Redosdru - это зашифрованная полезная нагрузка DLL, представляющая собой угрозу безопасности и обнаруженная вредоносной программой.
Описание
Проанализировав двоичный файл "wshom.exe" в каталоге C:\Windows\System32, Huntress идентифицировали его как упакованный UPX. После деобфускации получили необработанный PE файл. Обнаружили функцию, которая загружает файл через интернет и выполняет его. Используя Sysinternal's Process Explorer, установили, что дроппер извлекает "NetSyst88.dll" из удаленного сервера и помещает его в системную директорию.
NetSyst88.dll не содержит стандартных заголовков, что может указывать на применение шифрования или обфускации для обхода систем безопасности. Исследование показало, что DLL связана с семейством вредоносных программ Redosdru.
Применение инструментов, таких как шестнадцатеричный редактор, помогло в изучении зашифрованной DLL и определении ее функционала:
- Запись нажатий клавиш
- управление пользователями и группами
- Завершение программ
- Сбор данных буфера обмена