AvisLoader लाई भेट्नुहोस्: टेकडाउनलाई जित्नको लागि निर्मित विन्डोज लोडर

AvisLoader लाई भेट्नुहोस्: टेकडाउनलाई जित्नको लागि निर्मित विन्डोज लोडर
View on original source
카테고리: SciTech
공유
보관함
좋아요
भेरोनिस थ्रेट ल्याब्सले एभिसलोडर पत्ता लगायो, जुन नयाँ विन्डोज मालवेयर लोडर हो जसले यसको कमाण्ड-एन्ड-कन्ट्रोल (C2) च्यानललाई परम्परागत डोमेन टेकडाउनहरूको पहुँचभन्दा बाहिर राख्नको लागि बनाइएको हो। भेरोनिस थ्रेट ल्याब्सले हालै एभिसलोडर पत्ता लगाएको छ, जुन ल्याटिन शब्द चराको नामबाट नामकरण गरिएको नयाँ विन्डोज लोडर हो। हामीले यसलाई क्लिकफिक्स ल्युर, समर्थन उपकरणहरू, र यसको कमाण्ड सेन्टरको साथमा खुला स्टेजिङ सर्भरमा फेला पारेका छौं। आक्रमण एक परिचित ClickFix lure बाट सुरु हुन्छ। कागजात-हस्ताक्षर अनुरोधको रूपमा प्रस्तुत गरिएको पृष्ठले आगन्तुकहरूलाई उनीहरूको मेसिनमा आक्रमणकारी-आपूर्ति गरिएको आदेश प्रतिलिपि गर्न र चलाउन आग्रह गर्दछ। अझ रोचक कुरा के हो भने AvisLoader कसरी जडान रहन्छ। यसले Tox मार्फत सञ्चार गर्छ, जुन एक इन्क्रिप्टेड पियर-टु-पियर (P2P) मेसेजिङ नेटवर्क हो जसले अपरेटरबाट आदेशहरू र अतिरिक्त पेलोडहरू बोक्छ। त्यो सेटअपले परम्परागत डोमेन-आधारित टेकडाउनहरूलाई अझ कठिन बनाउँछ। कमाण्ड-एन्ड-कन्ट्रोल (C2) च्यानल निश्चित डोमेन वा सर्भर ठेगानामा निर्भर हुँदैन, र अपरेटरहरूले अर्को सर्भरमा सर्दा उही पहिचान राख्न सक्छन्। विक्रेताले साइबर अपराध फोरमको सूचीमा यसलाई उल्लेख गरेको छ, र दाबी गरेको छ कि नियन्त्रकलाई यसको Tox सेभ फाइल प्रतिलिपि गरेर सार्न सकिन्छ, ग्राहकहरूले डोमेनको आवश्यकता बिना नै यसलाई पछ्याउन सक्छन्। यस पोस्टमा, हामी AvisLoader ले कसरी काम गर्छ, यसले प्रयोग गर्ने MITRE ATT&CK प्रविधिहरू, र सुरक्षा टोलीहरूले यसलाई पत्ता लगाउन प्रयोग गर्न सक्ने सूचकहरू हेर्छौं। ClickFix र Cloudflare मार्फत डेलिभरी AvisLoader सँगसँगै हामीले फेला पारेको विशिष्ट ClickFix lure Cloudflare Workers मा होस्ट गरिएको थियो र DocuSign साइनिङ अनुरोध जस्तो देखिने गरी बनाइएको थियो। एउटा नक्कली "म्यानुअल प्रमाणिकरण" संवादले "प्रमाणीकरण क्लाउडफ्लेयरद्वारा ह्यान्डल गरिन्छ" भनेर दाबी गर्छ र आगन्तुकहरूलाई टर्मिनलमा "प्रमाणिकरण कोड" टाँस्न आग्रह गर्छ। यसले कागजात पहुँच गर्न आवश्यक चरणको रूपमा कमाण्ड चलाउने प्रस्तुत गर्दछ। क्लिपबोर्डमा आउने कुरा भनेको trycloudflare.com मा रहेको Cloudflare Quick Tunnel ठेगानाबाट कोड पुन: प्राप्त गर्ने र चलाउने आदेश हो। डाउनलोड अझै पनि हुन्छ, तर टाँसिएको आदेश मार्फत, ब्राउजरको सामान्य डाउनलोड प्रवाह बाहिर। यद्यपि ल्युरले macOS कमाण्ड देखाउँछ, खुला डाइरेक्टरीमा Windows लोडर थियो। हामीले पुन: प्राप्त फाइलहरू मध्ये सम्बन्धित macOS पेलोड फेला पारेनौं। लोडर भित्र विन्डोज पेलोड एकल ३.४ एमबी ६४-बिट एक्जिक्युटेबल हो। यसको म्यानिफेस्टले asInvoker निर्दिष्ट गर्दछ, जसको अर्थ यसले स्टार्टअपमा प्रयोगकर्ता खाता नियन्त्रण (UAC) उचाइ अनुरोध नगरी यसलाई सुरु गर्ने प्रक्रियाको विशेषाधिकार प्राप्त गर्दछ। यसको खण्ड तालिकामा समान आकारका सत्रह अतिरिक्त खण्डहरू छन्, जसमा थेमिडा, VMProtect, Enigma, र UPX सहित प्रसिद्ध प्याकरहरूसँग सम्बन्धित नामहरू छन्। कुनै पनि कार्यान्वयनयोग्य चिन्ह लगाइएको छैन। यी नामहरू प्याकर पहिचानलाई भ्रमित गर्ने उद्देश्यले देखिन्छन्, यद्यपि नामहरूले मात्र ती प्याकरहरू मध्ये कुनै पनि प्रयोग गरिएको थियो भनेर स्थापित गर्दैन। तल, यो एक Tox क्लाइन्ट हो। कार्यान्वयनयोग्यले स्थिर रूपमा c-toxcore लाई लिङ्क गर्दछ, Tox प्रोटोकलको सन्दर्भ कार्यान्वयन, र विकासकर्ताको निर्माण मार्ग, C:\Users\dev\Desktop\c-toxcore लाई कायम राख्छ। Tox प्रयोग गर्नाले लोडरलाई नेटवर्कमा अर्को पियरको रूपमा यसको नियन्त्रकसँग कुराकानी गर्न अनुमति दिन्छ। यसले एकल केन्द्रीकृत कमाण्ड-र-नियन्त्रण ठेगानामा निर्भरता हटाउँछ, तर नेटवर्क जडानहरू होस्टमा लोडरको गतिविधिसँगै अवलोकनयोग्य रहन्छन्। बढ्दो प्रयास, दृढता, र लुकाइ AvisLoader को पर्सिस्टन्स कोडले डेस्कटपमा र टास्कबार-पिन गरिएको फोल्डरमा सर्टकटहरूलाई लक्षित गर्दछ। कार्यान्वयनयोग्यमा सर्टकट-ब्याकअप स्ट्रिङहरू र VLCAssistant नामसँग सम्बन्धित VBScript लन्चर समावेश छ। यी कलाकृतिहरूले प्रयोगकर्ताले परिमार्जित सर्टकट खोल्दा मालवेयर सुरु गर्न डिजाइन गरिएको संयन्त्रलाई संकेत गर्दछ, त्यसपछि इच्छित अनुप्रयोग सुरु गर्नुहोस् ताकि यो सामान्य रूपमा खुल्ने देखिन्छ। बरामद गरिएका फाइलहरूमा auto.exe पनि समावेश छ, जुन एउटा सानो सहयोगी हो जसले UACME बाट विधि ४१ लाई सन्दर्भ गर्दछ, जुन एक सार्वजनिक प्रयोगकर्ता खाता नियन्त्रण (UAC) बाइपास परियोजना हो। यसको स्ट्रिङले ICMLuaUtil इन्टरफेस र त्यो प्रविधिसँग सम्बन्धित कम्पोनेन्ट वस्तु मोडेल (COM) उचाइ संयन्त्र पहिचान गर्दछ। सहयोगीले यो पनि चेतावनी दिन्छ कि अद्यावधिक गरिएका विन्डोज संस्करणहरूले बाइपासलाई कम गर्न सक्छ, त्यसैले यसको उपस्थितिले सफल उचाइ स्थापित गर्दैन। एउटा छुट्टै गतिशील-लिङ्क पुस्तकालय (DLL), hmn_hook.dll ले प्रक्रिया-लुकाउने कार्यक्षमता प्रदान गर्दछ। यसले प्रक्रिया जानकारी पुन: प्राप्त गर्न प्रयोग गरिने विन्डोज प्रकार्य, NtQuerySystemInformation लाई हुक गर्छ, र परिणामहरूबाट निर्दिष्ट प्रक्रिया नाम फिल्टर गर्छ। यसले हुक गरिएको प्रकार्य प्रयोग गरेर सफ्टवेयरबाट त्यो प्रक्रिया लुकाउन सक्छ, तर पुन: प्राप्त फाइलहरूले DLL कार्य प्रबन्धकमा लोड गरिएको थियो वा AvisLoader लाई लुकाउन प्रयोग गरिएको थियो भनेर स्थापित गर्दैन। एभिसलोडर कमाण्ड सेन्टर पुन: प्राप्त उपकरणहरूले हामीलाई AvisLoader को अन्तिम बिन्दु क्षमताहरूको दृश्य दिन्छ। AvisLoader कमाण्ड सेन्टरको रूपमा ब्रान्ड गरिएको यसको वेब प्यानलले अपरेटरहरूले क्लाइन्टहरू व्यवस्थापन गर्ने, कार्यहरू कन्फिगर गर्ने र फाइलहरू वितरण गर्ने तरिका देखाउँछ। ड्यासबोर्डमा विश्व नक्सासँगै कुल, अनलाइन र अफलाइन क्लाइन्टहरूको गणना समावेश छ। क्लाइन्ट तालिकामा होस्टनाम, देश, केन्द्रीय प्रशोधन एकाइ (CPU), ग्राफिक्स प्रशोधन एकाइ (GPU), एन्टिभाइरस, प्रशासक स्थिति, र सार्वजनिक कुञ्जीका लागि क्षेत्रहरू समावेश हुन्छन्। यी क्षेत्रहरूले होस्ट जानकारीलाई एक दृश्यमा ल्याउँछन्। सार्वजनिक-कुञ्जी क्षेत्र Tox को पियर पहिचान मोडेलसँग मेल खान्छ। कार्यहरू ट्याबले अपरेटरहरूलाई शेल आदेशहरू कन्फिगर गर्न र हार्डवेयर, स्थान, र प्रशासक स्थिति अनुसार क्लाइन्टहरू चयन गर्न दिन्छ। यसको नियन्त्रणहरूले मिल्दो क्लाइन्टहरू अनलाइन आउँदा चल्ने कार्यहरूको लागि समर्थनलाई संकेत गर्दछ, जसले अपरेटरहरूलाई क्लाइन्ट जडान हुनुभन्दा पहिले आदेशहरू तयार गर्न अनुमति दिन्छ। फाइलहरू ट्याबले फाइलहरू स्टेजिङ गर्नको लागि इन्टरफेस प्रदान गर्दछ र "टक्स मार्फत ग्राहकहरूलाई" डेलिभरीको वर्णन गर्दछ। यसले अपरेटरहरूलाई वितरणको लागि थप पेलोडहरू तयार गर्ने तरिका दिन्छ। प्रतिरक्षा र टेकवेहरू AvisLoader ले सुरक्षा टोलीहरूलाई पत्ता लगाउनका लागि धेरै अवसरहरू दिन्छ, प्रारम्भिक ClickFix आदेशदेखि सर्टकट परिवर्तनहरू र अप्रत्याशित Tox ट्राफिकसम्म। डेलिभरी सेटअप र पुन: प्राप्त फाइलहरूले निगरानीको लागि चार क्षेत्रहरूलाई औंल्याउँछन्: हामीले AvisLoader बाट के सिक्यौं AvisLoader ले Tox वरिपरि परिचित मालवेयर प्रविधिहरूलाई एकसाथ ल्याउँछ। पुन: प्राप्त विन्डोज नमूनामा सर्टकट-पर्सिस्टन्स कलाकृतिहरू समावेश छन्, जबकि यसको कमाण्ड सेन्टरले इन्क्रिप्टेड पियर-टु-पियर जडान मार्फत शेल कार्यहरू र फाइल डेलिभरी प्रदान गर्दछ। सुरक्षा टोलीहरूको लागि, यसको अर्थ वैध सन्देश प्रोटोकलले अपरेटर आदेशहरू र थप मालवेयर पनि बोक्न सक्छ। ट्राफिक बुझ्नु भनेको यसको पछाडिको अनुप्रयोग र यसले उपकरणमा के गर्छ, साथै यसले बनाउने नेटवर्क जडानहरू हेर्नु हो। मिटर एटीटी एन्ड सीके प्रविधि ID प्रविधिको नाम समर्थन गर्ने प्रमाण T1204.004 को परिचय प्रयोगकर्ता कार्यान्वयन: दुर्भावनापूर्ण प्रतिलिपि र टाँस्नुहोस् क्लिकफिक्स ल्युरले आगन्तुकहरूलाई आक्रमणकारीले प्रदान गरेको आदेश टाँस्न र चलाउन निर्देशन दिन्छ। T1547.009 को सम्बन्धित उत्पादनहरू बुट वा लगअन अटोस्टार्ट कार्यान्वयन: सर्टकट परिमार्जन लोडर कलाकृतिहरूले खोल्दा मालवेयर सुरु गर्न डेस्कटप र टास्कबार सर्टकटहरूको परिमार्जनलाई समर्थन गर्दछ। बुट वा लगअन कार्यान्वयन स्थापित गरिएको थिएन। T1548.002 को परिचय दुरुपयोग उचाइ नियन्त्रण संयन्त्र: प्रयोगकर्ता खाता नियन्त्रण बाइपास गर्नुहोस् बन्डल गरिएको auto.exe हेल्परले UACME विधि ४१ बाइपास लागू गर्दछ। सफल उचाइ पुष्टि भएको थिएन। T1014 को परिचय रुटकिट बन्डल गरिएको hmn_hook.dll ले फिर्ता गरिएका परिणामहरूबाट निर्दिष्ट प्रक्रिया नाम फिल्टर गर्न NtQuerySystemInformation लाई हुक गर्छ। यसको तैनाती पुष्टि भएको थिएन। T1071 को परिचय अनुप्रयोग तह प्रोटोकल लोडरले टक्स-आधारित कमाण्ड-एन्ड-नियन्त्रण सञ्चारको लागि c-toxcore समावेश गर्दछ। T1105 को परिचय प्रवेश उपकरण स्थानान्तरण कमाण्ड सेन्टरले Tox मार्फत ग्राहकहरूलाई फाइल डेलिभरी प्रदान गर्दछ। सफल स्थानान्तरण पुष्टि भएको छैन। सम्झौताका सूचकहरू फाइल सूचकहरू फाइलको नाम SHA-256 को लागि सोधपुछ पेश गर्नुहोस्, हामी तपाईंलाई 24 घण्टामा सम्पर्क गर्नेछौं। भूमिका ७८३२४.exe ले तपाईंलाई 35dd164a7f5d8b42b9870c7009f7425b1c8cb771280c9e6c525e09f3dd13c2cc एभिसलोडर विन्डोज क्लाइन्ट auto.exe प्रयोग गर्न सकिन्छ। f0a6870cb774a55775eda15fd39e8a17eb3169d5b9365186dae8edff07ff3975 बन्डल गरिएको उचाइ-बाइपास सहयोगी hmn_hook.dll प्रयोग गर्न सजिलो छ। cd1e835f52e5f55279dcdf3857e11bc9298ea6caa88eb214ea2d40ff5d38b5f5 बन्डल गरिएको प्रक्रिया-लुकाउने पुस्तकालय होस्ट र विश्लेषण कलाकृतिहरू विशेषता मूल्य दृढता-सम्बन्धित लन्चर नाम VLCAssistant का थप वस्तुहरू सर्टकट ब्याकअप एक्सटेन्सन .ब्याकअप, परिमार्जित डेस्कटप वा टास्कबार सर्टकटहरूको साथमा सान्दर्भिक एम्बेडेड विकासकर्ता निर्माण मार्ग C:\Users\dev\Desktop\c-toxcore, लोडर भित्र उपस्थित hmn_hook.dll निर्यात HMN_लुकाउनुहोस् सुरु गर्नुहोस्, HMN_लुकाउनुहोस् स्थिति, HMN_लुकाउनुहोस् रोक्नुहोस् hmn_hook.dll द्वारा जोडिएको प्रकार्य NtQuerySystemInformation, एक वैध विन्डोज प्रकार्य auto.exe द्वारा सन्दर्भित कम्पोनेन्ट वस्तु मोडेल (COM) वर्ग पहिचानकर्ता {3E5FC7F9-9A51-4367-9063-A120244FBEC7}, उचाइ-बाइपास प्रविधिसँग सम्बन्धित भेरोनिसले कसरी मद्दत गर्न सक्छ? भेरोनिसको डेटा सुरक्षा प्लेटफर्मले यी प्रविधिहरूसँग मेल खाने असामान्य गतिविधिलाई फ्ल्याग गर्न व्यवहारिक विश्लेषणहरू प्रयोग गर्दछ, जसमा ब्राउजर वा स्क्रिप्ट दोभाषेबाट अप्रत्याशित प्रक्रिया वंश, विशेषाधिकार वृद्धि, र सामान्यतया लोडरलाई पछ्याउने डेटा पहुँच समावेश छ। कमाण्ड च्यानलसँग ब्लक गर्न कुनै डोमेन नभए पनि, भेरोनिसले घुसपैठले अब के गर्छ भनेर समात्छ। भेरोनिस MDDR ले त्यो पत्ता लगाउने कामलाई एक विशेषज्ञ टोलीसँग जोड्छ जसले यस जस्ता घटनाहरूको ट्राइएज र समावेश गर्दछ।

(0)댓글

 

쿠키 안내

Newshunt는 로그인 상태 유지와 언어 및 국가 설정 기억을 위해 필수 쿠키를 사용하여, 사이트가 기대하신 대로 작동하도록 합니다. 동의하시면, 사용자가 Newshunt를 어떻게 이용하는지 파악하고 지속적으로 개선하기 위해 분석용 쿠키도 사용하고자 합니다.

동의는 분석 기능에만 영향을 미칩니다. 자세한 내용은 개인정보처리방침 or 이용약관.