Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Një lloj i ri i malware-it të klasës ransomware kodon skedarët dhe i shton atyre shtrirjen ".SaveTheQueen", duke u shpërndarë përmes dosjes rrjetore sistematike SYSVOL në kontrollerët e domainit Active Directory.

Klientët tanë kanë hasur këtë malware së fundmi. Po sjellim analizën tonë të plotë, rezultatet e saj dhe përfundimet më poshtë.

Zbulimi

Një nga klientët tanë na kontaktoi pasi u përballën me një lloj të ri të shifruese-ransomware, i cili shtonte shtrirjen ".SaveTheQueen" te skedarët e rinj të koduar në mjedisin e tyre.

Gjatë hetimit tonë, më saktësisht në fazën e kërkimit të burimeve të infektimit, zbulova se përhapja dhe mbikëqyrja e viktimave të infektuara kryhej përmes përdorimit të dosjes rrjetore SYSVOL në kontrollerin e domainit të klientit.

SYSVOL është një dosje kyçe për çdo kontroller të domainit, e përdorur për të shpërndarë objektet e politikave të grupeve (GPO) dhe skenaret e kyçjes dhe daljes nga sistemi në kompjuterët e domainit. Përmbajtja e kësaj dosjeje replikon midis kontrollerëve të domainit për të sinkronizuar këto të dhëna në vendet e organizatës. Shkruajtja në SYSVOL kërkon privilegje të larta të domainit, megjithatë, pas kompromitimit, kjo aktiv bëhet një mjet i fuqishëm për sulmuesit, të cilët mund ta përdorin atë për shpërndarjen e shpejtë dhe efektive të ngarkesës malware në domain.

Zgjidhja e auditimit Varonis ndihmoi në identifikimin e shpejtë të së ardhmes:

  • Llogaria e infektuar e pĂ«rdoruesit krijoi njĂ« skedar me emrin «hourly» nĂ« SYSVOL
  • ShumĂ« skedarĂ« logu u krijuan nĂ« SYSVOL — çdo i emĂ«ruar me emrin e pajisjes sĂ« domainit
  • ShumĂ« IP tĂ« ndryshme morĂ«n akses nĂ« skedarin «hourly»

ArritĂ«m nĂ« pĂ«rfundimin se skedarĂ«t e logĂ«ve ishin pĂ«rdorur pĂ«r tĂ« ndjekur procesin e infektimit nĂ« pajisje tĂ« reja, dhe se «hourly» Ă«shtĂ« njĂ« detyrĂ« e cila ekzekutohet nĂ« mĂ«nyrĂ« tĂ« planifikuar, duke ekzekutuar ngarkesĂ«n malware nĂ« pajisje tĂ« reja, duke pĂ«rdorur skenarin PowerShell – mostrave «v3» dhe «v4».

Mundësisht, sulmuesi fitoi dhe përdori privilegjet e administratorit të domainit për të shkruar skedarë në SYSVOL. Në nyjet e infektuara, sulmuesi ekzekutoi kodin PowerShell, i cili krijoi një detyrë të planifikuar për të hapur, dekoduar dhe ekzekutuar malware-in.

Dekodimi i malware-it

Ne provuam pa rezultate disa mënyra për dekodimin e mostrave:

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Ishim ishim gati kurkes besh se jemi me u dorzhu, kur vendosem te provokojme menges "Magic" te mrekullueshme
utilitare Cyberchef nga GCHQ. "Magic" përpiqet të parashikojë enkriptimin e skedarit duke përdorur provën e fjalëkalimeve për lloje të ndryshme të enkriptimit dhe duke matur entropinë.

Shënim i përkthyesit Shiko.Entropia diferenciale dhe Entropia në teorinë e informacionit. Artikulli aktual dhe komentet nuk parashikojnë diskutimin nga autorët e metodave të përdorura si këso mjetesh të jashtme ashtu edhe softuerëve pronësorë
Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

"Magic" pĂ«rcaktoi se ishte pĂ«rdorur njĂ« paketues GZip me kodim base64, duke na lejuar tĂ« nxjerrim skedarin dhe tĂ« zbulojmĂ« kodin pĂ«r injektimin – "injektor".

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Droppper: "Në rajon epidemia! Vaksinime masive. Sëmundja"

Droppper ishte një skedar i zakonshëm .NET pa ndonjë mbrojtje. Pas leximit të kodit burimor me anë të DNSpy kuptuam se qëllimi i tij i vetëm ishte injektimi i kodit shell në procesin winlogon.exe.

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Kodi shell ose thjesht kompleksitete të zakonshme

Ne pĂ«rdorĂ«m mjetin e autorĂ«sisĂ« Hexacorn – shellcode2exe pĂ«r tĂ« "kompiluara" kodin shell nĂ« njĂ« skedar ekzekutues pĂ«r debugging dhe analizĂ«. Pastaj zbuluam se ai punonte si nĂ« makinat 32-bit ashtu edhe nĂ« ato 64-bit.

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Shkrimi edhe i një kodi shell të thjeshtë në transmetimin natyror me assembler mund të jetë i komplikuar, ndërsa shkruajtja e një kodi shell të plotë që funksionon në të dyja llojet e sistemeve kërkon aftësi elitar, kështu që filluam të habiteshim nga sofistikimi i sulmuesit.

Kur e shqyrtuam kodin shell tĂ« kompiliuar me anĂ« tĂ« x64dbg, vĂ«rejtĂ«m se ai ngarkonte biblioteka dinamike .NET , si clr.dll dhe mscoreei.dll. Kjo duket shumĂ« e çuditshme – zakonisht sulmuesit pĂ«rpiqen tĂ« bĂ«jnĂ« kodin shell sa mĂ« tĂ« vogĂ«l qĂ« tĂ« jetĂ« e mundur duke thirrur funksionet native tĂ« OS-sĂ« nĂ« vend qĂ« t'i ngarkojnĂ« ato. Pse dikush do tĂ« dojĂ« tĂ« integrojĂ« nĂ« kodin shell funksionalitetin e Windows, nĂ« vend qĂ« tĂ« thĂ«rrasĂ« drejtpĂ«rdrejt sipas kĂ«rkesĂ«s?

Siç e zbuluam, autori i malware nuk e kishte shkruar fare kĂ«tĂ« kod shell tĂ« komplikuar – ishte pĂ«rdorur njĂ« softuer karakteristik pĂ«r kĂ«tĂ« detyrĂ« pĂ«r tĂ« pĂ«rkthyer skedarĂ« ekzekutues dhe skriptet nĂ« kod shell.

Gjetëm mjetin Donut, që duket se mund të kompilon një kod shell të ngjashëm. Ja përshkrimi i tij nga GitHub:

Donut gjeneron kod shell x86 ose x64 nga VBScript, JScript, EXE, DLL (duke përfshirë mbledhjet .NET). Ky kod-shell mund të injektohet në çdo proces Windows për t'u ekzekutuar në
memorie RAM.

Për të konfirmuar teorinë tonë, ne kompiluam kodin tonë, duke përdorur Donut, dhe e krahasuam atë me një model - dhe... po, gjetëm edhe një komponent të instrumenteve të përdorura. Pas kësaj, ne arritëm të nxjerrim dhe analizojmë skedarin origjinal ekzekutiv në .NET.

Mbrojtja e kodit

Ky skedar është obfuskues me anë të ConfuserEx:

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

ConfuserEx është një projekt .NET me kod të hapur për mbrojtjen e kodit të zhvillimeve të tjera. Softueri i këtij lloji u lejon zhvilluesve të mbrojnë kodin e tyre nga ingenieria e reversit përmes teknologjive si: zëvendësimi i simboleve, maskimi i rrjedhës së komandave dhe fshehja e metodave të referencës. Autorët e malware-it përdorin obfuskatorë me qëllim shmangien e zbulimit dhe për të bërë më të vështirë detyrën e inxhinierisë së reversit.

Falë ElektroKill Unpacker ne ç'repackuam kodin:

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Rezultati - ngarkesa

Ngarkesa e marrë si rezultat i transformimeve është një virus ransomware shumë i thjeshtë. Nuk ka mekanizëm për të siguruar praninë në sistem, asnjë lidhje me qendrën e komandës - vetëm ajo e vjetër e mirë asimetrike e enkriptimeve, për të bërë të dhënat e viktimës të pa lexueshme.

Funksioni kryesor zgjidh si parametra rreshta të mëposhtëm:

  • Zgjedhja e shtrirjes sĂ« skedarit pĂ«r t'u pĂ«rdorur pas enkriptimit (SaveTheQueen)
  • Emailin e autorit, pĂ«r ta vendosur nĂ« skedarin e notĂ«s me kĂ«rkesĂ«n e shpĂ«rblimit
  • ÇelĂ«si publik, i pĂ«rdorur pĂ«r tĂ« enkriptuar skedarĂ«t

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Procesi duket si më poshtë:

  1. Malware-i studion disqet lokale dhe të lidhura në pajisjen e viktimës

    Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

  2. Kërkon skedarë për enkriptim

    Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

  3. Përpiqet të mbyllë procesin që përdor skedarin që po planifikon të enkriptojë
  4. Rivendos skedarin në "Emri_Origjinal_i_Skedarit.SaveTheQueenING", duke përdorur funksionin MoveFile, dhe e enkripton atë
  5. Pas enkriptimit të skedarit me çelësin publik të autorit, malware-i e rivendos atë, tani në "Emri_Origjinal_i_Skedarit.SaveTheQueen"
  6. Kjo ndodh duke shkruar skedarin me kërkesën e shpërblimit në të njëjtën dosje

    Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Duke u bazuar në përdorimin e funksionit natyror "CreateDecryptor", një nga funksionet e malware-it duket se përmban si parametër mekanizmin e dekodimit që kërkon çelësin privat.

Virusi enkriptues Nuk enkripton skedarët, që ruhen në drejtoritë:

C:windows
C:Program Files
C:Program Files (x86)
C:Users\AppData
C:inetpub

Po ashtu Nuk enkripton llojet e mëposhtme të skedarëve:EXE, DLL, MSI, ISO, SYS, CAB.

Përfundimet dhe konkluzionet

Megjithëse vetë virusi i kërkesës për shpërblim nuk kish ndonjë funksion të pazakontë, sulmuesi e përdori kreativisht Active Directory për të përhapur dropper-in, ndërsa vetë softueri keqdashës na ofroi pengesa interesante, ndonëse përfundimisht jo të komplikuara, gjatë analizës.

Mendojmë se autori i keqsoftuerit:

  1. ka shkruar virusin e kërkesës për shpërblim me një integrim të ndërtuar në procesin winlogon.exe, si dhe
    funksionalitetin e enkriptimit dhe dekryptimit të skedave.
  2. Ka maskuar kodin e keqës dhe me ConfuserEx, e ka transformuar rezultatin me Donut dhe për më tepër ka fshehur dropper-in në base64 Gzip.
  3. Ka fituar privilegje të larta në domainin e viktimës dhe i ka përdorur ato për të kopjuar
    keqsoftuerin e enkriptuar dhe detyrat e programuar në dosjen rrjetore SYSVOL të kontrolleve të domainit.
  4. Ka ekzekutuar një skript PowerShell në pajisjet e domainit për të përhapur keqsoftuerin dhe për të regjistruar përparimin e sulmit në regjistrat në SYSVOL.

Ta rrĂ«mbesh, qoftĂ« edhe mbretĂ«reshĂ«n: Varonis heton ransomware-in “SaveTheQueen”, i cili po pĂ«rhapet me shpejtĂ«si

Nëse keni pyetje rreth këtij varianti të virusit të kërkesës për shpërblim, ose çdo tjetër hulumtim që është bërë nga ekipet tona të forenzikës dhe hetimeve të incidenteve të sigurisë IT, kontaktoni me ne ose kërkoni një demonstrim në kohë reale të reagimit ndaj sulmeve,ku gjithmonë përgjigjemi pyetjeve në kuadër të sesioneve të pyetjeve dhe përgjigjeve.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster