Redosdru - шифрование полезной нагрузки DLL для избежания появления сигнатур на диске

security

Redosdru - это зашифрованная полезная нагрузка DLL, представляющая собой угрозу безопасности и обнаруженная вредоносной программой.

Описание

Проанализировав двоичный файл "wshom.exe" в каталоге C:\Windows\System32, Huntress идентифицировали его как упакованный UPX. После деобфускации получили необработанный PE файл. Обнаружили функцию, которая загружает файл через интернет и выполняет его. Используя Sysinternal's Process Explorer, установили, что дроппер извлекает "NetSyst88.dll" из удаленного сервера и помещает его в системную директорию.

NetSyst88.dll не содержит стандартных заголовков, что может указывать на применение шифрования или обфускации для обхода систем безопасности. Исследование показало, что DLL связана с семейством вредоносных программ Redosdru.

Применение инструментов, таких как шестнадцатеричный редактор, помогло в изучении зашифрованной DLL и определении ее функционала:

  • Запись нажатий клавиш
  • управление пользователями и группами
  • Завершение программ
  • Сбор данных буфера обмена

Индикаторы компрометации

Комментарии: 0