ααΆααααα»αα’ααΈαααΊααααααααααααΆααααΆα αααΎααααααΆαααααΆααααα»αααΆααα½α αα»αααΈαααα»αα αα»ααα»αααααΈα ααΎαααΆαααΎαααΆαααΆααααα αΆααααααααΎα ααααααααα αααα»ααααα·ααΆα αααα’αα»ααααΆαα±ααα αΌααα ααΆαααααααΆαααααααααα α αα αααααααα½αααααα½αααΆααα·αααα·α αΌαααααΎααααΆαα α’αααααΆααααα αΆααα·ααααΆαα ααΆαααααααααααααΆαααααα’αααααΆα αα·αααααΎααααΆααα§αααααααααΆαααααα½ααααααα½αααααΎααααΈαα½α αα»αα α§ααΆα ααααα»ααΆααααα·ααααΆααΆααααααΊαααα»α Hacker Buhtrap, Cobalt αα·α Corkow α
αααα»α RTM ααααααΆαααΆαααααααααααααΎααΊααΆααααααα½ααααα·ααααΆααΆααααα ααΆααααΎααααααααααΆααα ααΆα‘αΎαααΆαα·ααααααααααααα αααα»α Delphi αααααΎαααΉααα·αα·αααααΎααααα’α·αααααααααααα αααα»ααααααααΆααααααα ααΆαααααΌαααα§αααααααΆααααααα αααα»αααααααααααα‘ααααααα ESET ααααΌαααΆαααααΎααα α α»αααααΆα 2015 α αααα»αααααααα»ααααΌαα»αααααΈααΆα αααΎααα ααΎαααααααααααααααΆααααααΌαααΆαα ααΆαααΆααααα αΆααααααΊαααα αα ααΎα’αααααααΎααααΆαααααααααααααΆααΆαααΈα ααααΆααα αααα»ααααααααα»αααααΈ αα·ααααααααα·αααΆααα½αα ααα½αα
αα»αααααΆααΆα RTM ααΊαααα ααΎα’αααααααΎααααΆααααΆααΈααααα - αααααΊααΆαααααααααΈααααΎαααΆααααα’αααααΆααααα αΆαααααΆααΆαααααΎααα αααα»ααααααααααααααααΌαααΆααααααααααα½αα ααΆααααααααααΆααααΊαα ααΎαααααα·ααΈααααααααααααΆααααααΎααΆαααΆαα½ααααααααααααΆααΆαααΈα ααααΆαα
αααααΈααααααΎαααΆααααα αΆααα’αΆααααααα αααα RTM αααα αΆαααααα ααααΉααααααΈαααααααΌαααααΆαααααα»α Buhtrap ααα»αααααααα»αααΆαααααααΆαααα·α αααααααααααααααααΆα ααααα·αααΎ Buhtrap ααΆαααααΎααααααααααααααΆαααΉαααΆααααΆαααα RTM ααΆαααααΎααΆαααΆααααα αΆααααααααΆααααααΆαααΆααα (ααΆαααΆααααα αΆαααΎαααααα·ααΈαα»αααααΆαα’ααΈαααΊαα·α α¬αααΆαααΆαα»ααααααΆ) αα·αααΆαααααΎααΆαα₯αααΆαααΆαααΆαα’ααΈαααα αααααΆααα·αααααα telemetry ααΆαααααΆαααα αααααααΊαααα αα ααΎαααααααα»αααααΈ αα·ααααααααα·αααΆααα½αα ααα½α (α’αα»αααααα ααΆα αααΆααααααΆα ααΆααΆααααααααα α’αΆααααΊαααα)α αααααΈααΆαααΆαααΆααααα αααααΆαααααΆαααααΎααααΆααααααααΆαα ααα αΆααααα ααΆαααααΎαααααααα ααΆααααα αααααααααα ααΊαα·ααα½αα±ααααααΆααααα’αΎααααααα
α ααα½αααα»αααααΆαααααΎααααααααΆααα·α αα½α ααΆααα αααααΆααα·αααα αα»αααααΆααΆα RTM ααααΎααααΆαααααααα·ααΈαααα»αααααΆα ααααααα αΆαααΆ ααΆαααΆααααα αΆαααΆαααααα αααααα
ααΎαααΆαααααΎαα―αααΆαααααααααΆα
αααΎααααααααΎααα RTM αα½αααΆαααα·α
αα
αααααΆααααα·αααΆαααααΆαα αα·αααααααα α¬α―αααΆααααααααααααα ααααααααααΆαααΆααααΆα αα½αααΆαα½αααΉααααααααααααααα·ααΈααααααααααααα
αααααΆαααΆααααα αΆα αααα αΆαααΆα’αααααΆααααα αΆααααα»α "α
αΌααα
αααα»α" αααααΆααααααααα»αα αα»ααα»αααααΈααΆααααααΆααααααΆααααααααα αααα»ααααααΆαααααΎαααααααΆαααΆααααααααΆαααααΌα
ααααΆα
αααα»αα’αα‘α»ααααααααΆαααααΆαααααΆα ααΎαα’αΆα ααααΎα’ααααααααααΆαα½ααααΆαααΈααα C&C ααΆα αααΎαα ααΎαααΉαααΆααααααΈααΆααααααααΆαααααααα αααα»ααααααααΆαααααα ααα»αααααααααΆαααααααα ααΎαα’αΆα αα·ααΆαααΆαααΆαααΆαααΈααααααααααααα·ααααααααΈ keylogger αααααααΆαααα ααΆαααααΆαααΈαααααΆααααα αΆα αααααΆααααααααΆααααααααααΌαααΆαααα½αα
αααααΆαααΆαααΆααααα αααααααα’αααααααΆααααα’αΆα ααααΆαααα command αα·α control server α αΎααααααΌααα·ααααααααΆααα’αααααα’αααα αΆααα’αΆααααααααΆαααΆαααα α αΎαα ααΎαααΆααααααΎαα―αααΆααααααα ααα»ααΆαααααααα‘αΎααα·α ααΎααααΈααα½αααΆαααΆααααααααΆααΆααααααααα½αα ααα½αααΈαααΆαααΈαααα
ααΈαα½ααααα½αααααΊααΆααΆαααααΎαα»ααα ααΆαα bot ααΎααααΈαααααα―αααΆα 1c_to_kl.txt - α―αααΆαααΉααααααΌααααααααα·ααΈ 1C: Enterprise 8 αααααΌαααΆαααααΌαααΆααααα½ααα·αα·ααααααΆααααααααα RTM α 1C ααααΎα’ααααααααααΆαα½ααααααααααααΆααΆαααΈα ααααΆααααααΆααααα αααα·ααααααααΎααΆααααααααΆααα αααα ααΆααα―αααΆαα’αααααα αααααΆααααα―αααΆαααααΌαααΆααααααΌααα αααααααααααΆααΆαααΈα ααααΆααααααΆααααααααααααααα·αααα αα·αααΆαααααα·ααααα·ααααΆααααααΆαα·αααΆαααΌααΆααα
α―αααΆαααΆαααααααΆααααα’α·αα’αααΈααΆαααΌααΆααα ααααα·αααΎα’αααααΆααααα αΆαααααΆααααααΌαααααααΆαα’αααΈααΆααααααααΆααα αα ααΆααααααααΉαααααΌαααΆαααααΎαααααααΎααααααΆααααα’α·ααα·ααα·ααα ααΆααααααΈααααα’αααααΆααααα αΆαα
αααα αααα½ααααααααΆααααΈααΆαααααΎαα»αα―αααΆαααΆαααααααΈαααΆαααΈααααααααΆ αα·αααααααααα ααΎαααΆαααααααααΎααααααα·ααΈαααα½αααααΈ 1c_2_kl.dll αααα»αααααΌαααΆααααα»ααα ααΎαααααααααααααααΌαααΆααααααααααα½αα αααΌαα»α (DLL) ααααΌαααΆααα ααΆα‘αΎαααΎααααΈαα·ααΆαα―αααΆαααΆααααααααααααααααααα·αααααΆααααααα αΌαααααΎαααΆααααααα·ααΈαααααααα ααΎαααΉααααααΆαααα’α·ααα αααα»ααααααααΆααααααα
αα½αα±ααα αΆααα’αΆαααααα FinCERT αααααΆααΆααααααααααα»αααααΈαα α α»αααααΆα 2016 ααΆαα ααααααΉαααα·αααααααααΆαα’αααΈα§αααα·αααααααΆαα’ααΈαααΊαα·ααααααααΎα―αααΆααααα»αα‘αΎα 1c_to_kl.txt α α’αααα’αα·ααααααααααΈ 1C ααααΉαα’αααΈαααααααΆααααααααα αα½αααααΆαααααΎααα ααααΈαααααααΆαααααααΌαααΆααα½α α αΎα αα·αααΆααααααΈααΆααααα»αααααααααα
αααΌαα»αααααααααααααααΌαααΆααααα»αααΈαααΆαααΈααααααααΆααααα ααΆαα·ααα VNC (αααα 32 αα·α 64 αααΈαααααααΆ)α ααΆαααα αΆαααααα ααααΉααααΌαα»α VNC αααααααΌαααΆαααααΎααΈαα»ααα αααα»αααΆαααΆααααα αΆααααα Dridex Trojan α αααΌαα»ααααααααΌαααΆαααααααααααΆααααΎααΎααααΈααααΆααααΈα ααααΆααα αα»αααααΌααααααααΆαααααα αα·αααααΎααΆααα·ααααΆαααα’α·αα’αααΈααααααααα αααααΆαααα α’αααααΆααααα αΆαααααΆααΆαααααΆααααΈαα»ααα·ααααααΆα ααΆαααααΆααααααααΆααα’αααααααΎααααΆαα αααααΌαααααααΆα αα·αααΆααΆα±ααααΆαααααααΆαααΆαα·α αα αααααααα
2. ααα·α αααααααΆαααααααααα
αα½αααααΆαααααααααα αΆαααΈααα·α ααααααααααααΆαααααΎααααα»αα’αα‘α»αααααα·ααααΆαααα»αααααΆααΆαα αααα»ααααααααΎααα·α αααααΆα αααΎα ααα»ααααααΆαα αααΎααααα»ααααααΆαααΆααααα αΆααααααΆαααΆααα αα·αααΆαα₯αααΆαααΆαα α§αααααααΆαααααααΆααααα½ααααααΆααααΆαααΆααααα αΆαααΆαααααα αααα ααα»ααΆαααα»αααααΈααΈαα½α α’αααααΆααααα αΆαα’αΆα ααααΎαααΎαααα ααααααααααΆαα αΌαααΎααααααααααααααααααΆααααααΆαα»αα α αΎαααΈααΈα αα½αααα’αΆα ααααΎα’ααΈαααααΆαα½αααΉαα―αααΆαααααΆαααααααααΆαααα ααΆαααα»ααααα·ααααα»αα αα»ααααα ααααΆαα
ααααααααααααΌαααΆαα ααα αΆαααΆαααααααααΆαααΆα αααΎα αα½αααΆααα§αααααααααααααααα RIG αα·α Sundown α¬ααΆαααααΎααΆαα₯αααΆαααΆα ααααααα αΆαααΈααΆααααααΆαααααΆαα’αααααΆααααα αΆα αα·αα’αααααΆααααα αΆαααΆαα’ααΈαααΊαα·αααααααααααααααααααααΆααααααΆαααααα
α’.α‘. ααΎ RTM αα·α Buhtrap ααΆααααααααΆαααΆαααΌα ααααα ?
αα»αααααΆααΆα RTM ααΊαααααααα ααΉα Buhtrap α αααα½αααααααΆαα·ααΊα ααΎαα½αααααΆααααααααΆαααΆαααΌα ααααα ?
αα αααααααΆ ααααΆα 2016 ααΎαααααααααΎαααααΌ RTM ααααΌαααΆαα ααα αΆααααααααΎαααααα·ααΈα’αΆααα‘αΌα Buhtrap α ααΎαααΈααα ααΎαααΆαααααΎααα·ααααΆααααααααΈααΈααααΈααααααααΎααΆαα Buhtrap αα·α RTMα
ααΈαα½ααααααααΌαααΆαα αααααααΆααααΆααΆαα ααα±αααααα»αα αα»α DNISTER-M ααααΌαααΆαααααΎααΎααααΈα α»αα αααααααΆααΎααααααααΈααΈαα Delphi ααΈααΈα (SHA-1: 025C718BA31E43DB1B87DC13F94A61A9338C11CE) αα·α Buhtrap DLL (SHA-1: 1E2642CC454A) α¨α©α )α
ααΈααΈααααααΆαα ααα±αα Bit-Tredj ααααΌαααΆαααααΎααΎααααΈα α»αα αααααααΆααΎα§ααααααααα»α Buhtrap (SHA-1: 7C1B6B1713BD923FC243DFEC80002FE9B93EB292 αα·α B74F71560E48488D2153AE2FB51207A0AC206) ααααααΆαααααΆαααΆαααααΆαααΆααααααααα
ααααα·ααααα·αα RTM ααααΎαα·ααααΆαααααααααααΆααΏαααααααΆαααααΆαααααα½ααΆαααααααααααααα ααα»αααααα½αααααααΆααα·ααααΆαααααααααα½αααααααααα αααααΆα ββESET telemetry ααΆααααΌαααΆαα ααα±αα Kit-SD α αΎαααααΌαααΆαααααΎααΎααααΈα α»αα αααααααΆααΎααααα RTM αα½αα ααα½αααα»ααααα (SHA-1:42A4B04446A20993DDAE98B2BE6D5A797376D4B6)α
RTM ααααΎα§ααααααααα»αααΌα ααααΆααΉα Buhtrap αααΆαααΆαα» RTM ααααΌαααΆααααα»αααΈα αααααΆαα ααΆαααααααα Buhtrap ααΌα αααααααα»αααΆαααΌα ααΆαααααααΆαααααααααααΆα αααααΆαααΆαααΆααααα ααααα ααΆαααΆααααΆααααααΆαααααααΎα RTM αα·α Buhtrap ααΊααΆαααα»ααααααααααΆ αααΆαα αα ααΆαααααααΆααα RTM ααααΌαααΆαα ααα αΆαααΆααα·ααΈααααααααααΆ (αα·αααααΉαααααααΎαααααα·ααΈααΆααα "ααααα" ααα»ααααααα)α
αααααΈααΆαααΆααααααααα αααα»αα αααααααααΎααααΆαααααααΆαααααααα·ααααα·ααΆαααααααααααΆα αα½ααααααααααααα α’αΆααΈααααααααααααΎααααΆαααααααα·ααΈααααααα ααααααααααΆααΉαααΆααααααΌαααααααΆααααααααα ααααααααααααα·ααΈα’αΆαααΆαααααΆααα αα·αααΆαααααααΆαα§αααααααααΆααΆαααΎααααΈααααααααΆαααααΎαααααααααα
3. ααΆααα·αααααα
αα αααα»ααααααααα ααΎαααΉααα·αα·αααααΎααααααααααααααΆααααααααααααΆαααααΎααααα»αα’αα‘α»αααααα·ααααΆα
α£.α‘. αααα
RTM αααααΆαα»ααα·ααααααααααααα ααΆαααααααααα αααα»ααααααα α»ααααααΈαααααΆααααααα½αα±ααα αΆααα’αΆαααααααααα»αααΊαα»ααααα botnet α αααααΈαααααααααΆααα’αααααααΎαααΆαααΎααα αααα»αααααΌαααααΎαααΆααα·ααααΆααααΌαααΆααααα αΆααα αααα»αααΆααΆαααΆααααααα
ααΆα’αΆα αα αα½α ααααααααα’αΆα ααααΌαααΆαααααΎααΎααααΈαααααααΆαααααααααα ααααααΆαααΆααααα ααΎααα·αααΆααααααααΆααααΆααα»αααααΆα αααΎααααΆαααααααΌα ααΆ bit2 αα·α bit3, 0.1.6.4 αα·α 0.1.6.6 ααα ααΎαααΈααααα ααα αα»ααααααα½ααααα»αα αααααα»αααααααΆαααΆααααΈααΎααα α αΎαααΆααα·ααααααααΈααα C&C ααααααΆαα ααΆααα .bit ααΌα αααααΉαααααΌαααΆααααα αΆαααΆααααααα
α£.α’. ααΆααα·ααΆα
αααααααΎαα·αααααα telemetry ααΎαααΆααααααΎαααααΆα ααααααΆαααΎαα‘αΎαααααααΌα
4. ααΆααα·ααΆααα αα ααααα
αα αααα»ααααααααα ααΎαααΉααααααΆααα’αααΈαα»αααΆαα αααααααα RTM banking Trojan αα½αααΆααααααααΆααααααααΆα ααααααααΆαααααα½αααααααΆαα RC4 algorithm αα·ααΈααΆααααααΆα αα»αααΆαα αΆααααα αα·ααααααααα·ααααα½αα ααα½ααααα ααΆαα·ααα ααΎαααΉααααααααΎααααΌ SHA-1 AA0FA4584768CE9E16D67D8C529233E99FF1BBF0 αα·α 48BC113EC8BA20B8B80CD5D4DA92051A19D1032Bα
α€.α‘. ααΆαααα‘αΎααα·αααΆαααααα
α€.α‘.α‘. ααΆαα’αα»αααα
ααααΌα RTM ααΊααΆ DLL αααααΆαααααααΌαααΆααααα»ααα ααΎααΆααααααααΎ .EXE α α―αααΆααααα’αΆα ααααα·ααααα·ααΆαααΆααααααΆααααΌαααΆαααα αα αα·αααΆααααααΌα DLL α αα αααααΎαααααΎαααΆαααΆααΆααα DLL α αΎαααααΎαααΆαααΆαααααααΎααΆααααααααΆααΌα ααΆαααααα:
rundll32.exe β%PROGRAMDATA%Winlogonwinlogon.lnkβ,DllGetClassObject host
α€.α‘.α’. DLL
DLL α αααααααααααααΌαααΆααααα»ααα ααΆαααΆ winlogon.lnk αα αααα»ααα %PROGRAMDATA% Winlogon α αααααααααααα―αααΆααααααΆααααααΆααααΌαααΆαααααΆααααΆαα½αααααΌαααΆαα ααα»ααααα―αααΆαααααα·αααΆ DLL αααααααΌαααΆαααααααα αααα»α Delphi αααααΆααααααααΆ core.dll αααα’αααα’αα·αααααα ααΌα αααα αΆααααα»αααΌαααΆαααΆααααααα
ΠΡΠΈΠΌΠ΅Ρ Π½Π°Π·Π²Π°Π½ΠΈΡ DLL F4C746696B0F5BB565D445EC49DD912993DE6361
αα ααααααααΆαααΎαααααΎαααΆα Trojan ααααΎα±ααααααααΆαααααΌααααααΆα αααα’αΆα ααααΌαααΆαααααΎαα αααα»ααα·ααΈααΈααααααααααΆα’αΆαααααααΎαα·αααα·ααααααααααααααα αααα»αααααααααα ααααα·αααΎα’αααααΆααα·αααα·α’αααααααααααα Trojan ααααααααΆαα» Windows Update αα αααααΈααααα HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun α ααΆααααααααΆαααααΆααα αααα»α Windows Update ααΉαααααΎαααΆααα αααα αΆααααααΎαααααααααα’αααααααΎααααΆααα
HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunWindows Update [REG_SZ] = rundll32.exe β%PROGRAMDATA%winlogon.lnkβ,DllGetClassObject host
Trojan ααααααΆααΆαααααααααΆααα·α αα αα Windows Task Scheduler αααααα ααΆααα·α αα ααΉαααΎαααααΎαααΆα winlogon.lnk DLL αααααΆααααΆαααΆααααααααΌα ααααΆααΌα ααΆαααΎα αα·αααα·α’αααααααΎααααΆααααααααΆα’αα»ααααΆαα±αα Trojan ααααααααΆαα» Windows Update ααΆαα½αααΉααα·ααααααααΌα ααααΆαα αααααΈααααα HKCUSoftwareMicrosoftWindowsCurrentVersionRunα
rundll32.exe β%PROGRAMDATA%winlogon.lnkβ,DllGetClassObject host
α€.α’. αααα½ααααααααΆα RC4.2 αααααΆααααααα
αααααΈααΆααΆαααΆαααααααΆααααααααααΆααααααα αααααα½ααααααααΆα RC4 ααααΌαααΆαααααΎααΆαααααΆαααααα’ααααα·αααααααααα αααααΆαααΆαααΆαααααα’ααααααααΎα RTM ααΆαααααααααΆααααα·α αααα ααααΆααααΎα±αααα·α αα ααΆαααααα’ααααα·ααΆααααααααΆαααααα·ααΆαα αααααααααΆααααααααα RC4 ααααΌαααΆαααααααΎαααΆαααΌααααΌααΆααα αααα»αα§ααααα RTM αααααΆααααα·αα’αΆαααααααΎααααΈα’αα·αααααΈαααααα’αααα αα·αααααααααααΆα ααΆαααααααα ααΆαααααααα αα·ααααΌαα»αα
α€.α’.α‘. ααΆααα»αααααΆ
αααα½ααααααααΆα RC4 ααΎαααΆαααΈαααααΆααααΆαα ααΆαα αΆααααααΎααααα»α s (aka KSA - Key-Scheduling Algorithm) αα·αααΆααααααΎαααααΆααα ααααα (PRGA - Pseudo-Random Generation Algorithm) α ααααΆααααΆαααΈαα½αααΆαααααααααΉαααΆαα αΆααααααΎααααα’αα s-box αααααααΎαα α αΎααα ααααΆααααΆαααΈααΈα α’ααααααααααααααΌαααΆαααααΎαααΆααααααααΎ s-box αααααΆααααΆαα’αα·αααααΈαα
α’ααααα·αααα RTM ααΆαααααααααα αΆαααααα·αααααααααΆαααΆαα αΆααααααΎα s-box αα·αααΆαα’αα·αααααΈαα ααααααααααΊα’ααα α αΎαααααΌαααΆαααααααααα»αααααααα½αααΆαα½αααΉααα·αααααααααααααΌαα’αα·αααααΈα αα·ααα·ααααΈαα αα»αααΆααααα’αα»ααααααα αΆααααααααααααααΌαααΆααααα αΆααααα»αααΌαααΆαααΆααααααα
α€.α’.α’. ααΆαα’αα·αααααΈαααααα’αααα
αα glance ααααΌα, ααΆααααααΆαααααα’αΆα α’αΆαααΆαααΆα αααΎααα αααα»α DLL α ααααα αα αααααααΌαααΆαα’αα·αααααΈααααααααΎαααα½ααααααααΆααααααΆααα·αααααΆααΆαααΎ αα ααΆαααααααααααααααΌαααΆααααα αΆααααα»αααΌαααΆαααΆααααααα ααΎαααΆαααααΎαααΌααα RC25 α αααΎαααΆα 4 αααααααααΆαααααΆααααΆαα’αα·αααααΈαααααα’αααααα αααα»αααααΌαααααΆααα·ααΆαα ααααΆααα α»α XOR ααΊαα»αααααΆαααααΆαααα½αααΈαα½ααα ααααααααααααΆαααααααααααΆααααααΊααααα 0xFFFFFFFF α
αα αααα αΆααααααΎαααααΆαααααα·ααααα· RTM αα·ααααΈαααααα’αααααα ααΆα’ααααααα αα αααα αΆαααΆα αααΎααααΈα αΌαααααΎααααα’αααα Trojan ααααΆα’αΆααααααΆαααααααα’αααααααααΆααα·ααααΈααααααΆααααααααααα’ααααΎα’αΆααααααΆαααΌαααααΆα αα·αα’α»α αααα·αα
ααααα’ααααααΆαααααααΆααα½αα±ααα αΆααα’αΆααααααα’αααΈαα»αααΆααααααααααα ααααα’ααααα§ααΆα ααααα½αα ααα½αααααΌαααΆααααααααΌααα αααα»αααααα 6.8 α
4.3. αααααΆα
αα·ααΈαααααααα RTM ααΆαααααα αααΆαααΈααα C&C αααααααα½αααΈαααααα½ααα αααααα½αα ααΆαααααααααααΌα (αααα»ααΆ 2015 αααααααααΆ 2016) ααΆαααααΎαααααααααααααααΈ αα½αααΆαα½αααΉαααααααΆα RSS αα ααΎ livejournal.com ααΎααααΈααααΎαα αα α»ααααααααΆααααααΈααΆααααααααΆα
α αΆααααΆααααΈααααααΆ ααααΆα 2016 ααΎαααΆαααΎαααΆαααααΆααααααΌααα ααα .bit αα αααα»ααα·αααααα telemetry α αααααααΌαααΆααααααΆαααααααΆαααα·α ααααα α»ααααααααα - ααα RTM ααααΌα fde05d0573da.bit ααααΌαααΆαα α»αααααααα ααααααΈ 13 ααααΈααΆ ααααΆα 2016 α
URLs ααΆααα’αααααααΎαααΆαααΎααα ααααααα½ααα·αα·ααααα»αααααΆααΆαααΆαααααΌαααΌαα αα½α: /r/z.php α ααΆαα·αααΆαα·αααααααΆ α αΎαααΆααΉααα½ααααααα’ααααααααΆαααααΎ RTM αα αααα»αααα αΌααααααΆαα
α€.α£.α‘. ααΆααααααααΆαααααααΆαα·αααΆαααααααααα
α§ααΆα αααα αΆαααααΆαααααΎααΆααααααααΎααααΈααααΎαα αα α»ααααααααΆααααααΈααααΆααααααααΆ αα·ααααΆαααΈαααααααααααααααααα½αααα ααΆααααα ααααΆαααΈααΆαααα livejournal.com αα αααααααααααΆαααΆααα ααΆαα αααααα·ααα URL hxxp://f72bba81c921..livejournal..com/ data/rss α
Livejournal ααΊααΆαααα»αα αα»αα’αΆαααα·αααΎαααααΎααα»αααααΈ αααααααααααα·ααΆααααααααα»αα ααααα·ααααα·αα RTM αααααΎαααααα LJ ααααα½ααααααααΆαα’αααααααΆαα½αααΆααααααααΆαααααΆααααααααΌα - ααΎαααΌαααα’ααααααα
αααααΆααααΆααααααααΆ αα·ααααααΆααααΌαααΆαα’αα·αααΌααααααααΎαααα½ααααααααΆα RC4 αααααΆααααααα (ααααα 4.2) α αααααα αα α»αααααα (αα αα·α ααα·ααΆ ααααΆα 2016) ααααΆαααααΆαααΆααααααααΆ αα·ααααααααααα’αΆααααααΆααααΆαααΈαααααΆααααααα
- hxxp://cainmoon.)net/r/z.php
- hxxp://rtm..dev/0-3/z.php
- hxxp://vpntap.)top/r/z.php
α€.α£.α’. ααα .bit
αα αααα»αααααΌ RTM ααααΈααααα»α α’ααααα·ααααααααΆαααα ααα C&C αααααααΎαααααααα·αααααΌα .bit TLD α ααΆαα·αααΆααα αααα»α ICANN (αααααααα αα·αααΆααΈαααααα’αα·αααΊαα·α) αααααΈαααααααααα·αααααΌααααααα αααα»ααα αα·α ααΆααααΎαααααααα Namecoin αααααααΌαααΆααααααΎαα‘αΎααα ααΎααααΌααααα αα αααα·ααααΆ Bitcoin α ααΆααΏααα’ααααα·ααααααααααα·αααααΎ .bit TLD αααααΆααααααααααα½ααααα αααααΈααΆα§ααΆα αααααααΆαααααΎααααΆααααααααααααΌαααΆαααααααααααΎαααΈαα»ααα αααα»ααααααα Necurs botnet αααααα
αα·αααΌα Bitcoin α’αααααααΎααααΆααααααΌαααααΆααα·αααααα Namecoin αααααΆαα ααα αΆαααΆααααααααΆααααα»αααΆααααααΆαα»ααα·ααααααα αααααα·ααΈααααΆαααααααααααα·ααααααααΊ .bit αααααααα·αααααΌαα α’αααα’αΆα α α»ααααααααααααααΉαααααΌαααΆααααααΆαα»ααααα»αααΌαααααΆααα·αααααααααααΆαα ααα αΆαα ααΆαα»αααααααΌαααααΆαα αααα»αααΌαααααΆααα·ααααααααΆαα’αΆααααααΆα IP ααααααααααΆαααααααα TLD αααααΊ "αααααΉαααΆαα αΆαααα·αα»ααα" ααΈαααααααΆαααα’αααα α»ααααααααα»ααααααααα’αΆα ααααΆααααααΌααα»αααΆααααα αΆαααααα .bit α αααααΆααααααΆααΆαα·ααΆαααΆααααα»αααΆααααααααααααααΆααΆααααααααΎαααααα TLD αααα
RTM Trojan αα·ααααααααααααα·ααΈαααα αΆαααΆα αααΎααααΈα’αΆαααΌαααααΆααα·αααααα Namecoin αααααΆαα ααα αΆααααααα ααΆααααΎαααΆαααΈααα DNS αααααΆαααΌα ααΆ dns.dot-bit.org α¬αααΆαααΈααα OpenNic ααΎααααΈαααααααΆαααα .bit α ααΌα ααααααΆααΆαααΆααααααΌα ααααΆαα ααΉααααΆαααΈααα DNS α ααΎαααααααααΎαααΆ ααααααα»ααα½αα ααα½ααα·αααααΌαααΆαααααΎαααααα αααααΆααααΈααααΌαααΆαααΎαα‘αΎααα αααα»αααΆααααα αααααα»αα
α’ααααααααααααα½αααααα .bit TLD αααααΆαααα½α Hacker ααΊααΆαα αααΆαα ααΎααααΈα α»ααααααααα ααααα·ααααα·ααααααΌααααααααΆααααααΉααα 0,01 NK αααααααΌαααΉα $0,00185 (αα·αααααΉαααααααΈ 5 ααααααΌ ααααΆα 2016)α αααααΆααααΆααααααααα domain.com ααΆαααααααααΆαα αα ααΆαα 10 αα»ααααΆαα
α€.α£.α£. αα·ααΈααΆα
ααΎααααΈααΆααααααΆαα½αααΆααααααααΆ αα·ααααΆαααΈαααααααααααα RTM ααααΎααααΎ HTTP POST ααΆαα½αααΉααα·αααααααααααΆαααααΎαααααααααΆααααααααΎαα·ααΈααΆαααααΆαααααα½αα αααααααααΌαααΊααααα /r/z.php; ααααΆααααΆαα’αααααααΎααααΆαα Mozilla/5.0 (ααααΌαααααΆ; MSIE 9.0; Windows NT 6.1; Trident/5.0) α αα αααα»αααααΎαα ααΆαααααΆαααΈααα αα·ααααααααααΌαααΆαααααΎαααααααααΆαααΌα ααΆαααααα ααααααααα’α»α αααα·αααααΌαααΆααααα αΆαααΆααα
αα 0 αα 6 αα·αααααΌαααΆαα’αα·αααΌα; αααααα αΆααααααΎαααΈ 6 ααααΌαααΆαα’αα·αααΌααααααααΎαααα½ααααααααΆα RC4 αααααΆαααααααα αα ααΆαααααααααααααα ααααααΎααα C&C ααΊααΆααααααΆαα ααααααΌαααΆαα’αα·αααΌαααΈ 4 αα ααα ααααα ααα
αααααΈααααααααααααααααΆααααα’αΆα ααααΎααΆαααααΌαααΆααααα αΆααααα»αααΆααΆαααΆααααααα
ααααααααααααααΆ CRC32 αααα·αααααααααααΆααα·ααααΈα α αΎαααααααααααΆααΆαα½αααΉαα’αααΈαααααΆααα
αααα»ααααα
ααααααααΆαα ααααα·αααΎαα½αααΆαα»αααααΆ Trojan αααααΆαααααα
ααααααααΆαα
αα·ααααααααααααα’αΆα
ααΆαααααα»αααααα αα½αααΆααα―αααΆα PE α―αααΆααααααααΌαααααααααααα»αααααααααα―αααΆα α¬ URL ααΆααααααααΆααααΈα
α€.α£.α€. ααααα
ααΎααααααααΆααααΆ RTM ααααΎααααααα ααΎαααΆαααΈααα C&C α ααΌαααα’ααααααααΆααααααα
α€.α€. αααααΆαααααα
RTM ααΊααΆ Trojan αααΆααΆαααααααΆα ααΆαα·ααααααΆααΏαα ααααααααααααααα·ααααα·ααα ααααΆαααααααΆαα’αααΈαααααααααααααααααααααα αα ααΎαααα½α bot αααααΌαααααααΆαααΌαα α’αααΈ OS α αααααΆααα·αααα ααΆααααΎαααΆααΎαααααααααααααααΌαααΆααααααααααα½αααΆααα»ααααααααααααΆααααααΉααααααααααααΆααΆαααΈα ααααΆααααααα»αααααΈα¬α’ααα
4.4.1. ααααααΆαααΌαα
αα αααααααααααααααΌαααΆαααα‘αΎα α¬ααΎαααααΎαααΆααααααΆααααΈααΆαα αΆααααααΎαα‘αΎααα·α αααΆαααΆααααα½αααααΌαααΆαααααΎαα ααΆααααΆααααααααΆ αα·ααααΆαααΈαααααααααααααααααΆαααααααΆαααΌαα αα½αααΆα:
- ααααααααα;
- ααΆααΆααααααααααααΆαααΎα;
- αα·αα·ααααααΆααα’αααααααΎααααΆαααααααΆαα’αα»ααααΆα;
- ααααα·ααα»α αα·αααΆαααααααΎαααΆα;
- αααααβα’αααααααΎααααΆαα;
- ααααααα»αααααΌααα;
- ααααααααααααααααα·ααααα·ααΆα;
- αααΌαα»ααααααΆαααα‘αΎααααααα;
- αααααα·ααΈααα αΆααααααααααααΆαααα‘αΎα;
- αααααΈα’αααα’αΆαααΆαααααΆαααα
4.4.2 αααααααααααΆααΆαααΈα ααααΆα
ααααα Trojan ααααααΆααΊααΆαααααααααααΆααΆαααΈα ααααΆα α αΎα RTM ααΊαα·αααΆαααααΈααΎαααααααααα αααΌαα»ααα½ααααααααα·ααΈααααΌαααΆαααα α ααΆ TBdo ααααααααααΆαααΆααααααα αα½αααΆααααΆααααααααΆα αα·ααααααααα·αα»αααα
ααΆααααααΆααααααααΆα Trojan αα·αα·αααααΎαααΆααΎαααααα·ααΈαααΆααΆαααααΌαααΆαααα‘αΎααα ααΎαααΆαααΈααααα¬ααα αααααΈαααααααααααααα·ααΈααααα ααΊαα αααα»αααΆααΆαααΆααααααα αααααΆαααααΎαα―αααΆααααα αΆααα’αΆαααααα αααααα·ααΈαααααΌαααααααΆααα ααΆαααααΆαααΈααααααααΆα αααααααΆααααααΆααα’αΆαααααααΎαααααα·ααααΆαααααΆααααααΆααααααααα½ααααααααΆαααααααααααααααΆ (C&C) α
RTM ααααααΎαααααΌ URL αα αααα»ααααααααα·αααααα·ααΈαα»αααααααα’ααα αα·αααααΆααααΎαα ααΎαααΈαααααα αααααα·ααΈαα·αα·αααααΎαααΆαααααΎααααΆαααα»αααΆα FindNextUrlCacheEntryA αα·α FindFirstUrlCacheEntryA α αΎααααα·αα·αααααΎαααΆαα»ααΈαα½ααααΎααααΈααααΌαααα URL αα ααΉαααααΌαα½ααααα»αα ααααααααΌααΆααααααα
αααααΆαααααΎαααααΆααααΎα Trojan ααΆαααα Internet Explorer α¬ Firefox ααΆααααααααααΆα Dynamic Data Exchange (DDE) ααΎααααΈαα·αα·αααααΎαααΆααΎααααΆααααααΌαααααΆααΉαααααΆααααα¬ααα
ααΆααα·αα·αααααΎααααααααα·αα»αααααααα’ααα αα·αααααΆαααααααΎαααααΌαααΆαα’αα»αααααα αααα»αααααα·ααα»α WHILE (ααααα·ααα»ααααααΆαααααααααααΆαα»α) ααΆαα½αααΉαααΆααααααΆα 1 αα·ααΆααΈαααΆαααΆααααα½ααα·αα·αααα αα·αααααααααααααααααααααΌαααΆααααα½ααα·αα·ααααααα»ααααααααΆααΆαααααααααΉαααααΌαααΆααα·ααΆααααΆαα αααα»αααααα 4.5 α
ααααα·αααΎααααΆαααααΌαααΆαααααΎα αααααα·ααΈααΆαααΆαααααΆαα αααΆαααΈααααααααααΎαααααΈααααα’ααααααΈααΆααΆαααΆααααααα
4.5 ααΆααααα½ααα·αα·ααα
ααααααααα Trojan αααα»αααααΎαααΆα ααααααΆαα’αααΈααααααααααααααααααααααααααα (αα½αααΆααααααααΆαα’αααΈααααααΆααααααααααα·ααΈαααΆααΆα) ααααΌαααΆαααααΎαα ααΆαααααΆαααΈααα αα·ααααααΆα ααααΆαααααΆαααααΎαα‘αΎααα αααααα RTM ααααΎαααΆααααααααααααα½ααα·αα·αααααααΌαααααΆαααααααΆααααΈααΆααααααααααααααααααα·ααααα·ααΆαααααΌαα
α€.α₯.α‘. αααΆααΆαααΈα ααααΆα
αααΌαα»α TBdo ααααα½ααα»αααααΌααααα»αααΆααααα½ααα·αα·αααααααΎαααΆααααααΆααααααΉααααΆααΆααααααα ααΆααααΎααΆαααααΆααααααΌααα·ααααααααΆαααααααΎααααΈαα·αα·αααααΎαααααΆαααα αααα»α Firefox αα·α Internet Explorer ααα‘α»αααααααααααααΌαα αααΌαα»α TShell αα½αααααααααααααΌαααΆαααααΎααΎααααΈαααα½ααα·αα·ααααααα’α½α ααΆααααααααΆ (Internet Explorer α¬ File Explorer) α
αααΌαα»αααααΎα ααα»α αααααΆαα COM IShellWindows, iWebBrowser, DWebBrowserEvents2 αα·α IConnectionPointContainer ααΎααααΈαααα½ααα·αα·ααααααα’α½α α αα ααααααα’αααααααΎααααΆαααα»ααααα ααΆααααααααααααΆαααααΈ αααααααΉαααααααααΆααααΏααααα αααααΆααααααΆαααααααα URL αααααααΆαα½αααΉαααααΆαααΆαααΎα αααααΆαααααΎαααΆαααααΌαααα Trojan ααα’ααααααα ααα½αααααΆααα½αααΆααααααΆααΆαα½αααΉαα αααααααα 5 αα·ααΆααΈ α αΎααααααΌαααΆαα αααΆαααΈααααααααΆ C&S α αααααα·ααΈααααααα·αα·αααααΎαααααααααα’α½α αα½αα ααα½ααααααΆααααααΉααααααα·ααΈαααΆααΆαααααα - αααααΈααααααααΆαααΌα ααΆααααααα
α€.α₯.α’. ααΆαβααααΆααα
RTM α’αα»ααααΆαα±ααα’ααααααα½ααα·αα·ααααααααα·ααΈα’αΆαααΆαααααΆααααααααααΆαααα αα»αααααΌααααααααΆααααααα α§αααααααΆαααααααααΌαααΆαααααΎααααΆαααα αααα»ααααααααα½αα ααα½αααΎααααΈααααααααΆααΆααααααΆαα·αααΆαααΌααΆααα ααααα·αααΎα§ααααααααααααααααααΆααααΆαα½ααα»αααααΌααα ααΆα’αΆα αααα αΆααα ααΆαα Trojan ααΆαααΆαααΈααααα»αααααΌαααΆαααααΎααααΆαααααααΆααααααα·ααααα·ααΆααααΆααΆαα
αα·αααΌα Trojan αααΆααΆααααααααα RTM αα·αα’αΆα ααααΎα’ααααααααααΆαα½αααΆαααααΆαααααααααααΆαααα αααα ααααΆαα»αααΆααααααααΌαααΆααα½ααααα αΌααα αααα»ααααΌαα»ααααααααααααΎααα·αααΆαααΎααα α‘αΎαα
α€.α₯.α£. ααΌααα
αααααααααΆαααα½αααααΆααααα½ααα·αα·ααααα»αααααΌααααααααΆααααααααΊααΆαα αΆααααααΆαα α»α ααααΆααα α»α α ααΆα αΆααααΈααΌα ααΆα’αααα’αα·αααααα RTM αα·αααΆααααααααΆαααΆαα½αα‘αΎα αααααΆααα½ααααααα½ααα·αα·ααααα·αααααΉαααααααΆααα α»α ααααααΆααα»ααααααα ααα»ααααααααΆαααααΆαα α»α αα·αααα·α αα·αααααΆαααααααααααΆαααααααα
ααΎααααΈααααΎααΌα αααααΌαααααΎαα»αααΆα SetWindowsHookExA α α’αααααΆααααα αΆααααααααΆααααΆααα α»α αααααΆαα α»α α¬ααααΆααα α»α αααααααΌαααααΆααΉαααααΆαα α»α αα·αααα·α αα½αααΆαα½αααΉαααααα αα·αααΆαααα·α αααααααααααα·ααΈα αααααΆααααααα·ααααααα’αΆααααααααΌαααΆααααααΌααα αααΆαααΈααααααααΆ C&C α
αα»αααΆα SetClipboardViewer ααααΌαααΆαααααΎααΎααααΈααααΆααααααΆαααααααααααΆααα αα½α Hacker αααααααΆααΆαα·ααΆααααααΆαααααααααααΆαα αα αααααααα·ααααααααΆα’αααααα ααααα αα·αααΆαααα·α ααααααααααΌαααΆααααααααΆααααα αα»ααααααα·ααααααα’αΆααααααααΌαααΆαααααΎαα ααΆαααααΆαααΈαααα
α€.α₯.α€. ααΌαααα’αααααα
αα»αααΆα RTM αα½ααααααΊααΆαααααΆααα αΆααααΌαααα’ααααααα αα»αααΆααααααααΌαααΆαα’αα»αααααα αααααααααΌαα»ααααα½ααα·αα·ααααααα’α½α ααααΎαααα ααααα α¬αααααα·ααΈαααΆααΆααααα αΆααα’αΆααααααα ααΌαααα’ααααααααααΌαααΆααααααααααΎαααααΆαααααΌαααΆαααααΆα ααα·α α αΎαααααααα αααΆαααΈααααααααΆα
α€.α¦. ααΆααα»αααΆαααα‘αΎα
αααΆαααΈααα C&C α’αΆα αααααααααααααΈααΆαααααΎαααΆα αα·ααααα’αΆααα»αααααΌαααααααα’αααα ααΆαααβαααααΆβα’αα»ααααΆαβα±ααβα’αααβαααααβα―αααΆα αα·αβααΆαα»βαααααΈβαααααβαααβααΆαβαααααΎαβαααβααα RTM αααα»αβααααΎαααΆαα αααααΆαααα DLL ααααΌαααΆαααααΎααΎααααΈαα»αααααα αα·αα―αααΆα winlogon αααααΆααααααΆααααααααΆαα·ααα»αααααΌαααα ααΌα αααααΆααααα αΆααααα»αααΌαααΆαααΆαααααα DLL ααααΌαααΆαααα αααααα’αααα’αα·αααααααααααααΎ erase.dll α
αααΆαααΈαααα’αΆα ααααΎ Trojan ααΌαααΆααααααααΆ uninstall-lock αααα’αΆα ααααααΆαααΆαα αααα»αααααΈααα ααααα·αααΎα’αααααΆααα·αααα·ααΆα’αααααααααααα RTM ααΉααα»ααααααα αΆααααααΎα MBR αα ααΎααΆαααΉαα ααααα·αααΎααΆαααΆααα Trojan ααΉαααααΆααΆαααααΆααααααΌααααααα αΆααααααΎα MBR αα ααΆαααααα ααααα - αααααΆαααααα»αααααΌαααααΉααα·αα’αΆα α αΆααααααΎαααααααααααααα·ααααα·ααΆαααΆααααααΆααααΈααΆααα·αα αααα’αΆα ααΆαα±ααααΆαααΆαααα‘αΎαα‘αΎααα·ααααααααα OS αααααΆααααααΆααΆαααααααΆαααααα»ααΆαα
ααΎααααΆααα·αααα·ααΆα’αααααααααααααα αααααααΉααααααααΌα .EXE αα αααα»α RTM DLL ααΌαααααΆαα αααααα·ααΈαααα’αΆα ααααα·ααααα·ααΆαααααΎαααΆαααΌααααααααΌαααΆαααΎααααΈαα·ααα»αααααΌααα αα·αα α»αααααααααΌαα»ααα αααα»αααα α»ααααααΈ HKCUCurrentVersionRun α ααΆααααααααα’αααααααΎααααΆααα αΆααααααΎααααα αα»αααααΌαααααΉααα·αααααΆααα
α€.α§. α―αααΆαααααααα ααΆαααααααα
ααΆαααααΆαααΎα RTM ααααΎαααααααΆαα―αααΆαααααααα ααΆαααααααα ααα»ααααααΆααααααααΆ αα·ααααΆαααΈααααααααΆα’αΆα ααααΎαααααααααααα ααΆαααααααααααααΉαααααΌαααΆααααααΆαα»ααααα»ααααααΈααααα αα·αααααΎααααΆααααααααααα·ααΈα αααααΈααααααΆααα α»α ααααααα ααΆααααααααααααΌαααΆααααα αΆααααα»αααΆααΆαααΆααααααα
ααΆαααααααα ααΆααααααααααααΌαααΆααααααΆαα»ααα αααα»αααα α»ααααααΈαααααα·ααΈ [ααααα’ααααα ααααα] α αααααααΈαα½ααααααΌαααααΆαα ααΉααα½αααααα½αααααααα αΆααααα»αααΆααΆααα»αα ααααα αα·ααα·ααααααααααΌαααΆαα’αα·αααΌααααααααΎαααα½ααααααααΆα RC4 αααα»α RTM α
αα·ααααααααΆααα ααΆααααααααααΌα ααααΆααΉααααααΆα α¬ααααα’ααααα ααααΆααα α»α XOR αα½αααααααΌαααΆααααααααα ααΎααα·αααααααααααΆαα’αα·αααΌαα αααααΆαααααααααααααα ααΆαααααααα αα XOR ααΊαα»αααααΆ αα·αα’αΆαααααααΎααα ααααααααα ααΆα’αΆα ααααΌαααΆαααααΆααΌα ααΆααααααα
xor_key = (len(config_value) << 24) | (len(config_value) << 16)
| len(config_value)| (len(config_value) << α¨)
4.8. αααααααα·αααααααααααα
αααααΆαα ααααΎααα»αααΆαααααααααααα RTM ααΆααααα
α€.α¨.α‘. αααΌαα»ααααααα
Trojan αα½ααααα αΌααααΌαα»ααααααααααααΆα―αααΆα DLL α αααΌαα»ααααααΆαααααΎααΈαααΆαααΈαααααΆααααααααΆ C&C α’αΆα ααααΌαααΆαααααα·ααααα·ααΆαααααα·ααΈααΆααααα αααα»ααααα αΆαααα αααα»α RAM αα·αααΎαααααΎαααΆααα αααα»ααααααααα‘αΆαααααΈα αααααΆααααΆααααα»α αααΌαα»αααααΌαααΆααααααΆαα»ααααα»αα―αααΆα .dtt αα·αααΆαα’αα·αααΌααααααααΎαααα½ααααααααΆα RC4 ααΆαα½αααΉαααααΌα ααααΆαααααααΎαααααΆααααΆαααααΆαααααααααααΆαα
αα αΌαααααααααααα ααΎαααΆαααααααααΎαααΆαααα‘αΎααααΌαα»α VNC (8966319882494077C21F66A8354E2CBCA0370464) αααΌαα»αααΆααααα·αααααααααααα·ααΈαα»αααααΆαα’ααΈαααΊαα·α (03DE8622BE6B2F75A364A275995C3411626C4EF_9E) αα·ααααΌαα»α FC1FBA2 B1BE562D1B69E6CFAB) α
ααΎααααΈαααα»ααααΌαα»α VNC αααΆαααΈααα C&C α ααααΆααααααααΆαααααααΎαα»αααΆααααααΆαααα αααΆαααΈααα VNC αα α’αΆααααααΆα IP ααΆααααΆαααα½ααα ααΎα ααα 44443 α αααααα·ααΈαααα½αααΆααααα·αααααααααααααααα·ααΈαα»αααααΆαα’ααΈαααΊαα·αααααΎαααΆα TBrowserDataCollector αααα’αΆα α’αΆααααααααα·αα»ααα IE α αααααΆααααααΆααααΎαααααΈαααααααα URLs αααααΆαα αΌαααΎααα ααΆαααααΆαααΈααααααααΆ C&C α
αααΌαα»αα α»αααααααααααΆαααααΎαααααΌαααΆαααα α ααΆ 1c_2_kl α ααΆα’αΆα ααααΎα’ααααααααααΆαα½ααααα αααααααα·ααΈ 1C Enterprise α αααΌαα»ααα½ααααα αΌαααΈααααααα αααααααααΆαα - DLL αα·αααααΆααααΆαααΈα (32 αα·α 64 αααΈα) αααααΉαααααΌαααΆαα αΆααα αΌααα αααα»αααααΎαααΆαααΈαα½αα αααα α»ααααααααΆαα αααααΆααααΆαα½α WH_CBT α αααααααΌαααΆααααα αΌααα αααα»αααααΎαααΆα 1C αααΌαα»αααααΆαααα»αααΆα CreateFile αα·α WriteFile α αα αααααΆααααα»αααΆααααααΎαα―αααΆαα αααααΌαααΆαα α αααΌαα»ααααααΆαα»αααααΌαα―αααΆα 1c_to_kl.txt αααα»αα’αααα αα αΆαα αααααΆααααΈααααΆααα αΆααααΆαα α WriteFile ααΆα α αα»αααΆα WriteFile α αΎαααααΎααααΌαα―αααΆα 1c_to_kl.txt αα ααΆαααααΌαα»α DLL α αααα αααααααααΆααααΆαααααααααΎαααα Windows WM_COPYDATA α
αααΌαα»α DLL α ααααααΎα αα·ααααα―αααΆαααΎααααΈαααααααΆααααααΆαα·αααΆαααΌααΆααα ααΆααα½αααααΆααα ααα½α αα·ααααααααα·ααααα·ααΆααααααΆααα αααα»αα―αααΆαα ααααααΆααααααααΌαααΆαααααΎαα αααΆαααΈααααααααΆα ααΎαααΏααΆαα αα α»αααααααααΌαα»αααααααα»ααααα·ααααααααΆαα’αα·αααααα αααααΆαααΆααΆαααΆαααααΆααααα α»α α αΎααα·αα’αΆα αααααα 1c_to_kl.txt αααααααααααααααα·ααΆαααα
α€.α¨.α’. ααΆαααΎαα‘αΎαα―ααα·αααα·
RTM α’αΆα ααααΆααΆααααααΎααα·αααα·ααααααα αΆαααΆαααα α»ααα·ααα·αα αααααααααααααααααΎααΆααααα½ααα·αα·ααααααααΈααααα (ααΌαααΎαααΌαααΆαααΆαααααα) α¬ααααΎααΌαααααΆααααααα·ααΈαα·ααααα α»ααααααΈαα·αααααΆααα ααΌαααααααααΆααααΆααααα αΆαα’αααααΆαα·αα»ααααα»α - whait α αααααΆααααΈαααααααΈαααΈαα·ααΆααΈ αααααα·ααΈαααα αΆαααΆαααα α»ααα·ααα·αα
ααΆααα·ααα·αααΉαααΆααααα½αααααααα’αααααααΎααααΆααααΆααααα αααααΈααΆααΆαααα α»αααααααΆαααααααααα ααααα·αααΎα’αααααααΎα α»α ααΎααααα½ααααα»αα αααααααααααΆααααΆααααΈαααα RTM ααΉαααααΆααΆααααααΎααα·αααα·αααααααα½ααα αααα»αααααααααα
αααααΆααααΈααααΎαααΎααααααΎααααααααααα½ααααα»αα αααααααααΎαααΈα Trojan ααΎαααααΎαααΆα DLL αααααααΎαααααΎα runas αα αααα»ααα»αααΆα ShellExecute ααΆαα½αααΉααα·αααα·ααΆα’ααααααααααααα α’αααααααΎααααΆααααΉαααΎααααα’αααααα αΌαααΈαααΌαα·αααααΆαα (ααΌαααΎαααΌαααΆαααΆαααααα) αααααΆααααΆαααΎαα‘αΎαα ααααα·αααΎα’αααααααΎαααααααΆαα’αα»ααααΆαα αΆαααΆα α Trojan ααΉαααααΎαααΆαααΆαα½αααΉααα·αααα·ααΆα’ααααααααααααα
α’αΆαααααααΎααΆααΆααααΆαααΎααααααΆαααα‘αΎααα ααΎαααααααα Trojan αααα αΆαααΆαααα α»αααΆααΆααΆαα»ααααΈ α¬ααΆααΆα’αααααααα
α€.α¨.α£. αα·ααααΆαααααα
RTM α’αΆα αααααααα·ααααΆαααααααα Windows Store αα·ααααααΆααααΈααΆαααΏααΆααααααΆααααααααααα α»α αααΌαα»α "ααΆα" αααααααααααααααα·αα αααα»ααααα’αα csrss.exe α α₯αα·ααΆααααααα·ααααααΆααΏαααααΈαα α§ααΆα ααα αααΆααΆα Trojan Retefe αααααααΆααααΈααΆαααα‘αΎααα·ααααΆααααααααααΈαααα―αααΆααααααααα
α€.α¨.α€. ααΆααααααΆαααααα αααΆα
α’ααααα·αααα RTM ααααΆααααααΎαααααΌαααΌααααααααΈ Backconnect TCP αααααα ααΎααα·αααΆααααΎααα»αααΆαααααααα»αααααΎααααΆαααα α‘αΎααα ααα»ααααααΆααααΌαααΆααα ααΆα‘αΎαααΎααααΈαααα½ααα·αα·ααααα»αααααΌααααααααΆααααααααΈα ααααΆαα
α€.α¨.α₯. ααΆααααααααααα―αααΆααααΆαααΈα
αααΆαααΈααα C&C α’αΆα ααααΎααΆααααααααΆαα Trojan ααΎααααΈααααααα―αααΆααααΆαααΈαααΈαααΌα α―αααΆααααΆαααΈαααααΌαααΆαααααΎααΎααααΈαααααΎααααααααααΆα DNS ααααΆαααααα½αα
α€.α¨.α¦. ααααααααα·αααααΎα―αααΆα
αααΆαααΈαααα’αΆα ααααΎαα»αα±ααααααααα αα·αααΆαααα―αααΆααα ααΎαααααααααααααα ααΆα§ααΆα ααα αααα»αα’αα‘α»ααααααααΆαααααΆα ααΎαααΆαααα½αααααΎαααααΆααα―αααΆα 1c_to_kl.txt α ααΌα αααααΆααα·αααααΆααΈαα»α α―αααΆααααααααΌαααΆααααααΎααααααααααααααααααα 1C: Enterprise 8α
4.8.7. ααααΎα±ααααΆαααααα
ααΆα α»αααααα α’ααααα·αααα RTM α’αΆα ααααΎαα αα α»ααααααααΆααααααα·ααΈααααααααΌα DLL ααααΈααΎααααΈαααα½ααααααα αα α»ααααααα
5 α ααα ααααΈααααα·ααααΆα
ααΆαααααΆαααααΆααααα RTM αααα αΆαααΆαααααααααααΆααΆααα»αααααΈαα ααααΆααααΆαα’αααααΆααααα αΆαααΆαα’ααΈαααΊαα·αα αααα»αααΌα ααΆ Buhtrap, Corkow αα·α Carbanak αααααααααααΆααα½α αα»αααΈααααΆαααα α·ααααααααα» αα·αα’αα·αα·αααααααα½ααααα αααα»ααααααααα»αααααΈα RTM ααΊααΆα’ααααααααααΈαα αααα»αα§ααααΆα αααααααα
α§ααααα RTM ααααΆααΆαααααΌαααΆαααααΎααααΆααααΆααααΈα α»αααααΆα 2015 αααααααα αααααΎαααααΆα ββββESET telemetry α αααααα·ααΈαααααΆααααααααΆαα αΆααααααααΆααααααα αα½αααΆααααΆαα’αΆαααΆαααααΆααα ααΆαααααΆααα αΆααααααΆααα α»α αα·αααΆααααα½ααα·αα·αααααααα·ααααα·ααΆααααΆααΆα ααααΌα ααΆααΆααααααααα―αααΆαααΉααααααΌα 1C: Enterprise 8α
ααΆαααααΎααααΆαααααααααα·αααααΌα .bit ααααα·ααααα½ααα·αα·ααααα·ααααααΆα αα·ααα·αααΆααααα½ααα·αα·αααααΆααΆααΆαααΌαα αααααΆαα ααΆαααααααααααααΆαααΆαααααααααα
ααααα: www.habr.com