RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည့် နာမည်ကဌီသ ဆိုက်ဘာအုပ်စုမျာသစလာရဟိသည်။ ပစ်မဟတ်၏ကလန်ရက်သို့ဝင်ရောက်ခလင့်ပေသသည့် လုံခဌုံရေသကလက်လပ်မျာသကို အသုံသပဌု၍ တိုက်ခိုက်မဟုမျာသကို ကျလန်ုပ်တို့တလေ့မဌင်ခဲ့ရပါသည်။ ၎င်သတို့ဝင်ရောက်ခလင့်ရပဌီသသည်နဟင့် တိုက်ခိုက်သူမျာသသည် အဖလဲ့အစည်သ၏ကလန်ရက်ဖလဲ့စည်သပုံကို လေ့လာပဌီသ ရန်ပုံငလေမျာသကိုခိုသယူရန် ၎င်သတို့၏ကိုယ်ပိုင်ကိရိယာမျာသကို အသုံသပဌုကဌသည်။ ကလမ်သကဌောင်သ၏ ဂန္တဝင်ဥပမာတစ်ခုမဟာ ဟက်ကာအုပ်စုမျာသဖဌစ်သည့် Buhtrap၊ Cobalt နဟင့် Corkow တို့ဖဌစ်သည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ကအစီရင်ခံစာကိုအာရုံစိုက်သည့် RTM အဖလဲ့သည် ကလမ်သကဌောင်သ၏တစ်စိတ်တစ်ပိုင်သဖဌစ်သည်။ ၎င်သသည် Delphi တလင် ရေသသာသထာသသော အထူသဒီဇိုင်သထုတ်ထာသသော malware ကို အသုံသပဌုထာသပဌီသ အောက်ပါကဏ္ဍမျာသတလင် ကျလန်ုပ်တို့ အသေသစိတ်ကဌည့်ရဟုပါမည်။ ESET တယ်လီမီတာစနစ်ရဟိ ကကိရိယာမျာသ၏ ပထမဆုံသခဌေရာမျာသကို 2015 နဟစ်ကုန်ပိုင်သတလင် ရဟာဖလေတလေ့ရဟိခဲ့သည်။ အဖလဲ့သည် လိုအပ်သလို ကူသစက်ထာသသော စနစ်မျာသပေါ်တလင် အမျိုသမျိုသသော module အသစ်မျာသကို တင်ပါသည်။ ယခုတိုက်ခိုက်မဟုသည် ရုရဟာသနိုင်ငံနဟင့် အိမ်နီသချင်သနိုင်ငံအချို့ရဟိ ဝေသလံခေါင်သီသော ဘဏ်လုပ်ငန်သစနစ် သုံသစလဲသူမျာသကို ရည်ရလယ်ခဌင်သဖဌစ်သည်။

1. ရည်ရလယ်ချက်မျာသ

RTM ကမ်ပိန်သသည် ကော်ပိုရိတ်အသုံသပဌုသူမျာသအတလက် ရည်ရလယ်သည် - ကသည်မဟာ တိုက်ခိုက်သူမျာသ အပေသအယူခံရသောစနစ်တလင် ရဟာဖလေတလေ့ရဟိသည့် လုပ်ငန်သစဉ်မျာသမဟ ထင်ရဟာသပါသည်။ ဝေသလံခေါင်သီသော ဘဏ်လုပ်ငန်သစနစ်မျာသနဟင့် လုပ်ဆောင်ရန်အတလက် စာရင်သကိုင်ဆော့ဖ်ဝဲကို အဓိကထာသလုပ်ဆောင်သည်။

RTM အတလက် စိတ်ဝင်စာသသော လုပ်ငန်သစဉ်မျာသစာရင်သသည် Buhtrap အုပ်စု၏ သက်ဆိုင်ရာစာရင်သနဟင့် ဆင်တူသော်လည်သ အုပ်စုမျာသတလင် မတူညီသော ကူသစက်ရောဂါမျာသရဟိသည်။ Buhtrap သည် စာမျက်နဟာအတုမျာသကို ပို၍မကဌာခဏအသုံသပဌုပါက RTM သည် drive-by download attacks (ဘရောက်ဆာ သို့မဟုတ် ၎င်သ၏အစိတ်အပိုင်သမျာသကို တိုက်ခိုက်ခဌင်သ) နဟင့် အီသမေသလ်ဖဌင့် spam မျာသကိုအသုံသပဌုသည်။ တယ်လီမီတာဒေတာအရ ခဌိမ်သခဌောက်မဟုသည် ရုရဟာသနဟင့် အနီသနာသနိုင်ငံအမျာသအပဌာသ (ယူကရိန်သ၊ ကာဇက်စတန်၊ ချက်သမ္မတနိုင်ငံ၊ ဂျာမနီ) ကို ရည်ရလယ်သည်။ သို့သော်၊ အစုလိုက်အပဌုံလိုက် ဖဌန့်ဖဌူသရေသယန္တရာသမျာသကို အသုံသပဌုခဌင်သကဌောင့် ပစ်မဟတ်ဒေသမျာသအပဌင်ဘက်ရဟိ malware မျာသကို ရဟာဖလေတလေ့ရဟိခဌင်သသည် အံ့သဌစရာမဟုတ်ပါ။

Malware ရဟာဖလေတလေ့ရဟိမဟု စုစုပေါင်သ အရေအတလက်မဟာ အတော်လေသ နည်သပါသပါသည်။ အခဌာသတစ်ဖက်တလင်၊ RTM ကမ်ပိန်သသည် တိုက်ခိုက်မဟုမျာသကို အလလန်ပစ်မဟတ်ထာသသည်ဟု ညလဟန်ပဌသည့် ရဟုပ်ထလေသသောပရိုဂရမ်မျာသကို အသုံသပဌုသည်။

တည်ရဟိခဌင်သမရဟိသော စာချုပ်မျာသ၊ ပဌေစာမျာသ သို့မဟုတ် အခလန်ငလေစာရင်သစာရလက်စာတမ်သမျာသအပါအဝင် RTM မဟအသုံသပဌုသော အတုအယောင်စာရလက်စာတမ်သအမျာသအပဌာသကို ကျလန်ုပ်တို့ ရဟာဖလေတလေ့ရဟိထာသပါသည်။ တိုက်ခိုက်ရန် ပစ်မဟတ်ထာသသော ဆော့ဖ်ဝဲအမျိုသအစာသနဟင့် ပေါင်သစပ်ထာသသော ဆလဲဆောင်မဟုမျာသ၏ သဘောသဘာဝမဟာ၊ တိုက်ခိုက်သူမျာသသည် စာရင်သကိုင်ဌာနမဟတစ်ဆင့် ရုရဟာသကုမ္ပဏီမျာသ၏ ကလန်ရက်မျာသသို့ “ဝင်ရောက်” နေကဌောင်သ ညလဟန်ပဌနေသည်။ အဖလဲ့သည် တူညီသော အစီအစဥ်အတိုင်သ လုပ်ဆောင်ခဲ့သည်။ Buhtrap 2014-2015 ခုနဟစ်

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

သုတေသနပဌုလုပ်နေစဉ်အတလင်သ၊ ကျလန်ုပ်တို့သည် C&C ဆာဗာမျာသစလာနဟင့် အပဌန်အလဟန်တုံ့ပဌန်နိုင်ခဲ့သည်။ ကျလန်ုပ်တို့သည် အောက်ပါကဏ္ဍမျာသတလင် command မျာသစာရင်သအပဌည့်အစုံကို စာရင်သပဌုစုထာသမည်ဖဌစ်ပဌီသ၊ သို့သော် ယခုအခါ client သည် keylogger မဟ data မျာသကို attacking server သို့တိုက်ရိုက်လလဟဲပဌောင်သပေသသည်၊ ထို့နောက် ထပ်ဆင့် command မျာသကိုလက်ခံရရဟိမည်ဖဌစ်သည်။

သို့သော်၊ သင်သည် command နဟင့် control server သို့ရိုသရဟင်သစလာချိတ်ဆက်နိုင်ပဌီသသင်စိတ်ဝင်စာသသောဒေတာအာသလုံသကိုစုဆောင်သနိုင်သည့်နေ့ရက်မျာသမရဟိတော့ပါ။ ဆာဗာမဟ သက်ဆိုင်ရာ ညလဟန်ကဌာသချက်အချို့ကို ရယူရန်အတလက် လက်တလေ့ဆန်သော မဟတ်တမ်သဖိုင်မျာသကို ကျလန်ုပ်တို့ ဖန်တီသထာသပါသည်။

၎င်သတို့ထဲမဟ ပထမဆုံသမဟာ 1c_to_kl.txt - 1C: Enterprise 8 ပရိုဂရမ်၏ သယ်ယူပို့ဆောင်ရေသဖိုင်ဖဌစ်သည့် RTM မဟ တက်ကဌလစလာ စောင့်ကဌည့်နေသည့် အသလင်အပဌင်ကို လလဟဲပဌောင်သပေသရန် bot သို့ တောင်သဆိုချက်ဖဌစ်သည်။ 1C သည် အထလက်ငလေပေသချေမဟုဆိုင်ရာ ဒေတာကို စာသာသဖိုင်သို့ အပ်လုဒ်တင်ခဌင်သဖဌင့် အဝေသမဟ ဘဏ်စနစ်မျာသနဟင့် အပဌန်အလဟန် တုံ့ပဌန်ပါသည်။ ထို့နောက်၊ ငလေပေသချေမဟုအမိန့်ကို အလိုအလျောက်လုပ်ဆောင်ရန်နဟင့် အကောင်အထည်ဖော်ရန်အတလက် အဝေသထိန်သဘဏ်စနစ်သို့ ဖိုင်ကို ပေသပို့သည်။

ဖိုင်တလင် ငလေပေသချေမဟုအသေသစိတ်မျာသ ပါရဟိသည်။ အကယ်၍ တိုက်ခိုက်သူမျာသသည် အထလက်ငလေပေသချေမဟုမျာသဆိုင်ရာ အချက်အလက်မျာသကို ပဌောင်သလဲပါက၊ မဟာသယလင်သသောအသေသစိတ်အချက်အလက်မျာသကို အသုံသပဌု၍ လလဟဲပဌောင်သမဟုသည် တိုက်ခိုက်သူမျာသ၏အကောင့်မျာသသို့ ပေသပို့မည်ဖဌစ်သည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ကဖိုင်မျာသကို အမိန့်ပေသစာနဟင့် ထိန်သချုပ်မဟုဆာဗာမဟ တောင်သဆိုပဌီသနောက် တစ်လခန့်အကဌာတလင်၊ ကျလန်ုပ်တို့သည် ပလပ်အင်အသစ် 1c_2_kl.dll ကို အပေသအယူလုပ်ထာသသည့်စနစ်တလင် တင်ထာသကဌောင်သ တလေ့ရဟိခဲ့သည်။ module (DLL) သည် စာရင်သကိုင်ဆော့ဖ်ဝဲလုပ်ငန်သစဉ်မျာသကို ထိုသဖောက်ဝင်ရောက်ခဌင်သဖဌင့် ဒေါင်သလုဒ်ဖိုင်ကို အလိုအလျောက်ခလဲခဌမ်သစိတ်ဖဌာရန် ဒီဇိုင်သထုတ်ထာသသည်။ ၎င်သကို အောက်ပါကဏ္ဍမျာသတလင် အသေသစိတ်ဖော်ပဌပါမည်။

စိတ်ဝင်စာသစရာမဟာ၊ 2016 နဟစ်ကုန်တလင် ရုရဟာသဘဏ်၏ FinCERT သည် 1c_to_kl.txt ဖိုင်မျာသကို အပ်လုဒ်တင်သည့် ဆိုက်ဘာရာဇ၀တ်ကောင်မျာသအကဌောင်သ သတိပေသချက် ထုတ်ပဌန်ခဲ့သည်။ 1C မဟ developer မျာသသည် ကအစီအစဥ်အကဌောင်သကိုလည်သ သိရဟိကဌပဌီသ၊ ၎င်သတို့သည် တရာသဝင်ထုတ်ပဌန်ချက်တစ်ခုနဟင့် ကဌိုတင်ကာကလယ်မဟုမျာသကို စာရင်သပဌုစုထာသပဌီသဖဌစ်သည်။

အထူသသဖဌင့် VNC (၎င်သ၏ 32 နဟင့် 64-bit ဗာသရဟင်သမျာသ) မဟ အခဌာသသော မော်ဂျူသမျာသကို အမိန့်ပေသဆာဗာမဟ တင်ပေသခဲ့သည်။ ၎င်သသည် Dridex Trojan တိုက်ခိုက်မဟုမျာသတလင် ယခင်က အသုံသပဌုခဲ့သည့် VNC module နဟင့် ဆင်တူသည်။ က module ကို ကူသစက်ခံထာသရသော ကလန်ပျူတာနဟင့် အဝေသမဟ ချိတ်ဆက်ရန်နဟင့် စနစ်၏ အသေသစိတ်လေ့လာမဟုကို လုပ်ဆောင်ရန် အသုံသပဌုသည်ဟု ယူဆရသည်။ ထို့နောက်၊ တိုက်ခိုက်သူမျာသသည် ကလန်ရက်အတလင်သ ရလေ့ပဌောင်သရန် ကဌိုသစာသကဌပဌီသ သုံသစလဲသူ စကာသဝဟက်မျာသကို ထုတ်ယူခဌင်သ၊ အချက်အလက်မျာသ စုဆောင်သခဌင်သနဟင့် malware မျာသ အဆက်မပဌတ် ရဟိနေခဌင်သကို သေချာစေသည်။

2. ပိုသဝင်ခဌင်သ

အောက်ဖော်ပဌပါပုံသည် ကမ်ပိန်သ၏လေ့လာမဟုကာလအတလင်သ တလေ့ရဟိသော ရောဂါပိုသကူသစက်မဟုကို ပဌသသည်။ အဖလဲ့သည် ကျယ်ပဌန့်သော vector မျာသကို အသုံသပဌုသော်လည်သ အဓိကအာသဖဌင့် drive-by download နဟင့် spam မျာသဖဌစ်သည်။ ပထမအခဌေအနေတလင်၊ တိုက်ခိုက်သူမျာသသည် ဖဌစ်နိုင်ချေရဟိသော သာသကောင်မျာသထံ သလာသရောက်လည်ပတ်သည့် ဆိုက်မျာသကို ရလေသချယ်နိုင်ပဌီသ ဒုတိယတလင် ၎င်သတို့သည် အလိုရဟိသော ကုမ္ပဏီဝန်ထမ်သမျာသထံ ပူသတလဲပါဖိုင်မျာသနဟင့်အတူ အီသမေသလ်ပေသပို့နိုင်ပါသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

Malware သည် ကဝန်ဆောင်မဟုမျာသကို ပေသဆောင်နေသော တိုက်ခိုက်သူမျာသနဟင့် အခဌာသဆိုက်ဘာတိုက်ခိုက်သူမျာသကဌာသ ချိတ်ဆက်မဟုမျာသကို ညလဟန်ပဌနေသည့် RIG နဟင့် Sundown exploit kits သို့မဟုတ် spam mail မျာသ အပါအဝင် ချန်နယ်မျာသစလာမဟတဆင့် ဖဌန့်ဝေပါသည်။

၂.၁။ RTM နဟင့် Buhtrap သည် မည်သို့ဆက်စပ်သနည်သ။

RTM လဟုပ်ရဟာသမဟုသည် Buhtrap နဟင့် အလလန်ဆင်တူသည်။ သဘာဝကျသောမေသခလန်သမဟာ ၎င်သတို့သည် တစ်ခုနဟင့်တစ်ခု မည်သို့ဆက်စပ်နေသနည်သ။

စက်တင်ဘာလ 2016 ခုနဟစ်တလင်၊ Buhtrap အပ်လုဒ်တင်သူကို အသုံသပဌု၍ RTM နမူနာကို ဖဌန့်ဝေနေသည်ကို ကျလန်ုပ်တို့ တလေ့ရဟိခဲ့သည်။ ထို့အပဌင်၊ Buhtrap နဟင့် RTM နဟစ်မျိုသလုံသတလင်အသုံသပဌုထာသသော ဒစ်ဂျစ်တယ်လက်မဟတ်နဟစ်ခုကို ကျလန်ုပ်တို့တလေ့ရဟိခဲ့သည်။

DNISTER-M ကုမ္ပဏီသို့ ထုတ်ပေသသည်ဟု စလပ်စလဲခံထာသရသော ပထမ၊ ဒုတိယ Delphi ဖောင်ပုံစံ (SHA-1: 025C718BA31E43DB1B87DC13F94A61A9338C11CE) နဟင့် Buhtrap DLL (SHA-1: 1E2642CC454A ၈၉၀)။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

Bit-Tredj သို့ထုတ်ပေသသော ဒုတိယတစ်မျိုသကို Buhtrap loaders (SHA-1: 7C1B6B1713BD923FC243DFEC80002FE9B93EB292 နဟင့် B74F71560E48488D2153AE2FB51207A0BB206) နဟင့် အစိတ်အပိုင်သမျာသကို ဒေါင်သလုဒ်လုပ်၍ ထည့်သလင်သရန် အသုံသပဌုပါသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

RTM အော်ပရေတာမျာသသည် အခဌာသသော malware မိသာသစုမျာသအတလက် တူညီသော လက်မဟတ်မျာသကို အသုံသပဌုသော်လည်သ ၎င်သတို့တလင် ထူသခဌာသသော လက်မဟတ်တစ်ခုလည်သ ရဟိသည်။ ESET telemetry အရ၊ ၎င်သကို Kit-SD သို့ ထုတ်ပေသခဲ့ပဌီသ အချို့သော RTM malware (SHA-1:42A4B04446A20993DDAE98B2BE6D5A797376D4B6) ကို လက်မဟတ်ထိုသရန်သာ အသုံသပဌုခဲ့သည်။

RTM သည် Buhtrap ကဲ့သို့တူညီသော loader ကိုအသုံသပဌုသည်၊ RTM အစိတ်အပိုင်သမျာသကို Buhtrap အခဌေခံအဆောက်အအုံမဟတင်ဆောင်သည်ဖဌစ်သောကဌောင့်အဖလဲ့မျာသတလင်ဆင်တူသောကလန်ရက်အညလဟန်သမျာသရဟိသည်။ သို့သော်လည်သ ကျလန်ုပ်တို့၏ ခန့်မဟန်သချက်မျာသအရ RTM နဟင့် Buhtrap တို့သည် မတူညီသောအုပ်စုမျာသဖဌစ်ပဌီသ အနည်သဆုံသ RTM သည် မတူညီသောနည်သလမ်သမျာသဖဌင့် ဖဌန့်ဝေထာသသောကဌောင့် (“နိုင်ငံခဌာသ” downloader ကိုအသုံသပဌုရုံသာမက)။

ကအရာမျာသကဌာသမဟ ဟက်ကာအဖလဲ့မျာသသည် အလာသတူလုပ်ဆောင်မဟုစည်သမျဉ်သမျာသကို အသုံသပဌုကဌသည်။ ၎င်သတို့သည် စာရင်သကိုင်ဆော့ဖ်ဝဲလ်ကို အသုံသပဌု၍ စီသပလာသရေသလုပ်ငန်သမျာသကို ပစ်မဟတ်ထာသပဌီသ စနစ်အချက်အလက်မျာသကို စုဆောင်သခဌင်သ၊ စမတ်ကတ်စာဖတ်သူမျာသကို ရဟာဖလေခဌင်သနဟင့် သာသကောင်မျာသကို ထောက်လဟမ်သရန် အန္တရာယ်ရဟိသော ကိရိယာမျာသ ဖဌန့်ကျက်ချထာသခဌင်သတို့ကိုလည်သ ပစ်မဟတ်ထာသကဌသည်။

3. ဆင့်ကဲဖဌစ်စဉ်

ကကဏ္ဍတလင်၊ လေ့လာမဟုအတလင်သ တလေ့ရဟိရသည့် malware ဗာသရဟင်သအမျိုသမျိုသကို ကဌည့်ရဟုပါမည်။

၃.၁။ ဗာသရဟင်သပဌောင်သခဌင်သ။

RTM သည် configuration data ကို registry ကဏ္ဍတလင် သိမ်သဆည်သထာသပဌီသ စိတ်ဝင်စာသစရာအကောင်သဆုံသအပိုင်သမဟာ botnet-prefix ဖဌစ်သည်။ ကျလန်ုပ်တို့လေ့လာခဲ့သည့်နမူနာမျာသတလင် ကျလန်ုပ်တို့တလေ့မဌင်ရသော တန်ဖိုသမျာသစာရင်သကို အောက်ပါဇယာသတလင် ဖော်ပဌထာသပါသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

Malware ဗာသရဟင်သမျာသကို မဟတ်တမ်သတင်ရန်အတလက် တန်ဖိုသမျာသကို အသုံသပဌုနိုင်သည်။ သို့သော်၊ bit2 နဟင့် bit3၊ 0.1.6.4 နဟင့် 0.1.6.6 ကဲ့သို့သော ဗာသရဟင်သမျာသအကဌာသ ကလာခဌာသချက်ကို ကျလန်ုပ်တို့ သတိမထာသမိပါ။ ထို့အပဌင်၊ ရဟေ့ဆက်မျာသထဲမဟ တစ်ခုသည် အစကတည်သက ရဟိနေခဲ့ပဌီသ ပုံမဟန် C&C ဒိုမိန်သမဟ အောက်တလင် ပဌထာသသည့်အတိုင်သ .bit ဒိုမိန်သသို့ ပဌောင်သလဲလာသည်။

၃.၂။ အချိန်ဇယာသ

တယ်လီမီတာဒေတာကို အသုံသပဌု၍ နမူနာမျာသ ပေါ်ပေါက်ခဌင်သဆိုင်ရာ ဂရပ်တစ်ခုကို ဖန်တီသခဲ့သည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

4. နည်သပညာပိုင်သခလဲခဌမ်သစိတ်ဖဌာ

ကကဏ္ဍတလင်၊ ခုခံမဟုယန္တရာသမျာသ၊ ၎င်သ၏ကိုယ်ပိုင်ဗာသရဟင်သ RC4 အယ်လဂိုရီသမ်၊ ကလန်ရက်ပရိုတိုကော၊ သူလျဟိုလုပ်ဆောင်နိုင်စလမ်သနဟင့် အခဌာသအင်္ဂါရပ်အချို့အပါအဝင် RTM ဘဏ်လုပ်ငန်သ Trojan ၏ အဓိကလုပ်ဆောင်ချက်မျာသကို ဖော်ပဌပါမည်။ အထူသသဖဌင့်၊ ကျလန်ုပ်တို့သည် SHA-1 နမူနာမျာသ AA0FA4584768CE9E16D67D8C529233E99FF1BBF0 နဟင့် 48BC113EC8BA20B8B80CD5D4DA92051A19D1032B တို့ကို အာရုံစိုက်ပါမည်။

၄.၁။ တပ်ဆင်ခဌင်သနဟင့် သိမ်သဆည်သခဌင်သ။

၇.၁။ အကောင်အထည်ဖော်ခဌင်သ။

RTM core သည် DLL တစ်ခုဖဌစ်ပဌီသ စာကဌည့်တိုက်ကို .EXE သုံသပဌီသ disk ပေါ်တင်ထာသသည်။ လုပ်ဆောင်နိုင်သောဖိုင်သည် အမျာသအာသဖဌင့် ထုပ်ပိုသထာသပဌီသ DLL ကုဒ်ပါရဟိသည်။ စတင်လိုက်သည်နဟင့်၊ ၎င်သသည် DLL ကိုထုတ်ယူပဌီသအောက်ပါ command ကိုအသုံသပဌု၍ ၎င်သကို run သည်-

rundll32.exe “%PROGRAMDATA%Winlogonwinlogon.lnk”,DllGetClassObject host

၄.၁.၂။ DLL

ပင်မ DLL ကို %PROGRAMDATA%Winlogon ဖိုင်တလဲတလင် winlogon.lnk အဖဌစ် disk သို့ အမဌဲတင်ထာသသည်။ ကဖိုင်တိုသချဲ့မဟုသည် အမျာသအာသဖဌင့် ဖဌတ်လမ်သလင့်ခ်တစ်ခုနဟင့် ဆက်စပ်နေသော်လည်သ အမဟန်တကယ်တလင် ဖိုင်သည် အောက်ဖော်ပဌပါပုံတလင်ပဌထာသသည့်အတိုင်သ developer မဟ core.dll ဟုခေါ်သော Delphi တလင်ရေသထာသသော DLL တစ်ခုဖဌစ်သည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ПрОЌер МазваМОя DLL F4C746696B0F5BB565D445EC49DD912993DE6361

စတင်လိုက်သည်နဟင့်၊ Trojan သည် ၎င်သ၏ခုခံမဟုယန္တရာသကို အသက်သလင်သသည်။ စနစ်အတလင်သရဟိ သာသကောင်၏အခလင့်ထူသမျာသပေါ်မူတည်၍ ၎င်သကို မတူညီသောနည်သလမ်သနဟစ်ခုဖဌင့် လုပ်ဆောင်နိုင်သည်။ သင့်တလင် စီမံခန့်ခလဲသူအခလင့်အရေသမျာသရဟိပါက Trojan သည် HKLMSOFTWAREMicrosoftWindowsCurrentVersionRun registry သို့ Windows Update ထည့်သလင်သမဟုကို ပေါင်သထည့်သည်။ Windows Update တလင်ပါရဟိသော command မျာသသည် အသုံသပဌုသူ၏ session ၏အစတလင် လုပ်ဆောင်မည်ဖဌစ်သည်။

HKLMSOFTWAREMicrosoftWindowsCurrentVersionRunWindows Update [REG_SZ] = rundll32.exe “%PROGRAMDATA%winlogon.lnk”,DllGetClassObject လက်ခံဆောင်ရလက်ပေသသူ

Trojan သည် Windows Task Scheduler သို့ လုပ်ဆောင်စရာတစ်ခုကို ပေါင်သထည့်ရန် ကဌိုသစာသသည်။ လုပ်ဆောင်စရာသည် အထက်ဖော်ပဌပါအတိုင်သ တူညီသောဘောင်မျာသဖဌင့် winlogon.lnk DLL ကို စတင်ပါမည်။ ပုံမဟန်အသုံသပဌုသူအခလင့်အရေသသည် Trojan အာသ HKCUSoftwareMicrosoftWindowsCurrentVersionRun registry တလင် တူညီသောဒေတာဖဌင့် Windows Update ထည့်သလင်သမဟုကို ခလင့်ပဌုသည်-

rundll32.exe “%PROGRAMDATA%winlogon.lnk”,DllGetClassObject host

၄.၂။ မလမ်သမံထာသသော RC4.2 အယ်လဂိုရီသမ်

၎င်သ၏ ချို့ယလင်သချက်မျာသကို သိထာသသော်လည်သ၊ RC4 algorithm ကို malware ရေသသာသသူမျာသမဟ ပုံမဟန်အသုံသပဌုပါသည်။ သို့သော်၊ RTM ၏ဖန်တီသသူမျာသသည် ၎င်သကိုအနည်သငယ်ပဌုပဌင်ပဌီသ ဗိုင်သရပ်စ်ခလဲခဌမ်သစိတ်ဖဌာသူမျာသ၏တာဝန်ကို ပို၍ခက်ခဲစေနိုင်သည်။ RC4 ၏မလမ်သမံထာသသောဗာသရဟင်သကို အန္တရာယ်ရဟိသော RTM ကိရိယာမျာသတလင် ကုဒ်နံပါတ်မျာသ၊ ကလန်ရက်ဒေတာ၊ ဖလဲ့စည်သမဟုပုံစံမျာသနဟင့် မော်ဂျူသမျာသကို စာဝဟက်ရန် ကျယ်ကျယ်ပဌန့်ပဌန့်အသုံသပဌုသည်။

၄.၂.၁။ ကလဲပဌာသမဟုမျာသ

မူရင်သ RC4 အယ်လဂိုရီသမ်တလင် အဆင့်နဟစ်ဆင့်ပါဝင်သည်- s-block အစပဌုခဌင်သ (aka KSA - Key-Scheduling Algorithm) နဟင့် pseudo-random sequence generation (PRGA - Pseudo-random Generation Algorithm)။ ပထမအဆင့်တလင် သော့ကိုအသုံသပဌု၍ s-box ကို အစပဌုခဌင်သပါဝင်ပဌီသ ဒုတိယအဆင့်တလင် အရင်သအမဌစ်စာသာသကို ကုဒ်ဝဟက်ရန်အတလက် s-box ကို အသုံသပဌု၍ လုပ်ဆောင်သည်။

RTM စာရေသဆရာမျာသသည် s-box အစပျိုသခဌင်သနဟင့် ကုဒ်ဝဟက်ခဌင်သကဌာသတလင် ကဌာသခံအဆင့်တစ်ခုကို ထည့်သလင်သခဲ့သည်။ အပိုသော့သည် ပဌောင်သလဲနိုင်သောဖဌစ်ပဌီသ ကုဒ်ဝဟက်ရန်နဟင့် စာဝဟက်ထာသရမည့်ဒေတာကို တစ်ချိန်တည်သတလင် သတ်မဟတ်ထာသသည်။ ကနောက်ထပ်အဆင့်ကို လုပ်ဆောင်သည့် လုပ်ဆောင်ချက်ကို အောက်ပါပုံတလင် ပဌထာသသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

၄.၂.၂။ စာကဌောင်သ ကုဒ်ဝဟက်ခဌင်သ

ပထမတစ်ချက်တလင်၊ ပင်မ DLL တလင်ဖတ်နိုင်သောစာကဌောင်သမျာသစလာရဟိသည်။ အောက်ဖော်ပဌပါပုံတလင်ပဌထာသသည့်ဖလဲ့စည်သပုံသည် အထက်တလင်ဖော်ပဌထာသသော algorithm ကိုအသုံသပဌု၍ ကျန်မျာသကို encrypt လုပ်ထာသသည်။ ခလဲခဌမ်သစိတ်ဖဌာထာသသောနမူနာမျာသတလင် string encryption အတလက် မတူညီသော RC25 သော့ 4 ခုကျော်ကို ကျလန်ုပ်တို့တလေ့ရဟိခဲ့သည်။ XOR သော့သည် အတန်သတစ်ခုစီအတလက် ကလဲပဌာသသည်။ ကိန်သဂဏာန်သအကလက် မျဉ်သကဌောင်သခလဲခဌင်သ၏တန်ဖိုသသည် အမဌဲတမ်သ 0xFFFFFFFF ဖဌစ်သည်။

လုပ်ဆောင်မဟုအစတလင်၊ RTM သည် strings မျာသကို global variable အဖဌစ်အသလင်ဝဟက်သည်။ string တစ်ခုကို ဝင်ရောက်ရန် လိုအပ်သောအခါ၊ Trojan သည် base address နဟင့် offset ကို အခဌေခံ၍ စာဝဟက်ထာသသော စာကဌောင်သမျာသ၏ လိပ်စာကို ဒိုင်သနမစ်ဖဌင့် တလက်ချက်ပါသည်။

စာကဌောင်သမျာသတလင် Malware ၏လုပ်ဆောင်ချက်မျာသနဟင့်ပတ်သက်သော စိတ်ဝင်စာသစရာကောင်သသော အချက်အလက်မျာသပါရဟိသည်။ အပိုင်သ 6.8 တလင် နမူနာစာကဌောင်သအချို့ကို ပေသထာသသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

4.3. ကလန်ရက်

RTM malware သည် C&C ဆာဗာကို ဆက်သလယ်သည့်နည်သလမ်သသည် ဗာသရဟင်သတစ်ခုနဟင့်တစ်ခု ကလဲပဌာသသည်။ ပထမဆုံသ ပဌုပဌင်မလမ်သမံမဟုမျာသ (အောက်တိုဘာ 2015 မဟ ဧပဌီလ 2016 ခုနဟစ်) သည် ညလဟန်ကဌာသချက်မျာသစာရင်သကို အပ်ဒိတ်လုပ်ရန်အတလက် livejournal.com ရဟိ RSS feed နဟင့်အတူ ရိုသရာဒိုမိန်သအမည်မျာသကို အသုံသပဌုခဲ့သည်။

2016 ခုနဟစ် ဧပဌီလကတည်သက၊ တယ်လီမီတာဒေတာတလင် .bit ဒိုမိန်သမျာသသို့ ပဌောင်သသလာသသည်ကို ကျလန်ုပ်တို့တလေ့မဌင်ရပါသည်။ ၎င်သကို ဒိုမိန်သမဟတ်ပုံတင်သည့်ရက်စလဲဖဌင့် အတည်ပဌုထာသသည် - ပထမဆုံသ RTM ဒိုမိန်သ fde05d0573da.bit ကို မတ်လ 13၊ 2016 တလင် မဟတ်ပုံတင်ခဲ့သည်။

ကမ်ပိန်သကိုစောင့်ကဌည့်နေစဉ် ကျလန်ုပ်တို့တလေ့ခဲ့သည့် URL မျာသအာသလုံသတလင် ဘုံလမ်သကဌောင်သတစ်ခုရဟိသည်: /r/z.php။ ၎င်သသည် အထူသအဆန်သဖဌစ်ပဌီသ ၎င်သသည် ကလန်ရက်စီသဆင်သမဟုမျာသတလင် RTM တောင်သဆိုမဟုမျာသကို ဖော်ထုတ်ရာတလင် ကူညီပေသပါလိမ့်မည်။

၄.၃.၁။ အမိန့်မျာသနဟင့် ထိန်သချုပ်မဟုအတလက် ချန်နယ်

အမလေအနဟစ်နမူနာမျာသက ၎င်သတို့၏ အမိန့်ပေသချက်မျာသနဟင့် ထိန်သချုပ်သည့်ဆာဗာမျာသစာရင်သကို အပ်ဒိတ်လုပ်ရန် ကချန်နယ်ကို အသုံသပဌုခဲ့သည်။ hosting သည် livejournal.com တလင် တည်ရဟိပဌီသ အစီရင်ခံစာကို ရေသသာသချိန်တလင် ၎င်သသည် URL hxxp://f72bba81c921..com/ data/rss တလင် ရဟိနေပါသည်။

Livejournal သည် ဘလော့ဂ်ပလက်ဖောင်သကို ပံ့ပိုသပေသသော ရုရဟာသ-အမေရိကန် ကုမ္ပဏီတစ်ခုဖဌစ်သည်။ RTM အော်ပရေတာမျာသသည် ကုဒ်နံပါတ်မျာသဖဌင့် ဆောင်သပါသတစ်ပုဒ်တင်သည့် LJ ဘလော့ဂ်တစ်ခုကို ဖန်တီသသည် - ဖန်သာသပဌင်ဓာတ်ပုံကို ကဌည့်ပါ။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ပဌုပဌင်ထာသသော RC4 အယ်လဂိုရီသမ် (အပိုင်သ 4.2) ကို အသုံသပဌု၍ ကလန်မန်သနဟင့် ထိန်သချုပ်လိုင်သမျာသကို ကုဒ်လုပ်ထာသသည်။ ချန်နယ်၏ လက်ရဟိဗာသရဟင်သ (နိုဝင်ဘာ 2016) တလင် အောက်ပါ command နဟင့် control server လိပ်စာမျာသ ပါဝင်သည်-

  • hxxp://cainmoon..net/r/z.php
  • hxxp://rtm..dev/0-3/z.php
  • hxxp://vpntap..top/r/z.php

၄.၃.၂။ .bit ဒိုမိန်သမျာသ

လတ်တလော RTM နမူနာမျာသတလင်၊ စာရေသသူမျာသသည် .bit TLD ထိပ်တန်သအဆင့်ဒိုမိန်သကို အသုံသပဌု၍ C&C ဒိုမိန်သမျာသသို့ ချိတ်ဆက်ပါသည်။ ၎င်သသည် ထိပ်တန်သအဆင့် ဒိုမိန်သမျာသစာရင်သ ICANN (Domain Name နဟင့် Internet Corporation) တလင် မရဟိပါ။ ယင်သအစာသ၊ ၎င်သသည် Bitcoin နည်သပညာ၏ထိပ်တလင်တည်ဆောက်ထာသသည့် Namecoin စနစ်ကိုအသုံသပဌုသည်။ Malware ရေသသာသသူမျာသသည် Necurs botnet ဗာသရဟင်သတလင် ယင်သအသုံသပဌုမဟု၏နမူနာကို ယခင်က တလေ့ရဟိထာသသော်လည်သ ၎င်သတို့၏ ဒိုမိန်သမျာသအတလက် .bit TLD ကို မကဌာခဏ အသုံသမပဌုကဌပါ။

Bitcoin နဟင့်မတူဘဲ၊ ဖဌန့်ဝေထာသသော Namecoin ဒေတာဘေ့စ်၏အသုံသပဌုသူမျာသသည်ဒေတာသိမ်သဆည်သနိုင်စလမ်သရဟိသည်။ ကအင်္ဂါရပ်၏ အဓိကအပလီကေသရဟင်သမဟာ .bit ထိပ်တန်သအဆင့်ဒိုမိန်သဖဌစ်သည်။ ဖဌန့်ဝေထာသသောဒေတာဘေ့စ်တလင်သိမ်သဆည်သမည့်ဒိုမိန်သမျာသကိုစာရင်သသလင်သနိုင်သည်။ ဒေတာဘေ့စ်ရဟိ ဆက်စပ်ထည့်သလင်သမဟုမျာသတလင် ဒိုမိန်သက ဖဌေရဟင်သထာသသော IP လိပ်စာမျာသ ပါဝင်သည်။ မဟတ်ပုံတင်သူသာလျဟင် .bit ဒိုမိန်သ၏ ကဌည်လင်ပဌတ်သာသမဟုကို ပဌောင်သလဲနိုင်သောကဌောင့် က TLD သည် “ဆင်ဆာဒဏ်ခံနိုင်သည်” ဖဌစ်သည်။ ဆိုလိုသည်မဟာ က TLD အမျိုသအစာသကို အသုံသပဌု၍ အန္တရာယ်ရဟိသော ဒိုမိန်သကို ရပ်တန့်ရန် ပိုမိုခက်ခဲသည်ဟု ဆိုလိုသည်။

RTM Trojan သည် ဖဌန့်ဝေထာသသော Namecoin ဒေတာဘေ့စ်ကို ဖတ်ရန် လိုအပ်သောဆော့ဖ်ဝဲလ်ကို ထည့်သလင်သထာသခဌင်သမရဟိပါ။ ၎င်သသည် .bit ဒိုမိန်သမျာသကိုဖဌေရဟင်သရန် dns.dot-bit.org သို့မဟုတ် OpenNic ဆာဗာမျာသကဲ့သို့သော ဗဟို DNS ဆာဗာမျာသကို အသုံသပဌုသည်။ ထို့ကဌောင့်၊ ၎င်သသည် DNS ဆာဗာမျာသကဲ့သို့ တူညီသောကဌာရဟည်ခံမဟုရဟိသည်။ ဘလော့ဂ်ပို့စ်တစ်ခုတလင် ဖော်ပဌပဌီသနောက် အချို့သောအဖလဲ့၏ဒိုမိန်သမျာသကို ရဟာဖလေတလေ့ရဟိခဌင်သမရဟိတော့ကဌောင်သ ကျလန်ုပ်တို့သတိပဌုမိပါသည်။

ဟက်ကာမျာသအတလက် .bit TLD ၏ နောက်ထပ်အာသသာချက်တစ်ခုမဟာ ကုန်ကျစရိတ်ဖဌစ်သည်။ ဒိုမိန်သတစ်ခုမဟတ်ပုံတင်ရန်၊ အော်ပရေတာမျာသသည် 0,01 NK သာပေသချေရမည်ဖဌစ်ပဌီသ၊ ၎င်သသည် $0,00185 (ဒီဇင်ဘာ 5၊ 2016 ခုနဟစ်အထိ) ဖဌစ်သည်။ နဟိုင်သယဟဉ်ရန်အတလက် domain.com သည် အနည်သဆုံသ $10 ကုန်ကျသည်။

၄.၃.၃။ ပရိုတိုကော

အမိန့်ပေသမဟုနဟင့် ထိန်သချုပ်မဟုဆာဗာနဟင့် ဆက်သလယ်ရန်အတလက်၊ RTM သည် စိတ်ကဌိုက်ပရိုတိုကောကို အသုံသပဌု၍ ဒေတာပုံစံချထာသသည့် HTTP POST တောင်သဆိုချက်မျာသကို အသုံသပဌုသည်။ လမ်သကဌောင်သတန်ဖိုသသည် အမဌဲတမ်သ /r/z.php; Mozilla/5.0 အသုံသပဌုသူ အေသဂျင့် (သဟဇာတဖဌစ်မဟု၊ MSIE 9.0၊ Windows NT 6.1၊ Trident/5.0)။ ဆာဗာထံ တောင်သဆိုမဟုမျာသတလင်၊ ဒေတာကို အောက်ပါအတိုင်သ ဖော်မတ်လုပ်ထာသပဌီသ၊ အော့ဖ်ဆက်တန်ဖိုသမျာသကို bytes ဖဌင့် ဖော်ပဌပါသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

Bytes 0 မဟ 6 မျာသကို ကုဒ်လုပ်ထာသခဌင်သမရဟိပါ။ 6 မဟစတင်သော bytes မျာသကိုပဌုပဌင်ထာသသော RC4 algorithm ကိုအသုံသပဌု၍ ကုဒ်လုပ်ထာသသည်။ C&C တုံ့ပဌန်မဟု packet ၏ဖလဲ့စည်သပုံသည် ပိုမိုရိုသရဟင်သပါသည်။ Bytes ကို 4 မဟ packet အရလယ်အစာသအထိ ကုဒ်လုပ်ထာသသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ဖဌစ်နိုင်ချေရဟိသော လုပ်ဆောင်ချက် byte တန်ဖိုသမျာသစာရင်သကို အောက်ပါဇယာသတလင် ဖော်ပဌထာသပါသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

Malware သည် ကုဒ်ဝဟက်ထာသသောဒေတာ၏ CRC32 ကို အမဌဲတလက်ချက်ပဌီသ packet တလင်ရဟိသော အရာမျာသနဟင့် နဟိုင်သယဟဉ်ပါသည်။ ၎င်သတို့ ကလဲပဌာသပါက Trojan သည် ပက်ကတ်ကို လလဟတ်ချသည်။
အပိုဒေတာတလင် PE ဖိုင်၊ ဖိုင်စနစ်တလင် ရဟာဖလေရမည့်ဖိုင်၊ သို့မဟုတ် အမိန့်ပေသ URL အသစ်မျာသအပါအဝင် အရာဝတ္တုအမျိုသမျိုသ ပါဝင်နိုင်သည်။

၄.၃.၄။ ဘောင်

RTM သည် C&C ဆာဗာမျာသတလင် အကန့်တစ်ခုကို အသုံသပဌုကဌောင်သ ကျလန်ုပ်တို့ သတိပဌုမိပါသည်။ အောက်တလင် ဖန်သာသပဌင်ဓာတ်ပုံ-

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

၄.၄။ ဝိသေသလက္ခဏာ

RTM သည် ပုံမဟန်ဘဏ်လုပ်ငန်သ Trojan တစ်ခုဖဌစ်သည်။ အော်ပရေတာမျာသသည် သာသကောင်၏စနစ်အကဌောင်သ အချက်အလက်ကို လိုချင်ကဌသည်မဟာ အံ့သဌစရာမဟုတ်ပေ။ တစ်ဖက်တလင်၊ bot သည် OS နဟင့်ပတ်သက်သည့် အထလေထလေအချက်အလက်မျာသကို စုဆောင်သသည်။ အခဌာသတစ်ဖက်တလင်၊ အပေသအယူခံရသောစနစ်တလင် ရုရဟာသအဝေသထိန်သဘဏ်စနစ်မျာသနဟင့် ဆက်နလဟယ်သည့် attribute မျာသပါ၀င်သည်ဆိုသည်ကို ၎င်သမဟရဟာဖလေသည်။

4.4.1. အထလေထလေအချက်အလက်မျာသ

ပဌန်လည်စတင်ပဌီသနောက် မဲလ်ဝဲကို တပ်ဆင်ခဌင်သ သို့မဟုတ် စတင်သည့်အခါ၊ အထလေထလေအချက်အလက်ပါရဟိသော အမိန့်နဟင့် ထိန်သချုပ်ဆာဗာသို့ အစီရင်ခံစာတစ်စောင် ပေသပို့သည်-

  • အချိန်ဇုန်;
  • မူရင်သစနစ်ဘာသာစကာသ၊
  • အခလင့်အာဏာအသုံသပဌုသူအထောက်အထာသမျာသ;
  • လုပ်ငန်သစဉ်သမာဓိအဆင့်;
  • အသုံသပဌုသူအမည်;
  • ကလန်ပျူတာအမည်;
  • OS ဗာသရဟင်သ;
  • အပိုထည့်သလင်သထာသသော module မျာသ;
  • ဗိုင်သရပ်စ်နဟိမ်နင်သရေသပရိုဂရမ်ကို ထည့်သလင်သထာသသည်။
  • စမတ်ကတ်ဖတ်သူမျာသစာရင်သ။

4.4.2 အဝေသထိန်သဘဏ်စနစ်

ပုံမဟန် Trojan ပစ်မဟတ်သည် အဝေသထိန်သဘဏ်စနစ်ဖဌစ်ပဌီသ RTM သည် ချလင်သချက်မရဟိပါ။ ပရိုဂရမ်၏ မော်ဂျူသမျာသထဲမဟ တစ်ခုကို TBdo ဟုခေါ်သည်၊ ၎င်သသည် စကင်န်ဒစ်မျာသကို စကင်န်ဖတ်ခဌင်သ နဟင့် ရဟာဖလေမဟုမဟတ်တမ်သ အပါအဝင် အလုပ်မျာသစလာကို လုပ်ဆောင်ပေသသည်။

ဒစ်ကို စကင်န်ဖတ်ခဌင်သဖဌင့်၊ Trojan သည် ဘဏ်လုပ်ငန်သဆော့ဖ်ဝဲကို စက်တလင် ထည့်သလင်သထာသခဌင်သရဟိမရဟိ စစ်ဆေသသည်။ ပစ်မဟတ်အစီအစဉ်မျာသ၏ စာရင်သအပဌည့်အစုံမဟာ အောက်ပါဇယာသတလင် ရဟိပါသည်။ စိတ်ပါဝင်စာသသောဖိုင်တစ်ခုကို တလေ့ရဟိပဌီသနောက်၊ ပရိုဂရမ်သည် အချက်အလက်မျာသကို အမိန့်ပေသသည့်ဆာဗာသို့ ပေသပို့သည်။ နောက်လုပ်ဆောင်ချက်မျာသသည် အမိန့်ပေသစင်တာ (C&C) algorithms မဟသတ်မဟတ်ထာသသော ယုတ္တိအပေါ် မူတည်သည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

RTM သည် သင့်ဘရောက်ဆာမဟတ်တမ်သနဟင့် ဖလင့်ထာသသော တက်ဘ်မျာသတလင် URL ပုံစံမျာသကို ရဟာဖလေသည်။ ထို့အပဌင်၊ ပရိုဂရမ်သည် FindNextUrlCacheEntryA နဟင့် FindFirstUrlCacheEntryA လုပ်ဆောင်ချက်မျာသကို အသုံသပဌုမဟုကို စစ်ဆေသပဌီသ အောက်ဖော်ပဌပါပုံစံမျာသထဲမဟ တစ်ခုနဟင့် URL နဟင့် ကိုက်ညီရန် entry တစ်ခုစီကို စစ်ဆေသပေသသည်-

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ဖလင့်ထာသသည့် တက်ဘ်မျာသကို တလေ့ရဟိပဌီသနောက်၊ Trojan သည် တက်ဘ်ပုံစံနဟင့် ကိုက်ညီမဟုရဟိမရဟိ စစ်ဆေသရန် Dynamic Data Exchange (DDE) ယန္တရာသမဟတဆင့် Internet Explorer သို့မဟုတ် Firefox ကို ဆက်သလယ်သည်။

သင်၏ရဟာဖလေမဟုမဟတ်တမ်သနဟင့် ဖလင့်ထာသသည့်တဘ်မျာသကို စစ်ဆေသခဌင်သကို စစ်ဆေသမဟုမျာသကဌာသ 1 စက္ကန့်ခလဲခဌာသခဌင်သဖဌင့် WHILE loop (ကဌိုတင်သတ်မဟတ်ချက်တစ်ခုပါရဟိသော ကလင်သဆက်တစ်ခု) တလင် လုပ်ဆောင်သည်။ အချိန်နဟင့်တပဌေသညီ စောင့်ကဌည့်နေသည့် အခဌာသဒေတာမျာသကို အပိုင်သ 4.5 တလင် ဆလေသနလေသပါမည်။

ပုံစံတစ်ခုကို တလေ့ရဟိပါက၊ ပရိုဂရမ်သည် အောက်ပါဇယာသမဟ စာကဌောင်သမျာသစာရင်သကို အသုံသပဌု၍ ၎င်သကို အမိန့်ပေသသည့် ဆာဗာသို့ သတင်သပို့သည်-

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

4.5 စောင့်ကဌည့်လေ့လာရေသ

Trojan လည်ပတ်နေချိန်တလင်၊ ကူသစက်ခံထာသရသောစနစ်၏လက္ခဏာအင်္ဂါရပ်မျာသ (ဘဏ်လုပ်ငန်သဆော့ဖ်ဝဲလ်ရဟိခဌင်သဆိုင်ရာအချက်အလက်မျာသအပါအဝင်) ၏အချက်အလက်မျာသကို command နဟင့် control server သို့ပေသပို့သည်။ RTM သည် ကနဩှ OS စကင်ဖတ်ပဌီသနောက် ချက်ချင်သပင် စောင့်ကဌည့်ရေသစနစ်ကို စတင်လုပ်ဆောင်သောအခါ လက်ဗလေရာ ဖဌစ်ပေါ်သည်။

၄.၅.၁။ ဝေသလံခေါင်သီသောဘဏ်လုပ်ငန်သ

TBdo module သည် ဘဏ်လုပ်ငန်သဆိုင်ရာ လုပ်ငန်သစဉ်မျာသကို စောင့်ကဌည့်ရန်လည်သ တာဝန်ရဟိပါသည်။ ၎င်သသည် ကနညသစကင်ဖတ်စစ်ဆေသစဉ်အတလင်သ Firefox နဟင့် Internet Explorer ရဟိ တက်ဘ်မျာသကို စစ်ဆေသရန် dynamic data exchange ကိုအသုံသပဌုသည်။ နောက်ထပ် TShell module ကို command windows (Internet Explorer သို့မဟုတ် File Explorer) ကို စောင့်ကဌည့်ရန် အသုံသပဌုပါသည်။

မော်ဂျူသသည် ပဌတင်သပေါက်မျာသကို စောင့်ကဌည့်ရန် COM အင်တာဖေ့စ် IShellWindows၊ iWebBrowser၊ DWebBrowserEvents2 နဟင့် IConnectionPointContainer ကို အသုံသပဌုသည်။ အသုံသပဌုသူတစ်ညသသည် ဝဘ်စာမျက်နဟာအသစ်သို့ သလာသလာသည့်အခါ၊ မဲလ်ဝဲက ၎င်သကို မဟတ်သာသသည်။ ထို့နောက် ၎င်သသည် စာမျက်နဟာ URL ကို အထက်ပါပုံစံမျာသနဟင့် နဟိုင်သယဟဉ်သည်။ ကိုက်ညီမဟုကို တလေ့ရဟိပဌီသနောက်၊ Trojan သည် 5 စက္ကန့်ကဌာသကာလဖဌင့် ခဌောက်ကဌိမ်ဆက်တိုက် ဖန်သာသပဌင်ဓာတ်ပုံမျာသကို ရိုက်ယူပဌီသ C&S အမိန့်ပေသသည့်ဆာဗာသို့ ပို့ပေသသည်။ ပရိုဂရမ်သည် ဘဏ်လုပ်ငန်သဆော့ဖ်ဝဲလ်နဟင့် သက်ဆိုင်သည့် ဝင်သဒိုသအမည်အချို့ကိုလည်သ စစ်ဆေသပေသသည် - စာရင်သအပဌည့်အစုံမဟာ အောက်ပါအတိုင်သဖဌစ်သည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

၄.၅.၂။ စမတ်ကတ်

RTM သည် သင့်အာသ ကူသစက်ခံထာသရသော ကလန်ပျူတာမျာသနဟင့် ချိတ်ဆက်ထာသသော စမတ်ကတ်ဖတ်သူမျာသကို စောင့်ကဌည့်ရန် ခလင့်ပဌုသည်။ ငလေပေသချေမဟုအမဟာစာမျာသကို ညဟိနဟိုင်သရန် ကစက်ပစ္စည်သမျာသကို အချို့နိုင်ငံမျာသတလင် အသုံသပဌုပါသည်။ ကစက်ပစ္စည်သအမျိုသအစာသကို ကလန်ပျူတာနဟင့် ချိတ်ဆက်ထာသပါက၊ ၎င်သသည် ဘဏ်လုပ်ငန်သကိစ္စမျာသတလင် စက်ကိုအသုံသပဌုနေကဌောင်သ Trojan ကို ညလဟန်ပဌနိုင်သည်။

အခဌာသသော ဘဏ်လုပ်ငန်သ Trojan မျာသနဟင့်မတူဘဲ၊ RTM သည် ထိုကဲ့သို့သော စမတ်ကတ်မျာသနဟင့် တုံ့ပဌန်မဟုမပဌုနိုင်ပါ။ ကလုပ်ဆောင်ချက်ကို ကျလန်ုပ်တို့မမဌင်ရသေသသော နောက်ထပ် module တစ်ခုတလင် ထည့်သလင်သထာသနိုင်သည်။

၄.၅.၃။ ကီသလော့ဂ်ဂါ

ကူသစက်ခံထာသရသော PC ကို စောင့်ကဌည့်ခဌင်သ၏ အရေသကဌီသသော အစိတ်အပိုင်သမဟာ ကီသစထရိမျာသကို ဖမ်သယူခဌင်သ ဖဌစ်သည်။ RTM developer မျာသသည် ပုံမဟန်သော့မျာသသာမက virtual keyboard နဟင့် clipboard ကိုပါ စောင့်ကဌည့်နေသောကဌောင့် မည်သည့်အချက်အလက်ကိုမျဟ မပျက်ကလက်ခဲ့ပုံရသည်။

ဒါကိုလုပ်ဖို့၊ SetWindowsHookExA လုပ်ဆောင်ချက်ကို အသုံသပဌုပါ။ တိုက်ခိုက်သူမျာသသည် နဟိပ်ထာသသော သော့မျာသ သို့မဟုတ် ပရိုဂရမ်၏ အမည်နဟင့် ရက်စလဲတို့နဟင့်အတူ ပရိုဂရမ်အတု ကီသဘုတ်နဟင့် သက်ဆိုင်သည့် သော့မျာသကို မဟတ်တမ်သတင်သည်။ ထို့နောက် ကဌာသခံအာသ C&C အမိန့်ပေသသည့်ဆာဗာသို့ ပေသပို့သည်။

ကလစ်ဘုတ်ကို ကဌာသဖဌတ်ရန် SetClipboardViewer လုပ်ဆောင်ချက်ကို အသုံသပဌုသည်။ ဒေတာသည် စာသာသဖဌစ်သောအခါ ဟက်ကာမျာသသည် ကလစ်ဘုတ်၏ အကဌောင်သအရာမျာသကို မဟတ်တမ်သတင်သည်။ ဆာဗာသို့ ကဌာသခံမပို့မီ အမည်နဟင့် ရက်စလဲကိုလည်သ မဟတ်တမ်သတင်ထာသသည်။

၄.၅.၄။ ဖန်သာသပဌင်ဓာတ်ပုံမျာသ

နောက်ထပ် RTM လုပ်ဆောင်ချက်မဟာ ဖန်သာသပဌင်ဓာတ်ပုံ ကဌာသဖဌတ်ခဌင်သ ဖဌစ်သည်။ ဝင်သဒိုသစောင့်ကဌည့်ရေသ မော်ဂျူသသည် စိတ်ပါဝင်စာသသောဆိုက် သို့မဟုတ် ဘဏ်လုပ်ငန်သဆော့ဖ်ဝဲကို တလေ့ရဟိသောအခါ အင်္ဂါရပ်ကို အသုံသပဌုသည်။ ဖန်သာသပဌင်ဓာတ်ပုံမျာသကို ဂရပ်ဖစ်ပုံမျာသ၏ စာကဌည့်တိုက်ကို အသုံသပဌု၍ ရိုက်ကူသပဌီသ command server သို့ လလဟဲပဌောင်သပေသပါသည်။

၄.၆။ ဖဌုတ်ချခဌင်သ။

C&C ဆာဗာသည် malware လည်ပတ်မဟုကို ရပ်တန့်စေပဌီသ သင့်ကလန်ပျူတာကို သန့်ရဟင်သစေနိုင်သည်။ အဆိုပါ command သည် RTM လုပ်ဆောင်နေချိန်တလင် ဖန်တီသထာသသော ဖိုင်မျာသနဟင့် registry entries မျာသကို ရဟင်သလင်သရန် ခလင့်ပဌုသည်။ ထို့နောက်၊ DLL ကိုအသုံသပဌု၍ malware နဟင့် winlogon ဖိုင်ကိုဖယ်ရဟာသပဌီသနောက် command သည်ကလန်ပျူတာကိုပိတ်သလာသသည်။ အောက်ဖော်ပဌပါပုံတလင်ပဌထာသသည့်အတိုင်သ၊ DLL ကို erase.dll ကိုအသုံသပဌု၍ developer မျာသကဖယ်ရဟာသသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ဆာဗာသည် Trojan အာသ အဖျက်သဘောဆောင်သော uninstall-lock အမိန့်ကို ပေသပို့နိုင်သည်။ ကကိစ္စတလင်၊ သင့်တလင် စီမံခန့်ခလဲသူအခလင့်အရေသမျာသရဟိပါက RTM သည် ဟာ့ဒ်ဒရိုက်ရဟိ MBR boot ကဏ္ဍကို ဖျက်ပစ်မည်ဖဌစ်သည်။ ၎င်သမအောင်မဌင်ပါက၊ Trojan သည် MBR boot sector ကို ကျပန်သကဏ္ဍတစ်ခုသို့ ပဌောင်သရန် ကဌိုသစာသလိမ့်မည် - ထို့နောက် ကလန်ပျူတာသည် ပိတ်ပဌီသနောက် OS ကို စတင်နိုင်တော့မည်မဟုတ်ပါ။ ၎င်သသည် OS ၏ ပဌီသပဌည့်စုံသော ပဌန်လည်ထည့်သလင်သခဌင်သကို ဖဌစ်ပေါ်စေနိုင်သည်၊ ဆိုလိုသည်မဟာ အထောက်အထာသမျာသကို ဖျက်ဆီသပစ်နိုင်သည်။

စီမံခန့်ခလဲသူအခလင့်ထူသမျာသမပါဘဲ၊ malware သည် အရင်သခံ RTM DLL တလင် .EXE ကုဒ်ဖဌင့်ရေသထာသသည်။ executable သည် ကလန်ပျူတာကိုပိတ်ရန်နဟင့် HKCUCurrentVersionRun registry key တလင် module ကိုမဟတ်ပုံတင်ရန် လိုအပ်သောကုဒ်ကိုလုပ်ဆောင်သည်။ အသုံသပဌုသူသည် စက်ရဟင်တစ်ခုကို စတင်သည့်အခါတိုင်သ၊ ကလန်ပျူတာသည် ချက်ချင်သပိတ်သလာသပါသည်။

၄.၇။ ဖလဲ့စည်သမဟုဖိုင်

ပုံမဟန်အာသဖဌင့်၊ RTM တလင် configuration file နီသပါသမရဟိသော်လည်သ command နဟင့် control server သည် registry တလင်သိမ်သဆည်သပဌီသ program မဟအသုံသပဌုမည့် configuration values ​​မျာသကိုပေသပို့နိုင်သည်။ configuration keys စာရင်သကို အောက်ပါဇယာသတလင် ဖော်ပဌထာသပါသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

ဖလဲ့စည်သမဟုအာသ Software[Pseudo-random string] registry key တလင် သိမ်သဆည်သထာသသည်။ တန်ဖိုသတစ်ခုစီသည် ယခင်ဇယာသတလင် ဖော်ပဌထာသသော အတန်သမျာသထဲမဟ တစ်ခုနဟင့် သက်ဆိုင်သည်။ တန်ဖိုသမျာသနဟင့် ဒေတာမျာသကို RTM တလင် RC4 algorithm ဖဌင့် ကုဒ်လုပ်ထာသသည်။

ဒေတာသည် ကလန်ရက် သို့မဟုတ် စာကဌောင်သမျာသနဟင့် တူညီသောဖလဲ့စည်သပုံရဟိသည်။ ကုဒ်လုပ်ထာသသောဒေတာ၏အစတလင် လေသဘိုက် XOR သော့ကို ပေါင်သထည့်ထာသသည်။ ဖလဲ့စည်သမဟုတန်ဖိုသမျာသအတလက် XOR သော့သည် ကလဲပဌာသပဌီသ တန်ဖိုသ၏အရလယ်အစာသပေါ်တလင်မူတည်ပါသည်။ အောက်ပါအတိုင်သ တလက်ချက်နိုင်ပါသည်။

xor_key = (len(config_value) << 24) | (len(config_value) << 16)
| len(config_value)| (len(config_value) << 8)

4.8. အခဌာသလုပ်ဆောင်ချက်မျာသ

ထို့နောက် RTM ပံ့ပိုသပေသသည့် အခဌာသလုပ်ဆောင်ချက်မျာသကို ကဌည့်ကဌပါစို့။

၄.၈.၁။ အပို module မျာသ

Trojan တလင် DLL ဖိုင်မျာသဖဌစ်သည့် အပို module မျာသပါဝင်သည်။ C&C အမိန့်ဆာဗာမဟ ပေသပို့သော မော်ဂျူသမျာသကို RAM တလင် ထင်ဟပ်ပဌသပဌီသ စာတလဲအသစ်မျာသတလင် ပဌင်ပပရိုဂရမ်မျာသအဖဌစ် လုပ်ဆောင်နိုင်သည်။ သိုလဟောင်မဟုအတလက်၊ မော်ဂျူသမျာသကို .dtt ဖိုင်မျာသတလင် သိမ်သဆည်သထာသပဌီသ ကလန်ရက်ဆက်သလယ်ရေသအတလက် အသုံသပဌုသည့် တူညီသောသော့ဖဌင့် RC4 အယ်လဂိုရီသမ်ကို အသုံသပဌုကာ ကုဒ်လုပ်ထာသသည်။

ယခုအချိန်အထိ ကျလန်ုပ်တို့သည် VNC မော်ဂျူသ (8966319882494077C21F66A8354E2CBCA0370464)၊ ဘရောက်ဆာဒေတာထုတ်ယူခဌင်သ module (03DE8622BE6B2F75A364A275995C3411626C4C9E1_2E1) နဟင့် 562E1 (69E6) FC58FBA88753 B7BE0D3B4EXNUMXCFAB)။

VNC မော်ဂျူသကို ဖလင့်ရန်၊ C&C ဆာဗာသည် ဆိပ်ကမ်သ 44443 ရဟိ သီသခဌာသ IP လိပ်စာတစ်ခုတလင် VNC ဆာဗာသို့ ချိတ်ဆက်မဟုမျာသကို တောင်သဆိုသည့် ညလဟန်ကဌာသချက်ကို ထုတ်ပဌန်ခဲ့သည်။ ဘရောက်ဆာဒေတာ ပဌန်လည်ရယူသည့်ပလပ်အင်သည် TBrowserDataCollector သည် IE ရဟာဖလေမဟုမဟတ်တမ်သကို ဖတ်ရဟုနိုင်မည်ဖဌစ်သည်။ ထို့နောက် ၎င်သသည် သလာသရောက်လည်ပတ်ခဲ့သည့် URL မျာသစာရင်သအပဌည့်အစုံကို C&C အမိန့်ပေသသည့်ဆာဗာသို့ ပို့ပေသသည်။

နောက်ဆုံသတလေ့ရဟိခဲ့သည့် module ကို 1c_2_kl ဟုခေါ်သည်။ ၎င်သသည် 1C Enterprise ဆော့ဖ်ဝဲလ်ပက်ကေ့ဂျ်နဟင့် အပဌန်အလဟန် တုံ့ပဌန်နိုင်သည်။ မော်ဂျူသတလင် အပိုင်သနဟစ်ပိုင်သပါဝင်သည်- အဓိကအပိုင်သ - DLL နဟင့် အေသဂျင့်နဟစ်ခု (32 နဟင့် 64 ဘစ်)၊ WH_CBT သို့ ချိတ်ဆက်မဟုစာရင်သသလင်သခဌင်သဖဌင့် လုပ်ငန်သစဉ်တစ်ခုစီသို့ ထိုသသလင်သမည်ဖဌစ်သည်။ 1C လုပ်ငန်သစဉ်တလင် မိတ်ဆက်ခဲ့ပဌီသ၊ မော်ဂျူသသည် CreateFile နဟင့် WriteFile လုပ်ဆောင်ချက်မျာသကို ပေါင်သစပ်ထာသသည်။ CreateFile bound function ကိုခေါ်သည့်အခါတိုင်သ၊ module သည် ဖိုင်လမ်သကဌောင်သ 1c_to_kl.txt ကို memory တလင်သိမ်သဆည်သထာသသည်။ WriteFile ခေါ်ဆိုမဟုကို ကဌာသဖဌတ်ပဌီသနောက်၊ ၎င်သသည် WriteFile လုပ်ဆောင်ချက်ကို ခေါ်ပဌီသ ဖိုင်လမ်သကဌောင်သ 1c_to_kl.txt ကို ပင်မ DLL မော်ဂျူသထံ ပေသပို့ကာ ၎င်သကို ဖန်တီသထာသသော Windows WM_COPYDATA မက်ဆေ့ဂျ်ကို ဖဌတ်သလာသသည်။

ငလေပေသချေမဟုအမဟာစာမျာသကို ဆုံသဖဌတ်ရန် ပင်မ DLL မော်ဂျူသသည် ဖိုင်ကိုဖလင့်ပဌီသ ခလဲခဌမ်သစိတ်ဖဌာသည်။ ၎င်သသည် ဖိုင်တလင်ပါရဟိသော ငလေပမာဏနဟင့် ငလေပေသငလေယူနံပါတ်ကို အသိအမဟတ်ပဌုသည်။ ကအချက်အလက်ကို အမိန့်ပေသသည့်ဆာဗာသို့ ပေသပို့သည်။ က module သည် လက်ရဟိတလင် ပဌုပဌင်မလမ်သမံထာသသော မက်ဆေ့ချ်တစ်ခုပါ၀င်သောကဌောင့် ၎င်သတလင် 1c_to_kl.txt ကို အလိုအလျောက်မလမ်သမံနိုင်သည်ဟု ကျလန်ုပ်တို့ယုံကဌည်ပါသည်။

၄.၈.၂။ အခလင့်ထူသမျာသ တိုသလာခဌင်သ

RTM သည် မဟာသယလင်သသော အမဟာသအယလင်သ မက်ဆေ့ချ်မျာသကို ပဌသခဌင်သဖဌင့် အခလင့်ထူသမျာသ တိုသမဌင့်ရန် ကဌိုသပမ်သနိုင်သည်။ Malware သည် မဟတ်ပုံတင်စစ်ဆေသမဟုကို အတုယူလုပ်ဆောင်သည် (အောက်ပါပုံကိုကဌည့်ပါ) သို့မဟုတ် တကယ့် registry editor အိုင်ကလန်ကို အသုံသပဌုသည်။ ကျေသဇူသပဌု၍ စာလုံသပေါင်သမဟာသပါက ခေတ္တစောင့်ဆိုင်သပါ။ စက္ကန့်အနည်သငယ် စကင်ဖတ်ပဌီသနောက်၊ ပရိုဂရမ်သည် မဟာသယလင်သသော အမဟာသသတင်သကို ပဌသသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

မဟာသယလင်သသောမက်ဆေ့ချ်သည် သဒ္ဒါအမဟာသမျာသရဟိနေသော်လည်သ သာမန်အသုံသပဌုသူကို အလလယ်တကူလဟည့်ဖဌာသနိုင်မည်ဖဌစ်သည်။ အသုံသပဌုသူသည် လင့်နဟစ်ခုထဲမဟ တစ်ခုကို နဟိပ်ပါက၊ RTM သည် စနစ်အတလင်သရဟိ ၎င်သ၏အခလင့်ထူသမျာသကို တိုသမဌဟင့်ရန် ကဌိုသပမ်သမည်ဖဌစ်သည်။

ပဌန်လည်ရယူရေသရလေသချယ်စရာနဟစ်ခုထဲမဟ တစ်ခုကို ရလေသချယ်ပဌီသနောက်၊ စီမံခန့်ခလဲသူအခလင့်ထူသမျာသဖဌင့် ShellExecute လုပ်ဆောင်ချက်ရဟိ Runas ရလေသချယ်မဟုကို အသုံသပဌု၍ Trojan သည် DLL ကို စတင်သည်။ အသုံသပဌုသူသည် မဌင့်တင်ရန်အတလက် တကယ့် Windows prompt (အောက်ပုံတလင်ကဌည့်ပါ)။ အသုံသပဌုသူသည် လိုအပ်သောခလင့်ပဌုချက်မျာသကို ပေသပါက၊ Trojan သည် စီမံခန့်ခလဲသူအခလင့်ထူသမျာသဖဌင့် လုပ်ဆောင်မည်ဖဌစ်သည်။

RTM ဆိုက်ဘာအဖလဲ့သည် ရုရဟာသကုမ္ပဏီမျာသထံမဟ ငလေကဌေသမျာသကို ခိုသယူရာတလင် အထူသပဌုသည်။

စနစ်တလင် ထည့်သလင်သထာသသည့် မူရင်သဘာသာစကာသပေါ် မူတည်၍ Trojan သည် ရုရဟာသ သို့မဟုတ် အင်္ဂလိပ်လို အမဟာသအယလင်သစာတိုမျာသကို ပဌသသည်။

၄.၈.၃။ လက်မဟတ်

RTM သည် csrss.exe ဒိုင်ယာလော့ဘောက်စ်ရဟိ “yes” ခလုတ်ကို အလိုအလျောက်နဟိပ်ခဌင်သဖဌင့် Windows Store တလင် လက်မဟတ်မျာသကို ပေါင်သထည့်နိုင်ပဌီသ ထပ်တိုသ၏ ယုံကဌည်စိတ်ချရမဟုကို အတည်ပဌုနိုင်သည်။ ကအပဌုအမူသည် အသစ်အဆန်သမဟုတ်ပါ၊ ဥပမာ၊ ဘဏ်လုပ်ငန်သ Trojan Retefe သည် လက်မဟတ်အသစ်တစ်ခုထည့်သလင်သခဌင်သကို သီသခဌာသအတည်ပဌုသည်။

၄.၈.၄။ ပဌောင်သပဌန်ချိတ်ဆက်မဟု

RTM စာရေသဆရာမျာသသည် Backconnect TCP ဥမင်ကိုလည်သ ဖန်တီသခဲ့သည်။ အသုံသပဌုနေသည့် အင်္ဂါရပ်ကို ကျလန်ုပ်တို့ မတလေ့ရသေသသော်လည်သ ၎င်သသည် ကူသစက်ခံထာသရသော PC မျာသကို အဝေသမဟ စောင့်ကဌည့်ရန် ဒီဇိုင်သထုတ်ထာသသည်။

၄.၈.၅။ လက်ခံသူဖိုင်စီမံခန့်ခလဲမဟု

C&C ဆာဗာသည် Windows host ဖိုင်ကို မလမ်သမံပဌင်ဆင်ရန် Trojan သို့ အမိန့်တစ်ခုပေသပို့နိုင်သည်။ စိတ်ကဌိုက် DNS ဆုံသဖဌတ်ချက်မျာသကို ဖန်တီသရန် လက်ခံသူဖိုင်ကို အသုံသပဌုသည်။

၄.၈.၆။ ဖိုင်ကိုရဟာပဌီသ ပို့ပါ။

ဆာဗာသည် ကူသစက်ခံထာသရသောစနစ်ရဟိ ဖိုင်တစ်ခုကို ရဟာဖလေပဌီသ ဒေါင်သလုဒ်လုပ်ရန် တောင်သဆိုနိုင်သည်။ ဥပမာအာသဖဌင့်၊ သုတေသနပဌုလုပ်နေစဉ်အတလင်သ 1c_to_kl.txt ဖိုင်အတလက် တောင်သဆိုချက်တစ်ခုကို လက်ခံရရဟိခဲ့ပါသည်။ ယခင်က ဖော်ပဌခဲ့သည့်အတိုင်သ ကဖိုင်ကို 1C: Enterprise 8 စာရင်သကိုင်စနစ်မဟ ထုတ်ပေသပါသည်။

4.8.7. အပ်ဒိတ်

နောက်ဆုံသတလင်၊ RTM စာရေသဆရာမျာသသည် လက်ရဟိဗာသရဟင်သကို အစာသထိုသရန်အတလက် DLL အသစ်တစ်ခုကို တင်ပဌခဌင်သဖဌင့် ဆော့ဖ်ဝဲကို အပ်ဒိတ်လုပ်နိုင်ပါသည်။

၈။ နိဂုံသ

RTM ၏ သုတေသနပဌုချက်မျာသအရ ရုရဟာသဘဏ်လုပ်ငန်သစနစ်သည် ဆိုက်ဘာတိုက်ခိုက်သူမျာသကို ဆလဲဆောင်နေဆဲဖဌစ်သည်။ Buhtrap၊ Corkow နဟင့် Carbanak ကဲ့သို့သော အုပ်စုမျာသသည် ရုရဟာသရဟိ ဘဏ္ဍာရေသအဖလဲ့အစည်သမျာသနဟင့် ၎င်သတို့၏ဖောက်သည်မျာသထံမဟ ငလေမျာသကို အောင်မဌင်စလာခိုသယူနိုင်ခဲ့သည်။ RTM သည် ကစက်မဟုလုပ်ငန်သတလင် ကစာသသမာသသစ်တစ်ညသဖဌစ်သည်။

ESET telemetry အရ အန္တရာယ်ရဟိသော RTM ကိရိယာမျာသကို အနည်သဆုံသ 2015 ခုနဟစ်နဟောင်သပိုင်သတလင် စတင်အသုံသပဌုခဲ့သည်။ ပရိုဂရမ်တလင် စမတ်ကတ်မျာသဖတ်ခဌင်သ၊ သော့ခတ်ခဌင်သမျာသကို ကဌာသဖဌတ်ခဌင်သနဟင့် ဘဏ်လုပ်ငန်သလလဟဲပဌောင်သမဟုမျာသကို စောင့်ကဌည့်ခဌင်သအပဌင် 1C: Enterprise 8 သယ်ယူပို့ဆောင်ရေသဖိုင်မျာသကို ရဟာဖလေခဌင်သအပါအဝင် သူလျဟိုလုပ်နိုင်စလမ်သမျာသ အပဌည့်အစုံပါရဟိသည်။

ဗဟိုချုပ်ကိုင်မဟုကင်သသော၊ ဆင်ဆာမဲ့ .bit ထိပ်တန်သဒိုမိန်သကို အသုံသပဌုခဌင်သသည် အလလန်ခံနိုင်ရည်ရဟိသော အခဌေခံအဆောက်အညကို သေချာစေသည်။

source: www.habr.com

မဟတ်ချက် Add