Yipada kuna: jẹ ki a fi AgentTesla han si omi mimọ. Apa 1
Laipe, olupilẹṣẹ Yuroopu ti ohun elo fifi sori ẹrọ itanna kan si Ẹgbẹ-IB - oṣiṣẹ rẹ gba lẹta ifura kan pẹlu asomọ irira ninu meeli. Ilya Pomerantsev, alamọja itupalẹ malware kan ni CERT Group-IB, ṣe itupalẹ alaye ti faili yii, ṣe awari AgentTesla spyware nibẹ o sọ kini lati reti lati iru malware ati bii o ṣe lewu.
Pẹlu ifiweranṣẹ yii a n ṣii lẹsẹsẹ awọn nkan lori bii o ṣe le ṣe itupalẹ iru awọn faili ti o lewu, ati pe a n duro de iyanilenu julọ ni Oṣu kejila ọjọ 5 fun webinar ibanisọrọ ọfẹ lori koko-ọrọ naa “Onínọmbà Malware: Onínọmbà ti Awọn ọran Gidi”. Gbogbo awọn alaye wa labẹ gige.
Ilana pinpin
A mọ pe malware de ẹrọ olufaragba nipasẹ awọn imeeli aṣiri-ararẹ. Olugba lẹta naa jasi BCCed.
Onínọmbà ti awọn akọle fihan pe olufiranṣẹ ti lẹta naa jẹ spoofed. Ni otitọ, lẹta naa fi silẹ pẹlu vps56[.] oneworldhosting[.] com.
Asomọ imeeli ni ibi ipamọ WinRar kan qoute_jpeg56a.r15 pẹlu kan irira executable faili QOUTE_JPEG56A.exe inu.
Malware ilolupo
Bayi jẹ ki a wo kini ilolupo ti malware labẹ iwadi ṣe dabi. Aworan ti o wa ni isalẹ fihan ọna rẹ ati awọn itọnisọna ti ibaraenisepo ti awọn paati.
Bayi jẹ ki a wo ọkọọkan awọn paati malware ni awọn alaye diẹ sii.
Agberu
Faili atilẹba QOUTE_JPEG56A.exe jẹ akojọpọ AutoIt v3 akosile.
Lati obfuscate awọn atilẹba akosile, ohun obfuscator pẹlu iru PELock AutoIT-Obfuscator abuda.
Deobfuscation ni a ṣe ni awọn ipele mẹta:
Yiyọ obfucation Fun-Ti o ba
Igbesẹ akọkọ ni lati mu pada sisan iṣakoso iwe afọwọkọ naa. Ṣiṣan ṣiṣan Iṣakoso jẹ ọkan ninu awọn ọna ti o wọpọ julọ lati daabobo koodu alakomeji ohun elo lati itupalẹ. Awọn iyipada idarudapọ bosipo pọ si idiju ti yiyo ati idanimọ awọn algoridimu ati awọn ẹya data.
Imularada kana
Awọn iṣẹ meji ni a lo lati fi awọn gbolohun ọrọ pamọ:
gdorizabegkvfca - Ṣe Base64-bi iyipada
xgacyukcyzxz - o rọrun baiti-baiti XOR ti okun akọkọ pẹlu ipari ti keji
Yiyọ obfucation BinaryToString и Ṣe
Awọn ifilelẹ ti awọn fifuye ti wa ni fipamọ ni a pin fọọmu ninu awọn liana Fonts awọn apakan orisun ti faili naa.
Iṣẹ WinAPI ni a lo lati yo data ti a fa jade CryptDecrypt, ati bọtini igba ti ipilẹṣẹ da lori iye ti a lo bi bọtini fZgFiZlJDxvuWatFRgRXZqmNCIyQgMYc.
Faili iṣiṣẹ ti a ti pa akoonu ti firanṣẹ si titẹ sii iṣẹ naa RunPE, eyi ti o gbejade Abẹrẹ ilana в RegAsm.exe lilo-itumọ ti ShellCode (tun mọ bi RunPE ShellCode). Aṣẹ jẹ ti olumulo ti apejọ Spani intectables[.]net labẹ oruko apeso Wardow.
O ti wa ni tun ye ki a kiyesi wipe ninu ọkan ninu awọn awon ti yi forum, ohun obfuscator fun Ni orule pẹlu iru-ini damo nigba ayẹwo ayẹwo.
Ara Rẹ ShellCode o rọrun pupọ ati pe o ṣe ifamọra akiyesi nikan ti a ya lati ọdọ agbonaeburuwole AnunakCarbanak. API ipe hashing iṣẹ.
A tun mọ awọn ọran lilo Frenchy Shellcode o yatọ si awọn ẹya.
Ni afikun si iṣẹ ṣiṣe ti a ṣalaye, a tun ṣe idanimọ awọn iṣẹ aiṣiṣẹ:
Idinamọ ilana ifopinsi ilana ni oluṣakoso iṣẹ
Tun bẹrẹ ilana ọmọde nigbati o ba pari
Fori UAC
Fifipamọ fifuye isanwo si faili kan
Afihan ti modal windows
Nduro fun ipo kọsọ Asin lati yipada
AntiVM ati AntiSandbox
Iparun ara ẹni
Fifupa sisanwo lati awọn nẹtiwọki
A mọ pe iru iṣẹ ṣiṣe jẹ aṣoju fun aabo CypherIT, eyi ti, nkqwe, ni bootloader ni ibeere.
Module akọkọ ti software
Nigbamii ti, a yoo ṣe apejuwe ni ṣoki module akọkọ ti malware, ki o si ṣe akiyesi rẹ ni apejuwe sii ni nkan keji. Ni idi eyi, o jẹ ohun elo lori .NET.
Lakoko itupalẹ, a ṣe awari pe a lo obfuscator ConfuserEX.
IELibrary.dll
Ile-ikawe ti wa ni ipamọ bi orisun module akọkọ ati pe o jẹ ohun itanna ti a mọ daradara fun Aṣoju Tesla, eyi ti o pese iṣẹ ṣiṣe fun yiyo orisirisi alaye lati Internet Explorer ati Edge aṣàwákiri.
Aṣoju Tesla jẹ sọfitiwia spying modular kan ti a pin kaakiri nipa lilo awoṣe malware-bi-iṣẹ kan labẹ irisi ọja keylogger ti o tọ. Aṣoju Tesla ni agbara lati yiyo ati gbigbe awọn iwe-ẹri olumulo lati awọn aṣawakiri, awọn alabara imeeli ati awọn alabara FTP si olupin si awọn ikọlu, gbigbasilẹ data agekuru, ati yiya iboju ẹrọ naa. Ni akoko itupalẹ, oju opo wẹẹbu osise ti awọn olupilẹṣẹ ko si.
Aaye titẹsi jẹ iṣẹ naa Gba Awọn ỌrọigbaniwọleSaved kilasi InternetExplorer.
Ni gbogbogbo, ipaniyan koodu jẹ laini ati pe ko ni aabo eyikeyi ninu si itupalẹ. Nikan iṣẹ ti a ko mọye yẹ akiyesi GbaSavedCookies. Nkqwe, iṣẹ-ṣiṣe ti ohun itanna yẹ ki o gbooro sii, ṣugbọn eyi ko ṣee ṣe.
So awọn bootloader si awọn eto
Jẹ ki a ṣe iwadi bii bootloader ṣe so mọ eto naa. Apeere ti o wa labẹ iwadi ko daduro, ṣugbọn ni awọn iṣẹlẹ ti o jọra o waye ni ibamu si ero atẹle:
Ninu folda C: Awọn olumuloPublic akosile ti wa ni da visual Ipilẹ
Apẹẹrẹ iwe afọwọkọ:
Awọn akoonu ti faili agberu ti wa ni fifẹ pẹlu ohun kikọ asan ati fipamọ si folda naa %Temp%Orukọ faili>
Bọtini autorun ni a ṣẹda ninu iforukọsilẹ fun faili iwe afọwọkọ HKCUSoftwareMicrosoftWindowsCurrentVersionRun
Nitorinaa, da lori awọn abajade ti apakan akọkọ ti itupalẹ, a ni anfani lati fi idi awọn orukọ ti awọn idile ti gbogbo awọn paati malware wa labẹ iwadi, ṣe itupalẹ ilana ikolu, ati tun gba awọn nkan fun awọn ibuwọlu kikọ. A yoo tẹsiwaju atunyẹwo wa ti nkan yii ni nkan atẹle, nibiti a yoo wo module akọkọ ni awọn alaye diẹ sii Aṣoju Tesla. Maṣe padanu!
Nipa ọna, ni Oṣu kejila ọjọ 5 a pe gbogbo awọn oluka si webinar ibaraenisepo ọfẹ lori koko-ọrọ “Onínọmbà ti malware: itupalẹ awọn ọran gidi”, nibiti onkọwe nkan yii, alamọja CERT-GIB, yoo ṣafihan lori ayelujara ni ipele akọkọ ti malware onínọmbà - ologbele-laifọwọyi unpacking ti awọn ayẹwo lilo awọn apẹẹrẹ ti mẹta gidi mini-igba lati iwa, ati awọn ti o le ya apakan ninu awọn onínọmbà. Webinar dara fun awọn alamọja ti o ti ni iriri tẹlẹ ni ṣiṣe ayẹwo awọn faili irira. Iforukọsilẹ jẹ muna lati imeeli ajọ: forukọsilẹ. Nduro fun o!