AvisLoader लाई भेट्नुहोस्: टेकडाउनलाई जित्नको लागि निर्मित विन्डोज लोडर

AvisLoader लाई भेट्नुहोस्: टेकडाउनलाई जित्नको लागि निर्मित विन्डोज लोडर
View on original source
Catégorie: Technologie scientifique
Partager
Archive
J’aime
भेरोनिस थ्रेट ल्याब्सले एभिसलोडर पत्ता लगायो, जुन नयाँ विन्डोज मालवेयर लोडर हो जसले यसको कमाण्ड-एन्ड-कन्ट्रोल (C2) च्यानललाई परम्परागत डोमेन टेकडाउनहरूको पहुँचभन्दा बाहिर राख्नको लागि बनाइएको हो। भेरोनिस थ्रेट ल्याब्सले हालै एभिसलोडर पत्ता लगाएको छ, जुन ल्याटिन शब्द चराको नामबाट नामकरण गरिएको नयाँ विन्डोज लोडर हो। हामीले यसलाई क्लिकफिक्स ल्युर, समर्थन उपकरणहरू, र यसको कमाण्ड सेन्टरको साथमा खुला स्टेजिङ सर्भरमा फेला पारेका छौं। आक्रमण एक परिचित ClickFix lure बाट सुरु हुन्छ। कागजात-हस्ताक्षर अनुरोधको रूपमा प्रस्तुत गरिएको पृष्ठले आगन्तुकहरूलाई उनीहरूको मेसिनमा आक्रमणकारी-आपूर्ति गरिएको आदेश प्रतिलिपि गर्न र चलाउन आग्रह गर्दछ। अझ रोचक कुरा के हो भने AvisLoader कसरी जडान रहन्छ। यसले Tox मार्फत सञ्चार गर्छ, जुन एक इन्क्रिप्टेड पियर-टु-पियर (P2P) मेसेजिङ नेटवर्क हो जसले अपरेटरबाट आदेशहरू र अतिरिक्त पेलोडहरू बोक्छ। त्यो सेटअपले परम्परागत डोमेन-आधारित टेकडाउनहरूलाई अझ कठिन बनाउँछ। कमाण्ड-एन्ड-कन्ट्रोल (C2) च्यानल निश्चित डोमेन वा सर्भर ठेगानामा निर्भर हुँदैन, र अपरेटरहरूले अर्को सर्भरमा सर्दा उही पहिचान राख्न सक्छन्। विक्रेताले साइबर अपराध फोरमको सूचीमा यसलाई उल्लेख गरेको छ, र दाबी गरेको छ कि नियन्त्रकलाई यसको Tox सेभ फाइल प्रतिलिपि गरेर सार्न सकिन्छ, ग्राहकहरूले डोमेनको आवश्यकता बिना नै यसलाई पछ्याउन सक्छन्। यस पोस्टमा, हामी AvisLoader ले कसरी काम गर्छ, यसले प्रयोग गर्ने MITRE ATT&CK प्रविधिहरू, र सुरक्षा टोलीहरूले यसलाई पत्ता लगाउन प्रयोग गर्न सक्ने सूचकहरू हेर्छौं। ClickFix र Cloudflare मार्फत डेलिभरी AvisLoader सँगसँगै हामीले फेला पारेको विशिष्ट ClickFix lure Cloudflare Workers मा होस्ट गरिएको थियो र DocuSign साइनिङ अनुरोध जस्तो देखिने गरी बनाइएको थियो। एउटा नक्कली "म्यानुअल प्रमाणिकरण" संवादले "प्रमाणीकरण क्लाउडफ्लेयरद्वारा ह्यान्डल गरिन्छ" भनेर दाबी गर्छ र आगन्तुकहरूलाई टर्मिनलमा "प्रमाणिकरण कोड" टाँस्न आग्रह गर्छ। यसले कागजात पहुँच गर्न आवश्यक चरणको रूपमा कमाण्ड चलाउने प्रस्तुत गर्दछ। क्लिपबोर्डमा आउने कुरा भनेको trycloudflare.com मा रहेको Cloudflare Quick Tunnel ठेगानाबाट कोड पुन: प्राप्त गर्ने र चलाउने आदेश हो। डाउनलोड अझै पनि हुन्छ, तर टाँसिएको आदेश मार्फत, ब्राउजरको सामान्य डाउनलोड प्रवाह बाहिर। यद्यपि ल्युरले macOS कमाण्ड देखाउँछ, खुला डाइरेक्टरीमा Windows लोडर थियो। हामीले पुन: प्राप्त फाइलहरू मध्ये सम्बन्धित macOS पेलोड फेला पारेनौं। लोडर भित्र विन्डोज पेलोड एकल ३.४ एमबी ६४-बिट एक्जिक्युटेबल हो। यसको म्यानिफेस्टले asInvoker निर्दिष्ट गर्दछ, जसको अर्थ यसले स्टार्टअपमा प्रयोगकर्ता खाता नियन्त्रण (UAC) उचाइ अनुरोध नगरी यसलाई सुरु गर्ने प्रक्रियाको विशेषाधिकार प्राप्त गर्दछ। यसको खण्ड तालिकामा समान आकारका सत्रह अतिरिक्त खण्डहरू छन्, जसमा थेमिडा, VMProtect, Enigma, र UPX सहित प्रसिद्ध प्याकरहरूसँग सम्बन्धित नामहरू छन्। कुनै पनि कार्यान्वयनयोग्य चिन्ह लगाइएको छैन। यी नामहरू प्याकर पहिचानलाई भ्रमित गर्ने उद्देश्यले देखिन्छन्, यद्यपि नामहरूले मात्र ती प्याकरहरू मध्ये कुनै पनि प्रयोग गरिएको थियो भनेर स्थापित गर्दैन। तल, यो एक Tox क्लाइन्ट हो। कार्यान्वयनयोग्यले स्थिर रूपमा c-toxcore लाई लिङ्क गर्दछ, Tox प्रोटोकलको सन्दर्भ कार्यान्वयन, र विकासकर्ताको निर्माण मार्ग, C:\Users\dev\Desktop\c-toxcore लाई कायम राख्छ। Tox प्रयोग गर्नाले लोडरलाई नेटवर्कमा अर्को पियरको रूपमा यसको नियन्त्रकसँग कुराकानी गर्न अनुमति दिन्छ। यसले एकल केन्द्रीकृत कमाण्ड-र-नियन्त्रण ठेगानामा निर्भरता हटाउँछ, तर नेटवर्क जडानहरू होस्टमा लोडरको गतिविधिसँगै अवलोकनयोग्य रहन्छन्। बढ्दो प्रयास, दृढता, र लुकाइ AvisLoader को पर्सिस्टन्स कोडले डेस्कटपमा र टास्कबार-पिन गरिएको फोल्डरमा सर्टकटहरूलाई लक्षित गर्दछ। कार्यान्वयनयोग्यमा सर्टकट-ब्याकअप स्ट्रिङहरू र VLCAssistant नामसँग सम्बन्धित VBScript लन्चर समावेश छ। यी कलाकृतिहरूले प्रयोगकर्ताले परिमार्जित सर्टकट खोल्दा मालवेयर सुरु गर्न डिजाइन गरिएको संयन्त्रलाई संकेत गर्दछ, त्यसपछि इच्छित अनुप्रयोग सुरु गर्नुहोस् ताकि यो सामान्य रूपमा खुल्ने देखिन्छ। बरामद गरिएका फाइलहरूमा auto.exe पनि समावेश छ, जुन एउटा सानो सहयोगी हो जसले UACME बाट विधि ४१ लाई सन्दर्भ गर्दछ, जुन एक सार्वजनिक प्रयोगकर्ता खाता नियन्त्रण (UAC) बाइपास परियोजना हो। यसको स्ट्रिङले ICMLuaUtil इन्टरफेस र त्यो प्रविधिसँग सम्बन्धित कम्पोनेन्ट वस्तु मोडेल (COM) उचाइ संयन्त्र पहिचान गर्दछ। सहयोगीले यो पनि चेतावनी दिन्छ कि अद्यावधिक गरिएका विन्डोज संस्करणहरूले बाइपासलाई कम गर्न सक्छ, त्यसैले यसको उपस्थितिले सफल उचाइ स्थापित गर्दैन। एउटा छुट्टै गतिशील-लिङ्क पुस्तकालय (DLL), hmn_hook.dll ले प्रक्रिया-लुकाउने कार्यक्षमता प्रदान गर्दछ। यसले प्रक्रिया जानकारी पुन: प्राप्त गर्न प्रयोग गरिने विन्डोज प्रकार्य, NtQuerySystemInformation लाई हुक गर्छ, र परिणामहरूबाट निर्दिष्ट प्रक्रिया नाम फिल्टर गर्छ। यसले हुक गरिएको प्रकार्य प्रयोग गरेर सफ्टवेयरबाट त्यो प्रक्रिया लुकाउन सक्छ, तर पुन: प्राप्त फाइलहरूले DLL कार्य प्रबन्धकमा लोड गरिएको थियो वा AvisLoader लाई लुकाउन प्रयोग गरिएको थियो भनेर स्थापित गर्दैन। एभिसलोडर कमाण्ड सेन्टर पुन: प्राप्त उपकरणहरूले हामीलाई AvisLoader को अन्तिम बिन्दु क्षमताहरूको दृश्य दिन्छ। AvisLoader कमाण्ड सेन्टरको रूपमा ब्रान्ड गरिएको यसको वेब प्यानलले अपरेटरहरूले क्लाइन्टहरू व्यवस्थापन गर्ने, कार्यहरू कन्फिगर गर्ने र फाइलहरू वितरण गर्ने तरिका देखाउँछ। ड्यासबोर्डमा विश्व नक्सासँगै कुल, अनलाइन र अफलाइन क्लाइन्टहरूको गणना समावेश छ। क्लाइन्ट तालिकामा होस्टनाम, देश, केन्द्रीय प्रशोधन एकाइ (CPU), ग्राफिक्स प्रशोधन एकाइ (GPU), एन्टिभाइरस, प्रशासक स्थिति, र सार्वजनिक कुञ्जीका लागि क्षेत्रहरू समावेश हुन्छन्। यी क्षेत्रहरूले होस्ट जानकारीलाई एक दृश्यमा ल्याउँछन्। सार्वजनिक-कुञ्जी क्षेत्र Tox को पियर पहिचान मोडेलसँग मेल खान्छ। कार्यहरू ट्याबले अपरेटरहरूलाई शेल आदेशहरू कन्फिगर गर्न र हार्डवेयर, स्थान, र प्रशासक स्थिति अनुसार क्लाइन्टहरू चयन गर्न दिन्छ। यसको नियन्त्रणहरूले मिल्दो क्लाइन्टहरू अनलाइन आउँदा चल्ने कार्यहरूको लागि समर्थनलाई संकेत गर्दछ, जसले अपरेटरहरूलाई क्लाइन्ट जडान हुनुभन्दा पहिले आदेशहरू तयार गर्न अनुमति दिन्छ। फाइलहरू ट्याबले फाइलहरू स्टेजिङ गर्नको लागि इन्टरफेस प्रदान गर्दछ र "टक्स मार्फत ग्राहकहरूलाई" डेलिभरीको वर्णन गर्दछ। यसले अपरेटरहरूलाई वितरणको लागि थप पेलोडहरू तयार गर्ने तरिका दिन्छ। प्रतिरक्षा र टेकवेहरू AvisLoader ले सुरक्षा टोलीहरूलाई पत्ता लगाउनका लागि धेरै अवसरहरू दिन्छ, प्रारम्भिक ClickFix आदेशदेखि सर्टकट परिवर्तनहरू र अप्रत्याशित Tox ट्राफिकसम्म। डेलिभरी सेटअप र पुन: प्राप्त फाइलहरूले निगरानीको लागि चार क्षेत्रहरूलाई औंल्याउँछन्: हामीले AvisLoader बाट के सिक्यौं AvisLoader ले Tox वरिपरि परिचित मालवेयर प्रविधिहरूलाई एकसाथ ल्याउँछ। पुन: प्राप्त विन्डोज नमूनामा सर्टकट-पर्सिस्टन्स कलाकृतिहरू समावेश छन्, जबकि यसको कमाण्ड सेन्टरले इन्क्रिप्टेड पियर-टु-पियर जडान मार्फत शेल कार्यहरू र फाइल डेलिभरी प्रदान गर्दछ। सुरक्षा टोलीहरूको लागि, यसको अर्थ वैध सन्देश प्रोटोकलले अपरेटर आदेशहरू र थप मालवेयर पनि बोक्न सक्छ। ट्राफिक बुझ्नु भनेको यसको पछाडिको अनुप्रयोग र यसले उपकरणमा के गर्छ, साथै यसले बनाउने नेटवर्क जडानहरू हेर्नु हो। मिटर एटीटी एन्ड सीके प्रविधि ID प्रविधिको नाम समर्थन गर्ने प्रमाण T1204.004 को परिचय प्रयोगकर्ता कार्यान्वयन: दुर्भावनापूर्ण प्रतिलिपि र टाँस्नुहोस् क्लिकफिक्स ल्युरले आगन्तुकहरूलाई आक्रमणकारीले प्रदान गरेको आदेश टाँस्न र चलाउन निर्देशन दिन्छ। T1547.009 को सम्बन्धित उत्पादनहरू बुट वा लगअन अटोस्टार्ट कार्यान्वयन: सर्टकट परिमार्जन लोडर कलाकृतिहरूले खोल्दा मालवेयर सुरु गर्न डेस्कटप र टास्कबार सर्टकटहरूको परिमार्जनलाई समर्थन गर्दछ। बुट वा लगअन कार्यान्वयन स्थापित गरिएको थिएन। T1548.002 को परिचय दुरुपयोग उचाइ नियन्त्रण संयन्त्र: प्रयोगकर्ता खाता नियन्त्रण बाइपास गर्नुहोस् बन्डल गरिएको auto.exe हेल्परले UACME विधि ४१ बाइपास लागू गर्दछ। सफल उचाइ पुष्टि भएको थिएन। T1014 को परिचय रुटकिट बन्डल गरिएको hmn_hook.dll ले फिर्ता गरिएका परिणामहरूबाट निर्दिष्ट प्रक्रिया नाम फिल्टर गर्न NtQuerySystemInformation लाई हुक गर्छ। यसको तैनाती पुष्टि भएको थिएन। T1071 को परिचय अनुप्रयोग तह प्रोटोकल लोडरले टक्स-आधारित कमाण्ड-एन्ड-नियन्त्रण सञ्चारको लागि c-toxcore समावेश गर्दछ। T1105 को परिचय प्रवेश उपकरण स्थानान्तरण कमाण्ड सेन्टरले Tox मार्फत ग्राहकहरूलाई फाइल डेलिभरी प्रदान गर्दछ। सफल स्थानान्तरण पुष्टि भएको छैन। सम्झौताका सूचकहरू फाइल सूचकहरू फाइलको नाम SHA-256 को लागि सोधपुछ पेश गर्नुहोस्, हामी तपाईंलाई 24 घण्टामा सम्पर्क गर्नेछौं। भूमिका ७८३२४.exe ले तपाईंलाई 35dd164a7f5d8b42b9870c7009f7425b1c8cb771280c9e6c525e09f3dd13c2cc एभिसलोडर विन्डोज क्लाइन्ट auto.exe प्रयोग गर्न सकिन्छ। f0a6870cb774a55775eda15fd39e8a17eb3169d5b9365186dae8edff07ff3975 बन्डल गरिएको उचाइ-बाइपास सहयोगी hmn_hook.dll प्रयोग गर्न सजिलो छ। cd1e835f52e5f55279dcdf3857e11bc9298ea6caa88eb214ea2d40ff5d38b5f5 बन्डल गरिएको प्रक्रिया-लुकाउने पुस्तकालय होस्ट र विश्लेषण कलाकृतिहरू विशेषता मूल्य दृढता-सम्बन्धित लन्चर नाम VLCAssistant का थप वस्तुहरू सर्टकट ब्याकअप एक्सटेन्सन .ब्याकअप, परिमार्जित डेस्कटप वा टास्कबार सर्टकटहरूको साथमा सान्दर्भिक एम्बेडेड विकासकर्ता निर्माण मार्ग C:\Users\dev\Desktop\c-toxcore, लोडर भित्र उपस्थित hmn_hook.dll निर्यात HMN_लुकाउनुहोस् सुरु गर्नुहोस्, HMN_लुकाउनुहोस् स्थिति, HMN_लुकाउनुहोस् रोक्नुहोस् hmn_hook.dll द्वारा जोडिएको प्रकार्य NtQuerySystemInformation, एक वैध विन्डोज प्रकार्य auto.exe द्वारा सन्दर्भित कम्पोनेन्ट वस्तु मोडेल (COM) वर्ग पहिचानकर्ता {3E5FC7F9-9A51-4367-9063-A120244FBEC7}, उचाइ-बाइपास प्रविधिसँग सम्बन्धित भेरोनिसले कसरी मद्दत गर्न सक्छ? भेरोनिसको डेटा सुरक्षा प्लेटफर्मले यी प्रविधिहरूसँग मेल खाने असामान्य गतिविधिलाई फ्ल्याग गर्न व्यवहारिक विश्लेषणहरू प्रयोग गर्दछ, जसमा ब्राउजर वा स्क्रिप्ट दोभाषेबाट अप्रत्याशित प्रक्रिया वंश, विशेषाधिकार वृद्धि, र सामान्यतया लोडरलाई पछ्याउने डेटा पहुँच समावेश छ। कमाण्ड च्यानलसँग ब्लक गर्न कुनै डोमेन नभए पनि, भेरोनिसले घुसपैठले अब के गर्छ भनेर समात्छ। भेरोनिस MDDR ले त्यो पत्ता लगाउने कामलाई एक विशेषज्ञ टोलीसँग जोड्छ जसले यस जस्ता घटनाहरूको ट्राइएज र समावेश गर्दछ।

(0)Commentaires

 

À propos des cookies

Newshunt utilise des cookies essentiels pour vous garder connecté et mémoriser votre langue et votre pays, afin que le site fonctionne comme prévu. Avec votre permission, nous aimerions également utiliser des cookies analytiques pour comprendre comment les utilisateurs utilisent Newshunt et l'améliorer au fil du temps.

Accepter n'affecte que les analyses. Pour en savoir plus, consultez notre Politique de confidentialité or Conditions générales.