Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Eine neue Art von Ransomware-Malware verschlüsselt Dateien und fügt ihnen die Erweiterung ".SaveTheQueen" hinzu, indem sie sich über den systemeigenen Netzwerkordner SYSVOL auf den Active Directory-Domaincontrollern verbreitet.

Unsere Kunden sind kürzlich mit dieser Malware konfrontiert worden. Im Folgenden finden Sie unsere vollständige Analyse, die Ergebnisse und Schlussfolgerungen.

Erkennung

Einer unserer Kunden hat uns kontaktiert, nachdem er auf eine neue Art von Ransomware gestoßen war, die die Erweiterung ".SaveTheQueen" zu neuen verschlüsselten Dateien in seiner Umgebung hinzufügte.

Während unserer Ermittlungen, genauer gesagt in der Phase der Quellenfindung, haben wir herausgefunden, dass die Verbreitung und das Tracking der betroffenen Opfer durch die Nutzung von dem Netzwerkordner SYSVOL auf dem Domaincontroller des Kunden durchgeführt wurde.

SYSVOL ist ein entscheidender Ordner für jeden Domänencontroller, der zur Bereitstellung von Gruppenrichtlinienobjekten (GPO) sowie Anmelde- und Abmeldeskripten für Computer in der Domäne verwendet wird. Der Inhalt dieses Ordners wird zwischen den Domänencontrollern repliziert, um diese Daten in den Standorten der Organisation zu synchronisieren. Der Zugriff auf SYSVOL erfordert hohe Domänenprivilegien. Nach einer Kompromittierung wird dieses Asset jedoch zu einem leistungsstarken Werkzeug für Angreifer, die es nutzen können, um Schadsoftware schnell und effektiv innerhalb der Domäne zu verbreiten.

Die Varonis-Auditkette half uns schnell Folgendes zu erkennen:

  • Ein infiziertes Benutzerkonto erstellte eine Datei mit dem Namen „hourly“ in SYSVOL.
  • Es wurden viele Protokolldateien in SYSVOL erstellt – jede benannt nach dem Domänengerät.
  • Viele verschiedene IP-Adressen hatten Zugriff auf die Datei „hourly“.

Wir schlussfolgerten, dass die Protokolldateien verwendet wurden, um den Infektionsprozess auf neuen Geräten zu verfolgen und dass „hourly“ ein zeitgesteuertes Skript war, das die Schadsoftware auf neuen Geräten ausführte, indem es ein Powershell-Skript – die Muster „v3“ und „v4“ – verwendete.

Wahrscheinlich hat der Angreifer die Administratorrechte der Domäne erlangt und genutzt, um Dateien im SYSVOL zu speichern. Auf den infizierten Systemen führte der Angreifer PowerShell-Code aus, der eine geplante Aufgabe erstellte, um schadhafter Software zu öffnen, zu entschlüsseln und auszuführen.

Entschlüsselung des Schadcodes

Wir haben mehrere Methoden zur Entschlüsselung der Proben erfolglos getestet:

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Wir waren kurz davor, aufzugeben, als wir uns entschieden, die "Magic"-Methode des großartigen
Hilfsprogramm Cyberchef von GCHQ auszuprobieren. "Magic" versucht, die Verschlüsselung der Datei zu erraten, indem es Passwörter für verschiedene Verschlüsselungstypen durchprobiert und die Entropie misst.

Hinweis des Übersetzers SieheDifferenzielle Entropie und Entropie in der Informationstheorie. Dieser Artikel und die Kommentare enthalten keine Diskussion über die Methoden, die von den Autoren sowohl in Open-Source- als auch in proprietärer Software verwendet wurden.
Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

"Magic" stellte fest, dass ein GZip-Packager mit Base64-Codierung verwendet wurde, wodurch wir die Datei entpacken und den Code für die Injektion - den "Injektor" - entdecken konnten.

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Dropper: "Epidemie in der Gegend! Impfung für alle. Maul- und Klauenseuche"

Der Droppers stellte eine gewöhnliche .NET-Datei ohne jeglichen Schutz dar. Nach dem Analysieren des Quellcodes mit DNSpy erkannte man, dass sein einziges Ziel das Injizieren von Shellcode in den Prozess winlogon.exe war.

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Shellcode oder grundlegende Fähigkeiten

Wir setzten das Autorentool Hexacorn — shellcode2exe ein, um den Shellcode in eine ausführbare Datei für Debugging und Analyse zu 'kompilieren'. Dann entdeckten wir, dass es sowohl auf 32- als auch auf 64-Bit-Maschinen funktionierte.

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Die Erstellung selbst einfachen Shellcodes in nativer Assemblersprache kann herausfordernd sein; die Erstellung voll funktionsfähigen Shellcodes, die auf beiden Systemtypen laufen, erfordert jedoch fortgeschrittene Fähigkeiten. Daher begannen wir, über die Raffinesse des Angreifers zu staunen.

Als wir den kompilierten Shellcode mit x64dbganalysierten, bemerkten wir, dass er dynamische .NET-Bibliotheken , wie clr.dll und mscoreei.dll, nachlud. Das erschien uns merkwürdig – normalerweise versuchen Angreifer, den Shellcode so klein wie möglich zu halten, indem sie native OS-Funktionen direkt aufrufen statt sie zu laden. Warum sollte jemand Windows-Funktionalitäten in Shellcode integrieren, anstatt sie direkt bei Bedarf aufzurufen?

Wie sich herausstellte, hat der Autor der Malware den komplexen Shellcode überhaupt nicht selbst erstellt – es wurde eine für diese Aufgabe typische Software verwendet, um ausführbare Dateien und Skripte in Shellcode zu konvertieren.

Wir haben ein Tool gefunden Donut, das unserer Einschätzung nach in der Lage ist, ähnlichen Shellcode zu kompilieren. Hier ist seine Beschreibung von GitHub:

Donut generiert x86- oder x64-Shellcode aus VBScript, JScript, EXE, DLL (einschließlich .NET-Assemblies). Dieser Shellcode kann in jeden Windows-Prozess injiziert werden, um ihn in
dem Arbeitsspeicher auszuführen.

Um unsere Theorie zu bestätigen, haben wir unseren eigenen Code mit Donut kompiliert und mit dem Muster verglichen – und ja, wir haben ein weiteres Element des verwendeten Tools entdeckt. Danach konnten wir die ursprüngliche .NET-executive Datei extrahieren und analysieren.

Code-Schutz

Diese Datei wurde mit Hilfe von ConfuserEx:

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

ConfuserEx ist ein .NET-Projekt mit offener Quelle, das zum Schutz des Codes anderer Entwicklungen dient. Solche Software ermöglicht es Entwicklern, ihren Code vor Reverse Engineering zu schützen, beispielsweise durch Techniken wie Symbolersetzung, Maskierung des Steuerflusses und Verbergung von Referenzmethoden. Autoren von Malware nutzen Obfuskatoren, um Erkennungen zu vermeiden und das Reverse Engineering zu erschweren.

Dank ElektroKill Unpacker Wir haben den Code entpackt:

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Ergebnis – Payload

Die durch die Umwandlungen erhaltene Payload ist ein sehr einfacher Ransomware-Virus. Kein Mechanismus zur Aufrechterhaltung der Präsenz im System, keine Verbindungen zum Command Center – nur altbewährte asymmetrische Verschlüsselung, um die Daten des Opfers unlesbar zu machen.

Die Hauptfunktion wählt folgende Parameter aus:

  • Dateiendung, die nach der Verschlüsselung verwendet werden soll (SaveTheQueen)
  • E-Mail des Autors, um sie in die Notizdatei mit dem Lösegeldforderung aufzunehmen
  • Öffentlicher Schlüssel, der zur Verschlüsselung von Dateien verwendet wird

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Der Prozess sieht folgendermaßen aus:

  1. Die Schadsoftware untersucht lokale und verbundene Laufwerke auf dem Gerät des Opfers

    Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

  2. Durchsucht Dateien zum Verschlüsseln

    Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

  3. Versucht, den Prozess zu beenden, der die Datei verwendet, die er verschlüsseln möchte
  4. Benennt die Datei in „Ursprünglicher_Dateiname.SaveTheQueenING“ um, indem sie die MoveFile-Funktion verwendet, und verschlüsselt sie
  5. Nachdem die Datei mit dem öffentlichen Schlüssel des Autors verschlüsselt wurde, benennt die Schadsoftware sie erneut um, jetzt in „Ursprünglicher_Dateiname.SaveTheQueen“
  6. Es wird eine Datei mit der Lösegeldforderung im selben Ordner gespeichert

    Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Basierend auf der Verwendung der nativen Funktion „CreateDecryptor“ scheint eine der Funktionen der Schadsoftware den Dekodierungsmechanismus als Parameter zu enthalten, der den privaten Schlüssel erfordert.

Verschlüsselungsvirus Verschlüsselt keine Dateien, die in folgenden Verzeichnissen gespeichert sind:

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Außerdem verschlüsselt es die folgenden Dateitypen NICHT:EXE, DLL, MSI, ISO, SYS, CAB.

Ergebnisse und Schlussfolgerungen

Obwohl der Ransomware-Virus keine ungewöhnlichen Funktionen enthielt, nutzte der Angreifer kreativ Active Directory zur Verbreitung des Dropper, und die Schadsoftware stellte uns interessante, wenn auch letztlich nicht komplizierte, Hindernisse während der Analyse bereit.

Wir glauben, dass der Autor der Schadsoftware:

  1. Ein Ransomware-Virus wurde mit integrierter Infiltration in den Prozess winlogon.exe sowie
    Funktionalitäten zum Verschlüsseln und Entschlüsseln von Dateien
  2. Der schädliche Code wurde mit ConfuserEx maskiert, das Ergebnis mit Donut konvertiert und zusätzlich der Base64 Gzip-Dropper verborgen
  3. Ich habe erweiterte Berechtigungen im Netzwerk des Opfers erlangt und diese genutzt, um
    den verschlüsselten Schadcode sowie geplante Aufgaben in den Netzwerkordner SYSVOL der Domänencontroller zu kopieren
  4. Ein PowerShell-Skript wurde auf den Geräten der Domäne gestartet, um den Schadcode zu verbreiten und den Fortschritt des Angriffs in Logs im SYSVOL festzuhalten

Ransomware untersuchen wie eine Königin: Varonis ermittelt über den sich schnell verbreitenden Ransomware-Typ „SaveTheQueen“

Wenn Sie Fragen zu dieser Variante der Ransomware oder zu anderen Ermittlungen und Forensik-Dienstleistungen unseres Teams haben, um Ihre Anwendungsfälle zu besprechen. oder fordern Sie eine Live-Demonstration der Reaktion auf Angriffe an, bei der wir immer während der Q&A-Sitzung Fragen beantworten.

Quelle: habr.com

Erwerben Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster