भेरोनिस थ्रेट ल्याब्सले एभिसलोडर पत्ता लगायो, जुन नयाँ विन्डोज मालवेयर लोडर हो जसले यसको कमाण्ड-एन्ड-कन्ट्रोल (C2) च्यानललाई परम्परागत डोमेन टेकडाउनहरूको पहुँचभन्दा बाहिर राख्नको लागि बनाइएको हो।
भेरोनिस थ्रेट ल्याब्सले हालै एभिसलोडर पत्ता लगाएको छ, जुन ल्याटिन शब्द चराको नामबाट नामकरण गरिएको नयाँ विन्डोज लोडर हो। हामीले यसलाई क्लिकफिक्स ल्युर, समर्थन उपकरणहरू, र यसको कमाण्ड सेन्टरको साथमा खुला स्टेजिङ सर्भरमा फेला पारेका छौं।
आक्रमण एक परिचित ClickFix lure बाट सुरु हुन्छ। कागजात-हस्ताक्षर अनुरोधको रूपमा प्रस्तुत गरिएको पृष्ठले आगन्तुकहरूलाई उनीहरूको मेसिनमा आक्रमणकारी-आपूर्ति गरिएको आदेश प्रतिलिपि गर्न र चलाउन आग्रह गर्दछ।
अझ रोचक कुरा के हो भने AvisLoader कसरी जडान रहन्छ। यसले Tox मार्फत सञ्चार गर्छ, जुन एक इन्क्रिप्टेड पियर-टु-पियर (P2P) मेसेजिङ नेटवर्क हो जसले अपरेटरबाट आदेशहरू र अतिरिक्त पेलोडहरू बोक्छ।
त्यो सेटअपले परम्परागत डोमेन-आधारित टेकडाउनहरूलाई अझ कठिन बनाउँछ। कमाण्ड-एन्ड-कन्ट्रोल (C2) च्यानल निश्चित डोमेन वा सर्भर ठेगानामा निर्भर हुँदैन, र अपरेटरहरूले अर्को सर्भरमा सर्दा उही पहिचान राख्न सक्छन्।
विक्रेताले साइबर अपराध फोरमको सूचीमा यसलाई उल्लेख गरेको छ, र दाबी गरेको छ कि नियन्त्रकलाई यसको Tox सेभ फाइल प्रतिलिपि गरेर सार्न सकिन्छ, ग्राहकहरूले डोमेनको आवश्यकता बिना नै यसलाई पछ्याउन सक्छन्।
यस पोस्टमा, हामी AvisLoader ले कसरी काम गर्छ, यसले प्रयोग गर्ने MITRE ATT&CK प्रविधिहरू, र सुरक्षा टोलीहरूले यसलाई पत्ता लगाउन प्रयोग गर्न सक्ने सूचकहरू हेर्छौं।
ClickFix र Cloudflare मार्फत डेलिभरी
AvisLoader सँगसँगै हामीले फेला पारेको विशिष्ट ClickFix lure Cloudflare Workers मा होस्ट गरिएको थियो र DocuSign साइनिङ अनुरोध जस्तो देखिने गरी बनाइएको थियो।
एउटा नक्कली "म्यानुअल प्रमाणिकरण" संवादले "प्रमाणीकरण क्लाउडफ्लेयरद्वारा ह्यान्डल गरिन्छ" भनेर दाबी गर्छ र आगन्तुकहरूलाई टर्मिनलमा "प्रमाणिकरण कोड" टाँस्न आग्रह गर्छ। यसले कागजात पहुँच गर्न आवश्यक चरणको रूपमा कमाण्ड चलाउने प्रस्तुत गर्दछ।
क्लिपबोर्डमा आउने कुरा भनेको trycloudflare.com मा रहेको Cloudflare Quick Tunnel ठेगानाबाट कोड पुन: प्राप्त गर्ने र चलाउने आदेश हो। डाउनलोड अझै पनि हुन्छ, तर टाँसिएको आदेश मार्फत, ब्राउजरको सामान्य डाउनलोड प्रवाह बाहिर।
यद्यपि ल्युरले macOS कमाण्ड देखाउँछ, खुला डाइरेक्टरीमा Windows लोडर थियो। हामीले पुन: प्राप्त फाइलहरू मध्ये सम्बन्धित macOS पेलोड फेला पारेनौं।
लोडर भित्र
विन्डोज पेलोड एकल ३.४ एमबी ६४-बिट एक्जिक्युटेबल हो। यसको म्यानिफेस्टले asInvoker निर्दिष्ट गर्दछ, जसको अर्थ यसले स्टार्टअपमा प्रयोगकर्ता खाता नियन्त्रण (UAC) उचाइ अनुरोध नगरी यसलाई सुरु गर्ने प्रक्रियाको विशेषाधिकार प्राप्त गर्दछ।
यसको खण्ड तालिकामा समान आकारका सत्रह अतिरिक्त खण्डहरू छन्, जसमा थेमिडा, VMProtect, Enigma, र UPX सहित प्रसिद्ध प्याकरहरूसँग सम्बन्धित नामहरू छन्। कुनै पनि कार्यान्वयनयोग्य चिन्ह लगाइएको छैन। यी नामहरू प्याकर पहिचानलाई भ्रमित गर्ने उद्देश्यले देखिन्छन्, यद्यपि नामहरूले मात्र ती प्याकरहरू मध्ये कुनै पनि प्रयोग गरिएको थियो भनेर स्थापित गर्दैन।
तल, यो एक Tox क्लाइन्ट हो। कार्यान्वयनयोग्यले स्थिर रूपमा c-toxcore लाई लिङ्क गर्दछ, Tox प्रोटोकलको सन्दर्भ कार्यान्वयन, र विकासकर्ताको निर्माण मार्ग, C:\Users\dev\Desktop\c-toxcore लाई कायम राख्छ।
Tox प्रयोग गर्नाले लोडरलाई नेटवर्कमा अर्को पियरको रूपमा यसको नियन्त्रकसँग कुराकानी गर्न अनुमति दिन्छ। यसले एकल केन्द्रीकृत कमाण्ड-र-नियन्त्रण ठेगानामा निर्भरता हटाउँछ, तर नेटवर्क जडानहरू होस्टमा लोडरको गतिविधिसँगै अवलोकनयोग्य रहन्छन्।
बढ्दो प्रयास, दृढता, र लुकाइ
AvisLoader को पर्सिस्टन्स कोडले डेस्कटपमा र टास्कबार-पिन गरिएको फोल्डरमा सर्टकटहरूलाई लक्षित गर्दछ। कार्यान्वयनयोग्यमा सर्टकट-ब्याकअप स्ट्रिङहरू र VLCAssistant नामसँग सम्बन्धित VBScript लन्चर समावेश छ। यी कलाकृतिहरूले प्रयोगकर्ताले परिमार्जित सर्टकट खोल्दा मालवेयर सुरु गर्न डिजाइन गरिएको संयन्त्रलाई संकेत गर्दछ, त्यसपछि इच्छित अनुप्रयोग सुरु गर्नुहोस् ताकि यो सामान्य रूपमा खुल्ने देखिन्छ।
बरामद गरिएका फाइलहरूमा auto.exe पनि समावेश छ, जुन एउटा सानो सहयोगी हो जसले UACME बाट विधि ४१ लाई सन्दर्भ गर्दछ, जुन एक सार्वजनिक प्रयोगकर्ता खाता नियन्त्रण (UAC) बाइपास परियोजना हो। यसको स्ट्रिङले ICMLuaUtil इन्टरफेस र त्यो प्रविधिसँग सम्बन्धित कम्पोनेन्ट वस्तु मोडेल (COM) उचाइ संयन्त्र पहिचान गर्दछ। सहयोगीले यो पनि चेतावनी दिन्छ कि अद्यावधिक गरिएका विन्डोज संस्करणहरूले बाइपासलाई कम गर्न सक्छ, त्यसैले यसको उपस्थितिले सफल उचाइ स्थापित गर्दैन।
एउटा छुट्टै गतिशील-लिङ्क पुस्तकालय (DLL), hmn_hook.dll ले प्रक्रिया-लुकाउने कार्यक्षमता प्रदान गर्दछ। यसले प्रक्रिया जानकारी पुन: प्राप्त गर्न प्रयोग गरिने विन्डोज प्रकार्य, NtQuerySystemInformation लाई हुक गर्छ, र परिणामहरूबाट निर्दिष्ट प्रक्रिया नाम फिल्टर गर्छ। यसले हुक गरिएको प्रकार्य प्रयोग गरेर सफ्टवेयरबाट त्यो प्रक्रिया लुकाउन सक्छ, तर पुन: प्राप्त फाइलहरूले DLL कार्य प्रबन्धकमा लोड गरिएको थियो वा AvisLoader लाई लुकाउन प्रयोग गरिएको थियो भनेर स्थापित गर्दैन।
एभिसलोडर कमाण्ड सेन्टर
पुन: प्राप्त उपकरणहरूले हामीलाई AvisLoader को अन्तिम बिन्दु क्षमताहरूको दृश्य दिन्छ। AvisLoader कमाण्ड सेन्टरको रूपमा ब्रान्ड गरिएको यसको वेब प्यानलले अपरेटरहरूले क्लाइन्टहरू व्यवस्थापन गर्ने, कार्यहरू कन्फिगर गर्ने र फाइलहरू वितरण गर्ने तरिका देखाउँछ। ड्यासबोर्डमा विश्व नक्सासँगै कुल, अनलाइन र अफलाइन क्लाइन्टहरूको गणना समावेश छ।
क्लाइन्ट तालिकामा होस्टनाम, देश, केन्द्रीय प्रशोधन एकाइ (CPU), ग्राफिक्स प्रशोधन एकाइ (GPU), एन्टिभाइरस, प्रशासक स्थिति, र सार्वजनिक कुञ्जीका लागि क्षेत्रहरू समावेश हुन्छन्। यी क्षेत्रहरूले होस्ट जानकारीलाई एक दृश्यमा ल्याउँछन्। सार्वजनिक-कुञ्जी क्षेत्र Tox को पियर पहिचान मोडेलसँग मेल खान्छ।
कार्यहरू ट्याबले अपरेटरहरूलाई शेल आदेशहरू कन्फिगर गर्न र हार्डवेयर, स्थान, र प्रशासक स्थिति अनुसार क्लाइन्टहरू चयन गर्न दिन्छ। यसको नियन्त्रणहरूले मिल्दो क्लाइन्टहरू अनलाइन आउँदा चल्ने कार्यहरूको लागि समर्थनलाई संकेत गर्दछ, जसले अपरेटरहरूलाई क्लाइन्ट जडान हुनुभन्दा पहिले आदेशहरू तयार गर्न अनुमति दिन्छ।
फाइलहरू ट्याबले फाइलहरू स्टेजिङ गर्नको लागि इन्टरफेस प्रदान गर्दछ र "टक्स मार्फत ग्राहकहरूलाई" डेलिभरीको वर्णन गर्दछ। यसले अपरेटरहरूलाई वितरणको लागि थप पेलोडहरू तयार गर्ने तरिका दिन्छ।
प्रतिरक्षा र टेकवेहरू
AvisLoader ले सुरक्षा टोलीहरूलाई पत्ता लगाउनका लागि धेरै अवसरहरू दिन्छ, प्रारम्भिक ClickFix आदेशदेखि सर्टकट परिवर्तनहरू र अप्रत्याशित Tox ट्राफिकसम्म। डेलिभरी सेटअप र पुन: प्राप्त फाइलहरूले निगरानीको लागि चार क्षेत्रहरूलाई औंल्याउँछन्:
हामीले AvisLoader बाट के सिक्यौं
AvisLoader ले Tox वरिपरि परिचित मालवेयर प्रविधिहरूलाई एकसाथ ल्याउँछ। पुन: प्राप्त विन्डोज नमूनामा सर्टकट-पर्सिस्टन्स कलाकृतिहरू समावेश छन्, जबकि यसको कमाण्ड सेन्टरले इन्क्रिप्टेड पियर-टु-पियर जडान मार्फत शेल कार्यहरू र फाइल डेलिभरी प्रदान गर्दछ।
सुरक्षा टोलीहरूको लागि, यसको अर्थ वैध सन्देश प्रोटोकलले अपरेटर आदेशहरू र थप मालवेयर पनि बोक्न सक्छ। ट्राफिक बुझ्नु भनेको यसको पछाडिको अनुप्रयोग र यसले उपकरणमा के गर्छ, साथै यसले बनाउने नेटवर्क जडानहरू हेर्नु हो।
मिटर एटीटी एन्ड सीके
प्रविधि ID
प्रविधिको नाम
समर्थन गर्ने प्रमाण
T1204.004 को परिचय
प्रयोगकर्ता कार्यान्वयन: दुर्भावनापूर्ण प्रतिलिपि र टाँस्नुहोस्
क्लिकफिक्स ल्युरले आगन्तुकहरूलाई आक्रमणकारीले प्रदान गरेको आदेश टाँस्न र चलाउन निर्देशन दिन्छ।
T1547.009 को सम्बन्धित उत्पादनहरू
बुट वा लगअन अटोस्टार्ट कार्यान्वयन: सर्टकट परिमार्जन
लोडर कलाकृतिहरूले खोल्दा मालवेयर सुरु गर्न डेस्कटप र टास्कबार सर्टकटहरूको परिमार्जनलाई समर्थन गर्दछ। बुट वा लगअन कार्यान्वयन स्थापित गरिएको थिएन।
T1548.002 को परिचय
दुरुपयोग उचाइ नियन्त्रण संयन्त्र: प्रयोगकर्ता खाता नियन्त्रण बाइपास गर्नुहोस्
बन्डल गरिएको auto.exe हेल्परले UACME विधि ४१ बाइपास लागू गर्दछ। सफल उचाइ पुष्टि भएको थिएन।
T1014 को परिचय
रुटकिट
बन्डल गरिएको hmn_hook.dll ले फिर्ता गरिएका परिणामहरूबाट निर्दिष्ट प्रक्रिया नाम फिल्टर गर्न NtQuerySystemInformation लाई हुक गर्छ। यसको तैनाती पुष्टि भएको थिएन।
T1071 को परिचय
अनुप्रयोग तह प्रोटोकल
लोडरले टक्स-आधारित कमाण्ड-एन्ड-नियन्त्रण सञ्चारको लागि c-toxcore समावेश गर्दछ।
T1105 को परिचय
प्रवेश उपकरण स्थानान्तरण
कमाण्ड सेन्टरले Tox मार्फत ग्राहकहरूलाई फाइल डेलिभरी प्रदान गर्दछ। सफल स्थानान्तरण पुष्टि भएको छैन।
सम्झौताका सूचकहरू
फाइल सूचकहरू
फाइलको नाम
SHA-256 को लागि सोधपुछ पेश गर्नुहोस्, हामी तपाईंलाई 24 घण्टामा सम्पर्क गर्नेछौं।
भूमिका
७८३२४.exe ले तपाईंलाई
35dd164a7f5d8b42b9870c7009f7425b1c8cb771280c9e6c525e09f3dd13c2cc
एभिसलोडर विन्डोज क्लाइन्ट
auto.exe प्रयोग गर्न सकिन्छ।
f0a6870cb774a55775eda15fd39e8a17eb3169d5b9365186dae8edff07ff3975
बन्डल गरिएको उचाइ-बाइपास सहयोगी
hmn_hook.dll प्रयोग गर्न सजिलो छ।
cd1e835f52e5f55279dcdf3857e11bc9298ea6caa88eb214ea2d40ff5d38b5f5
बन्डल गरिएको प्रक्रिया-लुकाउने पुस्तकालय
होस्ट र विश्लेषण कलाकृतिहरू
विशेषता
मूल्य
दृढता-सम्बन्धित लन्चर नाम
VLCAssistant का थप वस्तुहरू
सर्टकट ब्याकअप एक्सटेन्सन
.ब्याकअप, परिमार्जित डेस्कटप वा टास्कबार सर्टकटहरूको साथमा सान्दर्भिक
एम्बेडेड विकासकर्ता निर्माण मार्ग
C:\Users\dev\Desktop\c-toxcore, लोडर भित्र उपस्थित
hmn_hook.dll निर्यात
HMN_लुकाउनुहोस् सुरु गर्नुहोस्, HMN_लुकाउनुहोस् स्थिति, HMN_लुकाउनुहोस् रोक्नुहोस्
hmn_hook.dll द्वारा जोडिएको प्रकार्य
NtQuerySystemInformation, एक वैध विन्डोज प्रकार्य
auto.exe द्वारा सन्दर्भित कम्पोनेन्ट वस्तु मोडेल (COM) वर्ग पहिचानकर्ता
{3E5FC7F9-9A51-4367-9063-A120244FBEC7}, उचाइ-बाइपास प्रविधिसँग सम्बन्धित
भेरोनिसले कसरी मद्दत गर्न सक्छ?
भेरोनिसको डेटा सुरक्षा प्लेटफर्मले यी प्रविधिहरूसँग मेल खाने असामान्य गतिविधिलाई फ्ल्याग गर्न व्यवहारिक विश्लेषणहरू प्रयोग गर्दछ, जसमा ब्राउजर वा स्क्रिप्ट दोभाषेबाट अप्रत्याशित प्रक्रिया वंश, विशेषाधिकार वृद्धि, र सामान्यतया लोडरलाई पछ्याउने डेटा पहुँच समावेश छ।
कमाण्ड च्यानलसँग ब्लक गर्न कुनै डोमेन नभए पनि, भेरोनिसले घुसपैठले अब के गर्छ भनेर समात्छ। भेरोनिस MDDR ले त्यो पत्ता लगाउने कामलाई एक विशेषज्ञ टोलीसँग जोड्छ जसले यस जस्ता घटनाहरूको ट्राइएज र समावेश गर्दछ।
(0)Comentarios