
Нова разновидност на зловреден софтуер от клас вируси-задържатели криптира файлове и добавя към тях разширение ".SaveTheQueen", разпространявайки се през системната мрежова папка SYSVOL на контролерите на домейни Active Directory.
Нашите клиенти се сблъскаха с този зловреден софтуер наскоро. По-долу представяме нашия подробен анализ, резултатите и заключенията.
Откритие
Един от нашите клиенти се свърза с нас след като срещна нов тип зловреден инструмент за криптиране, който добавяше разширение ".SaveTheQueen" към новите криптирани файлове в тяхната среда.
По време на нашето разследване, а именно на етапа на търсене на източниците на зараза, разкрихме, че разпространението и проследяването на заразените жертви са осъществявани чрез мрежовата папка SYSVOL на домейна на клиента.
SYSVOL е ключова папка за всеки домейн контролер, използвана за доставка на обекти на групови политики (GPO) и скриптове за влизане и излизане от системата на компютрите в домейна. Съдържанието на тази папка се репликира между домейн контролерите за синхронизация на тези данни на обектите на организацията. Запис в SYSVOL изисква високи домейн привилегии, обаче, след компрометиране, този ресурс става мощен инструмент за атакуващите, които могат да го използват за бързо и ефективно разпространение на зловреден товар през домейна.
Верижната проверка на Varonis помогна бързо да се установят следните факти:
- Заразеното потребителско акаунт е създало файл с име «hourly» в SYSVOL
- Много файлове с логове са създавани в SYSVOL — всеки с името на домейно устройство
- Много различни IP адреси са имали достъп до файла «hourly»
Заключихме, че лог файловете са били използвани за проследяване на процеса на зараза на нови устройства и че «hourly» е планирана задача, която изпълняваше зловредната натовареност на нови устройства, използвайки скрипт на PowerShell – проби «v3» и «v4».
Вероятно, атакуващият е получил и използвал привилегии на администратор на домейн, за да запише файлове в SYSVOL. На заразените устройства атакуващият е стартирал код на PowerShell, който е създавал планирано задание с цел да отвори, декриптира и стартира зловреден софтуер.
Декриптиране на зловредния софтуер
Безрезултатно опитахме няколко метода за декриптиране на пробите:

Бяхме на ръба на отказ, когато решихме да опитаме метода „Magic“ от великолепния
инструмент на GCHQ. „Magic“ се опитва да познае шифрования файл, като използва подбиране на пароли за различни видове шифри и измерва ентропията.
Бележка на преводача Вижте и . Настоящата статия и коментари не предвиждат обсъждане от страна на авторите на детайлите на методите, използвани както в свободен, така и в проприетарен софтуер.

„Magic“ определи, че е използван GZip компресор с base64 кодиране, благодарение на което успяхме да разархивираме файла и да открием кода за внедряване – „инжектора“.

Дроппер: „В района е епидемия! Масови ваксинации. Ящур“
Дроппер представляваше обикновен .NET файл без никаква защита. След като прочетохме изходния код с помощта на , разбрахме, че единствената му цел беше внедряване на шелл-код в процеса winlogon.exe.


Шелл-код или обикновени трудности
Използвахме инструмента на Hexacorn – за да „с компилираме“ шелл-кода в изпълнима версия за отстраняване на грешки и анализ. След това установихме, че той работи както на 32-битови, така и на 64-битови машини.

Написването дори на прост шелл-код в нативна транслация с асемблер може да бъде сложно, а написването на цял шелл-код, който работи на двата типа системи, изисква елитни умения, така че започнахме да се удивляваме на усъвършенстването на атакуващия.
Когато разгледахме компилирания шелл-код с помощта на , забелязахме, че той зарежда динамични библиотеки .NET , като clr.dll и mscoreei.dll. Това ни се стори странно – обикновено злонамерените лица се опитват да направят шелл-кода колкото се може по-малък, призовавайки нативни функции на ОС вместо да ги зареждат. Защо на някого би му било нужно да вгражда функционалност на Windows в шелл-кода, вместо просто да призовава директно при нужда?
Както се оказа, авторът на вредоносния софтуер всъщност не е писал този сложен шелл-код – използван е специфичен софтуер за целта, за да превърне изпълними файлове и скриптове в шелл-код.
Ние намерихме инструмента , който, както ни се стори, можеше да компилира подобен шелл-код. Ето и описанието му от GitHub:
Donut генерира шелл-код x86 или x64 от VBScript, JScript, EXE, DLL (включително .NET сборки). Този шелл-код може да бъде внедрен в произволен Windows процес за изпълнение.
оперативна памет.
За да потвърдим теорията си, компилирахме собствен код, използвайки Donut, и го сравнихме с образец – и… да, открихме още един компонент от използваните инструменти. След това успяхме да извлечем и анализираме оригиналния изпълняем файл на .NET.
Защита на кода
Този файл беше обфусциран с помощта на :


ConfuserEx е проект с отворен код за .NET, предназначен за защита на кода на други разработки. Този тип софтуер позволява на разработчиците да защитят кода си от реверс инжиниринг чрез методи, като замяна на символи, маскиране на потока на контролния праг и скриване на референтния метод. Авторите на злонамерен софтуер използват обфускатори, за да избегнат откритие и да затруднят задачата по реверс инжиниринг.
Благодарение на разпакувахме кода:

Резултатът – полезен товар
Получената в резултат на преобразувания полезен товар е много прост вирус-заявител. Няма механизъм за присъствие в системата, никакви свързвания с командния център – само старата добра асиметрична криптиране, за да направи данните на жертвата нечетими.
Основната функция избира следните стрингове като параметри:
- Разширение на файла за използване след криптиране (SaveTheQueen)
- Имейл на автора, за да се постави в файла-записка с искането за откуп
- Общият ключ, използван за криптиране на файловете

Процесът изглежда по следния начин:
- Злонамереният софтуер изследва локалните и свързани дискове на устройството на жертвата

- Търси файлове за криптиране

- Опитва се да завърши процеса, използващ файла, който смята да криптира
- Преименува файла на "Исходно_име_на_файла.SaveTheQueenING", използвайки функцията MoveFile, и го криптира
- След като файлът е криптиран с общия ключ на автора, злонамереният софтуер отново го преименува, този път на "Исходно_име_на_файла.SaveTheQueen"
- Създава се файл с искането за откуп в същата папка

На базата на използването на нативната функция "CreateDecryptor", една от функциите на злонамерения софтуер изглежда съдържа като параметър механизъм за декриптиране, който изисква частния ключ.
Вирус-криптиращ НЕ криптира файлове, съхранявани в директории:
C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub
Също така той НЕ криптира следните типове файлове:EXE, DLL, MSI, ISO, SYS, CAB.
Резюме и заключения
Въпреки че самият ransomware не съдържаше никакви необичайни функции, нападателят креативно използва Active Directory за разпространение на дропъра, а самият злонамерен софтуер предостави интересни, макар и в крайна сметка не сложни, пречки по време на анализа.
Смятаме, че авторът на злонамерения софтуер:
- е написал ransomware с вградена инжекция в процеса winlogon.exe, а също така
функционалност за криптиране и декриптиране на файлове. - Е маскирал злонамерения код с помощта на ConfuserEx, преобразувал резултата с помощта на Donut и допълнително скрил дропъра base64 Gzip.
- Получил е повишени привилегии в домейна на жертвата и ги е използвал за копиране на
криптиран злонамерен софтуер и задания по график в мрежовата папка SYSVOL на контролерите на домейна. - Стартирал е PowerShell скрипт на устройствата в домейна с цел разпространение на злонамерения софтуер и записване на напредъка от атаката в журнали в SYSVOL.

Ако имате въпроси относно този вариант на ransomware или относно каквато и да е друга работа, извършена от нашите екипи по форензика и разследване на инциденти в информационната сигурност, или поискайте , където винаги отговаряме на въпроси по време на сесиите с въпроси и отговори.
Източник: habr.com



