Статическое изучение вредоносных файлов дает лишь поверхностное представление об угрозе. Аналитик видит строки, функции и признаки упаковки, но не понимает, как программа ведет себя в реальной системе. Многие вредоносные программы специально устроены так, чтобы раскрывать свой потенциал только во время выполнения. Поэтому для полной картины необходим динамический анализ, который предполагает запуск образца в безопасной изолированной среде. В одном из недавних экспериментов такой подход применили к образцу walkthrough.exe и проследили всю последовательность его вредоносной активности.
Описание
Для эксперимента построили лабораторию на базе VirtualBox. Первая виртуальная машина получила набор инструментов для анализа вредоносного ПО под названием FLARE-VM и выступала в роли зараженного компьютера. Вторая машина работала на дистрибутиве REMnux. Он предназначен для исследования вредоносного кода и имитировал интернет-инфраструктуру злоумышленников. Использование двух виртуальных машин позволило разделить роли: одна машина была жертвой, другая - атакующим, что соответствует реальной схеме заражения. Между этими машинами организовали изолированную сеть, исключающую выход в реальный интернет. Чтобы программа не замечала подмены, анализ DNS-запросов и имитация сетевых сервисов выполнялись специальными инструментами INetSim и FakeDNS. Благодаря этому вредоносное ПО действовало естественно, а внешние системы оставались в безопасности.
Перед запуском исследователи определили круг вопросов, на которые должно ответить наблюдение. Среди них: каким образом программа закрепляется в системе, с какими серверами связывается, загружает ли дополнительные компоненты и какие данные отправляет наружу. Такая методология превращает анализ из простого перечня событий в структурированное расследование. Как показало исследование, важно, чтобы каждое наблюдение опиралось на доказательства хотя бы из двух независимых источников. Это снижает вероятность ошибок и помогает отличить значимые индикаторы от случайных совпадений.
Сразу после запуска walkthrough.exe породил несколько дочерних процессов. Это первый признак того, что вредоносная программа начинает активно взаимодействовать с операционной системой. Дальнейшее наблюдение показало, что образец создает запись в автозагрузке системы. Такое действие обеспечивает повторный запуск вредоносного кода после каждой перезагрузки компьютера. Факт изменения реестра подтвердили четыре независимых инструмента: Procmon, Sysmon, Autoruns и Regshot. Согласованность данных из разных источников делает вывод о наличии механизма закрепления достоверным. Механизм автозапуска - один из самых распространенных способов закрепления, поэтому его обнаружение важно для ранней диагностики.
Следующий этап исследования касался сетевого поведения. Имитация DNS зафиксировала серию запросов от вредоносной программы. Перехват трафика с помощью Wireshark показал попытки установить соединение с командным сервером. Периодические короткие запросы характерны для схем управления ботнетами. Вредоносное ПО связывается с управляющим сервером, чтобы получить новые инструкции или сообщить о текущем состоянии. В данном случае связь шла по протоколу HTTP, что упрощает маскировку под обычный веб-трафик. Такой трафик сложно отличить от обычного, поэтому защитным системам требуются особые правила анализа.
Во время сеанса связи программа запросила у сервера дополнительный файл. Запрос был перехвачен, а файл извлечен из перехваченного трафика для последующего изучения. Подобная техника широко используется многоступенчатыми атаками. Первый компонент загружает второй, который может содержать более сложные модули, предназначенные для обхода защиты или выполнения конкретных шпионских функций. Этот прием позволяет атакующим постепенно наращивать возможности, оставаясь незамеченными. Аналитики отмечают, что восстановление загруженного файла является стандартным приемом при расследовании инцидентов.
Далее наблюдалось внедрение вредоносного кода в легитимный процесс Notepad.exe. Этот прием называется инжектированием процесса. Внедрение позволяет исполнять код в контексте доверенного приложения, которое вызывает меньше подозрений у защитных решений, контролирующих запущенные процессы. Использование легитимных процессов для маскировки называется "жить за счет земли" и часто встречается в атаках продвинутых группировок. Для обнаружения инжекта использовались средства мониторинга системных вызовов и просмотра дерева процессов. В результате стало очевидно, что атакующие стремятся скрыть свою активность за счет маскировки под безобидное приложение.
Завершающим этапом стала выгрузка собранных данных. Вредоносная программа отправила на сервер информацию через HTTP-запросы, которые были зафиксированы в перехваченном трафике. Сопоставив все события от начала до конца, исследователи восстановили полную последовательность действий злоумышленника. Цепочка включает выполнение начального файла, закрепление в автозагрузке, связь с командным сервером, получение второго модуля, инжектирование в процесс и эксфильтрацию данных. Восстановление последовательности необходимо для того, чтобы понять, какие данные могли быть украдены, и оценить масштаб ущерба. Такая реконструкция отражает типовой сценарий современной сложной атаки.
Для стандартизации полученных результатов использовали базу знаний MITRE ATT&CK. Она представляет собой каталог тактик и техник, которые применяют злоумышленники на разных стадиях атаки. Сопоставление наблюдений с этой матрицей позволяет единообразно описать действия, увиденные в лаборатории. В данном случае зафиксировали закрепление в системе, командное управление, загрузку дополнительного кода, внедрение в процессы и выгрузку данных. Знание тактик и техник позволяет предвидеть дальнейшие шаги злоумышленников. Такая классификация упрощает обмен информацией между командами реагирования и помогает выявлять закономерности в различных инцидентах.
Поведенческий анализ, продемонстрированный в этом эксперименте, дает ответы на вопросы, которые невозможно получить при статическом изучении. Он превращает единичный образец в источник знаний о тактиках противника и создает основу для проактивной защиты. Организации, внедряющие такие практики, способны обнаруживать заражение на ранних стадиях, сокращать время реакции и минимизировать ущерб. Внедрение поведенческого анализа в практику работы центров мониторинга безопасности - необходимое условие для современных защитных операций. Полная картина атаки, восстановленная по данным изолированного запуска, становится мощным инструментом в борьбе с современными угрозами.
Индикаторы компрометации
SHA256
- 6c5a50db9ce283c88fd2aba633327cb4f973e7acde45cd387b76225baa00ec5f
Индикаторы компрометации
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 | rule Walkthrough_MultiStage_Malware { meta: author = "Allen Ace" description = "Detection rule for walkthrough.exe" date = "2026-08-02" hash = "6C5A50DB9CE283C88FD2ABA633327CB4F973E7ACDE45CD387B76225BAA00EC5F" strings: $runkey = "CurrentVersion\\Run" $payload = "payload.enc" $exfil = "/exfil" $powershell = "powershell.exe" $whoami = "whoami" $http = "http://" condition: uint16(0) == 0x5A4D and 3 of ($*) } |