ΠšΠΈΡ‚Π°ΠΉΡΠΊΠ°Ρ хакСрская Π³Ρ€ΡƒΠΏΠΏΠ° Phantom Taurus: Π½ΠΎΠ²Ρ‹ΠΉ ΠΈΠ³Ρ€ΠΎΠΊ Π½Π° Π°Ρ€Π΅Π½Π΅ ΠΊΠΈΠ±Π΅Ρ€ΡˆΠΏΠΈΠΎΠ½Π°ΠΆΠ°

APT

Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Palo Alto Networks ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π»ΠΈ Ρ€Π°Π½Π΅Π΅ Π½Π΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ Π³Ρ€ΡƒΠΏΠΏΡƒ ΠΊΠΈΠ±Π΅Ρ€ΡˆΠΏΠΈΠΎΠ½Π°ΠΆΠ°, ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ²ΡˆΡƒΡŽ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ Phantom Taurus, Ρ‡ΡŒΡ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ соотвСтствуСт интСрСсам ΠšΠΈΡ‚Π°ΠΉΡΠΊΠΎΠΉ Народной РСспублики. На протяТСнии послСдних Π΄Π²ΡƒΡ… с ΠΏΠΎΠ»ΠΎΠ²ΠΈΠ½ΠΎΠΉ Π»Π΅Ρ‚ экспСрты подраздСлСния Unit 42 наблюдали Π·Π° опСрациями этой Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ, Π½Π°Ρ†Π΅Π»Π΅Π½Π½Ρ‹ΠΌΠΈ Π½Π° ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²Π΅Π½Π½Ρ‹Π΅ ΠΈ Ρ‚Π΅Π»Π΅ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² АфрикС, Π½Π° Π‘Π»ΠΈΠΆΠ½Π΅ΠΌ ВостокС ΠΈ Π² Азии.

ОписаниС

ΠžΡΠΎΠ±Π΅Π½Π½ΠΎΡΡ‚ΡŒΡŽ Phantom Taurus являСтся фокус Π½Π° министСрства иностранных Π΄Π΅Π», ΠΏΠΎΡΠΎΠ»ΡŒΡΡ‚Π²Π°, гСополитичСскиС события ΠΈ Π²ΠΎΠ΅Π½Π½Ρ‹Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ. Основная Ρ†Π΅Π»ΡŒ Π³Ρ€ΡƒΠΏΠΏΡ‹ - шпионаТ, Π° Π΅Ρ‘ Π°Ρ‚Π°ΠΊΠΈ Π΄Π΅ΠΌΠΎΠ½ΡΡ‚Ρ€ΠΈΡ€ΡƒΡŽΡ‚ ΡΠΊΡ€Ρ‹Ρ‚Π½ΠΎΡΡ‚ΡŒ, ΡƒΡΡ‚ΠΎΠΉΡ‡ΠΈΠ²ΠΎΡΡ‚ΡŒ ΠΈ ΡΠΏΠΎΡΠΎΠ±Π½ΠΎΡΡ‚ΡŒ быстро Π°Π΄Π°ΠΏΡ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ ΠΈ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ (TTPs). ΠžΡ‚Π»ΠΈΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Ρ‡Π΅Ρ€Ρ‚ΠΎΠΉ этой Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΊΠΈ Π½Π° Ρ„ΠΎΠ½Π΅ Π΄Ρ€ΡƒΠ³ΠΈΡ… китайских APT (Advanced Persistent Threat - ΡƒΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΠΎΠ²Π°Π½Π½Π°Ρ постоянная ΡƒΠ³Ρ€ΠΎΠ·Π°) являСтся ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π½Π°Π±ΠΎΡ€ TTPs, ΠΏΠΎΠ·Π²ΠΎΠ»ΡΡŽΡ‰ΠΈΠΉ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ высокоскрытныС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ ΠΈ ΡΠΎΡ…Ρ€Π°Π½ΡΡ‚ΡŒ долгосрочный доступ ΠΊ критичСски Π²Π°ΠΆΠ½Ρ‹ΠΌ цСлям.

Π­Π²ΠΎΠ»ΡŽΡ†ΠΈΡ ΠΎΡ‚ кластСра активности ΠΊ Ρ„ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠΌΡƒ ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π΅Π½ΠΈΡŽ

Π˜Π·Π½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎ Π°ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ Π³Ρ€ΡƒΠΏΠΏΡ‹ ΠΎΡ‚ΡΠ»Π΅ΠΆΠΈΠ²Π°Π»Π°ΡΡŒ ΠΏΠΎΠ΄ ΠΊΠΎΠ΄ΠΎΠ²Ρ‹ΠΌ Π½Π°Π·Π²Π°Π½ΠΈΠ΅ΠΌ CL-STA-0043, Π° Π² ΠΌΠ°Π΅ 2024 Π³ΠΎΠ΄Π° ΠΎΠ½Π° Π±Ρ‹Π»Π° ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½Π° Π΄ΠΎ статуса Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΉ Π³Ρ€ΡƒΠΏΠΏΡ‹ TGR-STA-0043 с ΠΏΡ€ΠΎΠ·Π²ΠΈΡ‰Π΅ΠΌ Operation Diplomatic Specter. ΠŸΠΎΡΡ‚ΠΎΡΠ½Π½Ρ‹Π΅ наблюдСния ΠΈ сбор Ρ€Π°Π·Π²Π΅Π΄Π΄Π°Π½Π½Ρ‹Ρ… Π·Π° послСдний Π³ΠΎΠ΄ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΠ»ΠΈ Π½Π°ΠΊΠΎΠΏΠΈΡ‚ΡŒ достаточныС Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π° для классификации Π³Ρ€ΡƒΠΏΠΏΡ‹ ΠΊΠ°ΠΊ Π½ΠΎΠ²ΠΎΠ³ΠΎ ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚Π° ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ - Phantom Taurus.

ΠŸΡ€ΠΎΡ†Π΅ΡΡ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ†ΠΈΠΈ ΠΈ созрСвания кластСра основан Π½Π° attribution framework (Ρ€Π°ΠΌΠΊΠΈ Π°Ρ‚Ρ€ΠΈΠ±ΡƒΡ†ΠΈΠΈ) Unit 42. Анализ ΠΏΠΎ Diamond Model (Алмазной ΠΌΠΎΠ΄Π΅Π»ΠΈ) выявил Ρ‚Ρ€ΠΈ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… элСмСнта: инфраструктура, ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ ΠΈ возмоТности. Phantom Taurus ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΡƒΡŽ инфраструктуру, ΠΊΠΎΡ‚ΠΎΡ€ΡƒΡŽ Ρ€Π°Π½Π΅Π΅ примСняли ΠΈΡΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ китайскиС threat actors (ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚Ρ‹ ΡƒΠ³Ρ€ΠΎΠ·), Π²ΠΊΠ»ΡŽΡ‡Π°Ρ Iron Taurus (APT27), Starchy Taurus (Winnti) ΠΈ Stately Taurus (Mustang Panda). Однако ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Π΅ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ инфраструктуры этой Π³Ρ€ΡƒΠΏΠΏΡ‹ Π½Π΅ наблюдались Π² опСрациях Π΄Ρ€ΡƒΠ³ΠΈΡ… Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ², Ρ‡Ρ‚ΠΎ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠ΅ Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π²Π½ΡƒΡ‚Ρ€ΠΈ этой ΠΎΠ±Ρ‰Π΅ΠΉ экосистСмы.

Π‘ΠΌΠ΅Π½Π° Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠΈ: ΠΎΡ‚ ΠΏΠ΅Ρ€Π΅Ρ…Π²Π°Ρ‚Π° писСм ΠΊ прямой Ρ€Π°Π±ΠΎΡ‚Π΅ с Π±Π°Π·Π°ΠΌΠΈ Π΄Π°Π½Π½Ρ‹Ρ…

НаблюдСния Π·Π° Phantom Taurus выявили Ρ‚Π°ΠΊΡ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ ΡΠ²ΠΎΠ»ΡŽΡ†ΠΈΡŽ, Π²ΠΏΠ΅Ρ€Π²Ρ‹Π΅ Π·Π°ΠΌΠ΅Ρ‡Π΅Π½Π½ΡƒΡŽ Π² Π½Π°Ρ‡Π°Π»Π΅ 2025 Π³ΠΎΠ΄Π°. Если Ρ€Π°Π½Π΅Π΅ Π³Ρ€ΡƒΠΏΠΏΠ° ΡΠΎΡΡ€Π΅Π΄ΠΎΡ‚Π°Ρ‡ΠΈΠ²Π°Π»Π°ΡΡŒ Π½Π° ΠΊΡ€Π°ΠΆΠ΅ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Ρ… Ρ‡ΡƒΠ²ΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… писСм с ΠΏΠΎΡ‡Ρ‚ΠΎΠ²Ρ‹Ρ… сСрвСров, Ρ‚ΠΎ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΏΠ΅Ρ€Π΅ΡˆΠ»Π° ΠΊ прямому Ρ‚Π°Ρ€Π³Π΅Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ Π±Π°Π· Π΄Π°Π½Π½Ρ‹Ρ…. Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ зафиксировали использованиС скрипта mssq.bat для ΠΏΠΎΠ΄ΠΊΠ»ΡŽΡ‡Π΅Π½ΠΈΡ ΠΊ Ρ†Π΅Π»Π΅Π²ΠΎΠΉ Π±Π°Π·Π΅ Π΄Π°Π½Π½Ρ‹Ρ… SQL Server ΠΈ сбора ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ. Π‘ΠΊΡ€ΠΈΠΏΡ‚ Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ ΠΏΠΎΠ΄ ΡƒΡ‡Π΅Ρ‚Π½ΠΎΠΉ записью систСмного администратора (sa), выполняСт динамичСскиС SQL-запросы для поиска Ρ‚Π°Π±Π»ΠΈΡ† ΠΈ ΠΊΠ»ΡŽΡ‡Π΅Π²Ρ‹Ρ… слов, Π° Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ экспортируСт Π² CSV-Ρ„Π°ΠΉΠ». Π£Π³Ρ€ΠΎΠ·Π° использовала Windows Management Instrumentation (WMI) для выполнСния скрипта Π½Π° ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠΌ SQL-сСрвСрС, Ρ‡Ρ‚ΠΎ дСмонстрируСт Π°Π΄Π°ΠΏΡ‚Π°Ρ†ΠΈΡŽ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ² ΠΏΠΎΠ΄ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹Π΅ Ρ†Π΅Π»ΠΈ.

Новый Π½Π°Π±ΠΎΡ€ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ NET-STAR

Π’ своих послСдних опСрациях Phantom Taurus примСняла Ρ€Π°Π½Π΅Π΅ Π½Π΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π½Π°Π±ΠΎΡ€ врСдоносных ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌ для .NET, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½Ρ‹ΠΉ для Π°Ρ‚Π°ΠΊ Π½Π° Π²Π΅Π±-сСрвСры Internet Information Services (IIS). Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ Π½Π°Π·Π²Π°Π»ΠΈ этот Π½Π°Π±ΠΎΡ€ NET-STAR Π½Π° основС строки, Π½Π°ΠΉΠ΄Π΅Π½Π½ΠΎΠΉ Π² путях PDB (Program Database - Π±Π°Π·Π° Π΄Π°Π½Π½Ρ‹Ρ… ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹). Набор дСмонстрируСт ΠΏΡ€ΠΎΠ΄Π²ΠΈΠ½ΡƒΡ‚Ρ‹Π΅ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ уклонСния ΠΎΡ‚ обнаруТСния ΠΈ Π³Π»ΡƒΠ±ΠΎΠΊΠΎΠ΅ ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρ‹ .NET, прСдставляя Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½ΡƒΡŽ ΡƒΠ³Ρ€ΠΎΠ·Ρƒ для ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚-ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… сСрвСров.

NET-STAR состоит ΠΈΠ· Ρ‚Ρ€Π΅Ρ… Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… Π²Π΅Π±-бэкдоров, ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΠΈΠ³Ρ€Π°Π΅Ρ‚ specific role (ΡΠΏΠ΅Ρ†ΠΈΡ„ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ Ρ€ΠΎΠ»ΡŒ) Π² Ρ†Π΅ΠΏΠΎΡ‡ΠΊΠ΅ Π°Ρ‚Π°ΠΊΠΈ, сохраняя ΡƒΡΡ‚ΠΎΠΉΡ‡ΠΈΠ²ΠΎΡΡ‚ΡŒ Π² срСдС IIS Ρ†Π΅Π»Π΅Π²ΠΎΠΉ систСмы:

IIServerCore: Π€Π°ΠΉΠ»ΠΎΠ²Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒΠ½Ρ‹ΠΉ бэкдор, ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°ΡŽΡ‰ΠΈΠΉ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π² памяти Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΎΠΉ строки, ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½Ρ‹Ρ… ΠΊΠΎΠΌΠ°Π½Π΄ ΠΈ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Ρ… Π½Π°Π³Ρ€ΡƒΠ·ΠΎΠΊ.
AssemblyExecuter V1: Π—Π°Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ ΠΈ выполняСт Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Π΅ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ .NET Π² памяти.
AssemblyExecuter V2: Π£Π»ΡƒΡ‡ΡˆΠ΅Π½Π½Π°Ρ вСрсия AssemblyExecuter V1, оснащСнная возмоТностями ΠΎΠ±Ρ…ΠΎΠ΄Π° AMSI (Antimalware Scan Interface - интСрфСйс сканирования Π½Π° врСдоносноС ПО) ΠΈ ETW (Event Tracing for Windows - трассировка событий Windows).

IIServerCore: ΠΌΠΎΠ΄ΡƒΠ»ΡŒΠ½Ρ‹ΠΉ бэкдор для IIS

IIServerCore являСтся основным Π²Π΅Π±-бэкдором Π² Π½Π°Π±ΠΎΡ€Π΅ NET-STAR. ПослС Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠΌ Π²Π΅Π±-шСлла бэкдор Ρ€Π°Π±ΠΎΡ‚Π°Π΅Ρ‚ entirely in memory (ΠΏΠΎΠ»Π½ΠΎΡΡ‚ΡŒΡŽ Π² памяти) Π² процСссС w3wp.exe IIS. Π•Π³ΠΎ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΠΌΠΎΠ΄ΡƒΠ»ΡŒΠ½Ρ‹ΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ позволяСт ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ΡŒ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ ΠΏΠΎΠ»Π΅Π·Π½Ρ‹Π΅ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚Ρ‹, Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡ‚ΡŒ ΠΈΡ… Π² памяти ΠΈ ΠΎΡ‚ΠΏΡ€Π°Π²Π»ΡΡ‚ΡŒ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ Ρ‡Π΅Ρ€Π΅Π· Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ ΠΊΠ°Π½Π°Π» связи с ΠΊΠΎΠΌΠ°Π½Π΄Π½Ρ‹ΠΌ Ρ†Π΅Π½Ρ‚Ρ€ΠΎΠΌ (C2).

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ IIServerCore - это Π²Π΅Π±-шСлл ASPX с ΠΈΠΌΠ΅Π½Π΅ΠΌ OutlookEN.aspx, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ содСрТит встроСнный сТатый Π² Base64 Π΄Π²ΠΎΠΈΡ‡Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» бэкдора. ΠŸΡ€ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠΈ Π²Π΅Π±-шСлл Π·Π°Π³Ρ€ΡƒΠΆΠ°Π΅Ρ‚ бэкдор Π² ΠΏΠ°ΠΌΡΡ‚ΡŒ процСсса w3wp.exe ΠΈ Π²Ρ‹Π·Ρ‹Π²Π°Π΅Ρ‚ основной ΠΌΠ΅Ρ‚ΠΎΠ΄ Run. Для сокрытия слСдов Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠΈ ΠΈΠ·ΠΌΠ΅Π½ΠΈΠ»ΠΈ Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΊΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ² (timestomping) ΠΊΠ°ΠΊ Π²Π΅Π±-шСлла, Ρ‚Π°ΠΊ ΠΈ бэкдоров ΠΈΠ· Π½Π°Π±ΠΎΡ€Π° NET-STAR, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡΠΎΠ²ΠΏΠ°ΡΡ‚ΡŒ со Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ старых Ρ„Π°ΠΉΠ»ΠΎΠ² Π² систСмС. Бэкдор Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ ΠΊΠΎΠΌΠ°Π½Π΄Ρƒ changeLastModified, Ρ‡Ρ‚ΠΎ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ возмоТности ΠΏΠΎ манипуляции Π²Ρ€Π΅ΠΌΠ΅Π½Π½Ρ‹ΠΌΠΈ ΠΌΠ΅Ρ‚ΠΊΠ°ΠΌΠΈ для затруднСния Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π°Π½Π°Π»ΠΈΡ‚ΠΈΠΊΠΎΠ² бСзопасности ΠΈ инструмСнтов Ρ†ΠΈΡ„Ρ€ΠΎΠ²ΠΎΠΉ криминалистики.

Основной ΠΌΠ΅Ρ‚ΠΎΠ΄ Run ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ Π²Ρ…ΠΎΠ΄ΡΡ‰ΡƒΡŽ ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΡŽ ΠΈ управляСт всСми опСрациями врСдоносной ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡ‹. Он ΠΎΠ±Ρ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π΅Ρ‚ Π΄Π²Π° Ρ‚ΠΈΠΏΠ° запросов: ΠΏΠ΅Ρ€Π²ΠΎΠ½Π°Ρ‡Π°Π»ΡŒΠ½ΠΎΠ΅ Ρ€ΡƒΠΊΠΎΠΏΠΎΠΆΠ°Ρ‚ΠΈΠ΅ для установлСния сСанса с C2-сСрвСром ΠΈ ΠΏΠΎΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ запросы Π½Π° Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠΌΠ°Π½Π΄ для динамичСской Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ выполнСния сборок .NET. Бэкдор ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅Ρ‚ Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Π΅ встроСнныС ΠΊΠΎΠΌΠ°Π½Π΄Ρ‹, ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡŽΡ‰ΠΈΠ΅ ΡˆΠΈΡ€ΠΎΠΊΠΈΠΉ спСктр Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½Ρ‹Ρ… возмоТностСй, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΈ с Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΎΠΉ систСмой, доступ ΠΊ Π±Π°Π·Π°ΠΌ Π΄Π°Π½Π½Ρ‹Ρ…, Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π°, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π²Π΅Π±-шСллами, ΠΎΠ±Ρ…ΠΎΠ΄ антивируса, Π·Π°ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½ΡƒΡŽ ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΡŽ C2 ΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Π² памяти.

Π­Π²ΠΎΠ»ΡŽΡ†ΠΈΡ Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠΎΠ² .NET: AssemblyExecuter V1 ΠΈ V2

Π’Ρ‚ΠΎΡ€ΠΎΠΉ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ Π² Π½Π°Π±ΠΎΡ€Π΅ NET-STAR - это Π΅Ρ‰Π΅ ΠΎΠ΄Π½ΠΎ врСдоносноС ПО .NET для IIS, Π½Π°Π·Π²Π°Π½Π½ΠΎΠ΅ AssemblyExecuter. Π˜ΡΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΠΈ наблюдали Π΄Π²Π΅ вСрсии этого инструмСнта. Π‘ΠΎΠ»Π΅Π΅ старая вСрсия (v1), которая, ΠΏΠΎ ΠΈΡ… мнСнию, использовалась Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌΠΈ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π½ΠΎ Π² 2024 Π³ΠΎΠ΄Ρƒ, прСдставляСт собой сборку .NET, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π½ΡƒΡŽ для ΠΎΠ΄Π½ΠΎΠΉ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ Ρ†Π΅Π»ΠΈ - выполнСния Π΄Ρ€ΡƒΠ³ΠΈΡ… сборок .NET directly in memory (нСпосрСдствСнно Π² памяти) Π±Π΅Π· записи Π½Π° диск. Π­Ρ‚Π°, казалось Π±Ρ‹, бСзобидная структура ΠΊΠΎΠ΄Π° ΠΏΡ€ΠΈΠ²ΠΎΠ΄ΠΈΡ‚ ΠΊ ΠΌΠΈΠ½ΠΈΠΌΠ°Π»ΡŒΠ½ΠΎΠΌΡƒ ΡΡ€Π°Π±Π°Ρ‚Ρ‹Π²Π°Π½ΠΈΡŽ антивирусных Π΄Π²ΠΈΠΆΠΊΠΎΠ² Π½Π° VirusTotal, дСмонстрируя Ρ‚Π΅Ρ…Π½ΠΈΠΊΡƒ создания инструмСнтов, ΠΈΠ·Π±Π΅Π³Π°ΡŽΡ‰ΠΈΡ… явно врСдоносного ΠΊΠΎΠ΄Π°.

Вторая вСрсия AssemblyExecuter (v2) сохраняСт Ρ‚Ρƒ ΠΆΠ΅ ΠΎΡΠ½ΠΎΠ²Π½ΡƒΡŽ Ρ†Π΅Π»ΡŒ, Π½ΠΎ Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΡƒΡΠΎΠ²Π΅Ρ€ΡˆΠ΅Π½ΡΡ‚Π²ΠΎΠ²Π°Π½Π½Ρ‹Π΅ возмоТности уклонСния для Ρ€Π°Π±ΠΎΡ‚Ρ‹ Π² Π±ΠΎΠ»Π΅Π΅ Ρ‚Ρ‰Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€ΡƒΠ΅ΠΌΡ‹Ρ… срСдах. Π₯отя Ρ„ΡƒΠ½Π΄Π°ΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Π°Ρ Π»ΠΎΠ³ΠΈΠΊΠ° Π·Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈ выполнСния сборки остаСтся Π½Π΅ΠΈΠ·ΠΌΠ΅Π½Π½ΠΎΠΉ, AssemblyExecuter v2 Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ для ΠΎΠ±Ρ…ΠΎΠ΄Π° Π΄Π²ΡƒΡ… критичСских ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌΠΎΠ² бСзопасности Windows - AMSI ΠΈ ETW. ВрСдоносная ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ° динамичСски опрСдСляСт, ΠΊΠ°ΠΊΠΈΠ΅ ΠΌΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΎΠ±Ρ…ΠΎΠ΄Π° ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ, Π½Π° основС Π²Ρ…ΠΎΠ΄Π½Ρ‹Ρ… ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚Ρ€ΠΎΠ², Ρ‡Ρ‚ΠΎ позволяСт Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°ΠΌ Π²Ρ‹Π±ΠΎΡ€ΠΎΡ‡Π½ΠΎ ΠΎΡ‚ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ срСдства Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π² зависимости ΠΎΡ‚ ΠΊΠΎΠ½Ρ„ΠΈΠ³ΡƒΡ€Π°Ρ†ΠΈΠΈ Ρ†Π΅Π»Π΅Π²ΠΎΠΉ срСды.

Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ долгосрочного наблюдСния

Π€ΠΎΡ€ΠΌΠ°Π»ΡŒΠ½ΠΎΠ΅ ΠΎΠ±ΠΎΠ·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ Phantom Taurus дСмонстрируСт Ρ†Π΅Π½Π½ΠΎΡΡ‚ΡŒ постоянного отслСТивания ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚ΠΎΠ² ΡƒΠ³Ρ€ΠΎΠ·. ΠœΠ½ΠΎΠ³ΠΎΠ»Π΅Ρ‚Π½Π΅Π΅ расслСдованиС Unit 42 являСтся ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΎΠΌ Ρ‚ΠΎΠ³ΠΎ, ΠΊΠ°ΠΊ долгосрочный ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ позволяСт ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ всСстороннСС ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡΠ²ΠΎΠ»ΡŽΡ†ΠΈΠΈ ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… возмоТностСй кибСрпрСступных Π³Ρ€ΡƒΠΏΠΏΠΈΡ€ΠΎΠ²ΠΎΠΊ. Π‘ΠΎΠ±Ρ€Π°Π½Π½Ρ‹Π΅ ΠΎΠ±ΡˆΠΈΡ€Π½Ρ‹Π΅ Π΄ΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Π° Π΄Π°ΡŽΡ‚ crucial insights (ΠΊΠ»ΡŽΡ‡Π΅Π²ΠΎΠ΅ ΠΏΠΎΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅) устойчивости, адаптивности, процСсса ΡΠ²ΠΎΠ»ΡŽΡ†ΠΈΠΈ ΠΈ стратСгичСских Π½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈΠΉ ΠΏΡ€ΠΎΡ‚ΠΈΠ²Π½ΠΈΠΊΠ°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ краткосрочный Π°Π½Π°Π»ΠΈΠ· Π½Π΅ всСгда ΠΌΠΎΠΆΠ΅Ρ‚ ΡƒΠ»ΠΎΠ²ΠΈΡ‚ΡŒ. ПоявлСниС Phantom Taurus с Π΅Π΅ ΡƒΠ½ΠΈΠΊΠ°Π»ΡŒΠ½Ρ‹ΠΌ арсСналом, Ρ‚Π°ΠΊΠΈΠΌ ΠΊΠ°ΠΊ NET-STAR, ΠΏΠΎΠ΄Ρ‡Π΅Ρ€ΠΊΠΈΠ²Π°Π΅Ρ‚ ΠΏΠΎΡΡ‚ΠΎΡΠ½Π½ΡƒΡŽ ΡΡΠΊΠ°Π»Π°Ρ†ΠΈΡŽ слоТности ΠΈ изощрСнности ΡƒΠ³Ρ€ΠΎΠ· ΠΊΠΈΠ±Π΅Ρ€ΡˆΠΏΠΈΠΎΠ½Π°ΠΆΠ°, исходящих ΠΎΡ‚ государствСнных Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ².

Π˜Π½Π΄ΠΈΠΊΠ°Ρ‚ΠΎΡ€Ρ‹ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚Π°Ρ†ΠΈΠΈ

SHA256

  • 3e55bf8ecaeec65871e6fca4cb2d4ff2586f83a20c12977858348492d2d0dec4
  • afcb6289a4ef48bf23bab16c0266f765fab8353d5e1b673bd6e39b315f83676e
  • b76e243cf1886bd0e2357cbc7e1d2812c2c0ecc5068e61d681e0d5cff5b8e038
  • eeed5530fa1cdeb69398dc058aaa01160eab15d4dcdcd6cb841240987db284dc
ΠšΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΈ: 0