
Նոր վիրուսների գրավիչների տեսակ է, որը շիֆրում է ֆայլերը և ավելացնում է «.SaveTheQueen» ընդարձակումը, տարածվելով Active Directory-ի դոմենի վերահսկիչների SYSVOL համակարգային ցանցային պահոցում:
Մեր հաճախորդները վերջերս բախվել են այս վիրուսին։ Մենք ներկայացնում ենք մեր ամբողջական վերլուծությունը, արդյունքները և եզրակացությունները ստորև:
Անկախություն
Մեր հաճախորդներից մեկը կապ հաստատեց մեզ հետ, երբ նրանք բախվեցին նոր շիֆրողիչ վիրուսի, որը ավելացնում էր «.SaveTheQueen» ընդարձակումը իրենց միջավայրում նոր շիֆրված ֆայլերին:
Մեր հետաքննության ժամանակ, ճիշտ կլինի՝ վարակման աղբյուրները գտնելու փուլում, մենք պարզեցինք, որ վարակված զոհերի տարածումը և հետեւելը իրականացվում էր՝ օգտագործելով SYSVOL ցանցային պահոցը հաճախորդի դոմենի վերահսկիչում։
SYSVOL-ը յուրաքանչյուր դոմենի վերահսկիչի հիմնարար պահոց է, որն օգտագործվում է խմբային քաղաքականությունների (GPO) օբյեկտների և համակարգչի մուտքի ու դուրս գալու սցենարների ուղարկման համար: Դիտարկված պահոցի բովանդակությունը կրկնապատկվում է դոմենի վերահսկիչների միջև, որպեսզի տվյալները համադրել կազմակերպության տեղեր։ SYSVOL-ում գրառում կատարելը պահանջում է բարձր դոմենային արտոնություններ, սակայն, հետագայում, այս ակտիվը կարող է դառնալ հզոր գործիք հարձակում իրականացնողների համար, ովքեր կարող են օգտագործել այն վնասակար բեռը արագ և արդյունավետ տարածելու նպատակով:
Varonis-ի աուդիտի շղթան արագ օգնեց հայտնաբերել հետևյալը՝
- Վարակված օգտվողի հաշիվը ստեղծում էր «hourly» անունով ֆայլ SYSVOL-ում
- Շատ ֆայլերի օրագիր ստեղծվում էր SYSVOL-ում՝ յուրաքանչյուրն անվանվելով դոմենի սարքի անունով
- Շատ տարբեր IP հասցեներ ստանում էին հասանելիություն «hourly» ֆայլին
Մենք եզրակացեցինք, որ ֆայլերի օրագրերը օգտագործվում էին նոր սարքերում վարակման գործընթացը հետեւելու համար, և որ «hourly»՝ ժամանակացույցով իրականացվող առաջադրանք է, որը կատարում էր վնասակար բեռը նոր սարքերում՝ օգտագործելով Powershell սցենարը՝ «v3» և «v4» օրինակները։
Գուցե հարձակվողը ստացել և օգտագործել է դոմենի ադմինիստրատորի արտոնություններ SYSVOL-ում ֆայլեր գրելու համար: Վարակված узлах հարձակվողը գործարկում էր PowerShell կոդը, որը ստեղծում էր առաջադրանքի ժամանակացույց, որպեսզի բացի, դե-շիֆրի և գործարկի վնասակար ծրագրեր:
Վնասատուի դե-շիֆրումը
Մենք ապարդյուն փորձեցինք մի քանի տարբերակներ վնասատուի օրինակների դե-շիֆրման համար՝

Մենք արդեն գրեթե հանձնվել էինք, երբ որոշեցինք փորձել «Magic» հրաշալի
տվյալների -ի հեղինակ GCHQ-ի կողմից։ «Magic» փորձում է կռահել ֆայլի շիֆրումը՝ օգտագործելով տարբեր շիֆրման տեսակների համար գաղտագրական բառարանների փորձարկում և չափելով էնտրոպիան:
Թարգմանչի մեկնաբանություն Տե՛ս. և . Այս հոդվածը և մեկնաբանությունները չեն նախատեսի հեղինակներից քննարկումներ օգտագործված մեթոդների վերաբերյալ, ինչպիսիք են և՛ արտաքին, և՛ սեփական ծրագրային ապահովումը

«Magic»-ը որոշեց, որ օգտագործվել է GZip փաթեթավորիչ base64 կոդավորմամբ, որի շնորհիվ մեզ հաջողվեց բացել ֆայլը և հայտնաբերել ներարկման կոդը՝ «ինժեքտոր»։

Դրոփերը. «Բնագավառում эпидемիա! Պաշտպանական անիվներ։ Յաշեր»
Դրոփերն արտասովոր .NET ֆայլ էր առանց որևէ պաշտպանության։ Կոդը կարդալուց հետո՝ օգտագործելով մենք հասկացել ենք, որ նրա միակ նպատակը winlogon.exe գործընթացում շելլ-կոդի ներարկումն էր։


Շելլ-կոդ կամ պարզ խնդիրներ
Մենք օգտագործեցինք Hexacorn հեղինակային գործիք՝ որպեսզի «կոմպիլացնենք» շելլ-կոդը կատարման ֆայլի համար դեմո և վերլուծության համար։ Հետո մենք հայտնաբերեցինք, որ այն աշխատել է zowel 32- ի, zowel 64- բիթային համակարգերի վրա։

Նույնիսկ պարզ շելլ-կոդը նատիվ թարգմանությամբ գրելը կարող է դժվար լինել, իսկ երկու համակարգերի վրա աշխատող ամբողջական շելլ-կոդ գրելն էլ պահանջում է էլիտար հմտություններ, այնպես որ մենք սկսեցինք զարմանալ հարձակման արևմտությամբ։
Երբ մենք տարրական շելլ-կոդը解析եցինք օգտագործելով , մենք նկատեցինք, որ այն բեռնում է динамические библиотеки .NET , ինչպիսիք են clr.dll և mscoreei.dll։ Սա մեզ տարօրինակ թվաց՝ սովորաբար չարագործները փորձում են շելլ-կոդը իբրև հնարավորին չափ փոքր դարձնել՝ կոչ անելով կտոր-ֆունկցիաներին անմիջապես, փոխարեն նրանց բեռնելու։ Ինչու՞ պետք է որեւէ մեկը շելլ-կոդում Windows-ի գործառույթներ ներառի, փոխարեն նրա անմիջական կոչելու։
Ինչպես պարզվեց, չարագործը בכלל չէր գրել այս բարդ շելլ-կոդը՝ օգտագործվել է այս խնդրի համար հատուկ ծրագրային ապահովում՝ կատարման ֆայլերը և սկրիպտերը շելլ-կոդի վերածելու համար։
Մենք գտանք գործիք , ինչը մեզ թվաց, որ կարող է կոմպիլացնել նման շելլ-կոդ։ Ցույցի նկարագրությունը GitHub-ից.
Donut սերֆո-կոդ է գեներացնում x86 կամ x64 VBScript- ից, JScript- ից, EXE- ից, DLL (ներառյալ .NET հավաքածուներ): Այս շելլ-կոդը կարող է ներարկվել ցանկացած Windows գործընթացում, որպեսզի կիրառվեն
համակարգային հիշողության մեջ։
Մեր տեսությունը հաստատելու համար մենք կոմպիլացրեցինք մեր սեփական կոդը Donut- ով և համեմատեցինք դրա օրինակով - և ... այո, մենք հայտնաբերեցինք ևս մեկ բաղադրիչ օգտագործված գործիքից։ Այդ ժամանակ, մենք արդեն կարողանում ենք ծածկել և վերլուծել բնօրինակ .NET կատարման ֆայլը։
Կոդի պաշտպանություն
Այս ֆայլը խառնվել է :


ConfuserEx — սա .NET հայտնի ծրագիր է, որը բացSource կոդով նախատեսված է այլ ծրագրավորողների կոդը պաշտպանելու համար։ Փոխանակման ծրագրերը թույլ են տալիս ծրագրավորողներին պաշտպանել իրենց կոդը ռеверս ինժեներիայի դեմ՝ օգտագործելով նմանատիպ մեթոդներ, ինչպես՝ խորհրդանիշերի փոխարինում, կառավարման հրամանների հոսքի մակիրման և հղման մեթոդի թաքցնում։ Վնասակար ծրագրերի հեղինակները օգտագործում են առաջին հարկաբաժանքներ՝ հայտնաբերումից խուսափելու և ռիվերս ինժեներիայի առաջադրանքը դժվարացնելու նպատակով։
Շնորհիվ Մենք բացեցինք կոդը՝

Վերջնական արդյունքը՝ օգտակար ծանրաբեռնում
Հիմնականում ստացված հավելվածը պարզ վարակիչ ծրագրի լեզվով մատանի է։ Այն չի պարունակում համակարգում գտնվելու որևէ մեխանիզմ, վ չէր ծանոթանում հրամանաշարի հետ՝ միայն հին և լավ ասիմետրիկ կոդավորում՝ զոհի տվյալները անարդյունավետ դարձնելու համար։
Հիմնական գործակցությունը որպես պարամետրեր ընտրում է հետևյալ տողերը՝
- Ֆայլի ընդլայնումը, որը պետք է օգտագործվի կոդավորման ընթացքում (SaveTheQueen)
- Հեղինակի էլ. փոստը, որպեսզի տեղադրի ֆայլ-հիշեցնողում գործառնական պահանջը
- Բաց բանալին, որը օգտագործվում է ֆայլերի կոդավորման համար

Ընդհանուր գործընթացը հետևյալն է՝
- Վնասակար ծրագիրը ուսումնասիրում է զոհի սարքի ներքին և միացված սկավառակը

- Որոնում է կոդավորման համար ֆայլերը

- Հարգում է այն գործընթացը, որն օգտագործում է ծրագիրը, որը պատրաստվում է կոդավորել
- Վերջապես վերա անվանում է ֆայլը "Առաջին_ֆայլի_անվանում.SaveTheQueenING" ՝ MoveFile գործառույթի միջոցով և կոդավորում է այն
- Հետո, երբ ֆայլը կոդավորվեց հեղինակային բաց բանալիով, վնասակար ծրագիրը կրկին վերանվանում է այն, հիմա՝ "Առաջին_ֆայլի_անվանում.SaveTheQueen"
- Որպես պահանջ, հիշեցման ֆայլը գրանցվում է նույն թղթածրարում

Կենտրոնանալով բնիկ "CreateDecryptor" գործառույթի օգտագործման վրա, վնասակար ծրագրի մի գործառույթը, կարծես թե, պարամետրում կոդավորման մեխանիզմ է պարունակում, որն պահանջում է փակ բանալի։
Անվտանգության ծրագիր Չի կոդավորում ֆայլերը, որոնք գտնվում են բանալիում՝
C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub
Նա նաև Չի կոդավորում հետևյալ ֆայլի տեսակները՝EXE, DLL, MSI, ISO, SYS, CAB։
Պարզումներ և եզրակացություններ
Թեև ինքնաբերաբար վարակիչ ծրագիրը չունի ոչ մի սովորական գործառույթ, հարձակվողը կրեատիվորեն օգտագործել է Active Directory՝ բաշխելու դропа, իսկ վնասակար ծրագիրը մեզ տվեց հետաքրքիր, չնայած համեմատաբար պարզ, խոչընդոտներ վերլուծության ընթացքում։
Մենք πιστεύουμε ότι վնասակար ծրագրի հեղինակն է՝
- Գրավոր է վարակիչ ծրագիրը՝ ներառյալ winlogon.exe՝ ներառված, ինչպես նաև
ֆայլերի կոդավորման և կոդագրիչ ֆունկցիոնալությունը - Խորհրդանշել է վնասակար կոդը ConfuserEx-ի կողմից, վերափոխել արդյունքը Donut-ի միջոցով և լրացուցիչ մաքրել է base64 Gzip-ի դոպերը
- Ստացել է բարձրացված արտոնություններ զոհի դոմեյնում և օգտագործել դրանց՝
կոդավորված վնասակար ֆայլերն ու ժամանակացույցի գործերն SYSVOL-ի համակարգիչեր անջատիչում - PowerShell սկրիպտը գործարկվեց դոմենի սարքերում վնասակար ծրագրի տարածման և 공격ի ընթացքը SYSVOL-ում գրանցելու նպատակով

Եթե ձեր հարցերը վերաբերվում են այս վիրուսային մակաբույծի տարբերակին, թե մեր կողմից իրականացրած ապացույցների և տեղեկատվական անվտանգության միջադեպերի հետաքննություններին, կամ խնդրեք , որտեղ մենք միշտ պատասխանում ենք հարցերին հարց ու պատասխանների նստաշրջանի ընթացքում։
Ընտանիք: habr.com



