
Uus tĂŒĂŒpi lunavirus krĂŒpteerib faile ja lisab neile laiendi ".SaveTheQueen", levies lĂ€bi sĂŒsteemi vĂ”rgu kausta SYSVOL Active Directory domeeni kontrolleritel.
Meie kliendid on hiljuti selle pahavaraga kokku puutunud. Toome allpool vĂ€lja meie pĂ”hjaliku analĂŒĂŒsi, tulemused ja jĂ€reldused.
Avastamine
Ăks meie klientidest kontakteerus meiega pĂ€rast seda, kui nad sattusid kokku uue krĂŒptoraha lunavara tĂŒĂŒpi virustega, mis lisasid laiendi ".SaveTheQueen" uutele krĂŒpteeritud failidele nende keskkonnas.
Meie uurimise kÀigus, tÀpsemalt nakkusallikate otsimise etapis, selgitasime vÀlja, et nakatunud ohvreid jÀlgiti ja levitati SYSVOL vÔrgu kausta kliendi domeenikontrolleril.
SYSVOL on iga domeenikontrolleri oluline kaust, mida kasutatakse rĂŒhmapoliitika (GPO) objektide ning sisenemise ja vĂ€ljamineku skriptide edastamiseks domeeni arvutitele. Selle kausta sisu replitseerub domeenikontrollerite vahel, et sĂŒnkroniseerida neid andmeid organisatsiooni saitidel. Kirjutamine SYSVOL-i nĂ”uab kĂ”rgeid domeeniprivilege, kuid pĂ€rast kompromiteerimist muutub see vara rĂŒndajatele vĂ”imsaks tööriistaks, mille abil nad saavad pahavara kiiresti ja efektiivselt domeenis levitada.
Varonise auditeerimise ahel aitas kiiresti tuvastada jÀrgmise:
- Nakatunud kasutajakonto lÔi faili nimega «hourly» SYSVOL-is
- Paljusid logifailide loodi SYSVOL-is â igaĂŒhe nimi vastas domeeni seadme nimele
- Paljusid erinevaid IP-aadresse pÀÀses failile «hourly»
JĂ”udsime jĂ€reldusele, et logifailide kasutati nakkusprotsessi jĂ€lgimiseks uutest seadmetest, ja et «hourly» on ajastatud ĂŒlesanne, mis viis pahavara töökohale uutes seadmetes, kasutades PowerShelli skripte â proovide «v3» ja «v4».
TĂ”enĂ€oliselt omas rĂŒndaja ja kasutas domeeni administraatori Ă”igusi failide kirjutamiseks SYSVOL-i. Nakatunud seadmetes kĂ€ivitas rĂŒndaja PowerShelli koodi, mis lĂ”i ajastatud ĂŒlesande selleks, et avada, krĂŒpteerida ja kĂ€ivitada pahavara.
Pahavara dekrĂŒpteerimine
Oleme proovinud mitu dekrĂŒpteerimise meetodit edutult:

Olimeh oleksime peaaegu loobunud, kui otsustasime proovida GCHQ meistriteose "Magic"!
utiliidi «Magic» pĂŒĂŒab arvata faili krĂŒptimist, kasutades paroolide jĂ€rjekorda erinevate krĂŒptimiste tĂŒĂŒpide jaoks ja mÔÔtes entropiat.
TÔlkija mÀrkus Vt. ja . KÀesolev artikkel ja kommentaarid ei sisalda autori poolt meetodite detailide arutelu, mis on kasutatud nii kolmandate osapoolte kui ka patenteeritud tarkvaras.

«Magic» tuvastas, et kasutati GZip-pakendit, kus oli base64-kodeering, mille tĂ”ttu saime faili lahti pakkida ja leida sĂŒstimise koodi â "injektor".

Dropper: "Alal on epideemia! Hooajalised vaktsineerimised. Pahandused"
Dropper oli tavaline .NET fail ilma igasuguste kaitsemehhanismideta. PĂ€rast lĂ€htekoodi lugemist saime aru, et selle ainus eesmĂ€rk oli shell-koodi sĂŒstimine protsessi winlogon.exe.


Shell-kood vÔi lihtsad keerukused
Kasutasime Hexacorni loomisinstrumenti â et "kompileerida" shell-kood tĂ€idetavaks failiks hÀÀlestamiseks ja analĂŒĂŒsiks. Siis avastasime, et see töötas nii 32- kui ka 64-bitistes masinates.

Isegi lihtsa shell-koodi kirjutamine natiivses tĂ”lkes assembleriga vĂ”ib olla keeruline, kuid tĂ€ieliku shell-koodi kirjutamine, mis töötab mĂ”lemat tĂŒĂŒpi sĂŒsteemides, nĂ”uab eliitoskusi, seetĂ”ttu hakkasime hĂ€mmastuma rĂŒndaja keerukusest.
Kui me analĂŒĂŒsisime kompileeritud shell-koodi , mĂ€rkisime, et see laadis dĂŒnaamilisi .NET teeke , nagu clr.dll ja mscoreei.dll. See tundus meile kummaline â tavaliselt pĂŒĂŒavad kurjategijad tekitada shell-koodi nii vĂ€ikseks kui vĂ”imalik, kutsudes OSi natiivseid funktsioone otse. Miks peaks keegi integreerima shell-koodi Windowsi funktsioone, selle asemel, et otse kutsuda?
Kuidas selgus, ei kirjutanud pahavara autor ise seda keerulist shell-koodi â selleks kasutati ĂŒlesandele iseloomulikku tarkvara, et tĂ”lkida teostatavad failid ja skriptid shell-koodiks.
Leidsime tööriista , mis, nagu me arvasime, vÔiks kompileerida sarnast shell-koodi. Siin on selle kirjeldus GitHubist:
Donut genereerib x86 vÔi x64 shell-koodi VBScriptist, JScriptist, EXE-st, DLL-ist (sealhulgas .NET kogumitest). See shell-kood vÔib olla integreeritud igasse Windowsi protsessi tÀitmiseks.
operatiivmÀlu.
Teooria kinnitamiseks koostasime oma koodi Donut'iga ning vĂ”rrelda seda nĂ€idisega â ja⊠jah, avastasime veel ĂŒhe kasutatud tööriista komponendi. PĂ€rast seda suutsime ekstrakti ja analĂŒĂŒsida originaal .NET esitatavat faili.
Koodi kaitse
See fail on obfuskeeritud kasutades :


ConfuserEx on avatud lĂ€htekoodiga .NET projekt, mis on mĂ”eldud teiste arendajate koodi kaitsmiseks. Sellise klassi tarkvara vĂ”imaldab arendajatel kaitsta oma koodi pöördprojekteerimise eest, kasutades selliseid meetodeid nagu: sĂŒmbolite asendamine, juhtimisvoogude peitmine ja viitamise meetodi varjamine. KĂŒberkurjategijad kasutavad obfuskaatoreid, et vĂ€ltida avastamist ja teha ĂŒlesanne pöördprojekteerimise osas raskemaks.
TĂ€nu me ekstraktisime koodi:

KokkuvĂ”te â kasulik koormus
Tulemuseks saadud kasulik koormus on vĂ€ga lihtne lunavara. Ei mingit sĂŒsteemisoleku mehhanismi, ei ole ĂŒhendusi kĂ€sureaga â ainult vana hea asĂŒmmeetriline krĂŒpteerimine, et muuta ohvri andmed loetamatuks.
Peamine funktsioon valib parameetritena jÀrgmised read:
- Faili laiend, mida kasutada pĂ€rast krĂŒpteerimist (SaveTheQueen)
- Autori e-post, et lisada see vÀljaantud lunavara nÔudmise faili
- Avalik vĂ”ti, mida kasutatakse failide krĂŒpteerimiseks

Protsess nÀeb vÀlja jÀrgmine:
- Lunavara uurib ohvri seadmes kohalikku ja ĂŒhendatud ketast

- Otsib faile krĂŒpteerimiseks

- PĂŒĂŒab lĂ”petada protsessi, mis kasutab faili, mille ta kavatseb krĂŒpteerida
- Muudab faili nimeks "Algne_faili_nimi.SaveTheQueenING", kasutades funktsiooni MoveFile, ja krĂŒpteerib selle
- PĂ€rast faili krĂŒpteerimist autori avaliku vĂ”tmega nimetab lunavara selle uuesti "Algne_faili_nimi.SaveTheQueen"
- KÀivitab lunavara nÔudmise faili kirjutamise samasse kausta

PĂ”hinedes natiivse funktsiooni «CreateDecryptor» kasutusele, tundub, et ĂŒks lunavara funktsioonidest sisaldab parameetrina dekrĂŒpteerimise mehhanismi, mis nĂ”uab suletud vĂ”tmeid.
KrĂŒpteeriv viirus EI krĂŒpteeri faile, mis asuvad jĂ€rgmistes kaustades:
C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub
Samuti EI krĂŒpteeri jĂ€rgmisi failitĂŒĂŒpe:EXE, DLL, MSI, ISO, SYS, CAB.
KokkuvÔtted ja jÀreldused
Kuigi lunavarius ennast erakordsete funktsioonidega ei kiitle, kasutas rĂŒndaja loominguliselt Active Directory't droppide levitamiseks, samas kui kahjulik tarkvara esitas meile huvitavaid, kui mitte eriti keerulisi, takistusi analĂŒĂŒsi kĂ€igus.
Arvame, et kahvatusa tegija:
- Kirjutas lunavariuse, mis sisaldas integreeritud protsessi winlogon.exe, samuti
failide krĂŒptimise ja dekrĂŒptimise funktsionaalsust - Maskeeris kahjulikku koodi ConfuserEx abil, muutes tulemuse Donut'iga ja lisaks peites droppi base64 Gzip'i
- Hankis tÔstetud Ôigused ohvri domeenis ja kasutas neid
krĂŒptitud kahjuliku tarkvara ja ajastatud ĂŒlesannete kopeerimiseks domeeni kontrollerite vĂ”rgukausta SYSVOL - KĂ€itas PowerShelli skripti domeeni seadmetes, et levitada kahjulikku tarkvara ja salvestada rĂŒnde edenemist logidesse SYSVOL

Kui teil on kĂŒsimusi selle lunavariuse variandi vĂ”i meie meeskondade lĂ€bi viidud foorumide ja IT-juhtumite uurimise kohta, vĂ”i kĂŒsige , kus me vastame alati kĂŒsimustele Q&A sessiooni raames.
Allikas: habr.com



