Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Un nuovo tipo di malware della classe ransomware crittografa i file e aggiunge l'estensione ".SaveTheQueen", diffondendosi attraverso la cartella di rete di sistema SYSVOL sui controller di dominio Active Directory.

I nostri clienti si sono imbattuti in questo malware di recente. Di seguito presentiamo la nostra analisi completa, i risultati e le conclusioni.

Rilevamento

Uno dei nostri clienti ci ha contattato dopo aver incontrato un nuovo tipo di ransomware che aggiungeva l'estensione ".SaveTheQueen" ai nuovi file crittografati nel loro ambiente.

Durante la nostra indagine, precisamente nella fase di ricerca delle fonti di infezione, abbiamo scoperto che la diffusione e il monitoraggio delle vittime infette avveniva attraverso la cartella di rete SYSVOL sul controller di dominio del cliente.

SYSVOL è una cartella chiave per ogni controller di dominio, utilizzata per distribuire oggetti delle policy di gruppo (GPO) e script di accesso e disconnessione sui computer del dominio. Il contenuto di questa cartella viene replicato tra i controller di dominio per sincronizzare questi dati nei siti dell'organizzazione. Scrivere in SYSVOL richiede privilegi di dominio elevati; tuttavia, dopo una compromissione, questo asset diventa uno strumento potente per gli aggressori, che possono utilizzarlo per diffondere rapidamente e in modo efficace il carico dannoso nel dominio.

La catena di audit di Varonis ha aiutato a identificare rapidamente quanto segue:

  • Un'account utente infetto creava un file chiamato "hourly" in SYSVOL
  • Molti file di log venivano creati in SYSVOL — ciascuno denominato con il nome del dispositivo di dominio
  • Molti indirizzi IP diversi accedevano al file "hourly"

Abbiamo concluso che i file di log venivano utilizzati per monitorare il processo di infezione su nuovi dispositivi e che "hourly" era un'attività pianificata che eseguiva il carico dannoso sui nuovi dispositivi, utilizzando script PowerShell – campioni "v3" e "v4".

Probabilmente, l'attaccante ha ottenuto e utilizzato i privilegi di amministratore di dominio per scrivere file in SYSVOL. Sui nodi infetti, l'attaccante eseguiva codice PowerShell che creava un'attività pianificata per aprire, decrittografare e avviare il malware.

Decrittografia del malware

Abbiamo provato senza successo diversi metodi per decrittografare i campioni:

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Eravamo quasi pronti a rinunciare, quando abbiamo deciso di provare il metodo "Magic" magnifico
utilitario Cyberchef di GCHQ. "Magic" tenta di indovinare la crittografia di un file, utilizzando il brute force delle password per diversi tipi di crittografia e misurando l'entropia.

Nota del traduttore Vedi.Entropia differenziale e Entropia nella teoria dell'informazione. Questo articolo e i commenti non prevedono discussioni da parte degli autori sui dettagli dei metodi utilizzati sia in software di terze parti che proprietario.
Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

"Magic" ha identificato che era stato utilizzato un compressore GZip con codifica base64, grazie al quale siamo riusciti a decomprimere il file e scoprire il codice per l'inserimento - "iniettore".

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Dropper: "C'è un'epidemia nella zona! Vaccinazioni di massa. Febbre catarrale"

Il dropper era un normale file .NET senza alcuna protezione. Dopo aver letto il codice sorgente tramite DNSpy , abbiamo capito che il suo unico scopo era quello di inserire codice shell nel processo winlogon.exe.

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Codice shell o semplici complessità

Abbiamo utilizzato lo strumento di creazione Hexacorn - shellcode2exe per "compilare" il codice shell in un file eseguibile per il debug e l'analisi. Abbiamo poi scoperto che funzionava su macchine a 32 e 64 bit.

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Scrivere anche un semplice codice shell in traduzione nativa dall'assembly può essere complicato, mentre scrivere un codice shell completo che funzioni su entrambi i tipi di sistemi richiede competenze di alto livello, quindi abbiamo cominciato a rimanere stupiti dalla sofisticatezza dell'attaccante.

Quando abbiamo analizzato il codice shell compilato tramite x64dbg, abbiamo notato che caricava librerie dinamiche .NET , come clr.dll e mscoreei.dll. Ci è sembrato strano - di solito i malintenzionati cercano di rendere il codice shell il più piccolo possibile, chiamando funzioni native del sistema operativo invece di caricarle. Perché qualcuno dovrebbe incorporare nel codice shell funzionalità di Windows, invece di fare una chiamata diretta su richiesta?

Come si è scoperto, l'autore del malware non ha affatto scritto questo codice shell complesso - è stato utilizzato un software tipico per questo compito per tradurre file eseguibili e script in codice shell.

Abbiamo trovato lo strumento Donut, che, a nostro avviso, poteva compilare un codice shell simile. Ecco la sua descrizione su GitHub:

Donut genera codice shell x86 o x64 da VBScript, JScript, EXE, DLL (inclusi gli assembly .NET). Questo codice shell può essere iniettato in qualsiasi processo Windows per l'esecuzione.
di memoria RAM.

Per confermare la nostra teoria, abbiamo compilato il nostro codice utilizzando Donut e lo abbiamo confrontato con un campione – ed... sì, abbiamo scoperto un altro componente degli strumenti utilizzati. Dopo di ciò, siamo stati in grado di estrarre e analizzare il file eseguibile originale su .NET.

Protezione del codice

Questo file è stato offuscato con ConfuserEx:

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

ConfuserEx è un progetto .NET open source per proteggere il codice di altri sviluppatori. Questo tipo di software consente agli sviluppatori di proteggere il proprio codice dalla reverse engineering attraverso metodi come: sostituzione dei caratteri, mascheramento del flusso di controllo e occultamento del metodo di riferimento. Gli autori di malware utilizzano offuscatori per evitare il rilevamento e rendere più difficile il compito della reverse engineering.

Grazie a ElektroKill Unpacker abbiamo decompresso il codice:

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Risultato – payload

Il payload risultante dalle trasformazioni è un virus ransomware molto semplice. Nessun meccanismo per garantire la presenza nel sistema, nessuna connessione con il centro di comando – solo la vecchia e buona crittografia asimmetrica, per rendere i dati della vittima illeggibili.

La funzione principale seleziona come parametri le seguenti stringhe:

  • Estensione del file da utilizzare dopo la crittografia (SaveTheQueen)
  • Email dell'autore, da inserire nel file di nota con la richiesta di riscatto
  • Chiave pubblica utilizzata per crittografare i file

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Il processo sembra funzionare nel seguente modo:

  1. Il malware esamina i dischi locali e collegati sul dispositivo della vittima

    Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

  2. Cerca file da crittografare

    Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

  3. Cerca di terminare il processo che utilizza il file che intende crittografare
  4. Rinominare il file in "Nome_originale_file.SaveTheQueenING", utilizzando la funzione MoveFile, e crittografarlo
  5. Dopo che il file è stato crittografato con la chiave pubblica dell'autore, il malware lo rinomina di nuovo, ora in "Nome_originale_file.SaveTheQueen"
  6. Viene registrato il file con la richiesta di riscatto nella stessa cartella

    Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Basandosi sull'uso della funzione nativa "CreateDecryptor", una delle funzioni del malware sembra contenere come parametro un meccanismo di decrittazione che richiede la chiave privata.

Virus ransomware NON crittografa i file, memorizzati nelle directory:

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Inoltre, esso NON crittografa i seguenti tipi di file:EXE, DLL, MSI, ISO, SYS, CAB.

Risultati e conclusioni

Nonostante il fatto che il ransomware stesso non contesse funzioni insolite, l'attaccante ha utilizzato in modo creativo Active Directory per diffondere il droplet, e il malware ci ha fornito interessanti, seppur alla fine non complesse, difficoltà durante l'analisi.

Pensiamo che l'autore del malware:

  1. abbia scritto un ransomware con un'iniezione integrata nel processo winlogon.exe, oltre a
    una funzionalità di crittografia e decrittografia dei file.
  2. Ha mascherato il codice malevolo con ConfuserEx, ha trasformato il risultato con Donut e ha ulteriormente nascosto il droplet in base64 Gzip.
  3. Ha ottenuto privilegi elevati nel dominio della vittima e li ha utilizzati per copiare
    il malware crittografato e i lavori pianificati nella cartella di rete SYSVOL dei controller di dominio.
  4. Ha eseguito uno script PowerShell sui dispositivi del dominio per diffondere il malware e registrare i progressi dell'attacco nei log in SYSVOL.

Acquistare come una regina: Varonis indaga su un ransomware che si sta diffondendo rapidamente "SaveTheQueen"

Se hai domande su questa variante di ransomware, o su qualsiasi altro lavoro svolto dai nostri team di forensic e indagini sugli incidenti di sicurezza informatica, contattaci oppure richiedi una dimostrazione dal vivo della risposta agli attacchi,dove rispondiamo sempre alle domande durante la sessione di domande e risposte.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster