Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Uus kahjuritüüp, lunavara klassist, krüpteerib faile ja lisab neile laiendi ".SaveTheQueen", levitudes läbi süsteemse võrgu kausta SYSVOL Active Directory domeeni controllerites.

Meie kliendid on hiljuti selle pahavaraga kokku puutunud. Toome siinkohal välja meie põhjaliku analüüsi, tulemused ja järeldused.

Tuvastamine

Üks meie klientidest kontakteerus meiega pärast seda, kui nad said kokku uue lunavara tüübiga, mis lisas laiendi ".SaveTheQueen" uutele krüpteeritud failidele nende keskkonnas.

Meie uurimise käigus, täpsemalt nakkusallikate otsimise etapis, saime teada, et nakatunud ohvrite levikut ja jälgimist teostati kasutades võrgukausta SYSVOL kliendi domeeni kontrollijas.

SYSVOL on võtmekaust iga domeenikontrolleri jaoks, mida kasutatakse rühmapoliitikaobjektide (GPO) ja sisselogimis- ning väljaregistreerimisskriptide toimetamiseks domeenikomplektidesse. Selle kausta sisu replitseerub domeenikontrollerite vahel andmete sünkroniseerimiseks organisatsiooni saitidel. Kirje SYSVOList nõuab kõrgeid domeeniõigusi, kuid pärast kompromiteerimist muutub see võimsaks tööriistaks ründajatele, kes saavad seda kasutada pahavara kiireks ja tõhusaks levitamiseks domeenis.

Varonise auditeerimise ahel aitas kiiresti tuvastada järgmist:

  • Nakkustatud kasutajakonto lõi SYSVOList faili nimega «hourly»
  • SYSVOList loodi palju logifaile – igaühel neist on domeeni seadme nimi
  • Paljud erinevad IP-aadressid pääsesid ligi failile «hourly»

Jõudsime järeldusele, et logifaile kasutati nakatumisprotsessi jälgimiseks uutel seadmetel ja et «hourly» on ajastatud ülesanne, mis täitis pahavara uutel seadmetel Powershelli skripti abil – näidised «v3» ja «v4».

Tõenäoliselt sai ründaja administreerimisõigused domeeni jaoks, et salvestada faile SYSVOL-i. Nakkunud seadmetes käivitas ründaja PowerShelli koodi, mis lõi ajastatud ülesande, et avada, dekrüpteerida ja käivitada pahavara.

Pahavara dekrüptimine

Oleme proovinud mitmeid dekrüpteerimise meetodeid, kuid tulutult:

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Oliime juba peaaegu alla andmas, kui otsustasime proovida „Magic” võrratut
utiliiti Cyberchef , mille autor on GCHQ. „Magic” püüab megida faili krüpteerimist, kasutades erinevate krüpteerimisviiside paroolide äraarvamist ja mõõtes entroopiat.

Tõlkija märkus Vt.Diferentsiaalne entroopia ja Entroopia infoteoorias. Artiklis ja kommentaarides ei arutata autorite poolt meetodite üksikasju, mida on kasutatud nii kolmanda osapoole kui ka patenteeritud tarkvaras
Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

„Magic” tuvastas, et kasutati GZip-kodeerijat koos base64-kodeeringuga, mis võimaldas meil faili lahti pakkida ja leida koodi sisestamise jaoks – „sisestaja”.

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Droppija: „Piirkonnas on epideemia! Üldine vaktsineerimine. Lahtine”

Dropp oli tavaline .NET-fail, millel polnud mingit kaitset. Pärast lähtekoodi lugemist DNSpy , mõistsime, et selle ainus eesmärk oli shell-koodi sisestamine protsessi winlogon.exe.

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Shell-kood või tavalised raskused

Kasutame Hexacorni autorimisriista — shellcode2exe , et "kompileerida" shell-kood teostatavaks failiks silumiseks ja analüüsiks. Siis avastasime, et see töötab nii 32- kui ka 64-bitistes masinates.

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Isegi lihtsa shell-koodi kirjutamine natiivse tõlkega assemblerist võib olla keeruline, täieliku shell-koodi kirjutamine, mis töötab mõlemal tüübil süsteemides, nõuab eliitoskusi, nii et hakkasime imestama ründaja sisukuse üle.

Kui me compileeritud shell-koodi analüüsisime x64dbg, märkasin, et see laadis dinamika biblioteeke .NET , nagu clr.dll ja mscoreei.dll. See tundus meile kummaline – tavaliselt püüavad kurjategijad teha shell-koodi nii väikseks kui võimalik, kutsudes OS-i natiivfunktsioone, mitte neid laadides. Miks kellelegi on vaja sisestada shell-koodisse Windowsi funktsionaalsust, selle asemel et otse kutseid teha?

Nagu selgus, autor ei kirjutanud üldse seda keerulist shell-koodi – selle jaoks kasutati spetsiifilist tarkvara, et tõlkida täidetavaid faile ja skripte shell-koodiks.

