Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Nowy rodzaj złośliwego oprogramowania typu ransomware szyfruje pliki i dodaje do nich rozszerzenie ".SaveTheQueen", rozprzestrzeniając się poprzez systemowy folder sieciowy SYSVOL na kontrolerach domeny Active Directory.

Nasi klienci napotkali ostatnio ten złośliwy kod. Przedstawiamy pełną analizę, jej wyniki i wnioski poniżej.

Wykrywanie

Jeden z naszych klientów skontaktował się z nami po tym, jak napotkał nowy rodzaj ransomware, który dodawał rozszerzenie ".SaveTheQueen" do nowych zaszyfrowanych plików w ich środowisku.

Podczas naszego dochodzenia, a dokładniej na etapie poszukiwania źródeł zakażenia, ustaliliśmy, że rozprzestrzenienie i śledzenie zainfekowanych ofiar odbywało się za pomocą folderu sieciowego SYSVOL na kontrolerze domeny klienta.

SYSVOL to kluczowy folder dla każdego kontrolera domeny, używany do dostarczania obiektów polityki grupowej (GPO) oraz skryptów logowania i wylogowania na komputery domenowe. Zawartość tego folderu jest replikowana między kontrolerami domeny, aby zsynchronizować te dane w lokalizacjach organizacji. Zapisywanie w SYSVOL wymaga wysokich uprawnień domeny, jednak po kompromitacji ten zasób staje się potężnym narzędziem dla atakujących, którzy mogą go używać do szybkiego i efektywnego rozprzestrzeniania złośliwego oprogramowania po domenie.

Łańcuch audytu Varonis pomógł szybko zidentyfikować następujące:

  • Zainfekowane konto użytkownika stworzyło plik o nazwie „hourly” w SYSVOL
  • W SYSVOL tworzono wiele plików dzienników — każdy o nazwie odpowiadającej urządzeniu domenowemu
  • Wiele różnych adresów IP uzyskiwało dostęp do pliku „hourly”

Doszliśmy do wniosku, że pliki dzienników były używane do śledzenia procesu zakażenia na nowych urządzeniach, a „hourly” to zadanie uruchamiane zgodnie z harmonogramem, które wykonywało złośliwą ładunek na nowych urządzeniach, używając skryptu PowerShell – próbki „v3” i „v4”.

Prawdopodobnie atakujący uzyskał i wykorzystał uprawnienia administratora domeny do zapisywania plików w SYSVOL. Na zainfekowanych węzłach atakujący uruchamiał kod PowerShell, który tworzył zadanie harmonogramu, aby otworzyć, odszyfrować i uruchomić złośliwe oprogramowanie.

Odszyfrowanie złośliwego oprogramowania

Sprawdziliśmy kilka metod deszyfrowania próbek bezskutecznie.

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Byliśmy prawie gotowi się poddać, gdy postanowiliśmy spróbować metody „Magic” wspaniałego
narzędzia Cyberchef od autorów GCHQ. „Magic” stara się odgadnąć szyfrowanie pliku, używając ataku brute force na hasła dla różnych typów szyfrowania i mierząc entropię.

Nota tłumacza Zob.Entropia różnicowa i Entropia w teorii informacji. Niniejszy artykuł i komentarze nie przewidują omawiania przez autorów szczegółów metod zastosowanych zarówno w oprogramowaniu zewnętrznym, jak i własnościowym.
Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

„Magic” określił, że użyto pakietu GZip z kodowaniem base64, dzięki czemu udało nam się rozpakować plik i odkryć kod do wstrzykiwania – „injektor”.

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Drobna: „Epidemia w okolicy! Powszechne szczepienia. Błonica”

Drobna wyglądała jak zwykły plik .NET bez jakiejkolwiek ochrony. Po przeanalizowaniu kodu źródłowego za pomocą DNSpy zrozumieliśmy, że jej jedynym celem było wstrzykiwanie kodu powłoki do procesu winlogon.exe.

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Kod powłoki lub proste trudności

Użyliśmy narzędzia stworzonego przez Hexacorn – shellcode2exe aby „skompilować” kod powłoki do pliku wykonywalnego do debugowania i analizy. Następnie odkryliśmy, że działał zarówno na maszynach 32-, jak i 64-bitowych.

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Napisanie nawet prostego kodu powłoki w natywnej translacji z asemblera może być trudne, a napisanie pełnego kodu powłoki działającego na obu rodzajach systemów wymaga elitarnej wiedzy, dlatego zaczęliśmy być pod wrażeniem wyrafinowania atakującego.

Kiedy rozkładaliśmy skompilowany kod powłoki za pomocą x64dbg, zauważyliśmy, że ładował on dynamiczne biblioteki .NET , takie jak clr.dll i mscoreei.dll. Wydało się to nam dziwne – zazwyczaj złośliwcy starają się uczynić kod powłoki jak najmniejszym, wywołując natywne funkcje systemu operacyjnego zamiast je ładować. Dlaczego ktokolwiek miałby wbudować funkcje systemu Windows w kod powłoki, zamiast wywoływać je bezpośrednio w razie potrzeby?

Jak się okazało, autor złośliwego oprogramowania w ogóle nie napisał tego skomplikowanego kodu powłoki – zastosowano charakterystyczne dla tego zadania oprogramowanie w celu przekonwertowania plików wykonywalnych i skryptów na kod powłoki.

Znaleźliśmy narzędzie Donut, które, jak nam się wydaje, mogło skompilować podobny kod powłoki. Oto jego opis z GitHub:

Donut generuje kod shell x86 lub x64 z VBScript, JScript, EXE, DLL (w tym zestawów .NET). Ten kod shell może zostać wstrzyknięty do dowolnego procesu Windows w celu wykonania w
pamięci operacyjnej.

Aby potwierdzić naszą teorię, skompilowaliśmy nasz własny kod przy użyciu Donut i porównaliśmy go z próbką – i… tak, znaleźliśmy jeszcze jeden składnik używanego zestawu narzędzi. Po tym byliśmy w stanie wyodrębnić i przeanalizować oryginalny plik wykonywalny na .NET.

Ochrona kodu

Ten plik został z obfuskowany za pomocą ConfuserEx:

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

ConfuserEx to projekt .NET o otwartym kodzie źródłowym do ochrony kodu innych programów. Oprogramowanie tej klasy pozwala deweloperom zabezpieczać swój kod przed inżynierią odwrotną za pomocą takich metod jak: zamiana symboli, maskowanie przepływu sterowania i ukrywanie metod odniesienia. Autorzy złośliwego oprogramowania wykorzystują obfuskatory w celu uniknięcia wykrycia i utrudnienia inżynierii odwrotnej.

Dzięki ElektroKill Unpacker rozpakowaliśmy kod:

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Wynik – ładunek

Uzyskany w wyniku transformacji ładunek to bardzo prosty wirus-ransomware. Brak mechanizmu zapewniającego obecność w systemie, żadnych połączeń z centrum dowodzenia – tylko stare, dobre, asymetryczne szyfrowanie, aby uczynić dane ofiary nieczytelnymi.

Główna funkcja wybiera jako parametry następujące ciągi:

  • Rozszerzenie pliku do użycia po szyfrowaniu (SaveTheQueen)
  • E-mail autora, aby umieścić w pliku-notatce z żądaniem okupu
  • Klucz publiczny używany do szyfrowania plików

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Sam proces wygląda następująco:

  1. Złośliwe oprogramowanie bada lokalne i podłączone dyski w urządzeniu ofiary

    Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

  2. Szukając plików do szyfrowania

    Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

  3. Próbuje zakończyć proces używający pliku, który zamierza zaszyfrować
  4. Zmieniam nazwę pliku na „Początkowa_nazwa_pliku.SaveTheQueenING”, używając funkcji MoveFile, i szyfruje go
  5. Po tym, jak plik zostanie zaszyfrowany kluczem publicznym autora, złośliwe oprogramowanie zmienia jego nazwę z powrotem na "Początkowa_nazwa_pliku.SaveTheQueen"
  6. Następuje zapis pliku z żądaniem okupu w tej samej folderze

    Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Na podstawie użycia natywnej funkcji „CreateDecryptor”, jedna z funkcji złośliwego oprogramowania wydaje się zawierać jako parametry mechanizm odszyfrowania wymagający klucza prywatnego.

Ransomware NIE szyfruje plików, przechowywanych w katalogach:

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Również on NIE szyfruje następujących typów plików:EXE, DLL, MSI, ISO, SYS, CAB.

Podsumowanie i wnioski

Mimo że sam ransomware nie zawierał żadnych nietypowych funkcji, atakujący kreatywnie wykorzystał Active Directory do rozprzestrzenienia droppera, a samo złośliwe oprogramowanie dostarczyło nam interesujących, choć w końcu nie trudnych, przeszkód podczas analizy.

Uważamy, że autor złośliwego oprogramowania:

  1. Napisał ransomware z wbudowanym wtrąceniem do procesu winlogon.exe, a także
    funkcjonalnością szyfrowania i odszyfrowania plików
  2. Zamaskował złośliwy kod za pomocą ConfuserEx, przekształcił wynik przy użyciu Donut i dodatkowo ukrył droppera base64 Gzip
  3. Uzyskał podwyższone uprawnienia w domenie ofiary i wykorzystał je do skopiowania
    szyfrowanego złośliwego oprogramowania i zadań zaplanowanych do folderu sieciowego SYSVOL kontrolerów domeny
  4. Uruchomił skrypt PowerShell na urządzeniach domeny w celu rozprzestrzenienia złośliwego oprogramowania i zapisywania postępów ataku w logach w SYSVOL

Odkupuj jak królowa: Varonis bada szybko rozprzestrzeniający się ransomware „SaveTheQueen”

Jeśli masz pytania dotyczące tej wersji ransomware'a lub jakiejkolwiek innej działalności naszych zespołów zajmujących się analizą i dochodzeniami w sprawach incydentów IT, skontaktuj się z nami lub zapytaj o na żywo demonstrację reagowania na ataki, gdzie zawsze odpowiadamy na pytania w trakcie sesji pytań i odpowiedzi.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster