Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
НСдавно Π² Group-IB ΠΎΠ±Ρ€Π°Ρ‚ΠΈΠ»Π°ΡΡŒ СвропСйская компания-ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡ‚Π΅Π»ΡŒ элСктромонтаТного оборудования β€” Π΅Π΅ сотрудник ΠΏΠΎΠ»ΡƒΡ‡ΠΈΠ» ΠΏΠΎ ΠΏΠΎΡ‡Ρ‚Π΅ ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ письмо с врСдоносным Π²Π»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΠΌ. Ilya Pomerantsev, спСциалист ΠΏΠΎ Π°Π½Π°Π»ΠΈΠ·Ρƒ врСдоносного ΠΊΠΎΠ΄Π° CERT Group-IB, ΠΏΡ€ΠΎΠ²Π΅Π» Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· этого Ρ„Π°ΠΉΠ»Π°, ΠΎΠ±Π½Π°Ρ€ΡƒΠΆΠΈΠ» Ρ‚Π°ΠΌ ΡˆΠΏΠΈΠΎΠ½ΡΠΊΡƒΡŽ ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΡƒ AgentTesla ΠΈ рассказал, Ρ‡Π΅Π³ΠΎ ΠΆΠ΄Π°Ρ‚ΡŒ ΠΎΡ‚ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ³ΠΎ Π’ΠŸΠž ΠΈ Ρ‡Π΅ΠΌ ΠΎΠ½ΠΎ опасно.

Π­Ρ‚ΠΈΠΌ постом ΠΌΡ‹ ΠΎΡ‚ΠΊΡ€Ρ‹Π²Π°Π΅ΠΌ ΡΠ΅Ρ€ΠΈΡŽ статСй ΠΎ Ρ‚ΠΎΠΌ, ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒ Π°Π½Π°Π»ΠΈΠ· ΠΏΠΎΠ΄ΠΎΠ±Π½Ρ‹Ρ… ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ опасных Ρ„Π°ΠΉΠ»ΠΎΠ², Π° самых Π»ΡŽΠ±ΠΎΠΏΡ‹Ρ‚Π½Ρ‹Ρ… ΠΆΠ΄Π΅ΠΌ 5 дСкабря Π½Π° бСсплатный ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ Π²Π΅Π±ΠΈΠ½Π°Ρ€ ΠΏΠΎ Ρ‚Π΅ΠΌΠ΅ «Анализ врСдоносного ПО: Ρ€Π°Π·Π±ΠΎΡ€ Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… кСйсов». ВсС подробности β€” ΠΏΠΎΠ΄ ΠΊΠ°Ρ‚ΠΎΠΌ.

ΠœΠ΅Ρ…Π°Π½ΠΈΠ·ΠΌ распространСния

Нам извСстно, Ρ‡Ρ‚ΠΎ врСдоносноС ПО ΠΏΠΎΠΏΠ°Π»ΠΎ Π½Π° ΠΌΠ°ΡˆΠΈΠ½Ρƒ ΠΆΠ΅Ρ€Ρ‚Π²Ρ‹ Ρ‡Π΅Ρ€Π΅Π· Ρ„ΠΈΡˆΠΈΠ½Π³ΠΎΠ²Ρ‹Π΅ письма. ΠŸΠΎΠ»ΡƒΡ‡Π°Ρ‚Π΅Π»ΡŒ письма Π±Ρ‹Π», вСроятно, поставлСн Π² ΡΠΊΡ€Ρ‹Ρ‚ΡƒΡŽ копию.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Анализ Π·Π°Π³ΠΎΠ»ΠΎΠ²ΠΊΠΎΠ² ΠΏΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚, Ρ‡Ρ‚ΠΎ ΠΎΡ‚ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŒ письма Π±Ρ‹Π» ΠΏΠΎΠ΄Π΄Π΅Π»Π°Π½. Π’ Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ письмо ΡƒΡˆΠ»ΠΎ с vps56[.]oneworldhosting[.]com.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Π’ Π°Ρ‚Ρ‚Π°Ρ‡Π΅ письма находится Π°Ρ€Ρ…ΠΈΠ² WinRar qoute_jpeg56a.r15 с врСдоносным исполняСмым Ρ„Π°ΠΉΠ»ΠΎΠΌ QOUTE_JPEG56A.exe gudaha.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

Nidaamka deegaanka ee Malware

Π’Π΅ΠΏΠ΅Ρ€ΡŒ посмотрим, ΠΊΠ°ΠΊ выглядит экосистСма исслСдуСмого врСдоносного ПО. На схСмС Π½ΠΈΠΆΠ΅ ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½Π° Π΅Π³ΠΎ структура ΠΈ направлСния взаимодСйствия ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ².

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Π’Π΅ΠΏΠ΅Ρ€ΡŒ рассмотрим ΠΊΠ°ΠΆΠ΄Ρ‹ΠΉ ΠΈΠ· ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² Π’ΠŸΠž ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅.

Soodejiye

Π˜ΡΡ…ΠΎΠ΄Π½Ρ‹ΠΉ Ρ„Π°ΠΉΠ» QOUTE_JPEG56A.exe прСдставляСт собой ΠΎΡ‚ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ AutoIt v3 скрипт.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Для обфускации исходного скрипта использовался обфускатор с Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΌΠΈ PELock AutoIT-Obfuscator характСристиками.
ДСобфускация производится Π² Ρ‚Ρ€ΠΈ этапа:

  1. БнятиС обфускации For-If

    ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ Π΄Π΅Π»ΠΎΠΌ Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΎ Π²ΠΎΡΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ ΠΏΠΎΡ‚ΠΎΠΊ управлСния скрипта. Π—Π°ΠΏΡƒΡ‚Ρ‹Π²Π°Π½ΠΈΠ΅ ΠΏΠΎΡ‚ΠΎΠΊΠ° управлСния (Control Flow Flattening) β€” ΠΎΠ΄ΠΈΠ½ ΠΈΠ· Π½Π°ΠΈΠ±ΠΎΠ»Π΅Π΅ распространСнных способов Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π±ΠΈΠ½Π°Ρ€Π½ΠΎΠ³ΠΎ ΠΊΠΎΠ΄Π° ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·Π°. Π—Π°ΠΏΡƒΡ‚Ρ‹Π²Π°ΡŽΡ‰ΠΈΠ΅ прСобразования Ρ€Π΅Π·ΠΊΠΎ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‚ Ρ‚Ρ€ΡƒΠ΄ΠΎΠ΅ΠΌΠΊΠΎΡΡ‚ΡŒ выдСлСния ΠΈ распознавания Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΎΠ² ΠΈ структур Π΄Π°Π½Π½Ρ‹Ρ….

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  2. ВосстановлСниС строк

    Для ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½ΠΈΡ строк ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ Π΄Π²Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ:

    • gdorizabegkvfca β€” выполняСт Base64-ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎΠ΅ Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅

      Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

    • xgacyukcyzxz β€” простой ΠΏΠΎΠ±Π°ΠΉΡ‚ΠΎΠ²Ρ‹ΠΉ XOR ΠΏΠ΅Ρ€Π²ΠΎΠΉ строки с Π΄Π»ΠΈΠ½ΠΎΠΉ Π²Ρ‚ΠΎΡ€ΠΎΠΉ

      Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  3. БнятиС обфускации BinaryToString ΠΈ Hantid

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

Основная Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠ° хранится Π² Ρ€Π°Π·Π΄Π΅Π»Π΅Π½Π½ΠΎΠΌ Π²ΠΈΠ΄Π΅ Π² Π΄ΠΈΡ€Π΅ΠΊΡ‚ΠΎΡ€ΠΈΠΈ Xarfaha сСкции рСсурсов Ρ„Π°ΠΉΠ»Π°.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
ΠŸΠΎΡ€ΡΠ΄ΠΎΠΊ склСйки ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ: TIEQHCXWFG, EMI, SPDGUHIMPV, KQJMWQQAQTKTFXTUOSW, AOCHKRWWSKWO, JSHMSJPS, NHHWXJBMTTSPXVN, BFUTIFWWXVE, HWJHO, AVZOUMVFRDWFLWU.

Для Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΎΠ²ΠΊΠΈ ΠΈΠ·Π²Π»Π΅Ρ‡Π΅Π½Π½Ρ‹Ρ… Π΄Π°Π½Π½Ρ‹Ρ… ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ WinAPI-функция CryptDecrypt, Π° Π² качСствС ΠΊΠ»ΡŽΡ‡Π° примСняСтся сСссионный ΠΊΠ»ΡŽΡ‡, сгСнСрированный Π½Π° основС значСния fZgFiZlJDxvuWatFRgRXZqmNCIyQgMYc.

Π”Π΅ΡˆΠΈΡ„Ρ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ исполняСмый Ρ„Π°ΠΉΠ» поступаСт Π½Π° Π²Ρ…ΠΎΠ΄ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ RunPE, которая осущСствляСт ProcessInject Π² RegAsm.exe ΠΏΡ€ΠΈ ΠΏΠΎΠΌΠΎΡ‰ΠΈ встроСнного ShellCode (sidoo kale loo yaqaan RunPE ShellCode). Авторство ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠΈΡ‚ ΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚Π΅Π»ΡŽ испанского Ρ„ΠΎΡ€ΡƒΠΌΠ° indetectables[.]net ΠΏΠΎΠ΄ Π½ΠΈΠΊΠΎΠΌ Wardow.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Π‘Ρ‚ΠΎΠΈΡ‚ Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ, Ρ‡Ρ‚ΠΎ Π² ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· Π²Π΅Ρ‚ΠΎΠΊ этого Ρ„ΠΎΡ€ΡƒΠΌΠ° обсуТдался обфускатор для Saqafka sare с Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹ΠΌΠΈ выявлСнным Π² процСссС Π°Π½Π°Π»ΠΈΠ·Π° сэмпла свойствами.

Naftiisa ShellCode довольно прост ΠΈ ΠΏΡ€ΠΈΠ²Π»Π΅ΠΊΠ°Π΅Ρ‚ ΠΊ сСбС Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ лишь позаимствованной Ρƒ хакСрской Π³Ρ€ΡƒΠΏΠΏΡ‹ AnunakCarbanak. Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠ΅ΠΉ Ρ…Π΅ΡˆΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡ API-Π²Ρ‹Π·ΠΎΠ²ΠΎΠ².

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

Нам Ρ‚Π°ΠΊΠΆΠ΅ извСстны случаи использования Frenchy Shellcode Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… вСрсий.
Помимо описанного Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π»Π° ΠΌΡ‹ Ρ‚Π°ΠΊΠΆΠ΅ выявили Π½Π΅Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹Π΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ:

  • Π‘Π»ΠΎΠΊΠΈΡ€ΠΎΠ²ΠΊΠ° Ρ€ΡƒΡ‡Π½ΠΎΠ³ΠΎ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ процСсса Π² ΠΌΠ΅Π½Π΅Π΄ΠΆΠ΅Ρ€Π΅ Π·Π°Π΄Π°Ρ‡

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  • ΠŸΠ΅Ρ€Π΅Π·Π°ΠΏΡƒΡΠΊ Π΄ΠΎΡ‡Π΅Ρ€Π½Π΅Π³ΠΎ процСсса Π² случаС Π΅Π³ΠΎ Π·Π°Π²Π΅Ρ€ΡˆΠ΅Π½ΠΈΡ

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  • Ka gudub UAC

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  • Π‘ΠΎΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ Π² Ρ„Π°ΠΉΠ»

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  • ДСмонстрация ΠΌΠΎΠ΄Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΎΠΊΠΎΠ½

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  • ОТиданиС смСны ΠΏΠΎΠ·ΠΈΡ†ΠΈΠΈ курсора ΠΌΡ‹ΡˆΠΈ

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  • AntiVM ΠΈ AntiSandbox

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  • Is-burburinta

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  • Π’Ρ‹ΠΊΠ°Ρ‡ΠΈΠ²Π°Π½ΠΈΠ΅ ΠΏΠΎΠ»Π΅Π·Π½ΠΎΠΉ Π½Π°Π³Ρ€ΡƒΠ·ΠΊΠΈ ΠΈΠ· сСти

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

Нам извСстно, Ρ‡Ρ‚ΠΎ Ρ‚Π°ΠΊΠΎΠΉ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π΅Π½ для ΠΏΡ€ΠΎΡ‚Π΅ΠΊΡ‚ΠΎΡ€Π° CypherIT, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ, судя ΠΏΠΎ всСму, ΠΈ являСтся исслСдуСмый Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

Основной ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π’ΠŸΠž

Π”Π°Π»Π΅Π΅ ΠΊΡ€Π°Ρ‚ΠΊΠΎ опишСм основной ΠΌΠΎΠ΄ΡƒΠ»ΡŒ Π’ΠŸΠž, Π° Π±ΠΎΠ»Π΅Π΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ рассмотрим Π΅Π³ΠΎ Π²ΠΎ Π²Ρ‚ΠΎΡ€ΠΎΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅. Π’ Π΄Π°Π½Π½ΠΎΠΌ случаС ΠΎΠ½ прСдставляСт собой ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π½Π° .net.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Π’ Ρ…ΠΎΠ΄Π΅ Π°Π½Π°Π»ΠΈΠ·Π° ΠΌΡ‹ выявили, Ρ‡Ρ‚ΠΎ использовался обфускатор ConfuserEX.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

IELibrary.dll

Π‘ΠΈΠ±Π»ΠΈΠΎΡ‚Π΅ΠΊΠ° хранится Π² Π²ΠΈΠ΄Π΅ рСсурса основного модуля ΠΈ являСтся извСстным ΠΏΠ»Π°Π³ΠΈΠ½ΠΎΠΌ для AgentTesla, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ прСдоставляСт Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» для извлСчСния Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈΠ· Π±Ρ€Π°ΡƒΠ·Π΅Ρ€ΠΎΠ² Internet Explorer ΠΈ Edge.

Wakiilka Tesla waa software basaasnimo modular ah oo la qaybiyay iyadoo la adeegsanayo qaab-adeeg ahaan malware-ka oo hoos imanaya magaca badeecada keylogger ee sharciga ah. Wakiilka Tesla wuxuu awood u leeyahay inuu ka soo saaro oo u gudbiyo aqoonsiga isticmaalaha daalacashada, macaamiisha iimaylka iyo macaamiisha FTP ee server-ka si ay u weeraraan, duubaan xogta sabuuradaha, iyo qabashada shaashadda qalabka. Waqtiga falanqaynta, mareegaha rasmiga ah ee horumariyayaashu lama helin.

Π’ΠΎΡ‡ΠΊΠΎΠΉ Π²Ρ…ΠΎΠ΄Π° слуТит функция GetSavedPasswords класса InternetExplorer.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1
Π’ Ρ†Π΅Π»ΠΎΠΌ, исполнСниС ΠΊΠΎΠ΄Π° Π»ΠΈΠ½Π΅ΠΉΠ½ΠΎ ΠΈ Π½Π΅ содСрТит срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ Π°Π½Π°Π»ΠΈΠ·Π°. Внимания заслуТиваСт лишь нСрСализованная функция GetSavedCookies. Π’ΠΈΠ΄ΠΈΠΌΠΎ, Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΎΠ½Π°Π» ΠΏΠ»Π°Π³ΠΈΠ½Π° ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π°Π»ΠΎΡΡŒ Ρ€Π°ΡΡˆΠΈΡ€ΠΈΡ‚ΡŒ, Π½ΠΎ это Ρ‚Π°ΠΊ ΠΈ Π½Π΅ Π±Ρ‹Π»ΠΎ сдСлано.

Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

Π—Π°ΠΊΡ€Π΅ΠΏΠ»Π΅Π½ΠΈΠ΅ Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠ° Π² систСмС

Π˜Π·ΡƒΡ‡ΠΈΠΌ, ΠΊΠ°ΠΊΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊ закрСпляСтся Π² систСмС. Π˜ΡΡΠ»Π΅Π΄ΡƒΠ΅ΠΌΡ‹ΠΉ экзСмпляр Π½Π΅ осущСствляСт закрСплСния, ΠΎΠ΄Π½Π°ΠΊΠΎ Π² Π°Π½Π°Π»ΠΎΠ³ΠΈΡ‡Π½Ρ‹Ρ… событиях ΠΎΠ½ΠΎ происходит ΠΏΠΎ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ схСмС:

  1. Gal gal Π‘:UsersPublic создаСтся скрипт Visual Basic

    Tusaale qoraalka:

    Soo bixitaanku wuu guuldarraystay: aynu u bandhigno AgentTesla biyo nadiif ah. Qaybta 1

  2. Π‘ΠΎΠ΄Π΅Ρ€ΠΆΠΈΠΌΠΎΠ΅ Ρ„Π°ΠΉΠ»Π° Π·Π°Π³Ρ€ΡƒΠ·Ρ‡ΠΈΠΊΠ° дополняСтся Π½ΡƒΠ»Π΅Π²Ρ‹ΠΌ символом ΠΈ сохраняСтся Π² ΠΏΠ°ΠΏΠΊΡƒ %Temp%<ΠŸΡ€ΠΎΠΈΠ·Π²ΠΎΠ»ΡŒΠ½ΠΎΠ΅ имя ΠΏΠ°ΠΏΠΊΠΈ><Имя Ρ„Π°ΠΉΠ»Π°>
  3. Π’ рССстрС создаСтся ΠΊΠ»ΡŽΡ‡ Π½Π° автозапуск для Ρ„Π°ΠΉΠ»Π° скрипта HKCUSoftwareMicrosoftWindowsCurrentVersionRun<Имя скрипта>

Π˜Ρ‚Π°ΠΊ, ΠΏΠΎ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π°ΠΌ ΠΏΠ΅Ρ€Π²ΠΎΠΉ части Π°Π½Π°Π»ΠΈΠ·Π° Π½Π°ΠΌ ΡƒΠ΄Π°Π»ΠΎΡΡŒ ΡƒΡΡ‚Π°Π½ΠΎΠ²ΠΈΡ‚ΡŒ названия сСмСйств всСх ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠ² ΠΈΠ·ΡƒΡ‡Π°Π΅ΠΌΠΎΠ³ΠΎ Π’ΠŸΠž, Ρ€Π°Π·ΠΎΠ±Ρ€Π°Ρ‚ΡŒ схСму зараТСния, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚ΡŒ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Ρ‹ для написания сигнатур. ΠœΡ‹ ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΠΌ Ρ€Π°Π·Π±ΠΎΡ€ этого ΠΎΠ±ΡŠΠ΅ΠΊΡ‚Π° Π² ΡΠ»Π΅Π΄ΡƒΡŽΡ‰Π΅ΠΉ ΡΡ‚Π°Ρ‚ΡŒΠ΅, Π³Π΄Π΅ Π±ΠΎΠ»Π΅Π΅ Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎ рассмотрим основной ΠΌΠΎΠ΄ΡƒΠ»ΡŒ AgentTesla. НС пропуститС!

ΠšΡΡ‚Π°Ρ‚ΠΈ, 5 дСкабря ΠΏΡ€ΠΈΠ³Π»Π°ΡˆΠ°Π΅ΠΌ всСх Ρ‡ΠΈΡ‚Π°Ρ‚Π΅Π»Π΅ΠΉ Π½Π° бСсплатный ΠΈΠ½Ρ‚Π΅Ρ€Π°ΠΊΡ‚ΠΈΠ²Π½Ρ‹ΠΉ Π²Π΅Π±ΠΈΠ½Π°Ρ€ ΠΏΠΎ Ρ‚Π΅ΠΌΠ΅ «Анализ врСдоносного ПО: Ρ€Π°Π·Π±ΠΎΡ€ Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… кСйсов», Π³Π΄Π΅ Π°Π²Ρ‚ΠΎΡ€ этой ΡΡ‚Π°Ρ‚ΡŒΠΈ, спСциалист CERT-GIB, Π² ΠΎΠ½Π»Π°ΠΉΠ½-Ρ€Π΅ΠΆΠΈΠΌΠ΅ ΠΏΠΎΠΊΠ°ΠΆΠ΅Ρ‚ ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ этап Π°Π½Π°Π»ΠΈΠ·Π° Π’ΠŸΠž β€” ΠΏΠΎΠ»ΡƒΠ°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ распаковку сэмплов Π½Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅ Ρ‚Ρ€Π΅Ρ… Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΌΠΈΠ½ΠΈ-кСйсов ΠΈΠ· ΠΏΡ€Π°ΠΊΡ‚ΠΈΠΊΠΈ, Π° Π²Ρ‹ смоТСтС ΠΏΡ€ΠΈΠ½ΡΡ‚ΡŒ участиС Π² Π°Π½Π°Π»ΠΈΠ·Π΅. Π’Π΅Π±ΠΈΠ½Π°Ρ€ ΠΏΠΎΠ΄ΠΎΠΉΠ΄Π΅Ρ‚ спСциалистам, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΡƒΠΆΠ΅ ΠΈΠΌΠ΅Π»ΠΈ ΠΎΠΏΡ‹Ρ‚ Π°Π½Π°Π»ΠΈΠ·Π° врСдоносных Ρ„Π°ΠΉΠ»ΠΎΠ². РСгистрация строго с ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠΉ ΠΏΠΎΡ‡Ρ‚Ρ‹: diiwaan geli. Π–Π΄Π΅ΠΌ вас!

Yara

rule AgentTesla_clean{
meta:
    author = "Group-IB"
    file = "78566E3FC49C291CB117C3D955FA34B9A9F3EEFEFAE3DE3D0212432EB18D2EAD"
    scoring = 5
    family = "AgentTesla"
strings:
    $string_format_AT = {74 00 79 00 70 00 65 00 3D 00 7B 00 30 00 7D 00 0D 00 0A 00 68 00 77 00 69 00 64 00 3D 00 7B 00 31 00 7D 00 0D 00 0A 00 74 00 69 00 6D 00 65 00 3D 00 7B 00 32 00 7D 00 0D 00 0A 00 70 00 63 00 6E 00 61 00 6D 00 65 00 3D 00 7B 00 33 00 7D 00 0D 00 0A 00 6C 00 6F 00 67 00 64 00 61 00 74 00 61 00 3D 00 7B 00 34 00 7D 00 0D 00 0A 00 73 00 63 00 72 00 65 00 65 00 6E 00 3D 00 7B 00 35 00 7D 00 0D 00 0A 00 69 00 70 00 61 00 64 00 64 00 3D 00 7B 00 36 00 7D 00 0D 00 0A 00 77 00 65 00 62 00 63 00 61 00 6D 00 5F 00 6C 00 69 00 6E 00 6B 00 3D 00 7B 00 37 00 7D 00 0D 00 0A 00 73 00 63 00 72 00 65 00 65 00 6E 00 5F 00 6C 00 69 00 6E 00 6B 00 3D 00 7B 00 38 00 7D 00 0D 00 0A 00 5B 00 70 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 73 00 5D 00}
    $web_panel_format_string = {63 00 6C 00 69 00 65 00 6E 00 74 00 5B 00 5D 00 3D 00 7B 00 30 00 7D 00 0D 00 0A 00 6C 00 69 00 6E 00 6B 00 5B 00 5D 00 3D 00 7B 00 31 00 7D 00 0D 00 0A 00 75 00 73 00 65 00 72 00 6E 00 61 00 6D 00 65 00 5B 00 5D 00 3D 00 7B 00 32 00 7D 00 0D 00 0A 00 70 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 5B 00 5D 00 3D 00 7B 00 33 00 7D 00 00 15 55 00 52 00 4C 00 3A 00 20 00 20 00 20 00 20 00 20 00 20 00 00 15 55 00 73 00 65 00 72 00 6E 00 61 00 6D 00 65 00 3A 00 20 00 00 15 50 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 3A 00}
condition:
     all of them
}

rule  AgentTesla_obfuscated {
meta:
    author = "Group-IB"
    file = "41DC0D5459F25E2FDCF8797948A7B315D3CB075398D808D1772CACCC726AF6E9"
    scoring = 5
    family = "AgentTesla"
strings:
    $first_names = {61 66 6B 00 61 66 6D 00 61 66 6F 00 61 66 76 00 61 66 79 00 61 66 78 00 61 66 77 00 61 67 6A 00 61 67 6B 00 61 67 6C 00 61 67 70 00 61 67 72 00 61 67 73 00 61 67 75 00}
    $second_names = "IELibrary.resources"
condition:
     all of them
}

rule AgentTesla_module_for_IE{
meta:
    author = "Group-IB"
    file = "D55800A825792F55999ABDAD199DFA54F3184417215A298910F2C12CD9CC31EE"
    scoring = 5
    family = "AgentTesla_module_for_IE"
strings:
    $s0 = "ByteArrayToStructure" 
    $s1 = "CryptAcquireContext" 
    $s2 = "CryptCreateHash" 
    $s3 = "CryptDestroyHash" 
    $s4 = "CryptGetHashParam" 
    $s5 = "CryptHashData"
    $s6 = "CryptReleaseContext" 
    $s7 = "DecryptIePassword" 
    $s8 = "DoesURLMatchWithHash" 
    $s9 = "GetSavedCookies" 
    $s10 = "GetSavedPasswords" 
    $s11 = "GetURLHashString"  
condition:
     all of them
}

rule RunPE_shellcode {
meta:
    author = "Group-IB"
    file = "37A1961361073BEA6C6EACE6A8601F646C5B6ECD9D625E049AD02075BA996918"
    scoring = 5
    family = "RunPE_shellcode"
strings:
    $malcode = {
      C7 [2-5] EE 38 83 0C // mov     dword ptr [ebp-0A0h], 0C8338EEh
      C7 [2-5] 57 64 E1 01 // mov     dword ptr [ebp-9Ch], 1E16457h
      C7 [2-5] 18 E4 CA 08 // mov     dword ptr [ebp-98h], 8CAE418h
      C7 [2-5] E3 CA D8 03 // mov     dword ptr [ebp-94h], 3D8CAE3h
      C7 [2-5] 99 B0 48 06 // mov     dword ptr [ebp-90h], 648B099h
      C7 [2-5] 93 BA 94 03 // mov     dword ptr [ebp-8Ch], 394BA93h
      C7 [2-5] E4 C7 B9 04 // mov     dword ptr [ebp-88h], 4B9C7E4h
      C7 [2-5] E4 87 B8 04 // mov     dword ptr [ebp-84h], 4B887E4h
      C7 [2-5] A9 2D D7 01 // mov     dword ptr [ebp-80h], 1D72DA9h
      C7 [2-5] 05 D1 3D 0B // mov     dword ptr [ebp-7Ch], 0B3DD105h
      C7 [2-5] 44 27 23 0F // mov     dword ptr [ebp-78h], 0F232744h
      C7 [2-5] E8 6F 18 0D // mov     dword ptr [ebp-74h], 0D186FE8h
      }
condition:
    $malcode 
}

rule AgentTesla_AutoIT_module{
meta:
    author = "Group-IB"
    file = "49F94293F2EBD8CEFF180EDDD58FA50B30DC0F08C05B5E3BD36FD52668D196AF"
    scoring = 5
    family = "AgentTesla"
strings:                                    
    $packedexeau = {55 ED F5 9F 92 03 04 44 7E 16 6D 1F 8C D7 38 E6 29 E4 C8 CF DA 2C C4 E1 F3 65 48 25 B8 93 9D 66 A4 AD 3C 39 50 00 B9 60 66 19 8D FC 20 0A A0 56 52 8B 9F 15 D7 62 30 0D 5C C3 24 FE F8 FC 39 08 DF 87 2A B2 1C E9 F7 06 A8 53 B2 69 C3 3C D4 5E D4 74 91 6E 9D 9A A0 96 FD DB 1F 5E 09 D7 0F 25 FB 46 4E 74 15 BB AB DB 17 EE E7 64 33 D6 79 02 E4 85 79 14 6B 59 F9 43 3C 81 68 A8 B5 32 BC E6}
condition:
     all of them
}

Xashiish

magaca qoute_jpeg56a.r15
MD5 53BE8F9B978062D4411F71010F49209E
SHA1 A8C2765B3D655BA23886D663D22BDD8EF6E8E894
SHA256 2641DAFB452562A0A92631C2849B8B9CE880F0F8F

890E643316E9276156EDC8A

nooca Archive WinRAR
Cabbirka 823014
magaca QOUTE_JPEG56A.exe
MD5 329F6769CF21B660D5C3F5048CE30F17
SHA1 8010CC2AF398F9F951555F7D481CE13DF60BBECF
SHA256 49F94293F2EBD8CEFF180EDDD58FA50B30DC0F08

C05B5E3BD36FD52668D196AF

nooca PE (Compiled AutoIt Script)
Cabbirka 1327616
Magaca asalka ah Unknown
Taariikhda Stamp 15.07.2019
Xiriiriyaha Microsoft Linker(12.0)[EXE32]
MD5 C2743AEDDADACC012EF4A632598C00C0
SHA1 79B445DE923C92BF378B19D12A309C0E9C5851BF
SHA256 37A1961361073BEA6C6EACE6A8601F646C5B6ECD

9D625E049AD02075BA996918

nooca ShellCode
Cabbirka 1474

Source: www.habr.com

Add a comment