Leidsime tööriista Donut, mis, nagu me arvame, võiks kompileerida sarnast shell-koodi. Siin on selle kirjeldus GitHubist:

Donut genereerib x86 või x64 shell-koodi VBScriptist, JScriptist, EXE-st, DLL-ist (sealhulgas .NET teekidest). See shell-kood saab manustada igasse Windowsi protsessi, et käivitada
operatiivmälu.

Oma teooria kinnitamiseks kompileerisime oma koodi, kasutades Donut’it, ja võrdlesime seda prooviga – ja… jah, me leidsime veel ühe komponendi kasutatud tööriistakomplektist. Pärast seda suutsime juba välja tõmmata ja analüüsida originaalset .NET täidetavat faili.

Koodi kaitse

See fail oli obfuskateeritud ConfuserEx:

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

ConfuserEx — avatud lähtekoodiga .NET projekt, mis on mõeldud teiste arenduste koodi kaitsmiseks. Sarnane tarkvara võimaldab arendajatel kaitsta oma koodi pöördprojekteerimise eest, kasutades selliseid meetodeid nagu: sümbolite asendamine, juhtimisvoo varjamise tehnoloogiad ja viitamismeetodi peitmine. Kahjustava programmi autorid kasutavad obfuskaatoreid, et vältida avastamist ja keerulisemaks muuta pöördprojekteerimise protsessi.

Tänu ElektroKill Unpacker me oleme koodi lahti pakkunud:

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Tulemus – kasulik koormus

Saadud muundamiste tulemusena on tegemist väga lihtsa lunavaraga. Ei ühtegi mehhanismi süsteemi kohaloleku tagamiseks, ei ühtegi ühendust käsureaga – ainult vana hea asümmeetriline krüpteerimine, et muuta ohvri andmed loetamatuks.

Peamine funktsioon valib parameetritena järgmised read:

  • Faili laiendus, mida kasutada pärast krüpteerimist (SaveTheQueen)
  • Autori e-post, et lisada see lunapaberisse
  • Avalik võti, mida kasutatakse failide krüpteerimiseks

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Kogu protsess näeb välja järgmine:

  1. Malware skannib oma seadme kohalikke ja ühendatud kettaid

    Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

  2. Otsib krüpteerimiseks faile

    Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

  3. Püüab lõpetada protsessi, mis kasutab faili, mida ta kavatseb krüpteerida
  4. Nimeta fail ümber «Originaal_faili_nimi.SaveTheQueenING», kasutades MoveFile funktsiooni, ning krüpteerib selle
  5. Pärast faili krüpteerimist autori avaliku võtmega nimetab malware selle uuesti ümber, seekord "Originaal_faili_nimi.SaveTheQueen"
  6. Töötatakse ründeõiguse nõudmise fail, mis salvestatakse samasse kausta

    Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Arvestades kohaliku CreateDecryptor funktsiooni kasutamist, sisaldab üks ründeõiguse funktsioon tõenäoliselt nagu parameetrit dekodeerimismehhanismi, mis vajab privaatvõtit.

Krüpteeriv viirus EI krüpteeri faile, mis asuvad järgmistes kataloogides:

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Samuti EI krüpteeri ta järgmisi failitüüpe: EI krüpteerib järgmisi failitüüpe:EXE, DLL, MSI, ISO, SYS, CAB.

Kokkuvõtted ja järeldused

Kuigi ennast ründeõiguse viirus ei sisaldanud mingeid ebatavalisi funktsioone, kasutas ründaja loominguliselt Active Directoryt, et levitada dropperit, ja see ründeõigus andis meile huvitavaid, kuigi lõpuks mitte liiga keerulisi takistusi analüüsi ajal.

Arvame, et pahavara autor:

  1. Kirjutas lunavara, millel on sisseehitatud süstimine protsessis winlogon.exe, samuti
    failide krüpteerimise ja dekrüpteerimise funktsiooniga
  2. Maskeeris pahavara ConfuserEx abil, muundas tulemi Donutiga ja lisaks peitis dropperi base64 Gzip
  3. Saalis ohvri domeenist kõrgendatud õigused ja kasutas neid krüpteeritud pahavara ja ajastatud ülesannete kopimiseks
    domeeni kontrollerite SYSVOL võrgukausta
  4. Käitas PowerShelli skripti domeeni seadmetes pahavara levitamiseks ja rünnaku edenemise logimiseks SYSVOL-is

Ründa nagu kuninganna: Varonis uurib kiiresti levivat lunavara “SaveTheQueen”

Kui teil on küsimusi selle lunavara variandi kohta või mis tahes muude meie tiimide tehtud küberkuritegevuse uurimiste kohta, võtke meiega ühendust või taotlege elavat rünnakute reageerimise demonstratsiooni, kus me vastame alati küsimustele küsimuste ja vastuste sessiooni raames.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster