58 образцов, связанных с Twizt/Phorpiex, завершали работу по геолокации

Из 726 уникальных образцов, обращавшихся к сервисам геолокации, 668 продолжали выполнение независимо от полученного результата. Ещё 58 сравнивали возвращённый код страны со списком исключений и завершали работу. Все образцы с таким механизмом контроля были связаны с Twizt/Phorpiex и использовали один и тот же список из десяти стран. Поэтому одного запроса геолокации недостаточно, чтобы считать его попыткой обхода песочницы: нужны также сравнение результата и завершение работы. Выборка не была случайной и могла содержать связанные образцы, поэтому наблюдаемая частота срабатывания механизма, 7,99 %, не отражает распространённость такого поведения среди вредоносного ПО в целом.

Файлы, связанные с UnsolicitedBooker, и бэкдор MarsSnake

В исследовании также анализируются файлы, связанные с активностью UnsolicitedBooker, и реконструируются два бэкдора, MarsSnake и LuciDoor. MarsSnake доставляли напрямую или через MarsSnakeLoader. В числе способов доставки была подмена DLL: легитимный исполняемый файл Microsoft загружал вредоносный файл PDH.DLL.

MarsSnakeLoader применяет алгоритм RC4 с ключом qio1239djk123sd.a;13, а затем распаковывает данные с помощью zlib. Так он загружает в память 64-битную полезную нагрузку. MarsSnake кодирует конфигурацию и строки, а также восстанавливает ключевой материал во время выполнения. Восстановленный ключ трафика: rYB1oDHVMViTRnaGsFw1TbHJ1z1aZ. Конфигурация связана с маркером OOkupFunction*71N.

Среди извлечённых узлов управления:

  • 81.70.28[.]71:8000
  • 93.157.106[.]75:80
  • 5.181.1[.]153:80

Злоумышленник взаимодействует по протоколу HTTP и отправляет запросы POST /eg.js?t=unix. В телах сообщений он применяет операцию XOR и шифрование AES-128-ECB.

Загрузчик LuciLoad и возможности LuciDoor

LuciLoad представляет собой 32-битный загрузчик. Он проверяет, не было ли сокращено 15-секундное время ожидания, создаёт скрытое окно с заголовком OneDriveLaucher и расшифровывает встроенный ресурс в формате bitmap. Для расшифровки используются ключ RC4 microsoft и сжатие LZNT1.

Два образца LuciLoad создали один и тот же DLL-файл LuciDoor размером 40 960 байт. Его хеш SHA-256: c6f682eea8405a9bbb1454ac68a056a086b117fea611e7f8492f1f7c6b5c2cc7.

LuciDoor использует Windows Schannel TLS и поддерживает прямые подключения, подключения через прокси-сервер, а также взаимодействие через POST /sys/index.jsp. Бэкдор поддерживает командные оболочки, поэтапную передачу файлов, профилирование хостов и закрепление с помощью запланированных задач под именем, стилизованным под Microsoft OneDrive. В задокументированной конфигурации C2 указан адрес button.gdakdbysw[.]xyz:443.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных