KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

Një lloj i ri i malware-it në kategorinë e viruseve kërkues nënshtetesh, kodon skedarët dhe u shton atyre shkronjën ".SaveTheQueen", duke u shpërndarë përmes dosjes rrjetore të sistemit SYSVOL në kontrollet e domenit Active Directory.

Këta klientë tanë u përballën me këtë malware së fundmi. Po sjellim analizën tonë të plotë, rezultatet dhe përfundimet më poshtë.

Zbulimi

Një nga klientët tanë na kontaktoi pasi u përball me një lloj të ri të shkruarës kërkuese, i cili i shtonte shkronjën ".SaveTheQueen" skedarëve të rinj të koduar në mjedisin e tyre.

Gjatë hetimit tonë, në fazën e kërkimit të burimeve të infektimit, zbuluam se shpërndarja dhe ndjekja e viktimave të infektuara bëhej përmes përdorimit të dosjes rrjetore SYSVOL në kontrollet e domenit të klientit.

SYSVOL – Ă«shtĂ« njĂ« dosje kyçe pĂ«r çdo kontrollues tĂ« domainit, e cila pĂ«rdoret pĂ«r tĂ« dĂ«rguar objekte tĂ« politikave grupore (GPO) dhe skenarĂ«t e hyrjes dhe daljes nĂ« sistem pĂ«r kompjuterĂ«t e domainit. PĂ«rmbajtja e kĂ«saj dosjeje riprodhohet midis kontrolluesve tĂ« domainit pĂ«r tĂ« sinkronizuar kĂ«ta tĂ« dhĂ«na nĂ« lokacionet e organizatĂ«s. Shkrimi nĂ« SYSVOL kĂ«rkon privilegje tĂ« larta domaini, megjithatĂ«, pas kompromentimit, ky aset bĂ«het njĂ« mjet i fuqishĂ«m pĂ«r sulmuesit, tĂ« cilĂ«t mund ta pĂ«rdorin atĂ« pĂ«r shpĂ«rndarjen e shpejtĂ« dhe efektive tĂ« ngarkesĂ«s pĂ«rkeqĂ«suese nĂ« domain.

Zinxhiri i auditi Varonis ndihmoi në identifikimin e shpejtë të mëposhtme:

  • Llogaria e infektuar e pĂ«rdoruesit krijoi njĂ« skedar me emrin "hourly" nĂ« SYSVOL
  • Mjaft skedarĂ« regjistrimi u krijuan nĂ« SYSVOL - çdo njĂ«ri i emĂ«ruar me emrin e pajisjes sĂ« domainit
  • Mjaft adresa IP tĂ« ndryshme kishin akses nĂ« skedarin "hourly"

Ne arritĂ«m nĂ« pĂ«rfundimin se skedarĂ«t e regjistrimit ishin pĂ«rdorur pĂ«r tĂ« ndjekur procesin e infektimit nĂ« pajisje tĂ« reja, dhe se "hourly" ishte njĂ« detyrĂ« e caktuar qĂ« ekzekutonte ngarkesĂ«n pĂ«rkeqĂ«suese nĂ« pajisje tĂ« reja, duke pĂ«rdorur njĂ« skenar Powershell – mostrave "v3" dhe "v4".

Mundësi që sulmuesi të ketë fituar dhe përdorur privilegjet e administratorit të domain-it për të shkruar skedarë në SYSVOL. Në nyjat e infektuara, sulmuesi ekzekutoi kodin PowerShell që krijonte një detyrë programimi për të hapur, dekriptuar dhe ekzekutuar malware.

Dekodimi i malware

Kemi provuar disa metoda dekriptime pa sukses:

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

Ishim gati të dorëzoheshim kur vendosëm të provonim metodën "Magic" të mrekullueshme
utilitarit Cyberchef të GCHQ-së. "Magic" përpiqet të guess-ojë enkriptimin e skedarit duke përdorur provimin e fjalëkalimeve për lloje të ndryshme të enkriptimit dhe duke matur entropinë.

Shënimi i përkthyesit Shih.Entropia diferenciale dhe Entropia në teorinë e informacionit. Ky artikull dhe komentet nuk parashikojnë diskutimin nga autorët e metodave të përdorura si në softverin e palëve të treta, ashtu edhe në softverin pronar.
KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

"Magic" e pĂ«rcaktoi se ishte pĂ«rdorur njĂ« paketues GZip me kodim base64, duke na mundĂ«suar qĂ« tĂ« çpaketojmĂ« skedarin dhe tĂ« zbulojmĂ« kodin pĂ«r implantimin – "injektorin".

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

Drogues: "NĂ« rajon epidemia! Vaksinimi masiv. Tula"

Droppieri përbënte një skedar të zakonshëm .NET pa asnjë mbrojtje. Pas leximit të kodit burimor me anë të DNSpy , kuptuam se qëllimi i tij i vetëm ishte të shqiptonte kodin e shell-it në procesin winlogon.exe.

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

Kodi i shell-it ose thjeshtësitë e thjeshta

Ne pĂ«rdorĂ«m mjetin e autorit Hexacorn — shellcode2exe pĂ«r tĂ« "kompiluara" kodin e shell-it nĂ« njĂ« skedar ekzekutiv pĂ«r debug dhe analizĂ«. Pastaj zbuluam se ajo funksiononte si nĂ« makinat 32-bit, ashtu dhe nĂ« ato 64-bit.

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

Shkrimi i kodit të shell-it edhe në një translacion të thjeshtë me assembler mund të jetë i vështirë, ndërsa krijimi i një kodi të plotë të shell-it që funksionon në të dy llojet e sistemeve kërkon aftësi elitare, prandaj ne filluam të mahniteshim nga sofistikimi i sulmuesit.

Pasi kemi analizuar kodin e shell-it tĂ« kompiliuar me anĂ« tĂ« x64dbg, vĂ«mĂ« re se ai ngarkonte biblioteka dinamike .NET , si clr.dll dhe mscoreei.dll. Kjo na dukej e çuditshme – zakonisht sulmuesit pĂ«rpiqen tĂ« bĂ«jnĂ« kodin e shell-it sa mĂ« tĂ« vogĂ«l, duke thirrur funksione natyrore tĂ« OS nĂ« vend qĂ« t'i ngarkojnĂ« ato. Pse dikush do tĂ« dĂ«shironte tĂ« ndĂ«rtonte funksionalitetin e Windows nĂ« kodin e shell-it, nĂ« vend qĂ« tĂ« thĂ«rriste drejtpĂ«rdrejt me kĂ«rkesĂ«?

Si rezultoi, autori i malware nuk e shkroi fare këtë shell code të komplikuar - u përdor një softuer karakteristik për këtë qëllim për të konvertuar skedarët e ekzekutueshëm dhe skriptesh në shell code.

Gjetëm mjetin Donut, i cili, sipas mendimit tonë, mund të kompilonte një shell code të ngjashëm. Ja përshkrimi i tij nga GitHub:

Donut gjeneron shell code x86 ose x64 nga VBScript, JScript, EXE, DLL (duke përfshirë grumbuj .NET). Ky shell code mund të përfshihet në çdo proces Windows për të ekzekutuar në
memorie operative.

PĂ«r tĂ« vĂ«rtetuar teorinĂ« tonĂ«, ne kompiluam kodin tonĂ« duke pĂ«rdorur Donut dhe e krahasuam atĂ« me njĂ« shembull – dhe... po, gjetĂ«m njĂ« tjetĂ«r komponent tĂ« mjeteve qĂ« u pĂ«rdorĂ«n. Pas kĂ«saj, ne arritĂ«m tĂ« nxjerrim dhe analizojmĂ« skedarin origjinal tĂ« ekzekutueshĂ«m nĂ« .NET.

Mbrojtja e kodit

Ky skedar është obfuskatuar me ConfuserEx:

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

ConfuserEx — Ă«shtĂ« njĂ« projekt .NET me burim tĂ« hapur pĂ«r mbrojtjen e kodit tĂ« zhvillimeve tĂ« tjera. Ky lloj softueri lejon zhvilluesit tĂ« mbrojnĂ« kodin e tyre nga inxhinieria e reversit pĂ«rmes metodave si: zĂ«vendĂ«simi i simboleve, maskimi i rrjedhĂ«s sĂ« komandave dhe fshehja e metodĂ«s sĂ« referencĂ«s. AutorĂ«t e softuerĂ«ve tĂ« dĂ«mshĂ«m pĂ«rdorin obfuscatorĂ« pĂ«r tĂ« shmangur zbulimin dhe pĂ«r ta bĂ«rĂ« mĂ« tĂ« vĂ«shtirĂ« procesin e inxhinierisĂ« sĂ« reversit.

Falë ElektroKill Unpacker ne dhamë pakon:

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

PĂ«rmbledhje – ngarkese e dobishme

Ngarkesa e marrĂ« si rezultat i transformimeve Ă«shtĂ« njĂ« virus i thjeshtĂ« ransomware. Pa mekanizma pĂ«r tĂ« siguruar praninĂ« nĂ« sistem, pa lidhje me qendrĂ«n e komandĂ«s – vetĂ«m enkriptim asimetrik i vjetĂ«r dhe tĂ« njohur, pĂ«r tĂ« bĂ«rĂ« tĂ« dhĂ«nat e viktimĂ«s tĂ« palexueshme.

Funksioni kryesor zgjedh si parametra rreshtat e mëposhtëm:

  • Shtrirja e skedarit pĂ«r t'u pĂ«rdorur pas enkriptimit (SaveTheQueen)
  • Emaili i autorit, pĂ«r ta vendosur nĂ« skedĂ«n e kĂ«rkesĂ«s pĂ«r shpĂ«rblim
  • ÇelĂ«si publik i pĂ«rdorur pĂ«r enkriptimin e skedarĂ«ve

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

Procesi duket si më poshtë:

  1. Kërcënimi shqyrton diskët lokalë dhe të lidhur në pajisjen e viktimës

    KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

  2. Kërkon skedarë për enkriptim

    KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

  3. Provon të ndalë procesin që përdor skedarin që do të enkriptohet
  4. Riemëron skedarin në "Emri_i_skedarit.Filloni_Mbretëreshën", duke përdorur funksionin MoveFile, dhe e enkripton atë
  5. Pas enkriptimit të skedarit me çelësin publik të autorit, kërcënimi e riemëron atë, tani në "Emri_i_skedarit.Filloni_Mbretëreshën"
  6. Ndodh regjistrimi i skedarit me kërkesën për shpërblim në të njëjtën dosje

    KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

Duke u bazuar në përdorimin e funksionit natyror "CreateDecryptor", një nga funksionet e kërcënimit duket se përmban si parametër mekanizmin e dekriptimit që kërkon çelësin privat.

Virus enkriptues Nuk enkripton skedarët, të ruajtur në direktori:

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Gjithashtu ai Nuk enkripton llojet e mëposhtme të skedarëve:EXE, DLL, MSI, ISO, SYS, CAB.

Përfundimet dhe konstatimet

Megjithëse vetë virusi i kërkesës për shpërblim nuk përmbante asnjë funksion të pazakontë, sulmuesi e përdori kreativitetin për të shpërndarë dropper-in përmes Active Directory, dhe vetë malware na ofroi pengesa interesante, megjithëse në fund nuk ishin të komplikuara, gjatë analizës.

Ne mendojmë se autori i malware-it:

  1. Krijoi një virus-ransomware me integrim të ndërtuar në procesin winlogon.exe, si dhe
    funksionalitet për enkriptimin dhe dekryptimin e skedarëve
  2. Maskoi kodin e dëmshëm me ndihmën e ConfuserEx, përfundoi rezultatin me Donut dhe më tej fshehu dropper-in në base64 Gzip
  3. Mori privilegje të larta në domenin e viktimës dhe i përdori ato për të kopjuar
    malware-in e enkriptuar dhe detyrat e planifikuara në dosjen rrjetore SYSVOL të kontrollorëve të domenit
  4. Ekzekutoi një skenar PowerShell në pajisjet e domenit për të shpërndarë malware-in dhe për të regjistruar progresin e sulmit në ditarët në SYSVOL

KĂ«rkoni tĂ« shpĂ«toni — siç do tĂ« bĂ«nte njĂ« mbretĂ«reshĂ«: Varonis heton ransomware-in qĂ« pĂ«rhapet shpejt “SaveTheQueen”

Nëse keni pyetje rreth këtij variant të virusit-ransomware, ose ndonjë tjetër të kryer nga ekipet tona të forenzikës dhe hetimeve të incidenteve të sigurisë, na kontaktoni ose kërkoni një demonstruar të drejtpërdrejt të reagimit ndaj sulmeve, ku ne gjithmonë përgjigjemi në pyetje gjatë sesioneve të pyetjeve dhe përgjigjeve.

Burimi: habr.com

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster