ΠΠ΅Π΄Π°Π²Π½ΠΎ Π² Group-IB ΠΎΠ±ΡΠ°ΡΠΈΠ»Π°ΡΡ Π΅Π²ΡΠΎΠΏΠ΅ΠΉΡΠΊΠ°Ρ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΡ-ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π»Ρ ΡΠ»Π΅ΠΊΡΡΠΎΠΌΠΎΠ½ΡΠ°ΠΆΠ½ΠΎΠ³ΠΎ ΠΎΠ±ΠΎΡΡΠ΄ΠΎΠ²Π°Π½ΠΈΡ β Π΅Π΅ ΡΠΎΡΡΡΠ΄Π½ΠΈΠΊ ΠΏΠΎΠ»ΡΡΠΈΠ» ΠΏΠΎ ΠΏΠΎΡΡΠ΅ ΠΏΠΎΠ΄ΠΎΠ·ΡΠΈΡΠ΅Π»ΡΠ½ΠΎΠ΅ ΠΏΠΈΡΡΠΌΠΎ Ρ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΠΌ Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ. Ilya Pomerantsev, ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡ ΠΏΠΎ Π°Π½Π°Π»ΠΈΠ·Ρ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° CERT Group-IB, ΠΏΡΠΎΠ²Π΅Π» Π΄Π΅ΡΠ°Π»ΡΠ½ΡΠΉ Π°Π½Π°Π»ΠΈΠ· ΡΡΠΎΠ³ΠΎ ΡΠ°ΠΉΠ»Π°, ΠΎΠ±Π½Π°ΡΡΠΆΠΈΠ» ΡΠ°ΠΌ ΡΠΏΠΈΠΎΠ½ΡΠΊΡΡ ΠΏΡΠΎΠ³ΡΠ°ΠΌΠΌΡ AgentTesla ΠΈ ΡΠ°ΡΡΠΊΠ°Π·Π°Π», ΡΠ΅Π³ΠΎ ΠΆΠ΄Π°ΡΡ ΠΎΡ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ³ΠΎ ΠΠΠ ΠΈ ΡΠ΅ΠΌ ΠΎΠ½ΠΎ ΠΎΠΏΠ°ΡΠ½ΠΎ.
ΠΡΠΈΠΌ ΠΏΠΎΡΡΠΎΠΌ ΠΌΡ ΠΎΡΠΊΡΡΠ²Π°Π΅ΠΌ ΡΠ΅ΡΠΈΡ ΡΡΠ°ΡΠ΅ΠΉ ΠΎ ΡΠΎΠΌ, ΠΊΠ°ΠΊ ΠΏΡΠΎΠ²ΠΎΠ΄ΠΈΡΡ Π°Π½Π°Π»ΠΈΠ· ΠΏΠΎΠ΄ΠΎΠ±Π½ΡΡ
ΠΏΠΎΡΠ΅Π½ΡΠΈΠ°Π»ΡΠ½ΠΎ ΠΎΠΏΠ°ΡΠ½ΡΡ
ΡΠ°ΠΉΠ»ΠΎΠ², Π° ΡΠ°ΠΌΡΡ
Π»ΡΠ±ΠΎΠΏΡΡΠ½ΡΡ
ΠΆΠ΄Π΅ΠΌ 5 Π΄Π΅ΠΊΠ°Π±ΡΡ Π½Π° Π±Π΅ΡΠΏΠ»Π°ΡΠ½ΡΠΉ ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½ΡΠΉ Π²Π΅Π±ΠΈΠ½Π°Ρ ΠΏΠΎ ΡΠ΅ΠΌΠ΅ Β«ΠΠ½Π°Π»ΠΈΠ· Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ: ΡΠ°Π·Π±ΠΎΡ ΡΠ΅Π°Π»ΡΠ½ΡΡ
ΠΊΠ΅ΠΉΡΠΎΠ²Β». ΠΡΠ΅ ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΠΎΡΡΠΈ β ΠΏΠΎΠ΄ ΠΊΠ°ΡΠΎΠΌ.
ΠΠ΅Ρ
Π°Π½ΠΈΠ·ΠΌ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ΠΈΡ
ΠΠ°ΠΌ ΠΈΠ·Π²Π΅ΡΡΠ½ΠΎ, ΡΡΠΎ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ΅ ΠΠ ΠΏΠΎΠΏΠ°Π»ΠΎ Π½Π° ΠΌΠ°ΡΠΈΠ½Ρ ΠΆΠ΅ΡΡΠ²Ρ ΡΠ΅ΡΠ΅Π· ΡΠΈΡΠΈΠ½Π³ΠΎΠ²ΡΠ΅ ΠΏΠΈΡΡΠΌΠ°. ΠΠΎΠ»ΡΡΠ°ΡΠ΅Π»Ρ ΠΏΠΈΡΡΠΌΠ° Π±ΡΠ», Π²Π΅ΡΠΎΡΡΠ½ΠΎ, ΠΏΠΎΡΡΠ°Π²Π»Π΅Π½ Π² ΡΠΊΡΡΡΡΡ ΠΊΠΎΠΏΠΈΡ.
ΠΠ½Π°Π»ΠΈΠ· Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² ΠΏΠΎΠΊΠ°Π·ΡΠ²Π°Π΅Ρ, ΡΡΠΎ ΠΎΡΠΏΡΠ°Π²ΠΈΡΠ΅Π»Ρ ΠΏΠΈΡΡΠΌΠ° Π±ΡΠ» ΠΏΠΎΠ΄Π΄Π΅Π»Π°Π½. Π Π΄Π΅ΠΉΡΡΠ²ΠΈΡΠ΅Π»ΡΠ½ΠΎΡΡΠΈ ΠΏΠΈΡΡΠΌΠΎ ΡΡΠ»ΠΎ Ρ vps56[.]oneworldhosting[.]com.
Π Π°ΡΡΠ°ΡΠ΅ ΠΏΠΈΡΡΠΌΠ° Π½Π°Ρ
ΠΎΠ΄ΠΈΡΡΡ Π°ΡΡ
ΠΈΠ² WinRar qoute_jpeg56a.r15 Ρ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΠΌ ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠΌ ΡΠ°ΠΉΠ»ΠΎΠΌ QOUTE_JPEG56A.exe gudaha.
Nidaamka deegaanka ee Malware
Π’Π΅ΠΏΠ΅ΡΡ ΠΏΠΎΡΠΌΠΎΡΡΠΈΠΌ, ΠΊΠ°ΠΊ Π²ΡΠ³Π»ΡΠ΄ΠΈΡ ΡΠΊΠΎΡΠΈΡΡΠ΅ΠΌΠ° ΠΈΡΡΠ»Π΅Π΄ΡΠ΅ΠΌΠΎΠ³ΠΎ Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ. ΠΠ° ΡΡ Π΅ΠΌΠ΅ Π½ΠΈΠΆΠ΅ ΠΈΠ·ΠΎΠ±ΡΠ°ΠΆΠ΅Π½Π° Π΅Π³ΠΎ ΡΡΡΡΠΊΡΡΡΠ° ΠΈ Π½Π°ΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΡ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΠΎΠ².
Π’Π΅ΠΏΠ΅ΡΡ ΡΠ°ΡΡΠΌΠΎΡΡΠΈΠΌ ΠΊΠ°ΠΆΠ΄ΡΠΉ ΠΈΠ· ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΠΎΠ² ΠΠΠ ΠΏΠΎΠ΄ΡΠΎΠ±Π½Π΅Π΅.
Soodejiye
ΠΡΡ ΠΎΠ΄Π½ΡΠΉ ΡΠ°ΠΉΠ» QOUTE_JPEG56A.exe ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠΎΠ±ΠΎΠΉ ΠΎΡΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ AutoIt v3 ΡΠΊΡΠΈΠΏΡ.
ΠΠ»Ρ ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΈΠΈ ΠΈΡΡ
ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΡΠΊΡΠΈΠΏΡΠ° ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π»ΡΡ ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΎΡ Ρ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΡΠΌΠΈ PELock AutoIT-Obfuscator Ρ
Π°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΠΊΠ°ΠΌΠΈ.
ΠΠ΅ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΈΡ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΡΡ Π² ΡΡΠΈ ΡΡΠ°ΠΏΠ°:
- Π‘Π½ΡΡΠΈΠ΅ ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΈΠΈ For-If
ΠΠ΅ΡΠ²ΡΠΌ Π΄Π΅Π»ΠΎΠΌ Π½Π΅ΠΎΠ±Ρ ΠΎΠ΄ΠΈΠΌΠΎ Π²ΠΎΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ ΠΏΠΎΡΠΎΠΊ ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ ΡΠΊΡΠΈΠΏΡΠ°. ΠΠ°ΠΏΡΡΡΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎΡΠΎΠΊΠ° ΡΠΏΡΠ°Π²Π»Π΅Π½ΠΈΡ (Control Flow Flattening) β ΠΎΠ΄ΠΈΠ½ ΠΈΠ· Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ ΡΠ°ΡΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½Π½ΡΡ ΡΠΏΠΎΡΠΎΠ±ΠΎΠ² Π·Π°ΡΠΈΡΡ Π±ΠΈΠ½Π°ΡΠ½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΎΡ Π°Π½Π°Π»ΠΈΠ·Π°. ΠΠ°ΠΏΡΡΡΠ²Π°ΡΡΠΈΠ΅ ΠΏΡΠ΅ΠΎΠ±ΡΠ°Π·ΠΎΠ²Π°Π½ΠΈΡ ΡΠ΅Π·ΠΊΠΎ ΡΠ²Π΅Π»ΠΈΡΠΈΠ²Π°ΡΡ ΡΡΡΠ΄ΠΎΠ΅ΠΌΠΊΠΎΡΡΡ Π²ΡΠ΄Π΅Π»Π΅Π½ΠΈΡ ΠΈ ΡΠ°ΡΠΏΠΎΠ·Π½Π°Π²Π°Π½ΠΈΡ Π°Π»Π³ΠΎΡΠΈΡΠΌΠΎΠ² ΠΈ ΡΡΡΡΠΊΡΡΡ Π΄Π°Π½Π½ΡΡ .
- ΠΠΎΡΡΡΠ°Π½ΠΎΠ²Π»Π΅Π½ΠΈΠ΅ ΡΡΡΠΎΠΊ
ΠΠ»Ρ ΡΠΈΡΡΠΎΠ²Π°Π½ΠΈΡ ΡΡΡΠΎΠΊ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΡΡΡΡ Π΄Π²Π΅ ΡΡΠ½ΠΊΡΠΈΠΈ:
- gdorizabegkvfca β Π²ΡΠΏΠΎΠ»Π½ΡΠ΅Ρ Base64-ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ΅ Π΄Π΅ΠΊΠΎΠ΄ΠΈΡΠΎΠ²Π°Π½ΠΈΠ΅
- xgacyukcyzxz β ΠΏΡΠΎΡΡΠΎΠΉ ΠΏΠΎΠ±Π°ΠΉΡΠΎΠ²ΡΠΉ XOR ΠΏΠ΅ΡΠ²ΠΎΠΉ ΡΡΡΠΎΠΊΠΈ Ρ Π΄Π»ΠΈΠ½ΠΎΠΉ Π²ΡΠΎΡΠΎΠΉ
- Π‘Π½ΡΡΠΈΠ΅ ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΈΠΈ BinaryToString ΠΈ Hantid
ΠΡΠ½ΠΎΠ²Π½Π°Ρ Π½Π°Π³ΡΡΠ·ΠΊΠ° Ρ ΡΠ°Π½ΠΈΡΡΡ Π² ΡΠ°Π·Π΄Π΅Π»Π΅Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅ Π² Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΠΈ Xarfaha ΡΠ΅ΠΊΡΠΈΠΈ ΡΠ΅ΡΡΡΡΠΎΠ² ΡΠ°ΠΉΠ»Π°.
ΠΠΎΡΡΠ΄ΠΎΠΊ ΡΠΊΠ»Π΅ΠΉΠΊΠΈ ΡΠ»Π΅Π΄ΡΡΡΠΈΠΉ: TIEQHCXWFG, EMI, SPDGUHIMPV, KQJMWQQAQTKTFXTUOSW, AOCHKRWWSKWO, JSHMSJPS, NHHWXJBMTTSPXVN, BFUTIFWWXVE, HWJHO, AVZOUMVFRDWFLWU.
ΠΠ»Ρ Π΄Π΅ΡΠΈΡΡΠΎΠ²ΠΊΠΈ ΠΈΠ·Π²Π»Π΅ΡΠ΅Π½Π½ΡΡ Π΄Π°Π½Π½ΡΡ ΠΈΡΠΏΠΎΠ»ΡΠ·ΡΠ΅ΡΡΡ WinAPI-ΡΡΠ½ΠΊΡΠΈΡ CryptDecrypt, Π° Π² ΠΊΠ°ΡΠ΅ΡΡΠ²Π΅ ΠΊΠ»ΡΡΠ° ΠΏΡΠΈΠΌΠ΅Π½ΡΠ΅ΡΡΡ ΡΠ΅ΡΡΠΈΠΎΠ½Π½ΡΠΉ ΠΊΠ»ΡΡ, ΡΠ³Π΅Π½Π΅ΡΠΈΡΠΎΠ²Π°Π½Π½ΡΠΉ Π½Π° ΠΎΡΠ½ΠΎΠ²Π΅ Π·Π½Π°ΡΠ΅Π½ΠΈΡ fZgFiZlJDxvuWatFRgRXZqmNCIyQgMYc.
ΠΠ΅ΡΠΈΡΡΠΎΠ²Π°Π½Π½ΡΠΉ ΠΈΡΠΏΠΎΠ»Π½ΡΠ΅ΠΌΡΠΉ ΡΠ°ΠΉΠ» ΠΏΠΎΡΡΡΠΏΠ°Π΅Ρ Π½Π° Π²Ρ ΠΎΠ΄ ΡΡΠ½ΠΊΡΠΈΠΈ RunPE, ΠΊΠΎΡΠΎΡΠ°Ρ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΠ΅Ρ ProcessInject Π² RegAsm.exe ΠΏΡΠΈ ΠΏΠΎΠΌΠΎΡΠΈ Π²ΡΡΡΠΎΠ΅Π½Π½ΠΎΠ³ΠΎ ShellCode (sidoo kale loo yaqaan RunPE ShellCode). ΠΠ²ΡΠΎΡΡΡΠ²ΠΎ ΠΏΡΠΈΠ½Π°Π΄Π»Π΅ΠΆΠΈΡ ΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°ΡΠ΅Π»Ρ ΠΈΡΠΏΠ°Π½ΡΠΊΠΎΠ³ΠΎ ΡΠΎΡΡΠΌΠ° indetectables[.]net ΠΏΠΎΠ΄ Π½ΠΈΠΊΠΎΠΌ Wardow.
Π‘ΡΠΎΠΈΡ ΡΠ°ΠΊΠΆΠ΅ ΠΎΡΠΌΠ΅ΡΠΈΡΡ, ΡΡΠΎ Π² ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· Π²Π΅ΡΠΎΠΊ ΡΡΠΎΠ³ΠΎ ΡΠΎΡΡΠΌΠ° ΠΎΠ±ΡΡΠΆΠ΄Π°Π»ΡΡ ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΎΡ Π΄Π»Ρ Saqafka sare Ρ Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΡΠΌΠΈ Π²ΡΡΠ²Π»Π΅Π½Π½ΡΠΌ Π² ΠΏΡΠΎΡΠ΅ΡΡΠ΅ Π°Π½Π°Π»ΠΈΠ·Π° ΡΡΠΌΠΏΠ»Π° ΡΠ²ΠΎΠΉΡΡΠ²Π°ΠΌΠΈ.
Naftiisa ShellCode Π΄ΠΎΠ²ΠΎΠ»ΡΠ½ΠΎ ΠΏΡΠΎΡΡ ΠΈ ΠΏΡΠΈΠ²Π»Π΅ΠΊΠ°Π΅Ρ ΠΊ ΡΠ΅Π±Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π»ΠΈΡΡ ΠΏΠΎΠ·Π°ΠΈΠΌΡΡΠ²ΠΎΠ²Π°Π½Π½ΠΎΠΉ Ρ Ρ Π°ΠΊΠ΅ΡΡΠΊΠΎΠΉ Π³ΡΡΠΏΠΏΡ AnunakCarbanak. ΡΡΠ½ΠΊΡΠΈΠ΅ΠΉ Ρ Π΅ΡΠΈΡΠΎΠ²Π°Π½ΠΈΡ API-Π²ΡΠ·ΠΎΠ²ΠΎΠ².
ΠΠ°ΠΌ ΡΠ°ΠΊΠΆΠ΅ ΠΈΠ·Π²Π΅ΡΡΠ½Ρ ΡΠ»ΡΡΠ°ΠΈ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π½ΠΈΡ Frenchy Shellcode ΡΠ°Π·Π»ΠΈΡΠ½ΡΡ
Π²Π΅ΡΡΠΈΠΉ.
ΠΠΎΠΌΠΈΠΌΠΎ ΠΎΠΏΠΈΡΠ°Π½Π½ΠΎΠ³ΠΎ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π° ΠΌΡ ΡΠ°ΠΊΠΆΠ΅ Π²ΡΡΠ²ΠΈΠ»ΠΈ Π½Π΅Π°ΠΊΡΠΈΠ²Π½ΡΠ΅ ΡΡΠ½ΠΊΡΠΈΠΈ:
- ΠΠ»ΠΎΠΊΠΈΡΠΎΠ²ΠΊΠ° ΡΡΡΠ½ΠΎΠ³ΠΎ Π·Π°Π²Π΅ΡΡΠ΅Π½ΠΈΡ ΠΏΡΠΎΡΠ΅ΡΡΠ° Π² ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅ΡΠ΅ Π·Π°Π΄Π°Ρ
- ΠΠ΅ΡΠ΅Π·Π°ΠΏΡΡΠΊ Π΄ΠΎΡΠ΅ΡΠ½Π΅Π³ΠΎ ΠΏΡΠΎΡΠ΅ΡΡΠ° Π² ΡΠ»ΡΡΠ°Π΅ Π΅Π³ΠΎ Π·Π°Π²Π΅ΡΡΠ΅Π½ΠΈΡ
- Ka gudub UAC
- Π‘ΠΎΡ ΡΠ°Π½Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³ΡΡΠ·ΠΊΠΈ Π² ΡΠ°ΠΉΠ»
- ΠΠ΅ΠΌΠΎΠ½ΡΡΡΠ°ΡΠΈΡ ΠΌΠΎΠ΄Π°Π»ΡΠ½ΡΡ ΠΎΠΊΠΎΠ½
- ΠΠΆΠΈΠ΄Π°Π½ΠΈΠ΅ ΡΠΌΠ΅Π½Ρ ΠΏΠΎΠ·ΠΈΡΠΈΠΈ ΠΊΡΡΡΠΎΡΠ° ΠΌΡΡΠΈ
- AntiVM ΠΈ AntiSandbox
- Is-burburinta
- ΠΡΠΊΠ°ΡΠΈΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³ΡΡΠ·ΠΊΠΈ ΠΈΠ· ΡΠ΅ΡΠΈ
ΠΠ°ΠΌ ΠΈΠ·Π²Π΅ΡΡΠ½ΠΎ, ΡΡΠΎ ΡΠ°ΠΊΠΎΠΉ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π» Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠ΅Π½ Π΄Π»Ρ ΠΏΡΠΎΡΠ΅ΠΊΡΠΎΡΠ° CypherIT, ΠΊΠΎΡΠΎΡΡΠΌ, ΡΡΠ΄Ρ ΠΏΠΎ Π²ΡΠ΅ΠΌΡ, ΠΈ ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΈΡΡΠ»Π΅Π΄ΡΠ΅ΠΌΡΠΉ Π·Π°Π³ΡΡΠ·ΡΠΈΠΊ.
ΠΡΠ½ΠΎΠ²Π½ΠΎΠΉ ΠΌΠΎΠ΄ΡΠ»Ρ ΠΠΠ
ΠΠ°Π»Π΅Π΅ ΠΊΡΠ°ΡΠΊΠΎ ΠΎΠΏΠΈΡΠ΅ΠΌ ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΉ ΠΌΠΎΠ΄ΡΠ»Ρ ΠΠΠ, Π° Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΠΎ ΡΠ°ΡΡΠΌΠΎΡΡΠΈΠΌ Π΅Π³ΠΎ Π²ΠΎ Π²ΡΠΎΡΠΎΠΉ ΡΡΠ°ΡΡΠ΅. Π Π΄Π°Π½Π½ΠΎΠΌ ΡΠ»ΡΡΠ°Π΅ ΠΎΠ½ ΠΏΡΠ΅Π΄ΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΠΎΠ±ΠΎΠΉ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π½Π° .net.
Π Ρ
ΠΎΠ΄Π΅ Π°Π½Π°Π»ΠΈΠ·Π° ΠΌΡ Π²ΡΡΠ²ΠΈΠ»ΠΈ, ΡΡΠΎ ΠΈΡΠΏΠΎΠ»ΡΠ·ΠΎΠ²Π°Π»ΡΡ ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΎΡ ConfuserEX.
IELibrary.dll
ΠΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠ° Ρ ΡΠ°Π½ΠΈΡΡΡ Π² Π²ΠΈΠ΄Π΅ ΡΠ΅ΡΡΡΡΠ° ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠ³ΠΎ ΠΌΠΎΠ΄ΡΠ»Ρ ΠΈ ΡΠ²Π»ΡΠ΅ΡΡΡ ΠΈΠ·Π²Π΅ΡΡΠ½ΡΠΌ ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠΌ Π΄Π»Ρ AgentTesla, ΠΊΠΎΡΠΎΡΡΠΉ ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²Π»ΡΠ΅Ρ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π» Π΄Π»Ρ ΠΈΠ·Π²Π»Π΅ΡΠ΅Π½ΠΈΡ ΡΠ°Π·Π»ΠΈΡΠ½ΠΎΠΉ ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΠΈ ΠΈΠ· Π±ΡΠ°ΡΠ·Π΅ΡΠΎΠ² Internet Explorer ΠΈ Edge.
Wakiilka Tesla waa software basaasnimo modular ah oo la qaybiyay iyadoo la adeegsanayo qaab-adeeg ahaan malware-ka oo hoos imanaya magaca badeecada keylogger ee sharciga ah. Wakiilka Tesla wuxuu awood u leeyahay inuu ka soo saaro oo u gudbiyo aqoonsiga isticmaalaha daalacashada, macaamiisha iimaylka iyo macaamiisha FTP ee server-ka si ay u weeraraan, duubaan xogta sabuuradaha, iyo qabashada shaashadda qalabka. Waqtiga falanqaynta, mareegaha rasmiga ah ee horumariyayaashu lama helin.
Π’ΠΎΡΠΊΠΎΠΉ Π²Ρ ΠΎΠ΄Π° ΡΠ»ΡΠΆΠΈΡ ΡΡΠ½ΠΊΡΠΈΡ GetSavedPasswords ΠΊΠ»Π°ΡΡΠ° InternetExplorer.
Π ΡΠ΅Π»ΠΎΠΌ, ΠΈΡΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ΄Π° Π»ΠΈΠ½Π΅ΠΉΠ½ΠΎ ΠΈ Π½Π΅ ΡΠΎΠ΄Π΅ΡΠΆΠΈΡ ΡΡΠ΅Π΄ΡΡΠ² Π·Π°ΡΠΈΡΡ ΠΎΡ Π°Π½Π°Π»ΠΈΠ·Π°. ΠΠ½ΠΈΠΌΠ°Π½ΠΈΡ Π·Π°ΡΠ»ΡΠΆΠΈΠ²Π°Π΅Ρ Π»ΠΈΡΡ Π½Π΅ΡΠ΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π½Π°Ρ ΡΡΠ½ΠΊΡΠΈΡ GetSavedCookies. ΠΠΈΠ΄ΠΈΠΌΠΎ, ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π» ΠΏΠ»Π°Π³ΠΈΠ½Π° ΠΏΡΠ΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π»ΠΎΡΡ ΡΠ°ΡΡΠΈΡΠΈΡΡ, Π½ΠΎ ΡΡΠΎ ΡΠ°ΠΊ ΠΈ Π½Π΅ Π±ΡΠ»ΠΎ ΡΠ΄Π΅Π»Π°Π½ΠΎ.
