создатели вредоноса даже не позаботились о типичных методах сокрытия. Отсутствие обфускации и грубая ошибка с буфером говорят о низком уровне квалификации авторов. Однако это не отменяет опасности самого wiper-механизма. При попадании на конечную систему такая программа способна за считанные минуты уничтожить критически важные данные. К счастью, базовые меры защиты, выработанные за последние годы для борьбы с программами-вымогателями, здесь также эффективны. Стратегия эшелонированной защиты (defense in depth) снижает шансы на проникновение вредоноса, а регулярное резервное копирование позволяет восстановить информацию даже в случае полного стирания диска.

Тем не менее эксперты Talos подчёркивают, что полагаться исключительно на резервные копии рискованно. Злоумышленники всё чаще нацеливаются и на сами системы бэкапов, поэтому хранение копий в изолированном от основной сети сегменте становится обязательным требованием. Обнаруженный образец также служит напоминанием о том, что даже некачественное вредоносное ПО может нанести серьёзный ущерб, если его вовремя не заблокировать.

В заключение стоит отметить, что работа аналитиков Talos не ограничилась простым описанием угрозы. Они провели детальное исследование механизма отправки beacon-пакетов, что позволило создать более точное правило Snort. В будущем правило будет дорабатываться по мере эволюции вредоносного семейства. Разработчикам корпоративных систем безопасности рекомендуется обратить внимание на сигнатуры, учитывающие жёстко закодированные байты полезной нагрузки, и своевременно обновлять базы IDS/IPS. Только комплексный подход - сочетание сетевой защиты, резервирования данных и оперативного обновления правил обнаружения - способен нейтрализовать угрозу со стороны современных wiper-вредоносов.

Индикаторы компрометации

IPv4

  • 200.87.126.116
  • 203.131.222.102
  • 212.31.102.100
  • 217.96.33.164
  • 58.185.154.99
  • 88.53.215.64

SHA256

  • 0753f8a7ae38fdb830484d0d737f975884499b9335e70b7d22b7d4ab149c01b5
  • e2ecec43da974db02f624ecadc94baf1d21fd1a5c4990c15863bb9929f781a0a

Комментарии: 0