
Yeni bir saldırgan yazılım türü olan fidye virüsü, dosyaları şifreleyip " .SaveTheQueen " uzantısını ekleyerek, Active Directory domain denetleyicilerinde SYSVOL sistem ağı paylaşımları üzerinden yayıldı.
Müşterilerimiz, bu kötü amaçlı yazılım ile yakın zamanda karşılaştılar. Aşağıda, kapsamlı analizimiz ve sonuçlarımızı bulabilirsiniz.
Tespit
Müşterilerimizden biri, şifreleyici fidye yazılımının yeni bir türü ile karşılaştıktan sonra bizimle iletişime geçti. Bu yazılım, ortamdaki yeni şifrelenmiş dosyalara ".SaveTheQueen" uzantısını ekliyordu.
Soruşturma sırasında, enfekte kaynakların izini sürme aşamasında, enfekte olan kurbanları bulmak ve izlemek için SYSVOL ağ paylaşımını müşterinin domain denetleyicisinde.
SYSVOL, her domain denetleyicisi için anahtar bir klasördür; grup politikası nesneleri (GPO) ve sistem giriş/çıkış scriptlerini domain bilgisayarlarına dağıtmak için kullanılır. Bu klasörün içeriği, bu verilerin organizasyonun sitelerinde senkronize edilmesi için domain denetleyicileri arasında çoğaltılır. SYSVOL'a yazmak, yüksek domain ayrıcalıkları gerektirir; ancak, bir kez tehlikeye atıldığında, bu kaynak, saldırganlar için domain genelinde kötü amaçlı yükü hızlı ve etkili bir şekilde yaymak amacıyla güçlü bir araç haline gelir.
Varonis denetim zinciri, şu bilgilerin hızlı bir şekilde belirlenmesine yardımcı oldu:
- Enfekte kullanıcı hesabı, SYSVOL içinde "hourly" adlı bir dosya oluşturuyordu.
- SYSVOL'da çok sayıda günlük dosyası oluşturuldu — her biri bir domain cihazının adıyla.
- Farklı IP adresleri "hourly" dosyasına erişim sağladı.
Günlük dosyalarının, yeni cihazlardaki enfekte süreçlerini izlemek için kullanıldığını ve "hourly"nin, Powershell scripti kullanarak yeni cihazlara kötü amaçlı yükü çalıştıran zamanlanmış bir görev olduğunu belirledik; örnekler "v3" ve "v4".'tür.
Muhtemelen, saldırgan, SYSVOL'da dosya yazmak için domain yöneticisi ayrıcalıklarını aldı ve kullandı. Enfekte olan cihazlarda, saldırgan, kötü amaçlı yazılımı açmak, şifresini çözmek ve çalıştırmak için zamanlama görevi oluşturan PowerShell kodunu çalıştırdı.
Kötü amaçlı yazılımın şifresini çözme
Şu şekilde şifre çözücü örnekleri denedik, sonuç alamadan:

Neredeyse pes etmek üzereydik, ancak şunu denemeye karar verdik: GCHQ'nun harika
aracı "Magic", dosyanın şifrelemesini tahmin etmeye çalışarak, farklı şifreleme türleri için şifreleri deniyor ve entropiyi ölçüyor.
Tərcüməçinin qeydi Bkz. və Məqalə və şərhlər müəlliflər tərəfindən istifadə olunan metodların, istər xarici, istərsə də mülkiyyət proqramının detalları ilə müzakirəsini nəzərdə tutmur.

«Magic» müəyyən etdi ki, GZip sıxıcı ilə base64 kodlaşdırması istifadə olunub, bu da bizə faylı açmağa və daxil etmə kodunu – «injektor»u aşkar etməyə imkan verdi.

Dropper: «Bölgədə epidemiyadır! Ümumi vaksinlər. Qoyun yanığı»
Dropper adi .NET faylı idi və heç bir qoruma ilə təmin edilməmişdi. Mənbə kodunu oxuduqdan sonra biz anladıq ki, onun yeganə məqsədi winlogon.exe prosesinə shell kodu daxil etməkdir.


Shell kod və ya sadə çətinliklər
Hexacorn yaratma alətindən istifadə etdik — sadə kodu təhlil və qeydə almaq üçün icra edilə bilən fayla «kompilyasiya» etmək məqsədiylə. Sonra onun həm 32-, həm də 64-bitli maşınlarda işlədiyini aşkar etdik.

