Анализ Supper: новый 64-битный RAT и прокси SOCKS5 для Windows

Анализ Supper: новый 64-битный RAT и прокси SOCKS5 для Windows

Supper (Interlock Rat): новый сложный троян удаленного доступа и SOCKS5-прокси для Windows

В июле 2024 года специалисты по кибербезопасности обнаружили опасную сложную 64-битную утилиту под названием Supper, также известную как «Interlock Rat». Этот вредоносный инструмент сочетает в себе функции трояна удаленного доступа (RAT) и прокси-сервера SOCKS5, предоставляя злоумышленникам постоянный контроль над скомпрометированными системами и возможность туннелирования произвольного трафика через заражённую машину.

Технические характеристики и особенности работы Supper

Supper работает по пользовательскому протоколу, который строится вокруг 12-байтового заголовка, содержащего ключ шифрования, и 8-байтовой полезной нагрузки. Все команды, выполняемые в системе, обрабатываются через стандартный cmd.exe. Основные этапы функционирования вредоносной программы включают:

  • Ожидание освобождения глобального коммуникационного мьютекса для обеспечения потокобезопасности;
  • Инициация связи с сервером управления (C2) с использованием идентификатора сеанса 0xFFFF;
  • Проверка наличия и создание зашифрованной полезной нагрузки для передачи на C2 при её отсутствии;
  • Валидация идентификатора сеанса для дальнейшей коммуникации и освобождение мьютекса после успешной отправки данных.

Для шифрования данных Supper использует пользовательский потоковый шифр с отслеживанием состояния, который формирует 4-байтовый ключ на основе двух вызовов функции rand(). Это усложняет анализ и перехват коммуникаций вредоноса.

Коммуникация и поддержание контроля

После успешного подключения к серверу C2 Supper отправляет пакет подтверждения заражения, который содержит:

  • Специальный магический заголовок — 0xDF691155;
  • Тайм-аут связывания, выставленный на 300 секунд.

Такое подтверждение служит сигналом о готовности к получению команд и дальнейшему взаимодействию с оператором вредоносной инфраструктуры.

Механизмы устойчивости и бесфайловая реализация

Для обеспечения сохраняемости и скрытности Supper применяет бесфайловый метод запуска обратной оболочки, используя дочерний процесс, который перенаправляет ввод-вывод напрямую на C2 без создания файлов на диске. В случае сбоев при инициализации основные процессы пытаются перезапуститься до трёх раз, учитывая возможные проблемы с сетью или файловой системой.

Если повторные попытки не приводят к успеху, вредоносная программа обращается к локальному файлу конфигурации во временной директории пользователя. Файл расшифровывается при помощи ключа, извлекаемого из первых четырёх байт конфигурационного файла. Между попытками доступа реализована стратегия экспоненциального замедления, что увеличивает интервалы ожидания и затрудняет детектирование атаки.

Значение обнаружения Supper для кибербезопасности

Продуманный дизайн и широкий набор функций Supper свидетельствуют о высокой степени сложности современных вредоносных программ. Знание технических деталей данного RAT значительно повышает эффективность средств защиты и аналитики, а также позволяет лучше противодействовать кибератакам, связанным с ранее выявленными группами, такими как Vanilla Tempest и Vice Society.

Экспертам рекомендуется усилить мониторинг сетевой активности на наличие характерных паттернов и особо внимательно отслеживать процессы, запускающие дочерние оболочки без файлового следа, а также анализировать подозрительные обращения к временным конфигурационным файлам.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: