Turnout e hlolehile: ha re pepeseng AgentTesla ho metsi a hloekileng. Karolo ea 1
Haufinyane tjena, moetsi oa Europe oa lisebelisoa tsa ho kenya motlakase o ile a ikopanya le Sehlopha-IB - mosebeletsi oa eona o ile a fumana lengolo le belaetsang le nang le sehokelo se kotsi ka poso. Ilya Pomerantsev, setsebi sa tlhahlobo ea malware ho CERT Group-IB, se ile sa etsa tlhahlobo e qaqileng ea faele ena, sa sibolla AgentTesla spyware moo 'me sa bolella seo u ka se lebellang ho malware a joalo le hore na e kotsi hakae.
Ka poso ena re bula letoto la lingoloa mabapi le mokhoa oa ho sekaseka lifaele tse joalo tse ka bang kotsi, 'me re emetse ba labalabelang ho tseba haholo ka la 5 Tšitoe bakeng sa webinar ea mahala e sebetsanang le sehlooho sena. "Malware Analysis: Tlhahlobo ea Maemo a 'Nete". Lintlha tsohle li tlas'a sehiloeng.
Mokhoa oa ho aba
Rea tseba hore malware e fihlile mochining oa motho ea hlasetsoeng ka li-imeile tsa phishing. Motho ea amohetseng lengolo mohlomong e ne e le BCCed.
Tlhahlobo ea lihlooho e bontša hore motho ea rometseng lengolo o ne a qhekelloa. Ha e le hantle, lengolo le ile la tsamaea le vps56[.]oneworldhosting[.]com.
В аттаче письма находится архив WinRar qoute_jpeg56a.r15 e nang le faele e sebetsang e kotsi QUUTE_JPEG56A.exe ka hare.
Malware ecosystem
Joale ha re boneng hore na ecosystem ea malware e ntseng e ithutoa e shebahala joang. Setšoantšo se ka tlase se bontša sebopeho sa eona le litaelo tsa ho sebelisana ha likarolo.
Joale ha re shebeng karolo ka 'ngoe ea malware ka botlalo.
Loader
Faele ea mantlha QUUTE_JPEG56A.exe ke e hlophisitsoeng AutoIt v3 mongolo.
Ho nyenyefatsa mongolo oa mantlha, obfuscator ka se tšoanang PELock AutoIT-Obfuscator характеристиками.
Deobfuscation e etsoa ka mekhahlelo e meraro:
Ho tlosa obfuscation Bakeng sa-Haeba
Mohato oa pele ke ho khutlisetsa taolo ea script. Control Flow Flattening ke e 'ngoe ea litsela tse atileng haholo tsa ho sireletsa khoutu ea binary ea kopo ho tsoa tlhahlobong. Liphetoho tse ferekanyang li eketsa haholo ho rarahana ha ho hula le ho lemoha li-algorithms le libopeho tsa data.
Pholiso ea mela
Mesebetsi e 'meli e sebelisoa ho kenyelletsa likhoele:
gdorizabegkvfca - E etsa decoding e kang ea Base64
xgacyukcyzxz — простой побайтовый XOR первой строки с длиной второй
Ho tlosa obfuscation BinaryToString и Qetella
Mojaro o ka sehloohong o bolokoa ka mokhoa o arohaneng bukeng ea libuka Melao likarolo tsa lisebelisoa tsa faele.
Mosebetsi oa WinAPI o sebelisetsoa ho hlakola data e nkiloeng cryptDecrypt, 'me senotlolo sa seboka se hlahisitsoeng ho latela boleng se sebelisoa e le senotlolo fZgFiZlJDxvuWatFRgRXZqmNCIyQgMYc.
Faele e phethiloeng e hlakotsoeng e romelloa ho sesebelisoa sa tšebetso RunPE, e phethang ProcessInject в RegAsm.exe ho sebedisa se ahelletsoeng ShellCode (e tsejoang hape e le RunPE ShellCode). Авторство принадлежит пользователю испанского форума tse sa bonahaleng[.] letlooa tlas'a lebitso la bosoasoi la Wardow.
Hape ke habohlokoa ho hlokomela hore ho e 'ngoe ea likhoele tsa foramo ena, obfuscator bakeng sa Borulelong e nang le thepa e tšoanang e hloailoeng nakong ea tlhahlobo ea mohlala.
Eena ShellCode e bonolo ebile e hohela tlhokomelo e alimiloeng feela ho sehlopha sa barekisi ba AnunakCarbanak. API call hashing mosebetsi.
Re boetse re tseba ka linyeoe tsa tšebeliso Shellcode ea Frenchy mefuta e fapaneng.
Помимо описанного функционала мы также выявили неактивные функции:
Блокировка ручного завершения процесса в менеджере задач
Перезапуск дочернего процесса в случае его завершения
Pheta UAC
Ho boloka mojaro faeleng
Pontšo ea lifensetere tsa modal
E emetse hore boemo ba cursor ea mouse bo fetohe
AntiVM и AntiSandbox
Boiketsi ba ho senya
Ho pompa moputso ho tsoa marang-rang
Rea tseba hore ts'ebetso e joalo e tloaelehile bakeng sa mosireletsi CypherIT, eo, ka ho hlakileng, ke bootloader eo ho buuoang ka eona.
Module o ka sehloohong oa software
Ka mor'a moo, re tla hlalosa ka bokhutšoanyane mojule oa mantlha oa malware, 'me re e hlahlobe ka botlalo sehloohong sa bobeli. Tabeng ena, ke kopo ka .NET.
В ходе анализа мы выявили, что использовался обфускатор ConfuserEX.
IELibrary.dll
Laeborari e bolokoa e le mohloli oa mantlha oa mojule mme ke plugin e tsebahalang bakeng sa MoemeliTesla, e fanang ka ts'ebetso ea ho hula lintlha tse fapaneng ho tsoa ho libatli tsa Internet Explorer le Edge.
Moemeli Tesla ke sesebelisoa sa bohloela sa modular se ajoang ho sebelisoa mofuta oa malware-as-a-service tlas'a boikaketsi ba sehlahisoa sa keylogger se molaong. Moemeli oa Tesla o khona ho hula le ho fetisetsa lintlha tsa mosebelisi ho tsoa ho libatli, bareki ba lengolo-tsoibila le bareki ba FTP ho seva ho bahlaseli, ho rekota data ea clipboard, le ho hapa skrineng sa sesebelisoa. Nakong ea tlhahlobo, websaeteng ea molao ea bahlahisi e ne e le sieo.
Sebaka sa ho kena ke mosebetsi GetSavedPasswords sehlopha sa InternetExplorer.
Ka kakaretso, ts'ebetso ea khoutu e na le linear ebile ha e na tšireletso khahlanong le tlhahlobo. Ke mosebetsi o sa phethahalang feela o lokelang ho hlokomeloa GetSavedCookies. Kamoo ho bonahalang kateng, ts'ebetso ea plugin e ne e lokela ho atolosoa, empa sena ha sea ka sa etsoa.
Закрепление загрузчика в системе
Ha re ithute hore na bootloader e hoketsoe joang tsamaisong. Mohlala o ithutoang ha o tiisehe, empa liketsahalong tse tšoanang o etsahala ho latela morero o latelang:
Ka foldareng C:Basebelisi Phatlalatsa script e entsoe Visual Basic
Mohlala oa lengolo:
Likahare tsa faele ea loader li na le litlhaku tse se nang letho 'me li bolokiloe foldareng %Temp%<Lebitso la foldara e ikhethileng>Lebitso la faele>
Konopo ea autorun e entsoe ka har'a registry bakeng sa faele ea script HKCUSoftwareMicrosoftWindowsCurrentVersionRun<Имя скрипта>
Итак, по результатам первой части анализа нам удалось установить названия семейств всех компонентов изучаемого ВПО, разобрать схему заражения, а также получить объекты для написания сигнатур. Мы продолжим разбор этого объекта в следующей статье, где более детально рассмотрим основной модуль MoemeliTesla. Se ke oa fetoa!
Ka tsela, ka la 5 Tšitoe re memela babali bohle ho webinar ea mahala e sebetsanang le sehlooho se reng "Analysis ea malware: tlhahlobo ea linyeoe tsa 'nete", moo sengoli sa sengoloa sena, setsebi sa CERT-GIB, se tla bonts'a marang-rang mohato oa pele oa malware. tlhahlobo ea malware - ho notlolla lisampole ka mokhoa o iketsang ho sebelisoa mohlala oa linyeoe tse tharo tsa 'nete tse tsoang ts'ebetsong,' me u ka nka karolo tlhahlobisong. Webinar e loketse litsebi tse seng li ntse li e-na le phihlelo ea ho hlahloba lifaele tse kotsi. Ngoliso e tsoa ho lengolo-tsoibila la khoebo: ngodisa. Emetse uena!