Hətta sadə shell kodunun yerli translyasiyasında yazılması çətin ola bilər, hər iki sistem növündə işləyən tam shell kodunu yazmaq isə elit bacarıqlar tələb edir, buna görə də biz hücumçunun zərifliyinə heyran qalmağa başladıq.
İcmalı inşa edilmiş shell kodunu ilə incələyəndə, onun dinamik .NET kitabxanalarını yüklədiyini gördük, məsələn clr.dll və mscoreei.dll. Bu, bizə qəribə gəldi – adətən, ziyanverici şəxslər shell kodunu mümkün qədər kiçik etməyə çalışırlar, yerli əmrləri çağıraraq bunun yerinə yükləmirlər. Nəyə görə birisi shell koduna Windows funksionallığını inteqrasiya etməyə çalışır, bunun yerinə birbaşa çağırmağa?
Məlum oldu ki, zərərli proqramın müəllifi ümumiyyətlə bu mürəkkəb shell kodunu yazmayıb – icra edilə bilən faylları və skriptləri shell koduna çevirmək üçün spesifik bir proqramdan istifadə olunub.
Biz alətini tapdıq, bunun da oxşar shell kodunu kompilyasiya edə biləcəyini düşündük. GitHub-dan onun təsviri aşağıdakı kimidir:
Donut VBScript, JScript, EXE, DLL (o cümlədən .NET topluları) üçün x86 və ya x64 shell kodu yaradır. Bu shell kodu Windows-da hər hansı bir prosesi daxil etmək üçün icra edilə bilər.
RAM.
Teorimizi təsdiqləmək üçün öz kodumuzu Donut istifadə edərək kompilyasiya etdik və nümunə ilə müqayisə etdik - və... bəli, istifadə olunan alət dəstəyi ilə bir komponent aşkar etdik. Bunu etdikdən sonra, biz artıq orijinal .NET icra edilə bilən faylı çıxara və təhlil edə bildik.
Kodun mühafizə olunması
Bu fayl :


ConfuserEx — .NET açıq mənbə layihəsidir ki, digər inkişafların kodunu qorumaq üçün istifadə olunur. Bu tip proqram təminatı inkişaf etdiricilərə kodlarını tərsinə mühəndislikdən qorumaq üçün simvolların dəyişdirilməsi, idarəetmə axınlarının maskalanması və istinad metodunun gizlədilməsi kimi üsullar təqdim edir. Zərərli proqram yaradıcıları aşkar edilməmək və tərsinə mühəndislik etməyi çətinləşdirmək üçün obfuskatorlardan istifadə edirlər.
Bunun sayəsində kodunu açdıq:

Nəticə – yükləmə
Dönüşümdən alınan yükləmə çox sadə bir şifrələyici virusudur. Sistemə yerləşmə mexanizmi yoxdur, rəhbərlik mərkəzi ilə birləşmələr yoxdur – yalnız köhnə, yaxşı asimetrik şifrələmə, qurbanın məlumatlarını oxumaq üçün qeyri-şəffaf etmək məqsədilə.
Əsas funksiya aşağıdakı sətirləri parametr kimi seçir:
- Şifrləmədən sonra istifadə olunacaq faylın uzantısı (SaveTheQueen)
- İhalə tələbinə yazmaq üçün müəllifin e-poçtu
- Faylları şifrələmək üçün istifadə olunan açıq açar

Proses belə görünür:
- Zərərli proqram qurbanın cihazında yerli və qoşulmuş diskleri araşdırır

- Şifrləmək üçün faylları axtarır

- Şifrləmək istədiyi faylı istifadə edən prosesi başa çatdırmağa çalışır
- Faylı "İlkin_fayl_adı.SaveTheQueenING" adlandıraraq MoveFile funksiyasından istifadə edir və onu şifrələyir
- Fayl şifrələnəndən sonra müəllifin açıq açarı ilə, zərərli proqram onu yenidən adlandırır, indi "İlkin_fayl_adı.SaveTheQueen" olaraq
- Tələb olunan ödəmə ilə fayl eyni qovluğa yazılır

Yerli "CreateDecryptor" funksiyasından istifadə edərək, zərərli proqramın bir funksiyası görünür ki, onu şifrələmək üçün tələb olunan privat açar ilə dekodlama mexanizmini parametr olaraq götürür.
Şifrələyici virus faylları şifrləmir, aşağıdakı qovluqlarda saxlanılır:
C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub
Həmçinin o aşağıdakı fayl tiplərini şifrləmir:EXE, DLL, MSI, ISO, SYS, CAB.
Nəticələr və xülasələr
Şifrələyici virusun özünün qeyri-adi funksiyaları olmamasına baxmayaraq, hücum edən Active Directory-dən yararlanaraq dropper-i yaydı və zərərli proqram bizə maraqlı, amma nəticədə çətinlik olmayan maneələr təqdim etdi.
Biz düşünürük ki, zərərli proqramın müəllifi:
- şifrələyici virus yazmışdır ki, o da winlogon.exe prosesinə daxil edilmişdir və həmçinin
faylların şifrələnməsi və açılması funksionallığına malikdir - zərərli kodu ConfuserEx ilə maskalamış, nəticəni Donut ilə çevirmiş və əlavə olaraq dropper-i base64 Gzip ilə gizlətdirmişdir
- qurbanın domenində artırılmış imtiyazlar əldə etmiş və onları şifrələnmiş zərərli proqramı və cədvəl üzrə tapşırıqları domen kontrolçularının SYSVOL qovluğuna kopyalamaq üçün istifadə etmişdir.
şifrələnmiş zərərli proqram və cədvəl üzrə tapşırıqları domen kontrolçularının SYSVOL qovluğuna kopyalayıb. - PowerShell skriptini domen qurğularında zərərli proqramın yayılması və hücumun irəliləməsini SYSVOL qeydlərinə yazmaq üçün işə saldım.

Əgər bu şifrələyici virusu və ya komandalarımız tərəfindən aparılan digər forensik və İT hadisələri araşdırmaları ilə bağlı suallarınız varsa, ya da , burada həmişə suallarınıza cavab veririk.
Mənbə: habr.com



