Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Нова разновидност на зловреден софтуер от клас вируси-задържатели криптира файлове и добавя към тях разширение ".SaveTheQueen", разпространявайки се през системната мрежова папка SYSVOL на контролерите на домейни Active Directory.

Нашите клиенти се сблъскаха с този зловреден софтуер наскоро. По-долу представяме нашия подробен анализ, резултатите и заключенията.

Откритие

Един от нашите клиенти се свърза с нас след като срещна нов тип зловреден инструмент за криптиране, който добавяше разширение ".SaveTheQueen" към новите криптирани файлове в тяхната среда.

По време на нашето разследване, а именно на етапа на търсене на източниците на зараза, разкрихме, че разпространението и проследяването на заразените жертви са осъществявани чрез мрежовата папка SYSVOL на домейна на клиента.

SYSVOL е ключова папка за всеки домейн контролер, използвана за доставка на обекти на групови политики (GPO) и скриптове за влизане и излизане от системата на компютрите в домейна. Съдържанието на тази папка се репликира между домейн контролерите за синхронизация на тези данни на обектите на организацията. Запис в SYSVOL изисква високи домейн привилегии, обаче, след компрометиране, този ресурс става мощен инструмент за атакуващите, които могат да го използват за бързо и ефективно разпространение на зловреден товар през домейна.

Верижната проверка на Varonis помогна бързо да се установят следните факти:

  • Заразеното потребителско акаунт е създало файл с име «hourly» в SYSVOL
  • Много файлове с логове са създавани в SYSVOL — всеки с името на домейно устройство
  • Много различни IP адреси са имали достъп до файла «hourly»

Заключихме, че лог файловете са били използвани за проследяване на процеса на зараза на нови устройства и че «hourly» е планирана задача, която изпълняваше зловредната натовареност на нови устройства, използвайки скрипт на PowerShell – проби «v3» и «v4».

Вероятно, атакуващият е получил и използвал привилегии на администратор на домейн, за да запише файлове в SYSVOL. На заразените устройства атакуващият е стартирал код на PowerShell, който е създавал планирано задание с цел да отвори, декриптира и стартира зловреден софтуер.

Декриптиране на зловредния софтуер

Безрезултатно опитахме няколко метода за декриптиране на пробите:

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Бяхме на ръба на отказ, когато решихме да опитаме метода „Magic“ от великолепния
инструмент Cyberchef на GCHQ. „Magic“ се опитва да познае шифрования файл, като използва подбиране на пароли за различни видове шифри и измерва ентропията.

Бележка на преводача ВижтеДиференциална ентропия и Ентропия в теорията на информацията. Настоящата статия и коментари не предвиждат обсъждане от страна на авторите на детайлите на методите, използвани както в свободен, така и в проприетарен софтуер.
Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

„Magic“ определи, че е използван GZip компресор с base64 кодиране, благодарение на което успяхме да разархивираме файла и да открием кода за внедряване – „инжектора“.

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Дроппер: „В района е епидемия! Масови ваксинации. Ящур“

Дроппер представляваше обикновен .NET файл без никаква защита. След като прочетохме изходния код с помощта на DNSpy , разбрахме, че единствената му цел беше внедряване на шелл-код в процеса winlogon.exe.

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Шелл-код или обикновени трудности

Използвахме инструмента на Hexacorn – shellcode2exe за да „с компилираме“ шелл-кода в изпълнима версия за отстраняване на грешки и анализ. След това установихме, че той работи както на 32-битови, така и на 64-битови машини.

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Написването дори на прост шелл-код в нативна транслация с асемблер може да бъде сложно, а написването на цял шелл-код, който работи на двата типа системи, изисква елитни умения, така че започнахме да се удивляваме на усъвършенстването на атакуващия.

Когато разгледахме компилирания шелл-код с помощта на x64dbg, забелязахме, че той зарежда динамични библиотеки .NET , като clr.dll и mscoreei.dll. Това ни се стори странно – обикновено злонамерените лица се опитват да направят шелл-кода колкото се може по-малък, призовавайки нативни функции на ОС вместо да ги зареждат. Защо на някого би му било нужно да вгражда функционалност на Windows в шелл-кода, вместо просто да призовава директно при нужда?

Както се оказа, авторът на вредоносния софтуер всъщност не е писал този сложен шелл-код – използван е специфичен софтуер за целта, за да превърне изпълними файлове и скриптове в шелл-код.

Ние намерихме инструмента Donut, който, както ни се стори, можеше да компилира подобен шелл-код. Ето и описанието му от GitHub:

Donut генерира шелл-код x86 или x64 от VBScript, JScript, EXE, DLL (включително .NET сборки). Този шелл-код може да бъде внедрен в произволен Windows процес за изпълнение.
оперативна памет.

За да потвърдим теорията си, компилирахме собствен код, използвайки Donut, и го сравнихме с образец – и… да, открихме още един компонент от използваните инструменти. След това успяхме да извлечем и анализираме оригиналния изпълняем файл на .NET.

Защита на кода

Този файл беше обфусциран с помощта на ConfuserEx:

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

ConfuserEx е проект с отворен код за .NET, предназначен за защита на кода на други разработки. Този тип софтуер позволява на разработчиците да защитят кода си от реверс инжиниринг чрез методи, като замяна на символи, маскиране на потока на контролния праг и скриване на референтния метод. Авторите на злонамерен софтуер използват обфускатори, за да избегнат откритие и да затруднят задачата по реверс инжиниринг.

Благодарение на ElektroKill Unpacker разпакувахме кода:

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Резултатът – полезен товар

Получената в резултат на преобразувания полезен товар е много прост вирус-заявител. Няма механизъм за присъствие в системата, никакви свързвания с командния център – само старата добра асиметрична криптиране, за да направи данните на жертвата нечетими.

Основната функция избира следните стрингове като параметри:

  • Разширение на файла за използване след криптиране (SaveTheQueen)
  • Имейл на автора, за да се постави в файла-записка с искането за откуп
  • Общият ключ, използван за криптиране на файловете

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Процесът изглежда по следния начин:

  1. Злонамереният софтуер изследва локалните и свързани дискове на устройството на жертвата

    Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

  2. Търси файлове за криптиране

    Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

  3. Опитва се да завърши процеса, използващ файла, който смята да криптира
  4. Преименува файла на "Исходно_име_на_файла.SaveTheQueenING", използвайки функцията MoveFile, и го криптира
  5. След като файлът е криптиран с общия ключ на автора, злонамереният софтуер отново го преименува, този път на "Исходно_име_на_файла.SaveTheQueen"
  6. Създава се файл с искането за откуп в същата папка

    Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

На базата на използването на нативната функция "CreateDecryptor", една от функциите на злонамерения софтуер изглежда съдържа като параметър механизъм за декриптиране, който изисква частния ключ.

Вирус-криптиращ НЕ криптира файлове, съхранявани в директории:

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Също така той НЕ криптира следните типове файлове:EXE, DLL, MSI, ISO, SYS, CAB.

Резюме и заключения

Въпреки че самият ransomware не съдържаше никакви необичайни функции, нападателят креативно използва Active Directory за разпространение на дропъра, а самият злонамерен софтуер предостави интересни, макар и в крайна сметка не сложни, пречки по време на анализа.

Смятаме, че авторът на злонамерения софтуер:

  1. е написал ransomware с вградена инжекция в процеса winlogon.exe, а също така
    функционалност за криптиране и декриптиране на файлове.
  2. Е маскирал злонамерения код с помощта на ConfuserEx, преобразувал резултата с помощта на Donut и допълнително скрил дропъра base64 Gzip.
  3. Получил е повишени привилегии в домейна на жертвата и ги е използвал за копиране на
    криптиран злонамерен софтуер и задания по график в мрежовата папка SYSVOL на контролерите на домейна.
  4. Стартирал е PowerShell скрипт на устройствата в домейна с цел разпространение на злонамерения софтуер и записване на напредъка от атаката в журнали в SYSVOL.

Да се изкушаваме — като кралица: Varonis разследва бързо разпространяващия се ransomware “SaveTheQueen”

Ако имате въпроси относно този вариант на ransomware или относно каквато и да е друга работа, извършена от нашите екипи по форензика и разследване на инциденти в информационната сигурност, контактувайте с нас или поискайте живо демонстрационно реагиране на атаки,, където винаги отговаряме на въпроси по време на сесиите с въпроси и отговори.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster