Fileless Malware IOCs

malware

Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ кампанию, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‰ΡƒΡŽ Π½Π΅Π²ΠΈΠ΄Π°Π½Π½ΡƒΡŽ Ρ€Π°Π½Π΅Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΡƒ Ρ‚ΠΈΡ…ΠΎΠΉ установки Π±Π΅Π·Ρ„Π°ΠΉΠ»ΠΎΠ²Ρ‹Ρ… врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Π½Π° Ρ†Π΅Π»Π΅Π²Ρ‹Π΅ ΠΌΠ°ΡˆΠΈΠ½Ρ‹.

Fileless Malware

Π­Ρ‚Π° Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π΅Ρ‚ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ шСллкода нСпосрСдствСнно Π² ΠΆΡƒΡ€Π½Π°Π»Ρ‹ событий Windows. Π­Ρ‚ΠΎ позволяСт Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΆΡƒΡ€Π½Π°Π»Ρ‹ событий Windows Π² качСствС прикрытия для врСдоносных троянских ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ Π½Π° ΠΏΠΎΠ·Π΄Π½ΠΈΡ… стадиях, говорится Π² ΠΎΡ‚Ρ‡Π΅Ρ‚Π΅ ΠΎΠ± исслСдовании Kaspersky, ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½Π½ΠΎΠΌ Π² срСду.

Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ»ΠΈ эту кампанию Π² Ρ„Π΅Π²Ρ€Π°Π»Π΅ ΠΈ ΡΡ‡ΠΈΡ‚Π°ΡŽΡ‚, Ρ‡Ρ‚ΠΎ нСизвСстныС ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΠΊΠΈ Π±Ρ‹Π»ΠΈ Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ послСднСго мСсяца.

"ΠœΡ‹ считаСм Ρ‚Π΅Ρ…Π½ΠΈΠΊΡƒ ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² событий, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ ΠΌΡ‹ Π½Π΅ Π²ΠΈΠ΄Π΅Π»ΠΈ Ρ€Π°Π½ΡŒΡˆΠ΅, самой ΠΈΠ½Π½ΠΎΠ²Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Ρ‡Π°ΡΡ‚ΡŒΡŽ этой ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ", - написал ДСнис Π›Π΅Π³Π΅Π·ΠΎ, ΡΡ‚Π°Ρ€ΡˆΠΈΠΉ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ бСзопасности ΠΈΠ· Π³Ρ€ΡƒΠΏΠΏΡ‹ Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹Ρ… исслСдований ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Kaspersky.

Π—Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ, стоящиС Π·Π° этой ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ, ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ряд инструмСнтов для ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΉ ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΡƒ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ обнаруТСния, Ρ‡Ρ‚ΠΎΠ±Ρ‹ Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ врСдоносного ПО. "По ΠΊΡ€Π°ΠΉΠ½Π΅ΠΉ ΠΌΠ΅Ρ€Π΅, Π΄Π²Π° коммСрчСских ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π° Π² использовании, Π° Ρ‚Π°ΠΊΠΆΠ΅ нСсколько Ρ‚ΠΈΠΏΠΎΠ² RAT послСднСй стадии ΠΈ ΠΎΠ±Ρ‘Ρ€Ρ‚ΠΎΠΊ для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ обнаруТСния - всё это Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ ΠΎ Ρ‚ΠΎΠΌ, Ρ‡Ρ‚ΠΎ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ, стоящиС Π·Π° этой ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ, ΠΎΠ±Π»Π°Π΄Π°ΡŽΡ‚ достаточными возмоТностями", - ΠΏΠΈΡˆΠ΅Ρ‚ Π›Π΅Π³Π΅Π·ΠΎ.

На ΠΏΠ΅Ρ€Π²ΠΎΠΌ этапС Π°Ρ‚Π°ΠΊΠΈ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊ Π²Π΅Π΄Π΅Ρ‚ Ρ†Π΅Π»ΡŒ Π½Π° Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½Ρ‹ΠΉ Π²Π΅Π±-сайт ΠΈ ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Π΅ΠΉ Π·Π°Π³Ρ€ΡƒΠ·ΠΈΡ‚ΡŒ сТатый .RAR-Ρ„Π°ΠΉΠ» с инструмСнтами тСстирования Π½Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ½ΠΎΠ²Π΅Π½ΠΈΠ΅ Π² ΡΠ΅Ρ‚ΡŒ ΠΏΠΎΠ΄ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ Cobalt Strike ΠΈ SilentBreak. Оба инструмСнта популярны срСди Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ², ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ ΠΈΡ… Π² качСствС срСдства доставки шСллкода Π½Π° Ρ†Π΅Π»Π΅Π²Ρ‹Π΅ ΠΌΠ°ΡˆΠΈΠ½Ρ‹.

Π’ Cobalt Strike ΠΈ SilentBreak ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ Π΄Π΅ΡˆΠΈΡ„Ρ€Π°Ρ‚ΠΎΡ€Ρ‹ AES с Π·Π°Ρ‰ΠΈΡ‚ΠΎΠΉ ΠΎΡ‚ обнаруТСния, скомпилированныС с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Visual Studio.

Π¦ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ сСртификат для модуля Cobalt Strike Ρ€Π°Π·Π»ΠΈΡ‡Π΅Π½. По словам ΠšΠ°ΡΠΏΠ΅Ρ€ΡΠΊΠΎΠ³ΠΎ, "Π±Ρ‹Π»ΠΎ подписано 15 Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… стСйдТСй ΠΎΡ‚ ΠΎΠ±Π΅Ρ€Ρ‚ΠΎΠΊ Π΄ΠΎ послСднСго стСйдТа".

Π”Π°Π»Π΅Π΅ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ Cobalt Strike ΠΈ SilentBreak для "внСдрСния ΠΊΠΎΠ΄Π° Π² любой процСсс" ΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π²Π½Π΅Π΄Ρ€ΠΈΡ‚ΡŒ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π² систСмныС процСссы Windows ΠΈΠ»ΠΈ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ прилоТСния, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ DLP.

"Π­Ρ‚ΠΎΡ‚ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Ρ†Π΅ΠΏΠΎΡ‡ΠΊΠΈ зараТСния Ρ€Π°ΡΡˆΠΈΡ„Ρ€ΠΎΠ²Ρ‹Π²Π°Π΅Ρ‚, ΠΎΡ‚ΠΎΠ±Ρ€Π°ΠΆΠ°Π΅Ρ‚ Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ ΠΈ запускаСт ΠΊΠΎΠ΄", - говорят ΠΎΠ½ΠΈ.

Π‘ΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ врСдоносноС ПО Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ систСмы классифицируСт Π΅Π³ΠΎ ΠΊΠ°ΠΊ Π±Π΅Π·Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠ΅. Как слСдуСт ΠΈΠ· названия, Π±Π΅Π·Ρ„Π°ΠΉΠ»ΠΎΠ²Ρ‹Π΅ врСдоносныС ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹ Π·Π°Ρ€Π°ΠΆΠ°ΡŽΡ‚ Ρ†Π΅Π»Π΅Π²Ρ‹Π΅ ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Ρ‹, Π½Π΅ оставляя Π½ΠΈΠΊΠ°ΠΊΠΈΡ… Π°Ρ€Ρ‚Π΅Ρ„Π°ΠΊΡ‚ΠΎΠ² Π½Π° локальном ТСстком дискС, Ρ‡Ρ‚ΠΎ позволяСт ΠΈΠΌ Π»Π΅Π³ΠΊΠΎ ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΡ‚ΡŒ Ρ‚Ρ€Π°Π΄ΠΈΡ†ΠΈΠΎΠ½Π½Ρ‹Π΅ срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈ криминалистики Π½Π° основС сигнатур. Π’Π΅Ρ…Π½ΠΈΠΊΠ°, ΠΏΡ€ΠΈ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΡΠΊΡ€Ρ‹Π²Π°ΡŽΡ‚ свои дСйствия Π² памяти ΠΊΠΎΠΌΠΏΡŒΡŽΡ‚Π΅Ρ€Π° с ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹ΠΌ доступом ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ встроСнныС инструмСнты Windows, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ PowerShell ΠΈ Windows Management Instrumentation (WMI), Π½Π΅ Π½ΠΎΠ²Π°.

Однако Π½ΠΎΠ²Ρ‹ΠΌ являСтся Ρ‚ΠΎ, ΠΊΠ°ΠΊ Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ шСлл-ΠΊΠΎΠ΄, содСрТащий Π²Ρ€Π΅Π΄ΠΎΠ½ΠΎΡΠ½ΡƒΡŽ ΠΏΠΎΠ»Π΅Π·Π½ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ, внСдряСтся Π² ΠΆΡƒΡ€Π½Π°Π»Ρ‹ событий Windows. Π§Ρ‚ΠΎΠ±Ρ‹ ΠΈΠ·Π±Π΅ΠΆΠ°Ρ‚ΡŒ обнаруТСния, ΠΊΠΎΠ΄ "дСлится Π½Π° Π±Π»ΠΎΠΊΠΈ Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ 8 ΠšΠ‘ ΠΈ сохраняСтся Π² Π΄Π²ΠΎΠΈΡ‡Π½ΠΎΠΉ части ΠΆΡƒΡ€Π½Π°Π»ΠΎΠ² событий".

Π›Π΅Π³Π΅Π·ΠΎ сказал: "Π”Ρ€ΠΎΠΏΠΏΠ΅Ρ€ Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ ΠΏΠΎΠΌΠ΅Ρ‰Π°Π΅Ρ‚ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ запуска Π½Π° диск для Π±ΠΎΠΊΠΎΠ²ΠΎΠΉ Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ, Π½ΠΎ ΠΈ записываСт ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ сообщСния с шСллкодом Π² ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΉ ΠΆΡƒΡ€Π½Π°Π» событий Windows KMS."

"Π‘Π±Ρ€ΠΎΡˆΠ΅Π½Π½Ρ‹ΠΉ wer.dll являСтся Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠΎΠΌ ΠΈ Π½Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈΠ» Π±Ρ‹ Π½ΠΈΠΊΠ°ΠΊΠΎΠ³ΠΎ Π²Ρ€Π΅Π΄Π° Π±Π΅Π· шСллкода, спрятанного Π² ΠΆΡƒΡ€Π½Π°Π»Π°Ρ… событий Windows", - ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠ°Π΅Ρ‚ ΠΎΠ½. "Π”Ρ€ΠΎΠΏΠΏΠ΅Ρ€ ΠΈΡ‰Π΅Ρ‚ Π² ΠΆΡƒΡ€Π½Π°Π»Π΅ событий записи с ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠ΅ΠΉ 0x4142 ("AB" Π² ASCII) ΠΈ ΡƒΠΊΠ°Π·Π°Π½ΠΈΠ΅ΠΌ слуТбы управлСния ΠΊΠ»ΡŽΡ‡Π°ΠΌΠΈ Π² качСствС источника. Если Π½ΠΈ ΠΎΠ΄Π½Π° ΠΈΠ· Π½ΠΈΡ… Π½Π΅ Π½Π°ΠΉΠ΄Π΅Π½Π°, куски шСллкода Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ 8 ΠšΠ‘ Π·Π°ΠΏΠΈΡΡ‹Π²Π°ΡŽΡ‚ΡΡ Π² сообщСния ΠΆΡƒΡ€Π½Π°Π»Π° рСгистрации ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ReportEvent() Windows API (ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ lpRawData)".

Π”Π°Π»Π΅Π΅ Π² Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΡŽ Windows Tasks забрасываСтся ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° запуска. "Π’ Ρ‚ΠΎΡ‡ΠΊΠ΅ Π²Ρ…ΠΎΠ΄Π° ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠΎΡ‚ΠΎΠΊ ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΠ΅Ρ‚ всС Π²Ρ‹ΡˆΠ΅ΡƒΠΏΠΎΠΌΡΠ½ΡƒΡ‚Ρ‹Π΅ Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚Ρ‹ Ρ€Π°Π·ΠΌΠ΅Ρ€ΠΎΠΌ 8 ΠšΠ‘ Π² ΠΏΠΎΠ»Π½Ρ‹ΠΉ шСллкод ΠΈ запускаСт Π΅Π³ΠΎ", - ΠΏΠΈΡˆΠ΅Ρ‚ ΠΈΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒ.

"Π’Π°ΠΊΠΎΠ΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΠΊ ΠΆΡƒΡ€Π½Π°Π»Π°ΠΌ событий Π² ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ Π½Π΅ ограничиваСтся Ρ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ΠΌ шСллкодов", - Π΄ΠΎΠ±Π°Π²ΠΈΠ»ΠΈ исслСдоватСли. "ΠœΠΎΠ΄ΡƒΠ»ΠΈ-Π΄Ρ€ΠΎΠΏΠΏΠ΅Ρ€Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ вносят измСнСния Π² собствСнныС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ Windows API, связанныС с отслСТиваниСм событий (ETW) ΠΈ интСрфСйсом сканирования антивирусных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ (AMSI), Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ процСсс зараТСния Π±ΠΎΠ»Π΅Π΅ скрытным".
НСопознанный ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΠΊ доставляСт Π±ΠΎΠ»Π΅Π²ΡƒΡŽ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΡƒ

Π˜ΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡ этот скрытный ΠΏΠΎΠ΄Ρ…ΠΎΠ΄, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π΄ΠΎΡΡ‚Π°Π²ΠΈΡ‚ΡŒ любой ΠΈΠ· Π΄Π²ΡƒΡ… троянов ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠ³ΠΎ доступа (RAT), ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… прСдставляСт собой ΠΊΠΎΠΌΠ±ΠΈΠ½Π°Ρ†ΠΈΡŽ слоТного ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° ΠΈ элСмСнтов общСдоступного ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½ΠΎΠ³ΠΎ обСспСчСния.

Π’ Ρ†Π΅Π»ΠΎΠΌ, благодаря своСй "способности Π²Π½Π΅Π΄Ρ€ΡΡ‚ΡŒ ΠΊΠΎΠ΄ Π² любой процСсс с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ троянов, Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΌΠΎΠ³ΡƒΡ‚ ΡˆΠΈΡ€ΠΎΠΊΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ эту Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ для внСдрСния ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ… ΠΌΠΎΠ΄ΡƒΠ»Π΅ΠΉ Π² систСмныС процСссы Windows ΠΈΠ»ΠΈ Π΄ΠΎΠ²Π΅Ρ€Π΅Π½Π½Ρ‹Π΅ прилоТСния".

Атрибуция Π² кибСрпространствС - Π΄Π΅Π»ΠΎ нСпростоС. Π›ΡƒΡ‡ΡˆΠ΅Π΅, Ρ‡Ρ‚ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ΄Π΅Π»Π°Ρ‚ΡŒ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΈ, это Π³Π»ΡƒΠ±ΠΎΠΊΠΎ ΠΈΠ·ΡƒΡ‡ΠΈΡ‚ΡŒ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΡƒ, ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ² (ВВП), Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΊΠΎΠ΄, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΎΠ½ΠΈ ΠΏΠΈΡˆΡƒΡ‚. Если эти ВВП ΠΈΠ»ΠΈ ΠΊΠΎΠ΄ ΡΠΎΠ²ΠΏΠ°Π΄Π°ΡŽΡ‚ с ΠΏΡ€ΠΎΡˆΠ»Ρ‹ΠΌΠΈ кампаниями извСстных ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ², это ΠΌΠΎΠΆΠ΅Ρ‚ ΡΡ‚Π°Ρ‚ΡŒ основаниСм для уличСния ΠΏΠΎΠ΄ΠΎΠ·Ρ€Π΅Π²Π°Π΅ΠΌΠΎΠ³ΠΎ.

Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС исслСдоватСли ΡΡ‚ΠΎΠ»ΠΊΠ½ΡƒΠ»ΠΈΡΡŒ с трудностями Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ†ΠΈΠΈ.

Π­Ρ‚ΠΎ связано с Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎ ΠΏΠΎΠΌΠΈΠΌΠΎ бСспрСцСдСнтной Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ внСдрСния шСллкода Π² ΠΆΡƒΡ€Π½Π°Π»Ρ‹ событий Windows, Π² этой ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ Π΅ΡΡ‚ΡŒ Π΅Ρ‰Π΅ ΠΎΠ΄ΠΈΠ½ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚: сам ΠΊΠΎΠ΄. Π’ Ρ‚ΠΎ врСмя ΠΊΠ°ΠΊ Π΄Ρ€ΠΎΠΏΠΏΠ΅Ρ€Ρ‹ ΡΠ²Π»ΡΡŽΡ‚ΡΡ коммСрчСски доступными ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚Π°ΠΌΠΈ, ΠΎΠ±Ρ‘Ρ€Ρ‚ΠΊΠΈ для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ обнаруТСния ΠΈ RAT, с ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌΠΈ ΠΎΠ½ΠΈ ΠΏΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‚ΡΡ Π² ΠΏΠ°Ρ€Π΅, сдСланы Π½Π° Π·Π°ΠΊΠ°Π· (хотя, ΠΏΠΎ словам исслСдоватСлСй, "Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΡ‹ считаСм ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŒΡΠΊΠΈΠΌΠΈ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ ΠΎΠ±Ρ‘Ρ€Ρ‚ΠΊΠΈ ΠΈ послСдниС стСйдТСры, Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎ, ΡΠ²Π»ΡΡŽΡ‚ΡΡ частями коммСрчСских ΠΏΡ€ΠΎΠ΄ΡƒΠΊΡ‚ΠΎΠ²").

Богласно ΠΎΡ‚Ρ‡Π΅Ρ‚Ρƒ, "ΠΊΠΎΠ΄ ΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½Π½ΠΎ ΡƒΠ½ΠΈΠΊΠ°Π»Π΅Π½ ΠΈ Π½Π΅ ΠΈΠΌΠ΅Π΅Ρ‚ сходства с извСстными врСдоносными ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ°ΠΌΠΈ". По этой ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅ исслСдоватСлям Π΅Ρ‰Π΅ прСдстоит ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ Π»ΠΈΡ‡Π½ΠΎΡΡ‚ΡŒ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΎΠ².

"Если появятся Π½ΠΎΠ²Ρ‹Π΅ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ позволят Π½Π°ΠΌ ΡΠ²ΡΠ·Π°Ρ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ с ΠΊΠ°ΠΊΠΈΠΌ-Ρ‚ΠΎ Π°ΠΊΡ‚ΠΎΡ€ΠΎΠΌ, ΠΌΡ‹ ΡΠΎΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΎΠ±Π½ΠΎΠ²ΠΈΠΌ Π½Π°Π·Π²Π°Π½ΠΈΠ΅".

Indicators of Compromise

IPv4

  • 178.79.176.136
  • 93.95.228.97
  • 162.0.224.144
  • 185.145.253.62
  • 194.195.241.46
  • 178.79.176.1

Domains

  • eleed.online
  • eleed.cloud
  • timestechnologies.org
  • avstats.net
  • mannlib.com
  • nagios.dreamvps.com
  • opswat.info

URLs

  • https://opswat.info:443

MD5

  • 822680649cdeabc781903870b34fb7a7
  • 345a8745e1e3ae576fbcc69d3c8a310b
  • ef825fecd4e67d5ec5b9666a21fbba2a
  • fa5943c673398d834fb328ce9b62aaad
  • 2080a099bdc7aa86db55badffbc71566
  • 0d415973f958ac30cb25bd845319d960
  • 209a4d190dc1f6ec0968578905920641
  • e81187e1f2e6a2d4d3ad291120a42ce7
  • ace22457c868df82028db95e5a3b7984
  • 1cedf339a13b1f7987d485cd80d141b6
  • 24866291d5deee783624ab51516a078f
  • 13b5e1654869985f2207d846e4c0dbfd
  • 59a46db173ea074ec345d4d8734cb89a
  • 0b40033fb7c799536c921b1a1a02129f
  • 603413fc026e4713e7d3eedab0df5d8d
  • 42a4913773bbda4bc9d01d48b4a7642f
  • 9619e13b034f64835f0476d68220a86b
  • 0c0acc057644b21f6e76dd676d4f2389
  • 16eb7b5060e543237eca689bdc772148
  • 54271c17684ca60c6ce37ee47b5493fb
  • 77e06b01787b24343f62cf5d5a8f9995
  • 86737f0ae8cf01b395997cd5512b8fc8
  • 964cb389ebf39f240e8c474e200caac3
  • 59a46db173ea074ec345d4d8734cb89a
  • a5c236982b0f1d26fb741df9e9925018
  • d408ff4fde7870e30804a1d1147efe7c
  • dff3c0d4f6e2c26936b9bd82db5a1735
  • e13d963784c544b94d3db5616e50b8ae
  • e9766c71159fc2051bbfc48a4639243f
  • f3da1e157e3e344788886b3ca29e02bd

File Paths

C:\Users\admin\source\repos\drx\x64\Release\sb.pdb
C:\Users\admin\source\repos\drx\x64\Release\zOS.pdb
C:\Users\admin\source\repos\drx\x64\Release\ThrowbackDLL.pdb
C:\Users\admin\source\repos\drx\x64\Release\drxDLL.pdb
C:\Users\admin\source\repos\drx\x64\Release\monolithDLL.pdb

C:\Windows\Tasks\wer.dll
C:\Windows\Tasks\WerFault.exe copy of the legit one to sideload the malicious .dll
Named pipe MonolithPipe

Windows Events

Π–ΡƒΡ€Π½Π°Π»Ρ‹ событий с ΠΊΠ°Ρ‚Π΅Π³ΠΎΡ€ΠΈΠ΅ΠΉ 0x4142 Π² источникС Key Management Service. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΠΎΡ€ события автоматичСски увСличиваСтся, начиная с 1423.

ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ: 0