ΠΠ°ΠΊΡΠ΅ΠΏΠ»Π΅Π½ΠΈΠ΅ Π·Π°Π³ΡΡΠ·ΡΠΈΠΊΠ° Π² ΡΠΈΡΡΠ΅ΠΌΠ΅
ΠΠ·ΡΡΠΈΠΌ, ΠΊΠ°ΠΊΠΈΠΌ ΠΎΠ±ΡΠ°Π·ΠΎΠΌ Π·Π°Π³ΡΡΠ·ΡΠΈΠΊ Π·Π°ΠΊΡΠ΅ΠΏΠ»ΡΠ΅ΡΡΡ Π² ΡΠΈΡΡΠ΅ΠΌΠ΅. ΠΡΡΠ»Π΅Π΄ΡΠ΅ΠΌΡΠΉ ΡΠΊΠ·Π΅ΠΌΠΏΠ»ΡΡ Π½Π΅ ΠΎΡΡΡΠ΅ΡΡΠ²Π»ΡΠ΅Ρ Π·Π°ΠΊΡΠ΅ΠΏΠ»Π΅Π½ΠΈΡ, ΠΎΠ΄Π½Π°ΠΊΠΎ Π² Π°Π½Π°Π»ΠΎΠ³ΠΈΡΠ½ΡΡ ΡΠΎΠ±ΡΡΠΈΡΡ ΠΎΠ½ΠΎ ΠΏΡΠΎΠΈΡΡ ΠΎΠ΄ΠΈΡ ΠΏΠΎ ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΉ ΡΡ Π΅ΠΌΠ΅:
- Gal gal Π‘:UsersPublic ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ ΡΠΊΡΠΈΠΏΡ Visual Basic
Tusaale qoraalka:
- Π‘ΠΎΠ΄Π΅ΡΠΆΠΈΠΌΠΎΠ΅ ΡΠ°ΠΉΠ»Π° Π·Π°Π³ΡΡΠ·ΡΠΈΠΊΠ° Π΄ΠΎΠΏΠΎΠ»Π½ΡΠ΅ΡΡΡ Π½ΡΠ»Π΅Π²ΡΠΌ ΡΠΈΠΌΠ²ΠΎΠ»ΠΎΠΌ ΠΈ ΡΠΎΡ ΡΠ°Π½ΡΠ΅ΡΡΡ Π² ΠΏΠ°ΠΏΠΊΡ %Temp%<ΠΡΠΎΠΈΠ·Π²ΠΎΠ»ΡΠ½ΠΎΠ΅ ΠΈΠΌΡ ΠΏΠ°ΠΏΠΊΠΈ><ΠΠΌΡ ΡΠ°ΠΉΠ»Π°>
- Π ΡΠ΅Π΅ΡΡΡΠ΅ ΡΠΎΠ·Π΄Π°Π΅ΡΡΡ ΠΊΠ»ΡΡ Π½Π° Π°Π²ΡΠΎΠ·Π°ΠΏΡΡΠΊ Π΄Π»Ρ ΡΠ°ΠΉΠ»Π° ΡΠΊΡΠΈΠΏΡΠ° HKCUSoftwareMicrosoftWindowsCurrentVersionRun<ΠΠΌΡ ΡΠΊΡΠΈΠΏΡΠ°>
ΠΡΠ°ΠΊ, ΠΏΠΎ ΡΠ΅Π·ΡΠ»ΡΡΠ°ΡΠ°ΠΌ ΠΏΠ΅ΡΠ²ΠΎΠΉ ΡΠ°ΡΡΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Π½Π°ΠΌ ΡΠ΄Π°Π»ΠΎΡΡ ΡΡΡΠ°Π½ΠΎΠ²ΠΈΡΡ Π½Π°Π·Π²Π°Π½ΠΈΡ ΡΠ΅ΠΌΠ΅ΠΉΡΡΠ² Π²ΡΠ΅Ρ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΠΎΠ² ΠΈΠ·ΡΡΠ°Π΅ΠΌΠΎΠ³ΠΎ ΠΠΠ, ΡΠ°Π·ΠΎΠ±ΡΠ°ΡΡ ΡΡ Π΅ΠΌΡ Π·Π°ΡΠ°ΠΆΠ΅Π½ΠΈΡ, Π° ΡΠ°ΠΊΠΆΠ΅ ΠΏΠΎΠ»ΡΡΠΈΡΡ ΠΎΠ±ΡΠ΅ΠΊΡΡ Π΄Π»Ρ Π½Π°ΠΏΠΈΡΠ°Π½ΠΈΡ ΡΠΈΠ³Π½Π°ΡΡΡ. ΠΡ ΠΏΡΠΎΠ΄ΠΎΠ»ΠΆΠΈΠΌ ΡΠ°Π·Π±ΠΎΡ ΡΡΠΎΠ³ΠΎ ΠΎΠ±ΡΠ΅ΠΊΡΠ° Π² ΡΠ»Π΅Π΄ΡΡΡΠ΅ΠΉ ΡΡΠ°ΡΡΠ΅, Π³Π΄Π΅ Π±ΠΎΠ»Π΅Π΅ Π΄Π΅ΡΠ°Π»ΡΠ½ΠΎ ΡΠ°ΡΡΠΌΠΎΡΡΠΈΠΌ ΠΎΡΠ½ΠΎΠ²Π½ΠΎΠΉ ΠΌΠΎΠ΄ΡΠ»Ρ AgentTesla. ΠΠ΅ ΠΏΡΠΎΠΏΡΡΡΠΈΡΠ΅!
ΠΡΡΠ°ΡΠΈ, 5 Π΄Π΅ΠΊΠ°Π±ΡΡ ΠΏΡΠΈΠ³Π»Π°ΡΠ°Π΅ΠΌ Π²ΡΠ΅Ρ ΡΠΈΡΠ°ΡΠ΅Π»Π΅ΠΉ Π½Π° Π±Π΅ΡΠΏΠ»Π°ΡΠ½ΡΠΉ ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π½ΡΠΉ Π²Π΅Π±ΠΈΠ½Π°Ρ ΠΏΠΎ ΡΠ΅ΠΌΠ΅ Β«ΠΠ½Π°Π»ΠΈΠ· Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΠΎΠ³ΠΎ ΠΠ: ΡΠ°Π·Π±ΠΎΡ ΡΠ΅Π°Π»ΡΠ½ΡΡ ΠΊΠ΅ΠΉΡΠΎΠ²Β», Π³Π΄Π΅ Π°Π²ΡΠΎΡ ΡΡΠΎΠΉ ΡΡΠ°ΡΡΠΈ, ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡ CERT-GIB, Π² ΠΎΠ½Π»Π°ΠΉΠ½-ΡΠ΅ΠΆΠΈΠΌΠ΅ ΠΏΠΎΠΊΠ°ΠΆΠ΅Ρ ΠΏΠ΅ΡΠ²ΡΠΉ ΡΡΠ°ΠΏ Π°Π½Π°Π»ΠΈΠ·Π° ΠΠΠ β ΠΏΠΎΠ»ΡΠ°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ΅ΡΠΊΡΡ ΡΠ°ΡΠΏΠ°ΠΊΠΎΠ²ΠΊΡ ΡΡΠΌΠΏΠ»ΠΎΠ² Π½Π° ΠΏΡΠΈΠΌΠ΅ΡΠ΅ ΡΡΠ΅Ρ ΡΠ΅Π°Π»ΡΠ½ΡΡ ΠΌΠΈΠ½ΠΈ-ΠΊΠ΅ΠΉΡΠΎΠ² ΠΈΠ· ΠΏΡΠ°ΠΊΡΠΈΠΊΠΈ, Π° Π²Ρ ΡΠΌΠΎΠΆΠ΅ΡΠ΅ ΠΏΡΠΈΠ½ΡΡΡ ΡΡΠ°ΡΡΠΈΠ΅ Π² Π°Π½Π°Π»ΠΈΠ·Π΅. ΠΠ΅Π±ΠΈΠ½Π°Ρ ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡΠ°ΠΌ, ΠΊΠΎΡΠΎΡΡΠ΅ ΡΠΆΠ΅ ΠΈΠΌΠ΅Π»ΠΈ ΠΎΠΏΡΡ Π°Π½Π°Π»ΠΈΠ·Π° Π²ΡΠ΅Π΄ΠΎΠ½ΠΎΡΠ½ΡΡ ΡΠ°ΠΉΠ»ΠΎΠ². Π Π΅Π³ΠΈΡΡΡΠ°ΡΠΈΡ ΡΡΡΠΎΠ³ΠΎ Ρ ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΠΎΠΉ ΠΏΠΎΡΡΡ:
diiwaan geli . ΠΠ΄Π΅ΠΌ Π²Π°Ρ!
Yara
rule AgentTesla_clean{
meta:
author = "Group-IB"
file = "78566E3FC49C291CB117C3D955FA34B9A9F3EEFEFAE3DE3D0212432EB18D2EAD"
scoring = 5
family = "AgentTesla"
strings:
$string_format_AT = {74 00 79 00 70 00 65 00 3D 00 7B 00 30 00 7D 00 0D 00 0A 00 68 00 77 00 69 00 64 00 3D 00 7B 00 31 00 7D 00 0D 00 0A 00 74 00 69 00 6D 00 65 00 3D 00 7B 00 32 00 7D 00 0D 00 0A 00 70 00 63 00 6E 00 61 00 6D 00 65 00 3D 00 7B 00 33 00 7D 00 0D 00 0A 00 6C 00 6F 00 67 00 64 00 61 00 74 00 61 00 3D 00 7B 00 34 00 7D 00 0D 00 0A 00 73 00 63 00 72 00 65 00 65 00 6E 00 3D 00 7B 00 35 00 7D 00 0D 00 0A 00 69 00 70 00 61 00 64 00 64 00 3D 00 7B 00 36 00 7D 00 0D 00 0A 00 77 00 65 00 62 00 63 00 61 00 6D 00 5F 00 6C 00 69 00 6E 00 6B 00 3D 00 7B 00 37 00 7D 00 0D 00 0A 00 73 00 63 00 72 00 65 00 65 00 6E 00 5F 00 6C 00 69 00 6E 00 6B 00 3D 00 7B 00 38 00 7D 00 0D 00 0A 00 5B 00 70 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 73 00 5D 00}
$web_panel_format_string = {63 00 6C 00 69 00 65 00 6E 00 74 00 5B 00 5D 00 3D 00 7B 00 30 00 7D 00 0D 00 0A 00 6C 00 69 00 6E 00 6B 00 5B 00 5D 00 3D 00 7B 00 31 00 7D 00 0D 00 0A 00 75 00 73 00 65 00 72 00 6E 00 61 00 6D 00 65 00 5B 00 5D 00 3D 00 7B 00 32 00 7D 00 0D 00 0A 00 70 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 5B 00 5D 00 3D 00 7B 00 33 00 7D 00 00 15 55 00 52 00 4C 00 3A 00 20 00 20 00 20 00 20 00 20 00 20 00 00 15 55 00 73 00 65 00 72 00 6E 00 61 00 6D 00 65 00 3A 00 20 00 00 15 50 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 3A 00}
condition:
all of them
}
rule AgentTesla_obfuscated {
meta:
author = "Group-IB"
file = "41DC0D5459F25E2FDCF8797948A7B315D3CB075398D808D1772CACCC726AF6E9"
scoring = 5
family = "AgentTesla"
strings:
$first_names = {61 66 6B 00 61 66 6D 00 61 66 6F 00 61 66 76 00 61 66 79 00 61 66 78 00 61 66 77 00 61 67 6A 00 61 67 6B 00 61 67 6C 00 61 67 70 00 61 67 72 00 61 67 73 00 61 67 75 00}
$second_names = "IELibrary.resources"
condition:
all of them
}
rule AgentTesla_module_for_IE{
meta:
author = "Group-IB"
file = "D55800A825792F55999ABDAD199DFA54F3184417215A298910F2C12CD9CC31EE"
scoring = 5
family = "AgentTesla_module_for_IE"
strings:
$s0 = "ByteArrayToStructure"
$s1 = "CryptAcquireContext"
$s2 = "CryptCreateHash"
$s3 = "CryptDestroyHash"
$s4 = "CryptGetHashParam"
$s5 = "CryptHashData"
$s6 = "CryptReleaseContext"
$s7 = "DecryptIePassword"
$s8 = "DoesURLMatchWithHash"
$s9 = "GetSavedCookies"
$s10 = "GetSavedPasswords"
$s11 = "GetURLHashString"
condition:
all of them
}
rule RunPE_shellcode {
meta:
author = "Group-IB"
file = "37A1961361073BEA6C6EACE6A8601F646C5B6ECD9D625E049AD02075BA996918"
scoring = 5
family = "RunPE_shellcode"
strings:
$malcode = {
C7 [2-5] EE 38 83 0C // mov dword ptr [ebp-0A0h], 0C8338EEh
C7 [2-5] 57 64 E1 01 // mov dword ptr [ebp-9Ch], 1E16457h
C7 [2-5] 18 E4 CA 08 // mov dword ptr [ebp-98h], 8CAE418h
C7 [2-5] E3 CA D8 03 // mov dword ptr [ebp-94h], 3D8CAE3h
C7 [2-5] 99 B0 48 06 // mov dword ptr [ebp-90h], 648B099h
C7 [2-5] 93 BA 94 03 // mov dword ptr [ebp-8Ch], 394BA93h
C7 [2-5] E4 C7 B9 04 // mov dword ptr [ebp-88h], 4B9C7E4h
C7 [2-5] E4 87 B8 04 // mov dword ptr [ebp-84h], 4B887E4h
C7 [2-5] A9 2D D7 01 // mov dword ptr [ebp-80h], 1D72DA9h
C7 [2-5] 05 D1 3D 0B // mov dword ptr [ebp-7Ch], 0B3DD105h
C7 [2-5] 44 27 23 0F // mov dword ptr [ebp-78h], 0F232744h
C7 [2-5] E8 6F 18 0D // mov dword ptr [ebp-74h], 0D186FE8h
}
condition:
$malcode
}
rule AgentTesla_AutoIT_module{
meta:
author = "Group-IB"
file = "49F94293F2EBD8CEFF180EDDD58FA50B30DC0F08C05B5E3BD36FD52668D196AF"
scoring = 5
family = "AgentTesla"
strings:
$packedexeau = {55 ED F5 9F 92 03 04 44 7E 16 6D 1F 8C D7 38 E6 29 E4 C8 CF DA 2C C4 E1 F3 65 48 25 B8 93 9D 66 A4 AD 3C 39 50 00 B9 60 66 19 8D FC 20 0A A0 56 52 8B 9F 15 D7 62 30 0D 5C C3 24 FE F8 FC 39 08 DF 87 2A B2 1C E9 F7 06 A8 53 B2 69 C3 3C D4 5E D4 74 91 6E 9D 9A A0 96 FD DB 1F 5E 09 D7 0F 25 FB 46 4E 74 15 BB AB DB 17 EE E7 64 33 D6 79 02 E4 85 79 14 6B 59 F9 43 3C 81 68 A8 B5 32 BC E6}
condition:
all of them
}
Xashiish
magaca | qoute_jpeg56a.r15 |
MD5 | 53BE8F9B978062D4411F71010F49209E |
SHA1 | A8C2765B3D655BA23886D663D22BDD8EF6E8E894 |
SHA256 | 2641DAFB452562A0A92631C2849B8B9CE880F0F8F
890E643316E9276156EDC8A |
nooca | Archive WinRAR |
Cabbirka | 823014 |
magaca | QOUTE_JPEG56A.exe |
MD5 | 329F6769CF21B660D5C3F5048CE30F17 |
SHA1 | 8010CC2AF398F9F951555F7D481CE13DF60BBECF |
SHA256 | 49F94293F2EBD8CEFF180EDDD58FA50B30DC0F08
C05B5E3BD36FD52668D196AF |
nooca | PE (Compiled AutoIt Script) |
Cabbirka | 1327616 |
Magaca asalka ah | Unknown |
Taariikhda Stamp | 15.07.2019 |
Xiriiriyaha | Microsoft Linker(12.0)[EXE32] |
MD5 | C2743AEDDADACC012EF4A632598C00C0 |
SHA1 | 79B445DE923C92BF378B19D12A309C0E9C5851BF |
SHA256 | 37A1961361073BEA6C6EACE6A8601F646C5B6ECD
9D625E049AD02075BA996918 |
nooca | ShellCode |
Cabbirka | 1474 |
Source: www.habr.com