Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Yeni bir saldırgan yazılım türü olan fidye virüsü, dosyaları şifreleyip " .SaveTheQueen " uzantısını ekleyerek, Active Directory domain denetleyicilerinde SYSVOL sistem ağı paylaşımları üzerinden yayıldı.

Müşterilerimiz, bu kötü amaçlı yazılım ile yakın zamanda karşılaştılar. Aşağıda, kapsamlı analizimiz ve sonuçlarımızı bulabilirsiniz.

Tespit

Müşterilerimizden biri, şifreleyici fidye yazılımının yeni bir türü ile karşılaştıktan sonra bizimle iletişime geçti. Bu yazılım, ortamdaki yeni şifrelenmiş dosyalara ".SaveTheQueen" uzantısını ekliyordu.

Soruşturma sırasında, enfekte kaynakların izini sürme aşamasında, enfekte olan kurbanları bulmak ve izlemek için SYSVOL ağ paylaşımını müşterinin domain denetleyicisinde.

SYSVOL, her domain denetleyicisi için anahtar bir klasördür; grup politikası nesneleri (GPO) ve sistem giriş/çıkış scriptlerini domain bilgisayarlarına dağıtmak için kullanılır. Bu klasörün içeriği, bu verilerin organizasyonun sitelerinde senkronize edilmesi için domain denetleyicileri arasında çoğaltılır. SYSVOL'a yazmak, yüksek domain ayrıcalıkları gerektirir; ancak, bir kez tehlikeye atıldığında, bu kaynak, saldırganlar için domain genelinde kötü amaçlı yükü hızlı ve etkili bir şekilde yaymak amacıyla güçlü bir araç haline gelir.

Varonis denetim zinciri, şu bilgilerin hızlı bir şekilde belirlenmesine yardımcı oldu:

  • Enfekte kullanıcı hesabı, SYSVOL içinde "hourly" adlı bir dosya oluşturuyordu.
  • SYSVOL'da çok sayıda günlük dosyası oluşturuldu — her biri bir domain cihazının adıyla.
  • Farklı IP adresleri "hourly" dosyasına erişim sağladı.

Günlük dosyalarının, yeni cihazlardaki enfekte süreçlerini izlemek için kullanıldığını ve "hourly"nin, Powershell scripti kullanarak yeni cihazlara kötü amaçlı yükü çalıştıran zamanlanmış bir görev olduğunu belirledik; örnekler "v3" ve "v4".'tür.

Muhtemelen, saldırgan, SYSVOL'da dosya yazmak için domain yöneticisi ayrıcalıklarını aldı ve kullandı. Enfekte olan cihazlarda, saldırgan, kötü amaçlı yazılımı açmak, şifresini çözmek ve çalıştırmak için zamanlama görevi oluşturan PowerShell kodunu çalıştırdı.

Kötü amaçlı yazılımın şifresini çözme

Şu şekilde şifre çözücü örnekleri denedik, sonuç alamadan:

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Neredeyse pes etmek üzereydik, ancak şunu denemeye karar verdik: GCHQ'nun harika
aracı Cyberchef. "Magic", dosyanın şifrelemesini tahmin etmeye çalışarak, farklı şifreleme türleri için şifreleri deniyor ve entropiyi ölçüyor.

Tərcüməçinin qeydi Bkz.Farklı entropiBilgi teorisinde entropi.Məqalə və şərhlər müəlliflər tərəfindən istifadə olunan metodların, istər xarici, istərsə də mülkiyyət proqramının detalları ilə müzakirəsini nəzərdə tutmur.
Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

«Magic» müəyyən etdi ki, GZip sıxıcı ilə base64 kodlaşdırması istifadə olunub, bu da bizə faylı açmağa və daxil etmə kodunu – «injektor»u aşkar etməyə imkan verdi.

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Dropper: «Bölgədə epidemiyadır! Ümumi vaksinlər. Qoyun yanığı»

Dropper adi .NET faylı idi və heç bir qoruma ilə təmin edilməmişdi. Mənbə kodunu oxuduqdan sonra DNSpy biz anladıq ki, onun yeganə məqsədi winlogon.exe prosesinə shell kodu daxil etməkdir.

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Shell kod və ya sadə çətinliklər

Hexacorn yaratma alətindən istifadə etdik — shellcode2exe sadə kodu təhlil və qeydə almaq üçün icra edilə bilən fayla «kompilyasiya» etmək məqsədiylə. Sonra onun həm 32-, həm də 64-bitli maşınlarda işlədiyini aşkar etdik.

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Hətta sadə shell kodunun yerli translyasiyasında yazılması çətin ola bilər, hər iki sistem növündə işləyən tam shell kodunu yazmaq isə elit bacarıqlar tələb edir, buna görə də biz hücumçunun zərifliyinə heyran qalmağa başladıq.

İcmalı inşa edilmiş shell kodunu x64dbgilə incələyəndə, onun dinamik .NET kitabxanalarını yüklədiyini gördük, məsələn clr.dll və mscoreei.dll. Bu, bizə qəribə gəldi – adətən, ziyanverici şəxslər shell kodunu mümkün qədər kiçik etməyə çalışırlar, yerli əmrləri çağıraraq bunun yerinə yükləmirlər. Nəyə görə birisi shell koduna Windows funksionallığını inteqrasiya etməyə çalışır, bunun yerinə birbaşa çağırmağa?

Məlum oldu ki, zərərli proqramın müəllifi ümumiyyətlə bu mürəkkəb shell kodunu yazmayıb – icra edilə bilən faylları və skriptləri shell koduna çevirmək üçün spesifik bir proqramdan istifadə olunub.

Biz Donutalətini tapdıq, bunun da oxşar shell kodunu kompilyasiya edə biləcəyini düşündük. GitHub-dan onun təsviri aşağıdakı kimidir:

Donut VBScript, JScript, EXE, DLL (o cümlədən .NET topluları) üçün x86 və ya x64 shell kodu yaradır. Bu shell kodu Windows-da hər hansı bir prosesi daxil etmək üçün icra edilə bilər.
RAM.

Teorimizi təsdiqləmək üçün öz kodumuzu Donut istifadə edərək kompilyasiya etdik və nümunə ilə müqayisə etdik - və... bəli, istifadə olunan alət dəstəyi ilə bir komponent aşkar etdik. Bunu etdikdən sonra, biz artıq orijinal .NET icra edilə bilən faylı çıxara və təhlil edə bildik.

Kodun mühafizə olunması

Bu fayl ConfuserEx ilə obfuskasiya edilmişdir.:

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

ConfuserEx — .NET açıq mənbə layihəsidir ki, digər inkişafların kodunu qorumaq üçün istifadə olunur. Bu tip proqram təminatı inkişaf etdiricilərə kodlarını tərsinə mühəndislikdən qorumaq üçün simvolların dəyişdirilməsi, idarəetmə axınlarının maskalanması və istinad metodunun gizlədilməsi kimi üsullar təqdim edir. Zərərli proqram yaradıcıları aşkar edilməmək və tərsinə mühəndislik etməyi çətinləşdirmək üçün obfuskatorlardan istifadə edirlər.

Bunun sayəsində ElektroKill Unpacker kodunu açdıq:

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Nəticə – yükləmə

Dönüşümdən alınan yükləmə çox sadə bir şifrələyici virusudur. Sistemə yerləşmə mexanizmi yoxdur, rəhbərlik mərkəzi ilə birləşmələr yoxdur – yalnız köhnə, yaxşı asimetrik şifrələmə, qurbanın məlumatlarını oxumaq üçün qeyri-şəffaf etmək məqsədilə.

Əsas funksiya aşağıdakı sətirləri parametr kimi seçir:

  • Şifrləmədən sonra istifadə olunacaq faylın uzantısı (SaveTheQueen)
  • İhalə tələbinə yazmaq üçün müəllifin e-poçtu
  • Faylları şifrələmək üçün istifadə olunan açıq açar

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Proses belə görünür:

  1. Zərərli proqram qurbanın cihazında yerli və qoşulmuş diskleri araşdırır

    Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

  2. Şifrləmək üçün faylları axtarır

    Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

  3. Şifrləmək istədiyi faylı istifadə edən prosesi başa çatdırmağa çalışır
  4. Faylı "İlkin_fayl_adı.SaveTheQueenING" adlandıraraq MoveFile funksiyasından istifadə edir və onu şifrələyir
  5. Fayl şifrələnəndən sonra müəllifin açıq açarı ilə, zərərli proqram onu yenidən adlandırır, indi "İlkin_fayl_adı.SaveTheQueen" olaraq
  6. Tələb olunan ödəmə ilə fayl eyni qovluğa yazılır

    Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Yerli "CreateDecryptor" funksiyasından istifadə edərək, zərərli proqramın bir funksiyası görünür ki, onu şifrələmək üçün tələb olunan privat açar ilə dekodlama mexanizmini parametr olaraq götürür.

Şifrələyici virus faylları şifrləmir, aşağıdakı qovluqlarda saxlanılır:

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Həmçinin o aşağıdakı fayl tiplərini şifrləmir:EXE, DLL, MSI, ISO, SYS, CAB.

Nəticələr və xülasələr

Şifrələyici virusun özünün qeyri-adi funksiyaları olmamasına baxmayaraq, hücum edən Active Directory-dən yararlanaraq dropper-i yaydı və zərərli proqram bizə maraqlı, amma nəticədə çətinlik olmayan maneələr təqdim etdi.

Biz düşünürük ki, zərərli proqramın müəllifi:

  1. şifrələyici virus yazmışdır ki, o da winlogon.exe prosesinə daxil edilmişdir və həmçinin
    faylların şifrələnməsi və açılması funksionallığına malikdir
  2. zərərli kodu ConfuserEx ilə maskalamış, nəticəni Donut ilə çevirmiş və əlavə olaraq dropper-i base64 Gzip ilə gizlətdirmişdir
  3. qurbanın domenində artırılmış imtiyazlar əldə etmiş və onları şifrələnmiş zərərli proqramı və cədvəl üzrə tapşırıqları domen kontrolçularının SYSVOL qovluğuna kopyalamaq üçün istifadə etmişdir.
    şifrələnmiş zərərli proqram və cədvəl üzrə tapşırıqları domen kontrolçularının SYSVOL qovluğuna kopyalayıb.
  4. PowerShell skriptini domen qurğularında zərərli proqramın yayılması və hücumun irəliləməsini SYSVOL qeydlərinə yazmaq üçün işə saldım.

Kraliçanı satın almaq - Varonis "SaveTheQueen" adlı sürətli yayılan şifrləyici tələbi araşdırır.

Əgər bu şifrələyici virusu və ya komandalarımız tərəfindən aparılan digər forensik və İT hadisələri araşdırmaları ilə bağlı suallarınız varsa, istifadə imkanlarınızı müzakirə etmək üçün. ya da hücumlara reaksiya vermək üçün canlı nümayiş tələb edin, burada həmişə suallarınıza cavab veririk.

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster