RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ

เปƒเบ™เบ—เป‰เบฒเบเป€เบ”เบทเบญเบ™เบžเบถเบ”เบชเบฐเบžเบฒ, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบ„เบปเป‰เบ™เบžเบปเบšเปเบ„เบกเป€เบ›เบ™เป€เบžเบทเปˆเบญเปเบˆเบเบขเบฒเบเบกเบฑเบ™เปเบง Remote Access Trojan (RAT)โ€”เป‚เบ„เบ‡เบเบฒเบ™เบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบ„เบงเบšเบ„เบธเบกเบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเบˆเบฒเบเป„เบฅเบเบฐเป„เบเป„เบ”เป‰.

เบเบธเปˆเบกเบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบเบงเบ”เบชเบญเบšเป„เบ”เป‰เบ–เบทเบเบˆเปเบฒเปเบ™เบเป‚เบ”เบเบ„เบงเบฒเบกเบˆเบดเบ‡เบ—เบตเปˆเบงเปˆเบฒเบกเบฑเบ™เบšเปเปˆเป„เบ”เป‰เป€เบฅเบทเบญเบเป€เบญเบปเบฒเบ„เบญเบšเบ„เบปเบง RAT เบชเบฐเป€เบžเบฒเบฐเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญ. Trojan เบซเบผเบฒเบโ€‹เบ„เบปเบ™โ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เบชเบฑเบ‡โ€‹เป€เบเบ”โ€‹เป€เบซเบฑเบ™โ€‹เปƒเบ™โ€‹เบเบฒเบ™โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เบžเบฒเบโ€‹เปƒเบ™โ€‹เบ‚เบฐโ€‹เบšเบงเบ™โ€‹เบเบฒเบ™ (เบ—เบฑเบ‡โ€‹เบซเบกเบปเบ”โ€‹เปเบกเปˆเบ™โ€‹เบกเบตโ€‹เบขเปˆเบฒเบ‡โ€‹เบเบงเป‰เบฒเบ‡โ€‹เบ‚เบงเบฒเบ‡โ€‹)โ€‹. เบ”เป‰เบงเบเบ„เบธเบ™เบ™เบฐเบชเบปเบกเบšเบฑเบ”เบ™เบตเป‰, เบเบธเปˆเบกเป„เบ”เป‰เป€เบ•เบทเบญเบ™เบžเบงเบเป€เบฎเบปเบฒเบเปˆเบฝเบงเบเบฑเบšเบเบฐเบชเบฑเบ”เบซเบ™เบน - เป€เบ›เบฑเบ™เบชเบฑเบ” mythical เบ—เบตเปˆเบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบˆเปเบฒเบžเบงเบเบซเบ™เบนเบ—เบตเปˆเบกเบตเบซเบฒเบ‡ intertwined.

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
เบ•เบปเป‰เบ™เบชเบฐเบšเบฑเบšเปเบกเปˆเบ™เป€เบญเบปเบฒเบกเบฒเบˆเบฒเบ monograph เป‚เบ”เบ K. N. Rossikov "เบซเบ™เบนเปเบฅเบฐเบซเบ™เบนเบ„เป‰เบฒเบเบ„เบทเบซเบ™เบน, เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบ—เบฒเบ‡เบ”เป‰เบฒเบ™เป€เบชเบ”เบ–เบฐเบเบดเบ”" (1908)

เปƒเบ™เบเบฝเบ”เบชเบฑเบเบชเบตเบ‚เบญเบ‡เบชเบฑเบ”เบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเบ•เบฑเป‰เบ‡เบŠเบทเปˆเบเบธเปˆเบกเบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบเปเบฒเบฅเบฑเบ‡เบžเบดเบˆเบฒเบฅเบฐเบ™เบฒ RATKing. เปƒเบ™เบšเบปเบ”เบ‚เบฝเบ™เบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบเปˆเบฝเบงเบเบฑเบšเบงเบดเบ—เบตเบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เป‚เบˆเบกเบ•เบต, เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเปˆเบžเบงเบเป€เบ‚เบปเบฒเปƒเบŠเป‰, เปเบฅเบฐเบเบฑเบ‡เปเบšเปˆเบ‡เบ›เบฑเบ™เบ„เบงเบฒเบกเบ„เบดเบ”เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒเบเปˆเบฝเบงเบเบฑเบšเบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบชเปเบฒเบฅเบฑเบšเปเบ„เบกเป€เบ›เบ™เบ™เบตเป‰.

เบ„เบงเบฒเบกเบ„เบทเบšเปœเป‰เบฒเบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต

เบเบฒเบ™โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เบ—เบฑเบ‡โ€‹เบซเบกเบปเบ”โ€‹เปƒเบ™โ€‹เบ‚เบฐโ€‹เบšเบงเบ™โ€‹เบเบฒเบ™โ€‹เบ™เบตเป‰โ€‹เป„เบ”เป‰โ€‹เป€เบเบตเบ”โ€‹เบ‚เบถเป‰เบ™โ€‹เบ•เบฒเบกโ€‹เบงเบดโ€‹เบ—เบตโ€‹เบเบฒเบ™โ€‹เบ”เบฑเปˆเบ‡โ€‹เบ•เปเปˆโ€‹เป„เบ›โ€‹เบ™เบตเป‰โ€‹:

  1. เบœเบนเป‰เปƒเบŠเป‰เป„เบ”เป‰เบฎเบฑเบšเบญเบตเป€เบกเบง phishing เบ—เบตเปˆเบกเบตเบฅเบดเป‰เบ‡เป„เบ›เบซเบฒ Google Drive.
  2. เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆ, เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเป„เบ”เป‰เบ”เบฒเบงเป‚เบซเบฅเบ”เบชเบฐเบ„เบดเบš VBS เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ—เบตเปˆเบฅเบฐเบšเบธเบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ” DLL เป€เบžเบทเปˆเบญเป‚เบซเบฅเบ” payload เบชเบธเบ”เบ—เป‰เบฒเบเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™ Windows registry เปเบฅเบฐเป€เบ›เบตเบ”เบ•เบปเบง PowerShell เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบกเบฑเบ™.
  3. เบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ” DLL เบชเบฑเบเบขเบฒ payload เบชเบธเบ”เบ—เป‰เบฒเบ - เปƒเบ™เบ„เบงเบฒเบกเป€เบ›เบฑเบ™เบˆเบดเบ‡, เบซเบ™เบถเปˆเบ‡เปƒเบ™ RATs เบ—เบตเปˆเปƒเบŠเป‰เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบต - เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบฅเบฐเบšเบปเบšเปเบฅเบฐเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™ VBS script เปƒเบ™ autorun เป€เบžเบทเปˆเบญเปƒเบซเป‰เป„เบ”เป‰เบฎเบฑเบš foothold เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ.
  4. payload เบชเบธเบ”เบ—เป‰เบฒเบเป„เบ”เป‰เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เปƒเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบฅเบฐเบšเบปเบšเปเบฅเบฐเปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบ„เบงเบšเบ„เบธเบกเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ.

เป‚เบ”เบเบงเบดเบ—เบตเบ—เบฒเบ‡เบเบฒเบ™, เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบ–เบทเบเบชเบฐเปเบ”เบ‡เป€เบŠเบฑเปˆเบ™เบ™เบตเป‰:

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ

เบ•เปเปˆเป„เบ›, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบชเบธเบกเปƒเบชเปˆเบชเบฒเบกเบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เปเบฒเบญเบดเบ”, เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบงเปˆเบฒเบžเบงเบเป€เบฎเบปเบฒเบกเบตเบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆเปƒเบ™เบเบปเบ™เป„เบเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ malware. เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบšเปเปˆเบญเบฐเบ—เบดเบšเบฒเบเบขเปˆเบฒเบ‡เบฅเบฐเบญเบฝเบ”เบเปˆเบฝเบงเบเบฑเบšเบเบปเบ™เป„เบเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡ malware เบ•เบปเบงเบกเบฑเบ™เป€เบญเบ‡. เบžเบงเบเบกเบฑเบ™เบกเบตเบขเบนเปˆเบขเปˆเบฒเบ‡เบเบงเป‰เบฒเบ‡เบ‚เบงเบฒเบ‡ - เบ‚เบฒเบเปƒเบ™เป€เบงเบ—เบตเบชเบปเบ™เบ—เบฐเบ™เบฒเบžเบดเป€เบชเบ”, เบซเบผเบทเปเบกเป‰เบเบฐเบ—เบฑเป‰เบ‡เบเบฒเบ™เปเบˆเบเบขเบฒเบเป€เบ›เบฑเบ™เป‚เบ„เบ‡เบเบฒเบ™เปเบซเบผเปˆเบ‡เป€เบ›เบตเบ” - เปเบฅเบฐเบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบˆเบถเปˆเบ‡เบšเปเปˆเป€เบ›เบฑเบ™เป€เบญเบเบฐเบฅเบฑเบเบ‚เบญเบ‡เบเบธเปˆเบก RATKing.

เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบต

เบ‚เบฑเป‰เบ™เบ•เบญเบ™ 1. เบญเบตเป€เบกเบง phishing

เบเบฒเบ™โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เป„เบ”เป‰โ€‹เป€เบฅเบตเป‰เบกโ€‹เบ‚เบถเป‰เบ™โ€‹เป‚เบ”เบโ€‹เบ—เบตเปˆโ€‹เบœเบนเป‰โ€‹เป€เบ„เบฒเบฐโ€‹เบฎเป‰เบฒเบโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบˆเบปเบ”เปเบฒเบโ€‹เบ—เบตเปˆโ€‹เบฎเป‰เบฒเบโ€‹เปเบฎเบ‡ (เบœเบนเป‰โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เป„เบ”เป‰โ€‹เปƒเบŠเป‰โ€‹เปเบกเปˆโ€‹เปเบšเบšโ€‹เบ—เบตเปˆโ€‹เปเบ•เบโ€‹เบ•เปˆเบฒเบ‡โ€‹เบเบฑเบ™โ€‹เบเบฑเบšโ€‹เบ•เบปเบงโ€‹เปœเบฑเบ‡โ€‹เบชเบท; เบฎเบนเบšโ€‹เบžเบฒเบšโ€‹เปœเป‰เบฒโ€‹เบˆเปโ€‹เบ‚เป‰เบฒเบ‡โ€‹เบฅเบธเปˆเบกโ€‹เบชเบฐโ€‹เปเบ”เบ‡โ€‹เปƒเบซเป‰โ€‹เป€เบซเบฑเบ™โ€‹เบ•เบปเบงโ€‹เบขเปˆเบฒเบ‡โ€‹เปœเบถเปˆเบ‡). เบ‚เปเป‰เบ„เบงเบฒเบกเบกเบตเบฅเบดเป‰เบ‡เป„เบ›เบซเบฒเบšเปˆเบญเบ™เป€เบเบฑเบšเบกเป‰เบฝเบ™เบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบ•เบฒเบกเบเบปเบ”เปเบฒเบ drive.google.com, เป€เบŠเบดเปˆเบ‡ supposedly เบ™เปเบฒเป„เบ›เบชเบนเปˆเบซเบ™เป‰เบฒเบ”เบฒเบงเป‚เบซเบผเบ”เป€เบญเบเบฐเบชเบฒเบ™ PDF.

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
เบ•เบปเบงเบขเปˆเบฒเบ‡เบญเบตเป€เบกเบฅเปŒ phishing

เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เปƒเบ™เบ„เบงเบฒเบกเป€เบ›เบฑเบ™เบˆเบดเบ‡, เบกเบฑเบ™เบšเปเปˆเปเบกเปˆเบ™เป€เบญเบเบฐเบชเบฒเบ™ PDF เบ—เบตเปˆเบ–เบทเบเป‚เบซเบฅเบ”เบ—เบฑเบ‡เบซเบกเบปเบ”, เปเบ•เปˆเป€เบ›เบฑเบ™ VBS script.

เป€เบกเบทเปˆเบญเบ—เปˆเบฒเบ™เบ„เบฅเบดเบเปƒเบชเปˆเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบˆเบฒเบเบญเบตเป€เบกเบฅเปŒเปƒเบ™ screenshot เบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡, เป„เบŸเบฅเปŒเบ—เบตเปˆเบกเบตเบŠเบทเปˆ Cargo Flight Details.vbs. เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบšเปเปˆเป„เบ”เป‰เบžเบฐเบเบฒเบเบฒเบกเบ›เบญเบกเปเบ›เบ‡เป€เบญเบเบฐเบชเบฒเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เป€เบญเบเบฐเบชเบฒเบ™เบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡.

เปƒเบ™เป€เบงเบฅเบฒเบ”เบฝเบงเบเบฑเบ™, เป€เบ›เบฑเบ™เบชเปˆเบงเบ™เบซเบ™เบถเปˆเบ‡เบ‚เบญเบ‡เปเบ„เบกเป€เบ›เบ™เบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบ„เบปเป‰เบ™เบžเบปเบšเบชเบฐเบ„เบดเบšเบ—เบตเปˆเบกเบตเบŠเบทเปˆ Cargo Trip Detail.pdf.vbs. เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เบœเปˆเบฒเบ™เบชเปเบฒเบฅเบฑเบš PDF เบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เป€เบžเบฒเบฐเบงเปˆเบฒ Windows เป€เบŠเบทเปˆเบญเบ‡เบเบฒเบ™เบ‚เบฐเบซเบเบฒเบเป„เบŸเบฅเปŒเป‚เบ”เบเบ„เปˆเบฒเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™. เปเบ—เป‰เบˆเบดเบ‡เปเบฅเป‰เบง, เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, เบ„เบงเบฒเบกเบชเบปเบ‡เปƒเบชเบเบฑเบ‡เบญเบฒเบ”เบˆเบฐเบ–เบทเบเบเบฐเบ•เบธเป‰เบ™เป‚เบ”เบเป„เบญเบ„เบญเบ™เบ‚เบญเบ‡เบกเบฑเบ™, เป€เบŠเบดเปˆเบ‡เบเบปเบ‡เบเบฑเบšเบชเบฐเบ„เบดเบš VBS.

เปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ™เบตเป‰, เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเบชเบฒเบกเบฒเบ”เบฎเบฑเบšเบฎเบนเป‰เบเบฒเบ™เบซเบผเบญเบเบฅเบงเบ‡: เบžเบฝเบ‡เปเบ•เปˆเป€เบšเบดเปˆเบ‡เบ—เบตเปˆเปƒเบเป‰เบŠเบดเบ”เบขเบนเปˆเปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบ”เบฒเบงเป‚เบซเบฅเบ”เบชเปเบฒเบฅเบฑเบšเบงเบดเบ™เบฒเบ—เบต. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเบ•เบฒเบก, เปƒเบ™เบเบฒเบ™เป‚เบ„เบชเบฐเบ™เบฒ phishing เบ”เบฑเปˆเบ‡เบเปˆเบฒเบง, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบกเบฑเบเบˆเบฐเบญเบตเบ‡เปƒเบชเปˆเบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเบšเปเปˆเบชเบปเบ™เปƒเบˆเบซเบผเบทเบฎเบตเบšเบฎเป‰เบญเบ™.

เบ‚เบฑเป‰เบ™โ€‹เบ•เบญเบ™โ€‹เบ—เบต 2. เบเบฒเบ™โ€‹เบ”เปเบฒโ€‹เป€เบ™เบตเบ™โ€‹เบ‡เบฒเบ™ VBS scriptโ€‹

เบชเบฐเบ„เบฃเบดเบš VBS, เบ—เบตเปˆเบœเบนเป‰เปƒเบŠเป‰เบชเบฒเบกเบฒเบ”เป€เบ›เบตเบ”เป‚เบ”เบเบšเปเปˆเป„เบ”เป‰เบ•เบฑเป‰เบ‡เปƒเบˆ, เป„เบ”เป‰เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ” DLL เปƒเบ™ Windows registry. script เป„เบ”เป‰เบ–เบทเบเป€เบฎเบฑเบ”เปƒเบซเป‰เบชเบฑเบšเบชเบปเบ™: เป€เบชเบฑเป‰เบ™เปƒเบ™เบกเบฑเบ™เบ–เบทเบเบ‚เบฝเบ™เป€เบ›เบฑเบ™ bytes เปเบเบเป‚เบ”เบเบ•เบปเบงเบญเบฑเบเบชเบญเบ™เบ—เบตเปˆเบกเบฑเบ.

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบ•เบปเบงเปœเบฑเบ‡เบชเบทเบ—เบตเปˆเบชเบฑเบšเบชเบปเบ™

เบชเบนเบ”เบเบฒเบ™เบ„เบดเบ”เป„เบฅเปˆ deobfuscation เปเบกเปˆเบ™เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบ‡เปˆเบฒเบเบ”เบฒเบ: เบ—เบธเบเป†เบ•เบปเบงเบฅเบฐเบ„เบญเบ™เบ—เบตเบชเบฒเบกเบ–เบทเบเบเบปเบเป€เบงเบฑเป‰เบ™เบˆเบฒเบ string obfuscated, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบœเบปเบ™เป„เบ”เป‰เบฎเบฑเบšเป„เบ”เป‰เบ–เบทเบเบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เบˆเบฒเบ base16 เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบชเบฒเบเบ•เบปเป‰เบ™เบชเบฐเบšเบฑเบš. เบ•เบปเบงเบขเปˆเบฒเบ‡, เบˆเบฒเบเบกเบนเบ™เบ„เปˆเบฒ 57Q53s63t72s69J70r74e2El53v68m65j6CH6Ct (เป€เบ™เบฑเป‰เบ™เปƒเบชเปˆเปƒเบ™ screenshot เบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡) เป€เบชเบฑเป‰เบ™เบœเบปเบ™เป„เบ”เป‰เบฎเบฑเบšเปเบกเปˆเบ™ WScript.Shell.

เป€เบžเบทเปˆเบญ deobfuscate strings, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เปƒเบŠเป‰เบŸเบฑเบ‡เบŠเบฑเบ™ Python:

def decode_str(data_enc):   
    return binascii.unhexlify(''.join([data_enc[i:i+2] for i in range(0, len(data_enc), 3)]))

เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰, เปƒเบ™เปเบ–เบงเบ—เบต 9-10, เบžเบงเบเป€เบฎเบปเบฒเป€เบ™เบฑเป‰เบ™เป€เบ–เบดเบ‡เบกเบนเบ™เบ„เปˆเบฒเบ—เบตเปˆ deobfuscation เบชเบปเปˆเบ‡เบœเบปเบ™เปƒเบซเป‰เป„เบŸเบฅเปŒ DLL. เบกเบฑเบ™เปเบกเปˆเบ™เบœเบนเป‰เบ—เบตเปˆเบ–เบทเบเป€เบ›เบตเบ”เบ•เบปเบงเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ•เปเปˆเป„เบ›เป‚เบ”เบเปƒเบŠเป‰ PowerShell.

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
String เบเบฑเบš DLL obfuscated

เปเบ•เปˆเบฅเบฐเบŸเบฑเบ‡เบŠเบฑเบ™เปƒเบ™เบชเบฐเบ„เบฃเบดเบš VBS เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เบเป‰เบญเบ™เบงเปˆเบฒเบชเบฒเบเบชเบฐเบ•เบฃเบดเบ‡เบ–เบทเบเบ•เบฑเบ”เบ‚เบฒเบ”.

เบซเบผเบฑเบ‡เบˆเบฒเบเปเบฅเปˆเบ™เบชเบฐเบ„เบฃเบดเบš, เบŸเบฑเบ‡เบŠเบฑเบ™เบ–เบทเบเป€เบญเบตเป‰เบ™ wscript.sleep โ€” เบกเบฑเบ™โ€‹เป„เบ”เป‰โ€‹เบ–เบทเบโ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เป€เบžเบทเปˆเบญโ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบเบฒเบ™โ€‹เบŠเบฑเบโ€‹เบŠเป‰เบฒโ€‹.

เบ•เปเปˆเป„เบ›, script เป€เบฎเบฑเบ”เบงเบฝเบเบเบฑเบš Windows registry. เบฅเบฒเบงเป„เบ”เป‰เปƒเบŠเป‰เป€เบ•เบฑเบเป‚เบ™เป‚เบฅเบขเบต WMI เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ™เบตเป‰. เบ”เป‰เบงเบเบเบฒเบ™เบŠเปˆเบงเบเป€เบซเบผเบทเบญเบ‚เบญเบ‡เบกเบฑเบ™, เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เป€เบญเบเบฐเบฅเบฑเบเป„เบ”เป‰เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบทเป‰เบ™, เปเบฅเบฐเบฎเปˆเบฒเบ‡เบเบฒเบเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เป„เบ”เป‰เบ–เบทเบเบ‚เบฝเบ™เปƒเบชเปˆเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบ‚เบญเบ‡เบกเบฑเบ™. เบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เป„เบ”เป‰เบ–เบทเบเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบœเปˆเบฒเบ™ WMI เป‚เบ”เบเปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

GetObject(winmgmts {impersonationLevel=impersonate}!\.rootdefault:StdRegProv)

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
เบฅเบฒเบเบเบฒเบ™เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เปƒเบ™เบ—เบฐเบšเบฝเบ™เป‚เบ”เบเบชเบฐเบ„เบฃเบดเบš VBS

เบ‚เบฑเป‰เบ™เบ•เบญเบ™ 3. เบเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบ‡เบฒเบ™เบ‚เบญเบ‡เบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ” DLL

เปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเบชเบฒเบก, DLL เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป„เบ”เป‰เป‚เบซเบฅเบ” payload เบชเบธเบ”เบ—เป‰เบฒเบ, เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ‚เบญเบ‡เบฅเบฐเบšเบปเบš, เปเบฅเบฐเบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบงเปˆเบฒ script VBS autostarted เป€เบกเบทเปˆเบญเบœเบนเป‰เปƒเบŠเป‰เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบš.

เปเบฅเปˆเบ™เบœเปˆเบฒเบ™ PowerShell

DLL เป„เบ”เป‰เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เป‚เบ”เบเปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰เปƒเบ™ PowerShell:

[System.Threading.Thread]::GetDomain().Load((ItemProperty HKCU:///Software///<rnd_sub_key_name> ).<rnd_value_name>);
[GUyyvmzVhebFCw]::EhwwK('WScript.ScriptFullName', 'rWZlgEtiZr', 'WScript.ScriptName'),0

เบ„เปเบฒเบชเบฑเปˆเบ‡เบ™เบตเป‰เป€เบฎเบฑเบ”เบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

  • เป„เบ”เป‰เบฎเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบกเบนเบ™เบ„เปˆเบฒเบเบฒเบ™เบˆเบปเบ”เบ—เบฐเบšเบฝเบ™เบ—เบตเปˆเบกเบตเบŠเบทเปˆ rnd_value_name โ€” เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบ™เบตเป‰โ€‹เปเบกเปˆเบ™โ€‹เป„เบŸเบฅโ€‹เปŒ DLL เบฅเบฒเบโ€‹เบฅเบฑเบโ€‹เบญเบฑเบโ€‹เบชเบญเบ™โ€‹เปƒเบ™โ€‹เป€เบงโ€‹เบ—เบต .Netโ€‹;
  • เป‚เบซเบผเบ”เป‚เบกเบ”เบนเบ™ .Net เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเบœเบปเบ™เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบ‚เบฐเบšเบงเบ™เบเบฒเบ™ powershell.exe เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบซเบ™เป‰เบฒโ€‹เบ—เบตเปˆโ€‹ [System.Threading.Thread]::GetDomain().Load() (เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบ‚เบญเบ‡เบŸเบฑเบ‡เบŠเบฑเบ™ Load(). เบกเบตเบขเบนเปˆเปƒเบ™เป€เบงเบฑเบšเป„เบŠเบ—เปŒ Microsoft);
  • เป„เบ”เป‰โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบซเบ™เป‰เบฒโ€‹เบ—เบตเปˆโ€‹ GUyyvmzVhebFCw]::EhwwK() - เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบ‚เบญเบ‡โ€‹เบซเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบธเบ” DLL เป„เบ”เป‰โ€‹เป€เบฅเบตเปˆเบกโ€‹เบ•เบปเป‰เบ™โ€‹เบ”เป‰เบงเบโ€‹เบกเบฑเบ™ - เบกเบตโ€‹เบ•เบปเบงโ€‹เบเปเบฒโ€‹เบ™เบปเบ”โ€‹เบเบฒเบ™โ€‹ vbsScriptPath, xorKey, vbsScriptName. เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต xorKey เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบฅเบฐเบซเบฑเบ”เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบ–เบญเบ”เบฅเบฐเบซเบฑเบ” payload เบชเบธเบ”เบ—เป‰เบฒเบ, เปเบฅเบฐเบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™ vbsScriptPath ะธ vbsScriptName เป„เบ”เป‰เบ–เบทเบเป‚เบญเบ™เป€เบžเบทเปˆเบญเบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เบชเบฐเบ„เบดเบš VBS เปƒเบ™ autorun.

เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบ‚เบญเบ‡เบซเป‰เบญเบ‡เบชเบฐเบซเบกเบธเบ” DLL

เปƒเบ™เบฎเบนเบšเปเบšเบš decompiled, bootloader เป€เบšเบดเปˆเบ‡เบ„เบทเบ”เบฑเปˆเบ‡เบ™เบตเป‰:

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
Loader เปƒเบ™โ€‹เบฎเบนเบšโ€‹เปเบšเบš decompiled (เบซเบ™เป‰เบฒโ€‹เบ—เบตเปˆโ€‹เบ—เบตเปˆโ€‹เบเบฒเบ™โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบ‚เบญเบ‡โ€‹เบซเป‰เบญเบ‡โ€‹เบชเบฐโ€‹เบซเบกเบธเบ” DLL เป„เบ”เป‰โ€‹เป€เบฅเบตเปˆเบกโ€‹เบ•เบปเป‰เบ™โ€‹เปเบกเปˆเบ™โ€‹เป„เบ”เป‰ underlined เป€เบ›เบฑเบ™โ€‹เบชเบตโ€‹เปเบ”เบ‡โ€‹)

bootloader เปเบกเปˆเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เป‚เบ”เบ .Net Reactor protector. เบœเบปเบ™เบ›เบฐเป‚เบซเบเบ” de4dot เป€เบฎเบฑเบ”เบงเบฝเบเบ—เบตเปˆเบ”เบตเป€เบฅเบตเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ–เบญเบ™เบ•เบปเบงเบ›เป‰เบญเบ‡เบเบฑเบ™เบ™เบตเป‰.

เป€เบ„เบทเปˆเบญเบ‡เป‚เบซเบผเบ”เบ™เบตเป‰:

  • injected payload เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบฅเบฐเบšเบปเบš (เปƒเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เบ™เบตเป‰เบกเบฑเบ™ svchost.exe);
  • เบ‚เป‰เบญเบเป„เบ”เป‰เป€เบžเบตเปˆเบกเบชเบฐเบ„เบฃเบดเบš VBS เป€เบžเบทเปˆเบญ autorun.

เบเบฒเบ™เบชเบตเบ”เบเบฒเบ™เป‚เบซเบผเบ”

เบฅเบญเบ‡เป€เบšเบดเปˆเบ‡เบŸเบฑเบ‡เบŠเบฑเบ™เบ—เบตเปˆเบชเบฐเบ„เบฃเบดเบš PowerShell เป€เบญเบตเป‰เบ™เบงเปˆเบฒ.

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
เบŸเบฑเบ‡เบŠเบฑเบ™เบ—เบตเปˆเป€เบญเบตเป‰เบ™เบงเปˆเบฒ PowerShell script

เบŸเบฑเบ‡เบŠเบฑเบ™เบ™เบตเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

  • เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เบชเบญเบ‡เบŠเบธเบ”เบ‚เปเป‰เบกเบนเบ™ (array ะธ array2 เปƒเบ™ screenshot). เบžเบงเบเป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเป„เบ”เป‰เบ–เบทเบเบšเบตเบšเบญเบฑเบ”เปƒเบ™เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™เป‚เบ”เบเปƒเบŠเป‰ gzip เปเบฅเบฐเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบ”เป‰เบงเบ XOR algorithm เบ”เป‰เบงเบเบฅเบฐเบซเบฑเบ” xorKey;
  • เบชเบณเป€เบ™เบปเบฒเบ‚เปเป‰เบกเบนเบ™เปƒเบชเปˆเบžเบทเป‰เบ™เบ—เบตเปˆเบ„เบงเบฒเบกเบŠเบปเบ‡เบˆเบณเบ—เบตเปˆเบˆเบฑเบ”เบชเบฑเบ™เป„เบงเป‰. เบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบ array - เบเบฑเบšโ€‹เบžเบทเป‰เบ™โ€‹เบ—เบตเปˆโ€‹เบ„เบงเบฒเบกโ€‹เบŠเบปเบ‡โ€‹เบˆเปเบฒโ€‹เบ—เบตเปˆโ€‹เบŠเบตเป‰โ€‹เป„เบ›โ€‹ intPtr (payload pointer เปƒเบ™ screenshot); เบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบ array2 - เบเบฑเบšโ€‹เบžเบทเป‰เบ™โ€‹เบ—เบตเปˆโ€‹เบ„เบงเบฒเบกโ€‹เบŠเบปเบ‡โ€‹เบˆเปเบฒโ€‹เบ—เบตเปˆโ€‹เบŠเบตเป‰โ€‹เป„เบ›โ€‹ intPtr2 (shellcode pointer เปƒเบ™ screenshot);
  • เป€เบญเบตเป‰เบ™เบงเปˆเบฒเบซเบ™เป‰เบฒเบ—เบตเปˆ CallWindowProcA (เบ„เปเบฒเบญเบฐเบ—เบดเบšเบฒเบ เบŸเบฑเบ‡เบŠเบฑเบ™เบ™เบตเป‰เบกเบตเบขเบนเปˆเปƒเบ™เป€เบงเบฑเบšเป„เบŠเบ—เปŒ Microsoft) เบเบฑเบšเบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰ (เบŠเบทเปˆเบ‚เบญเบ‡เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เปเบกเปˆเบ™เป„เบ”เป‰เบฅเบฐเบšเบธเป„เบงเป‰เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰, เปƒเบ™ screenshot เป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเบขเบนเปˆเปƒเบ™เบฅเปเบฒเบ”เบฑเบšเบ”เบฝเบงเบเบฑเบ™, เปเบ•เปˆเบกเบตเบ„เปˆเบฒเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบ):
    • lpPrevWndFunc - เบ•เบปเบงเบŠเบตเป‰เป„เบ›เบซเบฒเบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบ array2;
    • hWnd โ€” เบŠเบตเป‰เป„เบ›เบซเบฒเบชเบฐเบ•เบฃเบดเบ‡เบ—เบตเปˆเบกเบตเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เป„เบ›เบซเบฒเป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰ svchost.exe;
    • Msg - เบ•เบปเบงเบŠเบตเป‰เป„เบ›เบซเบฒเบ‚เปเป‰เบกเบนเบ™เบˆเบฒเบ array;
    • wParamlParam โ€” เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เบ‚เปเป‰เบ„เบงเบฒเบก (เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบšเปเปˆเป„เบ”เป‰เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เปเบฅเบฐเบกเบตเบกเบนเบ™เบ„เปˆเบฒ 0);
  • เบชเป‰เบฒเบ‡เป„เบŸเบฅเปŒ %AppData%MicrosoftWindowsStart MenuProgramsStartup<name>.urlเบšเปˆเบญเบ™เบ—เบตเปˆ <name> - เป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™ 4 เบ•เบปเบงเบญเบฑเบเบชเบญเบ™เบ—เปเบฒเบญเบดเบ”เบ‚เบญเบ‡เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต vbsScriptName (เปƒเบ™เบžเบฒเบšเปœเป‰เบฒเบˆเป, เบŠเบดเป‰เบ™เบชเปˆเบงเบ™เบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเบกเบตเบเบฒเบ™เบเบฐเบ—เบณเบ™เบตเป‰เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ”เป‰เบงเบเบ„เบณเบชเบฑเปˆเบ‡ File.Copy). เบ”เป‰เบงเบเบงเบดเบ—เบตเบ™เบตเป‰, malware เป„เบ”เป‰เป€เบžเบตเปˆเบกเป„เบŸเบฅเปŒ URL เป€เบ‚เบปเป‰เบฒเปƒเบ™เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เป„เบŸเบฅเปŒ autorun เป€เบกเบทเปˆเบญเบœเบนเป‰เปƒเบŠเป‰เป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบšเปเบฅเบฐเบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบˆเบถเปˆเบ‡เป„เบ”เป‰เบ•เบดเบ”เบเบฑเบšเบ„เบญเบกเบžเบดเบงเป€เบ•เบตเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ. เป„เบŸเบฅเปŒ URL เบกเบตเบฅเบดเป‰เบ‡เป„เบ›เบซเบฒเบชเบฐเบ„เบฃเบดเบš:

[InternetShortcut]
URL = file : ///<vbsScriptPath>

เป€เบžเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเปƒเบˆเบงเบดเบ—เบตเบเบฒเบ™เบชเบตเบ”เป„เบ”เป‰เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบ–เบญเบ”เบฅเบฐเบซเบฑเบ” array เบ‚เปเป‰เบกเบนเบ™ array ะธ array2. เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เบชเบดเปˆเบ‡เบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเปƒเบŠเป‰เบŸเบฑเบ‡เบŠเบฑเบ™ Python เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

def decrypt(data, key):
    return gzip.decompress(
        bytearray([data[i] ^ key[i % len(key)] for i in range(len(data))])[4:])
    

เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เบžเบงเบเป€เบฎเบปเบฒเบžเบปเบšเป€เบซเบฑเบ™เบงเปˆเบฒ:

  • array เป€เบ›เบฑเบ™เป„เบŸเบฅเปŒ PE - เบ™เบตเป‰เปเบกเปˆเบ™ payload เบชเบธเบ”เบ—เป‰เบฒเบ;
  • array2 เปเบกเปˆเบ™เบฅเบฐเบซเบฑเบ” shell เบ—เบตเปˆเบ•เป‰เบญเบ‡เบเบฒเบ™เป€เบžเบทเปˆเบญเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบชเบตเบ”.

Shellcode เบˆเบฒเบ array array2 เบœเปˆเบฒเบ™เป€เบ›เบฑเบ™เบ„เปˆเบฒเบŸเบฑเบ‡เบŠเบฑเบ™ lpPrevWndFunc เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบซเบ™เป‰เบฒเบ—เบตเปˆ CallWindowProcA. lpPrevWndFunc - เบเบฒเบ™โ€‹เบ—เปเบฒโ€‹เบ‡เบฒเบ™โ€‹เบ‚เบญเบ‡โ€‹เบเบฒเบ™โ€‹เป‚เบ—โ€‹เบเบฑเบšโ€‹เบ„เบทเบ™โ€‹เป„เบ›โ€‹เบšเปˆเบญเบ™โ€‹, เบ•เบปเป‰เบ™โ€‹เปเบšเบšโ€‹เบ‚เบญเบ‡โ€‹เบ•เบปเบ™โ€‹เป€เบšเบดเปˆเบ‡โ€‹เบ„เบทโ€‹เบ™เบตเป‰โ€‹:

LRESULT WndFunc(
  HWND    hWnd,
  UINT    Msg,
  WPARAM  wParam,
  LPARAM  lParam
);

เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบ—เปˆเบฒเบ™เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ CallWindowProcA เบเบฑเบšเบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™ hWnd, Msg, wParam, lParam shellcode เบˆเบฒเบ array เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ” array2 เบกเบตเบเบฒเบ™เป‚เบ•เป‰เบ–เบฝเบ‡ hWnd ะธ Msg. hWnd เปเบกเปˆเบ™เบ•เบปเบงเบŠเบตเป‰เป„เบ›เบซเบฒเบชเบฐเบ•เบฃเบดเบ‡เบ—เบตเปˆเบกเบตเป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เป„เบ›เบซเบฒเป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰ svchost.exeเปเบฅเบฐ Msg โ€” เบŠเบตเป‰เป„เบ›เบซเบฒ payload เบชเบธเบ”เบ—เป‰เบฒเบ.

shellcode เป„เบ”เป‰เบฎเบฑเบšเบ—เบตเปˆเบขเบนเปˆเบŸเบฑเบ‡เบŠเบฑเบ™เบˆเบฒเบ kernel32.dll ะธ ntdll32.dll เบญเบตเบ‡เปƒเบชเปˆเบ„เปˆเบฒ hash เบˆเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเปเบฅเบฐ injected payload เบชเบธเบ”เบ—เป‰เบฒเบเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบ‚เบฐเบšเบงเบ™เบเบฒเบ™ svchost.exeเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เป€เบ•เบฑเบเบ™เบดเบเบ‚เบฐเบšเบงเบ™เบเบฒเบ™ Hollowing (เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบญเปˆเบฒเบ™เป€เบžเบตเปˆเบกเป€เบ•เบตเบกเบเปˆเบฝเบงเบเบฑเบšเบกเบฑเบ™เบขเบนเปˆเปƒเบ™เบ™เบตเป‰ เบšเบปเบ”เบ„เบงเบฒเบก). เป€เบกเบทเปˆเบญเปƒเบชเปˆเบฅเบฐเบซเบฑเบ” shell:

  • เบชเป‰เบฒเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ svchost.exe เบขเบนเปˆเปƒเบ™เบชเบฐเบ–เบฒเบ™เบฐเบ—เบตเปˆเบ–เบทเบเป‚เบˆเบฐเป‚เบ”เบเปƒเบŠเป‰เบŸเบฑเบ‡เบŠเบฑเบ™ CreateProcessW;
  • เบˆเบฒเบเบ™เบฑเป‰เบ™เป€เบŠเบทเปˆเบญเบ‡เบเบฒเบ™เบชเบฐเปเบ”เบ‡เบœเบปเบ™เบ‚เบญเบ‡เบžเบฒเบเบชเปˆเบงเบ™เปƒเบ™เบžเบทเป‰เบ™เบ—เบตเปˆเบ—เบตเปˆเบขเบนเปˆเบ‚เบญเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ svchost.exe เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบซเบ™เป‰เบฒโ€‹เบ—เบตเปˆโ€‹ NtUnmapViewOfSection. เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™, เป‚เบ„เบ‡เบเบฒเบ™เป„เบ”เป‰เบ›เบปเบ”เบ›เปˆเบญเบเบ„เบงเบฒเบกเบŠเบปเบ‡เบˆเปเบฒเบ‚เบญเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ•เบปเป‰เบ™เบชเบฐเบšเบฑเบš svchost.exeเบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบˆเบฑเบ”เบชเบฑเบ™เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบชเปเบฒเบฅเบฑเบš payload เบ—เบตเปˆเบขเบนเปˆเบ™เบตเป‰;
  • เบˆเบฑเบ”เบชเบฑเบ™เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเบชเปเบฒเบฅเบฑเบš payload เปƒเบ™เบžเบทเป‰เบ™เบ—เบตเปˆเบ—เบตเปˆเบขเบนเปˆเบ‚เบฐเบšเบงเบ™เบเบฒเบ™ svchost.exe เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบซเบ™เป‰เบฒโ€‹เบ—เบตเปˆโ€‹ VirtualAllocEx;

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบชเบตเบ”

  • เบ‚เบฝเบ™เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡ payload เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบžเบทเป‰เบ™เบ—เบตเปˆเบ—เบตเปˆเบขเบนเปˆเบ‚เบฐเบšเบงเบ™เบเบฒเบ™ svchost.exe เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบซเบ™เป‰เบฒโ€‹เบ—เบตเปˆโ€‹ WriteProcessMemory (เปƒเบ™ screenshot เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰);
  • เบชเบทเบšเบ•เปเปˆเบ‚เบฐเบšเบงเบ™เบเบฒเบ™ svchost.exe เบเบฒเบ™โ€‹เบ™เปเบฒโ€‹เปƒเบŠเป‰โ€‹เบซเบ™เป‰เบฒโ€‹เบ—เบตเปˆโ€‹ ResumeThread.

RATKing: เปเบ„เบกเป€เบ›เบ™เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบต Trojans เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบ
เบชเปเบฒเป€เบฅเบฑเบ”เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบชเบตเบ”

เบกเบฑเบฅเปเบงเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ”เบฒเบงเป‚เบซเบผเบ”เป„เบ”เป‰

เป€เบ›เบฑเบ™เบœเบปเบ™เบกเบฒเบˆเบฒเบเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบ—เบตเปˆเป„เบ”เป‰เบญเบฐเบ—เบดเบšเบฒเบเป„เบงเป‰, เบซเบ™เบถเปˆเบ‡เปƒเบ™เบซเบผเบฒเบ malware เบ›เบฐเป€เบžเบ” RAT เป„เบ”เป‰เบ–เบทเบเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบขเบนเปˆเปƒเบ™เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญ. เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰เบชเบฐเปเบ”เบ‡เบฅเบฒเบเบเบฒเบ™ malware เบ—เบตเปˆเปƒเบŠเป‰เปƒเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบต, เป€เบŠเบดเปˆเบ‡เบžเบงเบเป€เบฎเบปเบฒเบชเบฒเบกเบฒเบ”เปƒเบซเป‰เป€เบซเบ”เบœเบปเบ™เบเบฑเบšเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบเบธเปˆเบกเบซเบ™เบถเปˆเบ‡เบขเปˆเบฒเบ‡เบซเบกเบฑเป‰เบ™เปƒเบˆ, เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆเบ•เบปเบงเบขเปˆเบฒเบ‡เป„เบ”เป‰เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบ„เปเบฒเบชเบฑเปˆเบ‡เปเบฅเบฐเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเบ”เบฝเบงเบเบฑเบ™.

เบŠเบทเปˆเบ‚เบญเบ‡ malware

เป€เบซเบฑเบ™เบ„เบฑเป‰เบ‡เบ—เบณเบญเบดเบ”

SHA-256

C&C

เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบตเปˆเบเบฒเบ™เบชเบฑเบเบขเบฒเป„เบ”เป‰เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”

Darktrack

16-04-2020

ea64fe672c953adc19553ea3b9118ce4ee88a14d92fc7e75aa04972848472702

kimjoy007.dyndns[.]org:2017

svchost

Parallax

24-04-2020

b4ecd8dbbceaadd482f1b23b712bcddc5464bccaac11fe78ea5fd0ba932a4043

kimjoy007.dyndns[.]org:2019

svchost

เป€เบ‚เบ”เบชเบปเบ‡เบ„เบฒเบก

18-05-2020

3786324ce3f8c1ea3784e5389f84234f81828658b22b8a502b7d48866f5aa3d3

kimjoy007.dyndns[.]org:9933

svchost

เป€เบ„เบทเบญเบ‚เปˆเบฒเบ

20-05-2020

6dac218f741b022f5cad3b5ee01dbda80693f7045b42a0c70335d8a729002f2d

kimjoy007.dyndns[.]org:2000

svchost

เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡ malware เบ—เบตเปˆเปเบˆเบเบขเบฒเบเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเบ”เบฝเบงเบเบฑเบ™

เบชเบญเบ‡เบชเบดเปˆเบ‡เบ—เบตเปˆเป€เบ›เบฑเบ™เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบฑเบ‡เป€เบเบ”เบขเบนเปˆเบ—เบตเปˆเบ™เบตเป‰.

เบเปˆเบญเบ™เบญเบทเปˆเบ™ เปเบปเบ”, เบ„เบงเบฒเบกเบˆเบดเบ‡เบ—เบตเปˆเบงเปˆเบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป„เบ”เป‰เปƒเบŠเป‰เบซเบผเบฒเบเบ„เบญเบšเบ„เบปเบง RAT เบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เปƒเบ™เป€เบงเบฅเบฒเบ”เบฝเบงเบเบฑเบ™. เบžเบถเบ”เบ•เบดเบเปเบฒเบ™เบตเป‰เบšเปเปˆเปเบกเปˆเบ™เบ›เบปเบเบเบฐเบ•เบดเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber เบ—เบตเปˆเบกเบตเบŠเบทเปˆเบชเบฝเบ‡, เป€เบŠเบดเปˆเบ‡เบกเบฑเบเบˆเบฐเปƒเบŠเป‰เบ›เบฐเบกเบฒเบ™เบŠเบธเบ”เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ”เบฝเบงเบเบฑเบ™เบ—เบตเปˆเบ„เบธเป‰เบ™เป€เบ„เบตเบเบเบฑเบšเบžเบงเบเป€เบ‚เบปเบฒ.

เบญเบฑเบ™เบ—เบตเบชเบญเบ‡, RATKing เป„เบ”เป‰เปƒเบŠเป‰ malware เบ—เบตเปˆเบ‚เบฒเบเปƒเบ™เป€เบงเบ—เบตเบชเบปเบ™เบ—เบฐเบ™เบฒเบžเบดเป€เบชเบ”เบชเปเบฒเบฅเบฑเบšเบฅเบฒเบ„เบฒเบ•เปเปˆเบฒ, เบซเบผเบทเปเบกเป‰เบเบฐเบ—เบฑเป‰เบ‡เป‚เบ„เบ‡เบเบฒเบ™ open source.

เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเป€เบ•เบฑเบกเบ‚เบญเบ‡ malware เบ—เบตเปˆเปƒเบŠเป‰เปƒเบ™เปเบ„เบกเป€เบ›เบ™ - เบกเบตเบ‚เปเป‰เป€เบ•เบทเบญเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบซเบ™เบถเปˆเบ‡ - เปเบกเปˆเบ™เปƒเบซเป‰เบขเบนเปˆเปƒเบ™เบ•เบญเบ™เบ—เป‰เบฒเบเบ‚เบญเบ‡เบšเบปเบ”เบ„เบงเบฒเบก.

เบเปˆเบฝเบงเบเบฑเบšเบเบธเปˆเบก

เบžเบงเบโ€‹เป€เบฎเบปเบฒโ€‹เบšเปเปˆโ€‹เบชเบฒโ€‹เบกเบฒเบ”โ€‹เบชเบฐโ€‹เปเบ”เบ‡โ€‹เปƒเบซเป‰โ€‹เป€เบซเบฑเบ™โ€‹เบเบฒเบ™โ€‹เป‚เบ„โ€‹เบชเบฐโ€‹เบ™เบฒโ€‹เบ—เบตเปˆโ€‹เป€เบ›เบฑเบ™โ€‹เบญเบฑเบ™โ€‹เบ•เบฐโ€‹เบฅเบฒเบโ€‹เบ—เบตเปˆโ€‹เบญเบฐโ€‹เบ—เบดโ€‹เบšเบฒเบโ€‹เป€เบ›เบฑเบ™โ€‹เบœเบนเป‰โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เบ—เบตเปˆโ€‹เบฎเบนเป‰โ€‹เบˆเบฑเบโ€‹เปƒเบ”โ€‹เบซเบ™เบถเปˆเบ‡. เบชเปเบฒเบฅเบฑเบšเปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™, เบžเบงเบเป€เบฎเบปเบฒเป€เบŠเบทเปˆเบญเบงเปˆเบฒเบเบฒเบ™เป‚เบˆเบกเบ•เบตเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™เบ”เปเบฒเป€เบ™เบตเบ™เป‚เบ”เบเบเบธเปˆเบกเปƒเบซเบกเปˆเป‚เบ”เบเบžเบทเป‰เบ™เบ–เบฒเบ™. เบ”เบฑเปˆเบ‡เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบ‚เบฝเบ™เปƒเบ™เบ•เบญเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™, เบžเบงเบเป€เบฎเบปเบฒเป€เบญเบตเป‰เบ™เบงเปˆเบฒ RATKing.

เป€เบžเบทเปˆเบญเบชเป‰เบฒเบ‡เบชเบฐเบ„เบฃเบดเบš VBS, เบเบธเปˆเบกเบญเบฒเบ”เบˆเบฐเปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเปˆเบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบเบฑเบšเบœเบปเบ™เบ›เบฐเป‚เบซเบเบ” VBS-Crypter เบˆเบฒเบเบœเบนเป‰เบžเบฑเบ”เบ—เบฐเบ™เบฒ NYAN-x-CAT. เบ™เบตเป‰เปเบกเปˆเบ™เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เป€เบ–เบดเบ‡เบ„เบงเบฒเบกเบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบ‚เบญเบ‡เบชเบฐเบ„เบดเบšเบ—เบตเปˆเป‚เบ„เบ‡เบเบฒเบ™เบ™เบตเป‰เบชเป‰เบฒเบ‡เบ”เป‰เบงเบเบชเบฐเบ„เบฃเบดเบšเบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบต. เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐ, เบžเบงเบเป€เบ‚เบปเบฒเบ—เบฑเบ‡เบชเบญเบ‡:

  • เบ›เบฐเบ•เบดเบšเบฑเบ”เบเบฒเบ™เบŠเบฑเบเบŠเป‰เบฒเป‚เบ”เบเปƒเบŠเป‰เบŸเบฑเบ‡เบŠเบฑเบ™ Sleep;
  • เปƒเบŠเป‰ WMI;
  • เบฅเบปเบ‡ เบ—เบฐ เบšเบฝเบ™ เบฎเปˆเบฒเบ‡ เบเบฒเบ เบ‚เบญเบ‡ เป„เบŸเบฅ เปŒ เบ›เบฐ เบ•เบด เบšเบฑเบ” เป„เบ”เป‰ เป€เบ›เบฑเบ™ เบ•เบปเบง เบเปเบฒ เบ™เบปเบ” เบเบฒเบ™ เบ—เบตเปˆ เบชเปเบฒ เบ„เบฑเบ™ เบเบฒเบ™ เบˆเบปเบ” เบ—เบฐ เบšเบฝเบ™;
  • เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบŸเบฅเปŒเบ™เบตเป‰เป‚เบ”เบเปƒเบŠเป‰ PowerShell เปƒเบ™เบžเบทเป‰เบ™เบ—เบตเปˆเบ—เบตเปˆเบขเบนเปˆเบ‚เบญเบ‡เบกเบฑเบ™เป€เบญเบ‡.

เป€เบžเบทเปˆเบญเบ„เบงเบฒเบกเบŠเบฑเบ”เป€เบˆเบ™, เบ›เบฝเบšเบ—เบฝเบšเบ„เปเบฒเบชเบฑเปˆเบ‡ PowerShell เป€เบžเบทเปˆเบญเปเบฅเปˆเบ™เป„เบŸเบฅเปŒเบˆเบฒเบเบฅเบตเบˆเบดเบ”เบŠเบต, เป€เบŠเบดเปˆเบ‡เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป‚เบ”เบเบชเบฐเบ„เบดเบšเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเปƒเบŠเป‰ VBS-Crypter:

((Get-ItemPropertyHKCU:SoftwareNYANxCAT).NYANxCAT);$text=-join$text[-1..-$text.Length];[AppDomain]::CurrentDomain.Load([Convert]::FromBase64String($text)).EntryPoint.Invoke($Null,$Null);

เบ”เป‰เบงเบเบ„เปเบฒเบชเบฑเปˆเบ‡เบ—เบตเปˆเบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบ—เบตเปˆ script เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบŠเป‰:

[System.Threading.Thread]::GetDomain().Load((ItemProperty HKCU:///Software///<rnd_sub_key_name> ).<rnd_value_name>);
[GUyyvmzVhebFCw]::EhwwK('WScript.ScriptFullName', 'rWZlgEtiZr', 'WScript.ScriptName'),0

เปƒเบซเป‰เบชเบฑเบ‡เป€เบเบ”เบงเปˆเบฒเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป„เบ”เป‰เปƒเบŠเป‰เบ›เบฐเป‚เบซเบเบ”เบญเบทเปˆเบ™เบˆเบฒเบ NYAN-x-CAT เป€เบ›เบฑเบ™เบซเบ™เบถเปˆเบ‡เปƒเบ™ payloads - LimeRAT.

เบ—เบตเปˆเบขเบนเปˆเบ‚เบญเบ‡เป€เบŠเบตเบšเป€เบงเบต C&C เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบ—เบตเปˆเป‚เบ”เบ”เป€เบ”เบฑเปˆเบ™เบญเบตเบเบญเบฑเบ™เปœเบถเปˆเบ‡เบ‚เบญเบ‡ RATKing: เบเบธเปˆเบกเบ•เป‰เบญเบ‡เบเบฒเบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™ DNS เปเบšเบšเป€เบ„เบทเปˆเบญเบ™เป„เบซเบง (เป€เบšเบดเปˆเบ‡เบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡ C&C เปƒเบ™เบ•เบฒเบ•เบฐเบฅเบฒเบ‡ IoC).

IoC

เบ•เบฒเบ•เบฐเบฅเบฒเบ‡เบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰เบชเบฐเบซเบ™เบญเบ‡เบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเป€เบ•เบฑเบกเบ‚เบญเบ‡เบชเบฐเบ„เบดเบš VBS เบ—เบตเปˆเบญเบฒเบ”เบˆเบฐเบ–เบทเบเบเปเบฒเบซเบ™เบปเบ”เปƒเบซเป‰เบเบฑเบšเปเบ„เบกเป€เบ›เบ™เบ—เบตเปˆเบญเบฐเบ—เบดเบšเบฒเบ. script เบ—เบฑเบ‡เบซเบกเบปเบ”เป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบ›เบฐเบกเบฒเบ™เบฅเปเบฒเบ”เบฑเบšเบ”เบฝเบงเบเบฑเบ™เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”. เบžเบงเบเบกเบฑเบ™เบ—เบฑเบ‡เปเบปเบ”เบˆเบฐเบชเบฑเบเบขเบฒ RAT class malware เป€เบ‚เบปเป‰เบฒเปƒเบ™เบ‚เบฐเบšเบงเบ™เบเบฒเบ™ Windows เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰. เบžเบงเบเบกเบฑเบ™เบ—เบฑเบ‡เปเบปเบ”เบกเบตเบ—เบตเปˆเบขเบนเปˆ C&C เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™เป‚เบ”เบเปƒเบŠเป‰เบšเปเบฅเบดเบเบฒเบ™ DNS เปเบšเบšเป„เบ”เบ™เบฒเบกเบดเบ.

เบขเปˆเบฒเบ‡เปƒเบ”เบเปเปˆเบ•เบฒเบก, เบžเบงเบเป€เบฎเบปเบฒเบšเปเปˆเบชเบฒเบกเบฒเบ”เบญเป‰เบฒเบ‡เบงเปˆเบฒเบชเบฐเบ„เบฃเบดเบšเบ—เบฑเบ‡เปเบปเบ”เป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบ–เบทเบเปเบˆเบเบขเบฒเบเป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ”เบฝเบงเบเบฑเบ™, เบเบปเบเป€เบงเบฑเป‰เบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เบ—เบตเปˆเบกเบตเบ—เบตเปˆเบขเบนเปˆ C&C เบ”เบฝเบงเบเบฑเบ™ (เบ•เบปเบงเบขเปˆเบฒเบ‡, kimjoy007.dyndns.org).

เบŠเบทเปˆเบ‚เบญเบ‡ malware

SHA-256

C&C

เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบตเปˆเบเบฒเบ™เบชเบฑเบเบขเบฒเป„เบ”เป‰เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”

Parallax

b4ecd8dbbceaadd482f1b23b712bcddc5464bccaac11fe78ea5fd0ba932a4043

kimjoy007.dyndns.org

svchost

00edb8200dfeee3bdd0086c5e8e07c6056d322df913679a9f22a2b00b836fd72

hope.doomdns.org

svchost

504cbae901c4b3987aa9ba458a230944cb8bd96bbf778ceb54c773b781346146

kimjoy007.dyndns.org

svchost

1487017e087b75ad930baa8b017e8388d1e99c75d26b5d1deec8b80e9333f189

kimjoy007.dyndns.org

svchost

c4160ec3c8ad01539f1c16fb35ed9c8c5a53a8fda8877f0d5e044241ea805891

franco20.dvrdns.org

svchost

515249d6813bb2dde1723d35ee8eb6eeb8775014ca629ede017c3d83a77634ce

kimjoy007.dyndns.org

svchost

1b70f6fee760bcfe0c457f0a85ca451ed66e61f0e340d830f382c5d2f7ab803f

franco20.dvrdns.org

svchost

b2bdffa5853f29c881d7d9bff91b640bc1c90e996f85406be3b36b2500f61aa1

hope.doomdns.org

svchost

c9745a8f33b3841fe7bfafd21ad4678d46fe6ea6125a8fedfcd2d5aee13f1601

kimjoy007.dyndns.org

svchost

1dfc66968527fbd4c0df2ea34c577a7ce7a2ba9b54ba00be62120cc88035fa65

franco20.dvrdns.org

svchost

c6c05f21e16e488eed3001d0d9dd9c49366779559ad77fcd233de15b1773c981

kimjoy007.dyndns.org

cmd

3b785cdcd69a96902ee62499c25138a70e81f14b6b989a2f81d82239a19a3aed

hope.doomdns.org

svchost

4d71ceb9d6c53ac356c0f5bdfd1a5b28981061be87e38e077ee3a419e4c476f9

2004para.ddns.net

svchost

00185cc085f284ece264e3263c7771073a65783c250c5fd9afc7a85ed94acc77

hope.doomdns.org

svchost

0342107c0d2a069100e87ef5415e90fd86b1b1b1c975d0eb04ab1489e198fc78

franco20.dvrdns.org

svchost

de33b7a7b059599dc62337f92ceba644ac7b09f60d06324ecf6177fff06b8d10

kimjoy007.dyndns.org

svchost

80a8114d63606e225e620c64ad8e28c9996caaa9a9e87dd602c8f920c2197007

kimjoy007.dyndns.org

svchost

acb157ba5a48631e1f9f269e6282f042666098614b66129224d213e27c1149bb

hope.doomdns.org

cmd

bf608318018dc10016b438f851aab719ea0abe6afc166c8aea6b04f2320896d3

franco20.dvrdns.org

svchost

4d0c9b8ad097d35b447d715a815c67ff3d78638b305776cde4d90bfdcb368e38

hope.doomdns.org

svchost

e7c676f5be41d49296454cd6e4280d89e37f506d84d57b22f0be0d87625568ba

kimjoy007.dyndns.org

svchost

9375d54fcda9c7d65f861dfda698e25710fda75b5ebfc7a238599f4b0d34205f

franco20.dvrdns.org

svchost

128367797fdf3c952831c2472f7a308f345ca04aa67b3f82b945cfea2ae11ce5

kimjoy007.dyndns.org

svchost

09bd720880461cb6e996046c7d6a1c937aa1c99bd19582a562053782600da79d

hope.doomdns.org

svchost

0a176164d2e1d5e2288881cc2e2d88800801001d03caedd524db365513e11276

paradickhead.homeip.net

svchost

0af5194950187fd7cbd75b1b39aab6e1e78dae7c216d08512755849c6a0d1cbe

hope.doomdns.org

svchost

Escape เบˆเบฒเบเป€เบ‚เบ”เบชเบปเบ‡

3786324ce3f8c1ea3784e5389f84234f81828658b22b8a502b7d48866f5aa3d3

kimjoy007.dyndns.org

svchost

db0d5a67a0ced6b2de3ee7d7fc845a34b9d6ca608e5fead7f16c9a640fa659eb

kimjoy007.dyndns.org

svchost

เป€เบ„เบทเบญเบ‚เปˆเบฒเบ

6dac218f741b022f5cad3b5ee01dbda80693f7045b42a0c70335d8a729002f2d

kimjoy007.dyndns.org

svchost

Darktrack

ea64fe672c953adc19553ea3b9118ce4ee88a14d92fc7e75aa04972848472702

kimjoy007.dyndns.org

svchost

WSH Rat

d410ced15c848825dcf75d30808cde7784e5b208f9a57b0896e828f890faea0e

anekesolution.linkpc.net

RegAsm

เปเบฒเบเบ™เบฒเบง

896604d27d88c75a475b28e88e54104e66f480bcab89cc75b6cdc6b29f8e438b

softmy.duckdns.org

RegAsm

QuasarRAT

bd1e29e9d17edbab41c3634649da5c5d20375f055ccf968c022811cd9624be57

darkhate-23030.portmap.io

RegAsm

12044aa527742282ad5154a4de24e55c9e1fae42ef844ed6f2f890296122153b

darkhate-23030.portmap.io

RegAsm

be93cc77d864dafd7d8c21317722879b65cfbb3297416bde6ca6edbfd8166572

darkhate-23030.portmap.io

RegAsm

933a136f8969707a84a61f711018cd21ee891d5793216e063ac961b5d165f6c0

darkhate-23030.portmap.io

RegAsm

71dea554d93728cce8074dbdb4f63ceb072d4bb644f0718420f780398dafd943

chrom1.myq-see.com

RegAsm

0d344e8d72d752c06dc6a7f3abf2ff7678925fde872756bf78713027e1e332d5

darkhate-23030.portmap.io

RegAsm

0ed7f282fd242c3f2de949650c9253373265e9152c034c7df3f5f91769c6a4eb

darkhate-23030.portmap.io

RegAsm

aabb6759ce408ebfa2cc57702b14adaec933d8e4821abceaef0c1af3263b1bfa

darkhate-23030.portmap.io

RegAsm

1699a37ddcf4769111daf33b7d313cf376f47e92f6b92b2119bd0c860539f745

darkhate-23030.portmap.io

RegAsm

3472597945f3bbf84e735a778fd75c57855bb86aca9b0a4d0e4049817b508c8c

darkhate-23030.portmap.io

RegAsm

809010d8823da84cdbb2c8e6b70be725a6023c381041ebda8b125d1a6a71e9b1

darkhate-23030.portmap.io

RegAsm

4217a2da69f663f1ab42ebac61978014ec4f562501efb2e040db7ebb223a7dff

darkhate-23030.portmap.io

RegAsm

08f34b3088af792a95c49bcb9aa016d4660609409663bf1b51f4c331b87bae00

darkhate-23030.portmap.io

RegAsm

79b4efcce84e9e7a2e85df7b0327406bee0b359ad1445b4f08e390309ea0c90d

darkhate-23030.portmap.io

RegAsm

12ea7ce04e0177a71a551e6d61e4a7916b1709729b2d3e9daf7b1bdd0785f63a

darkhate-23030.portmap.io

RegAsm

d7b8eb42ae35e9cc46744f1285557423f24666db1bde92bf7679f0ce7b389af9

darkhate-23030.portmap.io

RegAsm

def09b0fed3360c457257266cb851fffd8c844bc04a623c210a2efafdf000d5c

darkhate-23030.portmap.io

RegAsm

50119497c5f919a7e816a37178d28906fb3171b07fc869961ef92601ceca4c1c

darkhate-23030.portmap.io

RegAsm

ade5a2f25f603bf4502efa800d3cf5d19d1f0d69499b0f2e9ec7c85c6dd49621

darkhate-23030.portmap.io

RegAsm

189d5813c931889190881ee34749d390e3baa80b2c67b426b10b3666c3cc64b7

darkhate-23030.portmap.io

RegAsm

c3193dd67650723753289a4aebf97d4c72a1afe73c7135bee91c77bdf1517f21

darkhate-23030.portmap.io

RegAsm

a6f814f14698141753fc6fb7850ead9af2ebcb0e32ab99236a733ddb03b9eec2

darkhate-23030.portmap.io

RegAsm

a55116253624641544175a30c956dbd0638b714ff97b9de0e24145720dcfdf74

darkhate-23030.portmap.io

RegAsm

d6e0f0fb460d9108397850169112bd90a372f66d87b028e522184682a825d213

darkhate-23030.portmap.io

RegAsm

522ba6a242c35e2bf8303e99f03a85d867496bbb0572226e226af48cc1461a86

darkhate-23030.portmap.io

RegAsm

fabfdc209b02fe522f81356680db89f8861583da89984c20273904e0cf9f4a02

darkhate-23030.portmap.io

RegAsm

08ec13b7da6e0d645e4508b19ba616e4cf4e0421aa8e26ac7f69e13dc8796691

darkhate-23030.portmap.io

RegAsm

8433c75730578f963556ec99fbc8d97fa63a522cef71933f260f385c76a8ee8d

darkhate-23030.portmap.io

RegAsm

99f6bfd9edb9bf108b11c149dd59346484c7418fc4c455401c15c8ac74b70c74

darkhate-23030.portmap.io

RegAsm

d13520e48f0ff745e31a1dfd6f15ab56c9faecb51f3d5d3d87f6f2e1abe6b5cf

darkhate-23030.portmap.io

RegAsm

9e6978b16bd52fcd9c331839545c943adc87e0fbd7b3f947bab22ffdd309f747

darkhate-23030.portmap.io

RegAsm

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™