
Një lloj i ri i malware-it në kategorinë e viruseve kërkues nënshtetesh, kodon skedarët dhe u shton atyre shkronjën ".SaveTheQueen", duke u shpërndarë përmes dosjes rrjetore të sistemit SYSVOL në kontrollet e domenit Active Directory.
Këta klientë tanë u përballën me këtë malware së fundmi. Po sjellim analizën tonë të plotë, rezultatet dhe përfundimet më poshtë.
Zbulimi
Një nga klientët tanë na kontaktoi pasi u përball me një lloj të ri të shkruarës kërkuese, i cili i shtonte shkronjën ".SaveTheQueen" skedarëve të rinj të koduar në mjedisin e tyre.
Gjatë hetimit tonë, në fazën e kërkimit të burimeve të infektimit, zbuluam se shpërndarja dhe ndjekja e viktimave të infektuara bëhej përmes përdorimit të dosjes rrjetore SYSVOL në kontrollet e domenit të klientit.
SYSVOL â Ă«shtĂ« njĂ« dosje kyçe pĂ«r çdo kontrollues tĂ« domainit, e cila pĂ«rdoret pĂ«r tĂ« dĂ«rguar objekte tĂ« politikave grupore (GPO) dhe skenarĂ«t e hyrjes dhe daljes nĂ« sistem pĂ«r kompjuterĂ«t e domainit. PĂ«rmbajtja e kĂ«saj dosjeje riprodhohet midis kontrolluesve tĂ« domainit pĂ«r tĂ« sinkronizuar kĂ«ta tĂ« dhĂ«na nĂ« lokacionet e organizatĂ«s. Shkrimi nĂ« SYSVOL kĂ«rkon privilegje tĂ« larta domaini, megjithatĂ«, pas kompromentimit, ky aset bĂ«het njĂ« mjet i fuqishĂ«m pĂ«r sulmuesit, tĂ« cilĂ«t mund ta pĂ«rdorin atĂ« pĂ«r shpĂ«rndarjen e shpejtĂ« dhe efektive tĂ« ngarkesĂ«s pĂ«rkeqĂ«suese nĂ« domain.
Zinxhiri i auditi Varonis ndihmoi në identifikimin e shpejtë të mëposhtme:
- Llogaria e infektuar e përdoruesit krijoi një skedar me emrin "hourly" në SYSVOL
- Mjaft skedarë regjistrimi u krijuan në SYSVOL - çdo njëri i emëruar me emrin e pajisjes së domainit
- Mjaft adresa IP të ndryshme kishin akses në skedarin "hourly"
Ne arritĂ«m nĂ« pĂ«rfundimin se skedarĂ«t e regjistrimit ishin pĂ«rdorur pĂ«r tĂ« ndjekur procesin e infektimit nĂ« pajisje tĂ« reja, dhe se "hourly" ishte njĂ« detyrĂ« e caktuar qĂ« ekzekutonte ngarkesĂ«n pĂ«rkeqĂ«suese nĂ« pajisje tĂ« reja, duke pĂ«rdorur njĂ« skenar Powershell â mostrave "v3" dhe "v4".
Mundësi që sulmuesi të ketë fituar dhe përdorur privilegjet e administratorit të domain-it për të shkruar skedarë në SYSVOL. Në nyjat e infektuara, sulmuesi ekzekutoi kodin PowerShell që krijonte një detyrë programimi për të hapur, dekriptuar dhe ekzekutuar malware.
Dekodimi i malware
Kemi provuar disa metoda dekriptime pa sukses:

Ishim gati të dorëzoheshim kur vendosëm të provonim metodën "Magic" të mrekullueshme
utilitarit të GCHQ-së. "Magic" përpiqet të guess-ojë enkriptimin e skedarit duke përdorur provimin e fjalëkalimeve për lloje të ndryshme të enkriptimit dhe duke matur entropinë.
Shënimi i përkthyesit Shih. dhe . Ky artikull dhe komentet nuk parashikojnë diskutimin nga autorët e metodave të përdorura si në softverin e palëve të treta, ashtu edhe në softverin pronar.

"Magic" e pĂ«rcaktoi se ishte pĂ«rdorur njĂ« paketues GZip me kodim base64, duke na mundĂ«suar qĂ« tĂ« çpaketojmĂ« skedarin dhe tĂ« zbulojmĂ« kodin pĂ«r implantimin â "injektorin".

Drogues: "NĂ« rajon epidemia! Vaksinimi masiv. Tula"
Droppieri përbënte një skedar të zakonshëm .NET pa asnjë mbrojtje. Pas leximit të kodit burimor me anë të , kuptuam se qëllimi i tij i vetëm ishte të shqiptonte kodin e shell-it në procesin winlogon.exe.


Kodi i shell-it ose thjeshtësitë e thjeshta
Ne pĂ«rdorĂ«m mjetin e autorit Hexacorn â pĂ«r tĂ« "kompiluara" kodin e shell-it nĂ« njĂ« skedar ekzekutiv pĂ«r debug dhe analizĂ«. Pastaj zbuluam se ajo funksiononte si nĂ« makinat 32-bit, ashtu dhe nĂ« ato 64-bit.

Shkrimi i kodit të shell-it edhe në një translacion të thjeshtë me assembler mund të jetë i vështirë, ndërsa krijimi i një kodi të plotë të shell-it që funksionon në të dy llojet e sistemeve kërkon aftësi elitare, prandaj ne filluam të mahniteshim nga sofistikimi i sulmuesit.
Pasi kemi analizuar kodin e shell-it tĂ« kompiliuar me anĂ« tĂ« , vĂ«mĂ« re se ai ngarkonte biblioteka dinamike .NET , si clr.dll dhe mscoreei.dll. Kjo na dukej e çuditshme â zakonisht sulmuesit pĂ«rpiqen tĂ« bĂ«jnĂ« kodin e shell-it sa mĂ« tĂ« vogĂ«l, duke thirrur funksione natyrore tĂ« OS nĂ« vend qĂ« t'i ngarkojnĂ« ato. Pse dikush do tĂ« dĂ«shironte tĂ« ndĂ«rtonte funksionalitetin e Windows nĂ« kodin e shell-it, nĂ« vend qĂ« tĂ« thĂ«rriste drejtpĂ«rdrejt me kĂ«rkesĂ«?
Si rezultoi, autori i malware nuk e shkroi fare këtë shell code të komplikuar - u përdor një softuer karakteristik për këtë qëllim për të konvertuar skedarët e ekzekutueshëm dhe skriptesh në shell code.
Gjetëm mjetin , i cili, sipas mendimit tonë, mund të kompilonte një shell code të ngjashëm. Ja përshkrimi i tij nga GitHub:
Donut gjeneron shell code x86 ose x64 nga VBScript, JScript, EXE, DLL (duke përfshirë grumbuj .NET). Ky shell code mund të përfshihet në çdo proces Windows për të ekzekutuar në
memorie operative.
PĂ«r tĂ« vĂ«rtetuar teorinĂ« tonĂ«, ne kompiluam kodin tonĂ« duke pĂ«rdorur Donut dhe e krahasuam atĂ« me njĂ« shembull â dhe... po, gjetĂ«m njĂ« tjetĂ«r komponent tĂ« mjeteve qĂ« u pĂ«rdorĂ«n. Pas kĂ«saj, ne arritĂ«m tĂ« nxjerrim dhe analizojmĂ« skedarin origjinal tĂ« ekzekutueshĂ«m nĂ« .NET.
Mbrojtja e kodit
Ky skedar është obfuskatuar me :


ConfuserEx â Ă«shtĂ« njĂ« projekt .NET me burim tĂ« hapur pĂ«r mbrojtjen e kodit tĂ« zhvillimeve tĂ« tjera. Ky lloj softueri lejon zhvilluesit tĂ« mbrojnĂ« kodin e tyre nga inxhinieria e reversit pĂ«rmes metodave si: zĂ«vendĂ«simi i simboleve, maskimi i rrjedhĂ«s sĂ« komandave dhe fshehja e metodĂ«s sĂ« referencĂ«s. AutorĂ«t e softuerĂ«ve tĂ« dĂ«mshĂ«m pĂ«rdorin obfuscatorĂ« pĂ«r tĂ« shmangur zbulimin dhe pĂ«r ta bĂ«rĂ« mĂ« tĂ« vĂ«shtirĂ« procesin e inxhinierisĂ« sĂ« reversit.
Falë ne dhamë pakon:

PĂ«rmbledhje â ngarkese e dobishme
Ngarkesa e marrĂ« si rezultat i transformimeve Ă«shtĂ« njĂ« virus i thjeshtĂ« ransomware. Pa mekanizma pĂ«r tĂ« siguruar praninĂ« nĂ« sistem, pa lidhje me qendrĂ«n e komandĂ«s â vetĂ«m enkriptim asimetrik i vjetĂ«r dhe tĂ« njohur, pĂ«r tĂ« bĂ«rĂ« tĂ« dhĂ«nat e viktimĂ«s tĂ« palexueshme.
Funksioni kryesor zgjedh si parametra rreshtat e mëposhtëm:
- Shtrirja e skedarit për t'u përdorur pas enkriptimit (SaveTheQueen)
- Emaili i autorit, për ta vendosur në skedën e kërkesës për shpërblim
- ĂelĂ«si publik i pĂ«rdorur pĂ«r enkriptimin e skedarĂ«ve

Procesi duket si më poshtë:
- Kërcënimi shqyrton diskët lokalë dhe të lidhur në pajisjen e viktimës

- Kërkon skedarë për enkriptim

- Provon të ndalë procesin që përdor skedarin që do të enkriptohet
- Riemëron skedarin në "Emri_i_skedarit.Filloni_Mbretëreshën", duke përdorur funksionin MoveFile, dhe e enkripton atë
- Pas enkriptimit të skedarit me çelësin publik të autorit, kërcënimi e riemëron atë, tani në "Emri_i_skedarit.Filloni_Mbretëreshën"
- Ndodh regjistrimi i skedarit me kërkesën për shpërblim në të njëjtën dosje

Duke u bazuar në përdorimin e funksionit natyror "CreateDecryptor", një nga funksionet e kërcënimit duket se përmban si parametër mekanizmin e dekriptimit që kërkon çelësin privat.
Virus enkriptues Nuk enkripton skedarët, të ruajtur në direktori:
C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub
Gjithashtu ai Nuk enkripton llojet e mëposhtme të skedarëve:EXE, DLL, MSI, ISO, SYS, CAB.
Përfundimet dhe konstatimet
Megjithëse vetë virusi i kërkesës për shpërblim nuk përmbante asnjë funksion të pazakontë, sulmuesi e përdori kreativitetin për të shpërndarë dropper-in përmes Active Directory, dhe vetë malware na ofroi pengesa interesante, megjithëse në fund nuk ishin të komplikuara, gjatë analizës.
Ne mendojmë se autori i malware-it:
- Krijoi një virus-ransomware me integrim të ndërtuar në procesin winlogon.exe, si dhe
funksionalitet për enkriptimin dhe dekryptimin e skedarëve - Maskoi kodin e dëmshëm me ndihmën e ConfuserEx, përfundoi rezultatin me Donut dhe më tej fshehu dropper-in në base64 Gzip
- Mori privilegje të larta në domenin e viktimës dhe i përdori ato për të kopjuar
malware-in e enkriptuar dhe detyrat e planifikuara në dosjen rrjetore SYSVOL të kontrollorëve të domenit - Ekzekutoi një skenar PowerShell në pajisjet e domenit për të shpërndarë malware-in dhe për të regjistruar progresin e sulmit në ditarët në SYSVOL

Nëse keni pyetje rreth këtij variant të virusit-ransomware, ose ndonjë tjetër të kryer nga ekipet tona të forenzikës dhe hetimeve të incidenteve të sigurisë, ose kërkoni , ku ne gjithmonë përgjigjemi në pyetje gjatë sesioneve të pyetjeve dhe përgjigjeve.
Burimi: habr.com



