مشارکت ناموفق بود: بیایید AgentTesla را در معرض آب تمیز قرار دهیم. قسمت 1
Недавно в Group-IB обратилась европейская компания-производитель электромонтажного оборудования — ее сотрудник получил по почте подозрительное письмо с вредоносным вложением. ایلیا پومرانتسف, специалист по анализу вредоносного кода CERT Group-IB, провел детальный анализ этого файла, обнаружил там шпионскую программу AgentTesla и рассказал, чего ждать от подобного ВПО и чем оно опасно.
Этим постом мы открываем серию статей о том, как проводить анализ подобных потенциально опасных файлов, а самых любопытных ждем 5 декабря на бесплатный интерактивный вебинар по теме «Анализ вредоносного ПО: разбор реальных кейсов». Все подробности — под катом.
Механизм распространения
Нам известно, что вредоносное ПО попало на машину жертвы через фишинговые письма. Получатель письма был, вероятно, поставлен в скрытую копию.
Анализ заголовков показывает, что отправитель письма был подделан. В действительности письмо ушло с vps56[.]oneworldhosting[.]com.
В аттаче письма находится архив WinRar qoute_jpeg56a.r15 с вредоносным исполняемым файлом QOUTE_JPEG56A.exe داخل.
اکوسیستم بدافزار
Теперь посмотрим, как выглядит экосистема исследуемого вредоносного ПО. На схеме ниже изображена его структура и направления взаимодействия компонентов.
Теперь рассмотрим каждый из компонентов ВПО подробнее.
لودر
Исходный файл QOUTE_JPEG56A.exe представляет собой откомпилированный AutoIt v3 скрипт.
Для обфускации исходного скрипта использовался обфускатор с аналогичными PELock AutoIT-Obfuscator مشخصات.
Деобфускация производится в три этапа:
Снятие обфускации For-If
Первым делом необходимо восстановить поток управления скрипта. Запутывание потока управления (Control Flow Flattening) — один из наиболее распространенных способов защиты бинарного кода приложений от анализа. Запутывающие преобразования резко увеличивают трудоемкость выделения и распознавания алгоритмов и структур данных.
Восстановление строк
Для шифрования строк используются две функции:
gdorizabegkvfca — выполняет Base64-подобное декодирование
xgacyukcyzxz — простой побайтовый XOR первой строки с длиной второй
Снятие обфускации BinaryToString и اجرا کردن
Основная нагрузка хранится в разделенном виде в директории فونت секции ресурсов файла.
Для дешифровки извлеченных данных используется WinAPI-функция CryptDecrypt, а в качестве ключа применяется сессионный ключ, сгенерированный на основе значения fZgFiZlJDxvuWatFRgRXZqmNCIyQgMYc.
Дешифрованный исполняемый файл поступает на вход функции RunPE، که انجام می دهد ProcessInject в RegAsm.exe при помощи встроенного ShellCode (همچنین به عنوان شناخته شده است RunPE ShellCode). Авторство принадлежит пользователю испанского форума indetectables[.]net под ником Wardow.
Стоит также отметить, что в одной из веток этого форума обсуждался обфускатор для خودکار с аналогичными выявленным в процессе анализа сэмпла свойствами.
خود ShellCode довольно прост и привлекает к себе внимание лишь позаимствованной у хакерской группы AnunakCarbanak. функцией хеширования API-вызовов.
Нам также известны случаи использования Frenchy Shellcode различных версий.
Помимо описанного функционала мы также выявили неактивные функции:
Блокировка ручного завершения процесса в менеджере задач
Перезапуск дочернего процесса в случае его завершения
دور زدن UAC
Сохранение полезной нагрузки в файл
Демонстрация модальных окон
Ожидание смены позиции курсора мыши
AntiVM и AntiSandbox
خود تخریبی
Выкачивание полезной нагрузки из сети
Нам известно, что такой функционал характерен для протектора CypherIT, которым, судя по всему, и является исследуемый загрузчик.
Основной модуль ВПО
Далее кратко опишем основной модуль ВПО, а более подробно рассмотрим его во второй статье. В данном случае он представляет собой приложение на دات نت.
В ходе анализа мы выявили, что использовался обфускатор ConfuserEX.
IELibrary.dll
Библиотека хранится в виде ресурса основного модуля и является известным плагином для عامل تسلا, который предоставляет функционал для извлечения различной информации из браузеров Internet Explorer и Edge.
Agent Tesla یک نرم افزار جاسوسی مدولار است که با استفاده از یک مدل بدافزار به عنوان یک سرویس تحت پوشش یک محصول قانونی Keylogger توزیع شده است. عامل تسلا قادر به استخراج و انتقال اعتبار کاربر از مرورگرها، کلاینت های ایمیل و سرویس گیرندگان FTP به سرور به مهاجمان، ضبط داده های کلیپ بورد و گرفتن صفحه نمایش دستگاه است. در زمان تجزیه و تحلیل، وب سایت رسمی توسعه دهندگان در دسترس نبود.
Точкой входа служит функция GetSavedPasswords класса InternetExplorer.
В целом, исполнение кода линейно и не содержит средств защиты от анализа. Внимания заслуживает лишь нереализованная функция GetSavedCookies. Видимо, функционал плагина предполагалось расширить, но это так и не было сделано.
Закрепление загрузчика в системе
Изучим, каким образом загрузчик закрепляется в системе. Исследуемый экземпляр не осуществляет закрепления, однако в аналогичных событиях оно происходит по следующей схеме:
در پوشه С:UsersPublic создается скрипт ویژوال بیسیک
نمونه اسکریپت:
Содержимое файла загрузчика дополняется нулевым символом и сохраняется в папку %Temp%<Произвольное имя папки><Имя файла>
В реестре создается ключ на автозапуск для файла скрипта HKCUSoftwareMicrosoftWindowsCurrentVersionRun<Имя скрипта>
Итак, по результатам первой части анализа нам удалось установить названия семейств всех компонентов изучаемого ВПО, разобрать схему заражения, а также получить объекты для написания сигнатур. Мы продолжим разбор этого объекта в следующей статье, где более детально рассмотрим основной модуль عامل تسلا. Не пропустите!
Кстати, 5 декабря приглашаем всех читателей на бесплатный интерактивный вебинар по теме «Анализ вредоносного ПО: разбор реальных кейсов», где автор этой статьи, специалист CERT-GIB, в онлайн-режиме покажет первый этап анализа ВПО — полуавтоматическую распаковку сэмплов на примере трех реальных мини-кейсов из практики, а вы сможете принять участие в анализе. Вебинар подойдет специалистам, которые уже имели опыт анализа вредоносных файлов. Регистрация строго с корпоративной почты: هم اکنون ثبت نام کنید. Ждем вас!