Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Une nouvelle variante de malware de type ransomware chiffre des fichiers et leur ajoute l'extension ".SaveTheQueen", se propageant via le dossier systÚme partagé SYSVOL sur les contrÎleurs de domaine Active Directory.

Nos clients ont rencontré ce malware récemment. Voici notre analyse complÚte, ses résultats et nos conclusions ci-dessous.

Détection

Un de nos clients nous a contactés aprÚs avoir rencontré un nouveau type de ransomware qui ajoutait l'extension ".SaveTheQueen" aux nouveaux fichiers chiffrés dans leur environnement.

Au cours de notre enquĂȘte, plus prĂ©cisĂ©ment lors de la recherche des sources d'infection, nous avons dĂ©couvert que la propagation et le suivi des victimes infectĂ©es se faisaient par l'utilisation de le dossier rĂ©seau SYSVOL sur le contrĂŽleur de domaine du client.

SYSVOL est un dossier clé pour chaque contrÎleur de domaine, utilisé pour distribuer des objets de stratégies de groupe (GPO) ainsi que des scripts de connexion et de déconnexion sur les ordinateurs du domaine. Le contenu de ce dossier est répliqué entre les contrÎleurs de domaine pour synchroniser ces données à travers les sites de l'organisation. L'enregistrement dans SYSVOL nécessite des privilÚges élevés de domaine, cependant, une fois compromis, cet actif devient un puissant outil pour les attaquants, qui peuvent l'utiliser pour propager rapidement et efficacement le malware à travers le domaine.

La chaĂźne d'audit Varonis a rapidement permis d'identifier ce qui suit :

  • Le compte utilisateur infectĂ© crĂ©ait un fichier nommĂ© «hourly» dans SYSVOL
  • De nombreux fichiers journaux Ă©taient créés dans SYSVOL — chacun nommĂ© d'aprĂšs le dispositif du domaine
  • De nombreuses adresses IP diffĂ©rentes ont eu accĂšs au fichier «hourly»

Nous avons conclu que les fichiers journaux avaient Ă©tĂ© utilisĂ©s pour suivre le processus d'infection sur de nouveaux appareils, et que «hourly» Ă©tait une tĂąche planifiĂ©e qui exĂ©cutait le malware sur de nouveaux dispositifs, utilisant le script Powershell – Ă©chantillons «v3» et «v4».

Il est probable que l'attaquant ait obtenu et utilisĂ© des privilĂšges d'administrateur de domaine pour Ă©crire des fichiers dans SYSVOL. Sur les nƓuds infectĂ©s, l'attaquant exĂ©cutait du code PowerShell qui crĂ©ait une tĂąche planifiĂ©e pour ouvrir, dĂ©chiffrer et exĂ©cuter le malware.

Déchiffrement du malware

Nous avons essayé plusieurs méthodes pour déchiffrer les échantillons sans succÚs :

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Nous Ă©tions presque prĂȘts Ă  abandonner lorsque nous avons dĂ©cidĂ© d'essayer la mĂ©thode « Magic » de l'excellent
outil Cyberchef créé par le GCHQ. « Magic » tente de deviner le chiffrement d'un fichier en utilisant des attaques par force brute sur différents types de chiffrement et en mesurant l'entropie.

Note du traducteur Voir.Entropie différentielle et Entropie en théorie de l'information. Cet article et ses commentaires ne prévoient pas de discussion de la part des auteurs sur les détails des méthodes utilisées, que ce soit dans des logiciels tiers ou propriétaires.
Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

« Magic » a identifiĂ© qu'un empaqueteur GZip avec codage base64 avait Ă©tĂ© utilisĂ©, ce qui nous a permis de dĂ©compresser le fichier et de trouver le code d'injection – l'« injecteur ».

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Dropper : « ÉpidĂ©mie dans la rĂ©gion ! Vaccinations massives. FiĂšvre aphteuse »

Le dropper était un fichier .NET ordinaire sans aucune protection. AprÚs avoir examiné le code source à l'aide de DNSpy nous avons compris que son unique objectif était d'injecter du shellcode dans le processus winlogon.exe.

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Shellcode ou simples complexités

Nous avons utilisĂ© l'outil de Hexacorn — shellcode2exe pour « compiler » le shellcode en un exĂ©cutable pour le dĂ©bogage et l'analyse. Nous avons ensuite dĂ©couvert qu'il fonctionnait aussi bien sur des machines 32 bits que 64 bits.

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Écrire mĂȘme un simple shellcode en transcription native depuis l'assembleur peut ĂȘtre compliquĂ©, mais Ă©crire un shellcode complet fonctionnant sur les deux types de systĂšmes nĂ©cessite des compĂ©tences d'Ă©lite, c'est pourquoi nous avons commencĂ© Ă  ĂȘtre impressionnĂ©s par la sophistication de l'attaquant.

Lorsque nous avons dĂ©sassemblĂ© le shellcode compilĂ© avec x64dbg, nous avons remarquĂ© qu'il chargeait des bibliothĂšques .NET dynamiques , telles que clr.dll et mscoreei.dll. Cela nous a semblĂ© bizarre – normalement, les attaquants cherchent Ă  rendre le shellcode aussi petit que possible en appelant des fonctions natives du systĂšme d'exploitation plutĂŽt qu'en les chargeant. Pourquoi quelqu'un voudrait-il intĂ©grer des fonctionnalitĂ©s Windows dans son shellcode au lieu d'appeler directement sur demande ?

Il s'est avĂ©rĂ© que l'auteur du malware n'avait en fait pas Ă©crit ce shellcode complexe – un logiciel typique pour cette tĂąche avait Ă©tĂ© utilisĂ© pour convertir des exĂ©cutables et des scripts en shellcode.

Nous avons trouvé l'outil Donut, qui, à notre avis, pouvait compiler un shellcode similaire. Voici sa description sur GitHub :

Donut gĂ©nĂšre du shellcode x86 ou x64 Ă  partir de VBScript, JScript, EXE, DLL (y compris des assemblies .NET). Ce shellcode peut ĂȘtre intĂ©grĂ© dans n'importe quel processus Windows pour ĂȘtre exĂ©cutĂ© dans
de mémoire vive.

Pour confirmer notre thĂ©orie, nous avons compilĂ© notre propre code en utilisant Donut et l'avons comparĂ© Ă  un Ă©chantillon – et... oui, nous avons dĂ©couvert un autre composant de l'outil utilisĂ©. AprĂšs cela, nous avons pu extraire et analyser le fichier exĂ©cutable original sur .NET.

Protection du code

Ce fichier a été obfusqué à l'aide de ConfuserEx:

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

ConfuserEx est un projet .NET open source pour protéger le code d'autres développements. Les logiciels de cette catégorie permettent aux développeurs de protéger leur code contre l'ingénierie inverse par des méthodes telles que : le remplacement de symboles, le masquage du flux de contrÎle et la dissimulation de méthodes référencées. Les auteurs de logiciels malveillants utilisent des obfuscateurs afin d'éviter la détection et de rendre plus difficile la tùche d'ingénierie inverse.

Grùce à Décompacteur ElektroKill nous avons décompressé le code :

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Conclusion – charge utile

La charge utile obtenue suite aux transformations est un ransomware trĂšs simple. Aucun mĂ©canisme de persistance dans le systĂšme, aucune connexion Ă  un centre de commande – seulement un vieux bon chiffrement asymĂ©trique pour rendre les donnĂ©es de la victime illisibles.

La fonction principale prend comme paramĂštres les chaĂźnes suivantes :

  • Extension de fichier Ă  utiliser aprĂšs le chiffrement (SaveTheQueen)
  • Email de l'auteur Ă  inclure dans le fichier de note de rançon
  • ClĂ© publique utilisĂ©e pour chiffrer les fichiers

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Le processus se déroule comme suit :

  1. Le maliciel examine les disques locaux et connectés sur l'appareil de la victime

    Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

  2. Recherche de fichiers Ă  chiffrer

    Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

  3. Essaie de terminer le processus qui utilise le fichier qu'il s'apprĂȘte Ă  chiffrer
  4. Renomme le fichier en « Nom_fichier_original.SaveTheQueenING », en utilisant la fonction MoveFile, et le chiffre
  5. AprÚs que le fichier a été chiffré avec la clé publique de l'auteur, le maliciel le renomme à nouveau, cette fois en " Nom_fichier_original.SaveTheQueen"
  6. Un fichier avec une demande de rançon est enregistrĂ© dans le mĂȘme dossier

    Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Sur la base de l'utilisation de la fonction native « CreateDecryptor », l'une des fonctions du maliciel semble contenir comme paramÚtre un mécanisme de déchiffrement nécessitant une clé privée.

Virus ransomware NE chiffre pas les fichiers, stockés dans les répertoires :

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Il NE chiffre pas les types de fichiers suivants :EXE, DLL, MSI, ISO, SYS, CAB.

Résultats et conclusions

Bien que le virus rançonneur lui-mĂȘme ne comportait aucune fonctionnalitĂ© inhabituelle, l'attaquant a utilisĂ© Active Directory de maniĂšre crĂ©ative pour propager le dropper, et le logiciel malveillant nous a prĂ©sentĂ© des obstacles intĂ©ressants, bien que finalement peu complexes, lors de l'analyse.

Nous pensons que l'auteur du malware :

  1. A écrit un virus rançonneur avec une injection intégrée dans le processus winlogon.exe, et également
    une fonctionnalité de chiffrement et de déchiffrement des fichiers
  2. A masqué le code malveillant à l'aide de ConfuserEx, a transformé le résultat avec Donut et a en outre caché le dropper en base64 Gzip
  3. A obtenu des privilÚges élevés dans le domaine de la victime et les a utilisés pour copier
    le malware chiffré et les tùches planifiées dans le dossier réseau SYSVOL des contrÎleurs de domaine
  4. A exécuté un script PowerShell sur les dispositifs de domaine pour propager le malware et enregistrer la progression de l'attaque dans les journaux de SYSVOL

Racheter — comme une reine : Varonis enquĂȘte sur le rançongiciel "SaveTheQueen" en rapide expansion.

Si vous avez des questions sur cette variante du virus rançonneur, ou sur toute autre enquĂȘte effectuĂ©e par nos Ă©quipes d'analyse et d'investigation d'incidents de sĂ©curitĂ© informatique, contactez-nous ou demandez une dĂ©monstration en direct de la rĂ©ponse aux attaques, oĂč nous rĂ©pondons toujours aux questions dans le cadre de la session de questions-rĂ©ponses.

Source : habr.com

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster