AvisLoader लाई भेट्नुहोस्: टेकडाउनलाई जित्नको लागि निर्मित विन्डोज लोडर

AvisLoader लाई भेट्नुहोस्: टेकडाउनलाई जित्नको लागि निर्मित विन्डोज लोडर
View on original source
分类: SciTech
分享
归档
点赞
भेरोनिस थ्रेट ल्याब्सले एभिसलोडर पत्ता लगायो, जुन नयाँ विन्डोज मालवेयर लोडर हो जसले यसको कमाण्ड-एन्ड-कन्ट्रोल (C2) च्यानललाई परम्परागत डोमेन टेकडाउनहरूको पहुँचभन्दा बाहिर राख्नको लागि बनाइएको हो। भेरोनिस थ्रेट ल्याब्सले हालै एभिसलोडर पत्ता लगाएको छ, जुन ल्याटिन शब्द चराको नामबाट नामकरण गरिएको नयाँ विन्डोज लोडर हो। हामीले यसलाई क्लिकफिक्स ल्युर, समर्थन उपकरणहरू, र यसको कमाण्ड सेन्टरको साथमा खुला स्टेजिङ सर्भरमा फेला पारेका छौं। आक्रमण एक परिचित ClickFix lure बाट सुरु हुन्छ। कागजात-हस्ताक्षर अनुरोधको रूपमा प्रस्तुत गरिएको पृष्ठले आगन्तुकहरूलाई उनीहरूको मेसिनमा आक्रमणकारी-आपूर्ति गरिएको आदेश प्रतिलिपि गर्न र चलाउन आग्रह गर्दछ। अझ रोचक कुरा के हो भने AvisLoader कसरी जडान रहन्छ। यसले Tox मार्फत सञ्चार गर्छ, जुन एक इन्क्रिप्टेड पियर-टु-पियर (P2P) मेसेजिङ नेटवर्क हो जसले अपरेटरबाट आदेशहरू र अतिरिक्त पेलोडहरू बोक्छ। त्यो सेटअपले परम्परागत डोमेन-आधारित टेकडाउनहरूलाई अझ कठिन बनाउँछ। कमाण्ड-एन्ड-कन्ट्रोल (C2) च्यानल निश्चित डोमेन वा सर्भर ठेगानामा निर्भर हुँदैन, र अपरेटरहरूले अर्को सर्भरमा सर्दा उही पहिचान राख्न सक्छन्। विक्रेताले साइबर अपराध फोरमको सूचीमा यसलाई उल्लेख गरेको छ, र दाबी गरेको छ कि नियन्त्रकलाई यसको Tox सेभ फाइल प्रतिलिपि गरेर सार्न सकिन्छ, ग्राहकहरूले डोमेनको आवश्यकता बिना नै यसलाई पछ्याउन सक्छन्। यस पोस्टमा, हामी AvisLoader ले कसरी काम गर्छ, यसले प्रयोग गर्ने MITRE ATT&CK प्रविधिहरू, र सुरक्षा टोलीहरूले यसलाई पत्ता लगाउन प्रयोग गर्न सक्ने सूचकहरू हेर्छौं। ClickFix र Cloudflare मार्फत डेलिभरी AvisLoader सँगसँगै हामीले फेला पारेको विशिष्ट ClickFix lure Cloudflare Workers मा होस्ट गरिएको थियो र DocuSign साइनिङ अनुरोध जस्तो देखिने गरी बनाइएको थियो। एउटा नक्कली "म्यानुअल प्रमाणिकरण" संवादले "प्रमाणीकरण क्लाउडफ्लेयरद्वारा ह्यान्डल गरिन्छ" भनेर दाबी गर्छ र आगन्तुकहरूलाई टर्मिनलमा "प्रमाणिकरण कोड" टाँस्न आग्रह गर्छ। यसले कागजात पहुँच गर्न आवश्यक चरणको रूपमा कमाण्ड चलाउने प्रस्तुत गर्दछ। क्लिपबोर्डमा आउने कुरा भनेको trycloudflare.com मा रहेको Cloudflare Quick Tunnel ठेगानाबाट कोड पुन: प्राप्त गर्ने र चलाउने आदेश हो। डाउनलोड अझै पनि हुन्छ, तर टाँसिएको आदेश मार्फत, ब्राउजरको सामान्य डाउनलोड प्रवाह बाहिर। यद्यपि ल्युरले macOS कमाण्ड देखाउँछ, खुला डाइरेक्टरीमा Windows लोडर थियो। हामीले पुन: प्राप्त फाइलहरू मध्ये सम्बन्धित macOS पेलोड फेला पारेनौं। लोडर भित्र विन्डोज पेलोड एकल ३.४ एमबी ६४-बिट एक्जिक्युटेबल हो। यसको म्यानिफेस्टले asInvoker निर्दिष्ट गर्दछ, जसको अर्थ यसले स्टार्टअपमा प्रयोगकर्ता खाता नियन्त्रण (UAC) उचाइ अनुरोध नगरी यसलाई सुरु गर्ने प्रक्रियाको विशेषाधिकार प्राप्त गर्दछ। यसको खण्ड तालिकामा समान आकारका सत्रह अतिरिक्त खण्डहरू छन्, जसमा थेमिडा, VMProtect, Enigma, र UPX सहित प्रसिद्ध प्याकरहरूसँग सम्बन्धित नामहरू छन्। कुनै पनि कार्यान्वयनयोग्य चिन्ह लगाइएको छैन। यी नामहरू प्याकर पहिचानलाई भ्रमित गर्ने उद्देश्यले देखिन्छन्, यद्यपि नामहरूले मात्र ती प्याकरहरू मध्ये कुनै पनि प्रयोग गरिएको थियो भनेर स्थापित गर्दैन। तल, यो एक Tox क्लाइन्ट हो। कार्यान्वयनयोग्यले स्थिर रूपमा c-toxcore लाई लिङ्क गर्दछ, Tox प्रोटोकलको सन्दर्भ कार्यान्वयन, र विकासकर्ताको निर्माण मार्ग, C:\Users\dev\Desktop\c-toxcore लाई कायम राख्छ। Tox प्रयोग गर्नाले लोडरलाई नेटवर्कमा अर्को पियरको रूपमा यसको नियन्त्रकसँग कुराकानी गर्न अनुमति दिन्छ। यसले एकल केन्द्रीकृत कमाण्ड-र-नियन्त्रण ठेगानामा निर्भरता हटाउँछ, तर नेटवर्क जडानहरू होस्टमा लोडरको गतिविधिसँगै अवलोकनयोग्य रहन्छन्। बढ्दो प्रयास, दृढता, र लुकाइ AvisLoader को पर्सिस्टन्स कोडले डेस्कटपमा र टास्कबार-पिन गरिएको फोल्डरमा सर्टकटहरूलाई लक्षित गर्दछ। कार्यान्वयनयोग्यमा सर्टकट-ब्याकअप स्ट्रिङहरू र VLCAssistant नामसँग सम्बन्धित VBScript लन्चर समावेश छ। यी कलाकृतिहरूले प्रयोगकर्ताले परिमार्जित सर्टकट खोल्दा मालवेयर सुरु गर्न डिजाइन गरिएको संयन्त्रलाई संकेत गर्दछ, त्यसपछि इच्छित अनुप्रयोग सुरु गर्नुहोस् ताकि यो सामान्य रूपमा खुल्ने देखिन्छ। बरामद गरिएका फाइलहरूमा auto.exe पनि समावेश छ, जुन एउटा सानो सहयोगी हो जसले UACME बाट विधि ४१ लाई सन्दर्भ गर्दछ, जुन एक सार्वजनिक प्रयोगकर्ता खाता नियन्त्रण (UAC) बाइपास परियोजना हो। यसको स्ट्रिङले ICMLuaUtil इन्टरफेस र त्यो प्रविधिसँग सम्बन्धित कम्पोनेन्ट वस्तु मोडेल (COM) उचाइ संयन्त्र पहिचान गर्दछ। सहयोगीले यो पनि चेतावनी दिन्छ कि अद्यावधिक गरिएका विन्डोज संस्करणहरूले बाइपासलाई कम गर्न सक्छ, त्यसैले यसको उपस्थितिले सफल उचाइ स्थापित गर्दैन। एउटा छुट्टै गतिशील-लिङ्क पुस्तकालय (DLL), hmn_hook.dll ले प्रक्रिया-लुकाउने कार्यक्षमता प्रदान गर्दछ। यसले प्रक्रिया जानकारी पुन: प्राप्त गर्न प्रयोग गरिने विन्डोज प्रकार्य, NtQuerySystemInformation लाई हुक गर्छ, र परिणामहरूबाट निर्दिष्ट प्रक्रिया नाम फिल्टर गर्छ। यसले हुक गरिएको प्रकार्य प्रयोग गरेर सफ्टवेयरबाट त्यो प्रक्रिया लुकाउन सक्छ, तर पुन: प्राप्त फाइलहरूले DLL कार्य प्रबन्धकमा लोड गरिएको थियो वा AvisLoader लाई लुकाउन प्रयोग गरिएको थियो भनेर स्थापित गर्दैन। एभिसलोडर कमाण्ड सेन्टर पुन: प्राप्त उपकरणहरूले हामीलाई AvisLoader को अन्तिम बिन्दु क्षमताहरूको दृश्य दिन्छ। AvisLoader कमाण्ड सेन्टरको रूपमा ब्रान्ड गरिएको यसको वेब प्यानलले अपरेटरहरूले क्लाइन्टहरू व्यवस्थापन गर्ने, कार्यहरू कन्फिगर गर्ने र फाइलहरू वितरण गर्ने तरिका देखाउँछ। ड्यासबोर्डमा विश्व नक्सासँगै कुल, अनलाइन र अफलाइन क्लाइन्टहरूको गणना समावेश छ। क्लाइन्ट तालिकामा होस्टनाम, देश, केन्द्रीय प्रशोधन एकाइ (CPU), ग्राफिक्स प्रशोधन एकाइ (GPU), एन्टिभाइरस, प्रशासक स्थिति, र सार्वजनिक कुञ्जीका लागि क्षेत्रहरू समावेश हुन्छन्। यी क्षेत्रहरूले होस्ट जानकारीलाई एक दृश्यमा ल्याउँछन्। सार्वजनिक-कुञ्जी क्षेत्र Tox को पियर पहिचान मोडेलसँग मेल खान्छ। कार्यहरू ट्याबले अपरेटरहरूलाई शेल आदेशहरू कन्फिगर गर्न र हार्डवेयर, स्थान, र प्रशासक स्थिति अनुसार क्लाइन्टहरू चयन गर्न दिन्छ। यसको नियन्त्रणहरूले मिल्दो क्लाइन्टहरू अनलाइन आउँदा चल्ने कार्यहरूको लागि समर्थनलाई संकेत गर्दछ, जसले अपरेटरहरूलाई क्लाइन्ट जडान हुनुभन्दा पहिले आदेशहरू तयार गर्न अनुमति दिन्छ। फाइलहरू ट्याबले फाइलहरू स्टेजिङ गर्नको लागि इन्टरफेस प्रदान गर्दछ र "टक्स मार्फत ग्राहकहरूलाई" डेलिभरीको वर्णन गर्दछ। यसले अपरेटरहरूलाई वितरणको लागि थप पेलोडहरू तयार गर्ने तरिका दिन्छ। प्रतिरक्षा र टेकवेहरू AvisLoader ले सुरक्षा टोलीहरूलाई पत्ता लगाउनका लागि धेरै अवसरहरू दिन्छ, प्रारम्भिक ClickFix आदेशदेखि सर्टकट परिवर्तनहरू र अप्रत्याशित Tox ट्राफिकसम्म। डेलिभरी सेटअप र पुन: प्राप्त फाइलहरूले निगरानीको लागि चार क्षेत्रहरूलाई औंल्याउँछन्: हामीले AvisLoader बाट के सिक्यौं AvisLoader ले Tox वरिपरि परिचित मालवेयर प्रविधिहरूलाई एकसाथ ल्याउँछ। पुन: प्राप्त विन्डोज नमूनामा सर्टकट-पर्सिस्टन्स कलाकृतिहरू समावेश छन्, जबकि यसको कमाण्ड सेन्टरले इन्क्रिप्टेड पियर-टु-पियर जडान मार्फत शेल कार्यहरू र फाइल डेलिभरी प्रदान गर्दछ। सुरक्षा टोलीहरूको लागि, यसको अर्थ वैध सन्देश प्रोटोकलले अपरेटर आदेशहरू र थप मालवेयर पनि बोक्न सक्छ। ट्राफिक बुझ्नु भनेको यसको पछाडिको अनुप्रयोग र यसले उपकरणमा के गर्छ, साथै यसले बनाउने नेटवर्क जडानहरू हेर्नु हो। मिटर एटीटी एन्ड सीके प्रविधि ID प्रविधिको नाम समर्थन गर्ने प्रमाण T1204.004 को परिचय प्रयोगकर्ता कार्यान्वयन: दुर्भावनापूर्ण प्रतिलिपि र टाँस्नुहोस् क्लिकफिक्स ल्युरले आगन्तुकहरूलाई आक्रमणकारीले प्रदान गरेको आदेश टाँस्न र चलाउन निर्देशन दिन्छ। T1547.009 को सम्बन्धित उत्पादनहरू बुट वा लगअन अटोस्टार्ट कार्यान्वयन: सर्टकट परिमार्जन लोडर कलाकृतिहरूले खोल्दा मालवेयर सुरु गर्न डेस्कटप र टास्कबार सर्टकटहरूको परिमार्जनलाई समर्थन गर्दछ। बुट वा लगअन कार्यान्वयन स्थापित गरिएको थिएन। T1548.002 को परिचय दुरुपयोग उचाइ नियन्त्रण संयन्त्र: प्रयोगकर्ता खाता नियन्त्रण बाइपास गर्नुहोस् बन्डल गरिएको auto.exe हेल्परले UACME विधि ४१ बाइपास लागू गर्दछ। सफल उचाइ पुष्टि भएको थिएन। T1014 को परिचय रुटकिट बन्डल गरिएको hmn_hook.dll ले फिर्ता गरिएका परिणामहरूबाट निर्दिष्ट प्रक्रिया नाम फिल्टर गर्न NtQuerySystemInformation लाई हुक गर्छ। यसको तैनाती पुष्टि भएको थिएन। T1071 को परिचय अनुप्रयोग तह प्रोटोकल लोडरले टक्स-आधारित कमाण्ड-एन्ड-नियन्त्रण सञ्चारको लागि c-toxcore समावेश गर्दछ। T1105 को परिचय प्रवेश उपकरण स्थानान्तरण कमाण्ड सेन्टरले Tox मार्फत ग्राहकहरूलाई फाइल डेलिभरी प्रदान गर्दछ। सफल स्थानान्तरण पुष्टि भएको छैन। सम्झौताका सूचकहरू फाइल सूचकहरू फाइलको नाम SHA-256 को लागि सोधपुछ पेश गर्नुहोस्, हामी तपाईंलाई 24 घण्टामा सम्पर्क गर्नेछौं। भूमिका ७८३२४.exe ले तपाईंलाई 35dd164a7f5d8b42b9870c7009f7425b1c8cb771280c9e6c525e09f3dd13c2cc एभिसलोडर विन्डोज क्लाइन्ट auto.exe प्रयोग गर्न सकिन्छ। f0a6870cb774a55775eda15fd39e8a17eb3169d5b9365186dae8edff07ff3975 बन्डल गरिएको उचाइ-बाइपास सहयोगी hmn_hook.dll प्रयोग गर्न सजिलो छ। cd1e835f52e5f55279dcdf3857e11bc9298ea6caa88eb214ea2d40ff5d38b5f5 बन्डल गरिएको प्रक्रिया-लुकाउने पुस्तकालय होस्ट र विश्लेषण कलाकृतिहरू विशेषता मूल्य दृढता-सम्बन्धित लन्चर नाम VLCAssistant का थप वस्तुहरू सर्टकट ब्याकअप एक्सटेन्सन .ब्याकअप, परिमार्जित डेस्कटप वा टास्कबार सर्टकटहरूको साथमा सान्दर्भिक एम्बेडेड विकासकर्ता निर्माण मार्ग C:\Users\dev\Desktop\c-toxcore, लोडर भित्र उपस्थित hmn_hook.dll निर्यात HMN_लुकाउनुहोस् सुरु गर्नुहोस्, HMN_लुकाउनुहोस् स्थिति, HMN_लुकाउनुहोस् रोक्नुहोस् hmn_hook.dll द्वारा जोडिएको प्रकार्य NtQuerySystemInformation, एक वैध विन्डोज प्रकार्य auto.exe द्वारा सन्दर्भित कम्पोनेन्ट वस्तु मोडेल (COM) वर्ग पहिचानकर्ता {3E5FC7F9-9A51-4367-9063-A120244FBEC7}, उचाइ-बाइपास प्रविधिसँग सम्बन्धित भेरोनिसले कसरी मद्दत गर्न सक्छ? भेरोनिसको डेटा सुरक्षा प्लेटफर्मले यी प्रविधिहरूसँग मेल खाने असामान्य गतिविधिलाई फ्ल्याग गर्न व्यवहारिक विश्लेषणहरू प्रयोग गर्दछ, जसमा ब्राउजर वा स्क्रिप्ट दोभाषेबाट अप्रत्याशित प्रक्रिया वंश, विशेषाधिकार वृद्धि, र सामान्यतया लोडरलाई पछ्याउने डेटा पहुँच समावेश छ। कमाण्ड च्यानलसँग ब्लक गर्न कुनै डोमेन नभए पनि, भेरोनिसले घुसपैठले अब के गर्छ भनेर समात्छ। भेरोनिस MDDR ले त्यो पत्ता लगाउने कामलाई एक विशेषज्ञ टोलीसँग जोड्छ जसले यस जस्ता घटनाहरूको ट्राइएज र समावेश गर्दछ।

(0)评论

 

关于 Cookie 的说明

Newshunt 使用必要的 Cookie 来保持您的登录状态,并记住您的语言和国家设置,以确保网站按预期运行。在您的许可下,我们还希望使用分析类 Cookie,以了解用户如何使用 Newshunt 并不断加以改进。

同意仅影响数据分析功能,欲了解更多信息,请查看我们的 隐私政策 or 条款与条件.