Незаметные вредоносные .NET программы: скрытие вредоносной полезной нагрузки в виде растровых ресурсов

security

Компания Palo Alto заметила несколько волн вредоносного спама с использованием вложений в электронных письмах в конце 2024 - начале 2025 года. Одна из волн была направлена на финансовые организации в Турции, а другая на логистический сектор в Азии.

Описание

Злоумышленники использовали растровые ресурсы для проведения атак на целевые отрасли и регионы. Вредоносные программы были скрыты под легитимные файлы .exe, связанные с закупками, организациями и датами финансовых операций.

Техники обфускации в .NET включают переименование классов, замену опкодов и шифрование строк для затруднения статического анализа и обратного инжиниринга. Злоумышленники используют комбинацию этих методов для защиты вредоносных приложений. Технический анализ показал процесс извлечения вредоносной полезной нагрузки из растровых ресурсов и деобфускацию кода для загрузки вредоносных программ.

Подробный анализ конкретного образца вредоносного ПО показал использование различных методов для обфускации и загрузки ресурсов. Класс MainForm в .NET-коде имел специфичные названия методов, соответствующие тематике, таким как морские исследования. Процесс распаковки растровых ресурсов в сборки и деобфускация кода представлен на диаграммах, показывая структуру и работу вредоносных приложений.

Злоумышленники используют сложные методы обфускации и шифрования для защиты своих вредоносных приложений и обмана аналитиков. Изучение технических методов позволяет более эффективно бороться с такими киберугрозами и обнаруживать вредоносные атаки заранее.

Индикаторы компрометации

Комментарии: 0