Анализ Supper: новый 64-битный RAT и прокси SOCKS5 для Windows

Supper (Interlock Rat): новый сложный троян удаленного доступа и SOCKS5-прокси для Windows
В июле 2024 года специалисты по кибербезопасности обнаружили опасную сложную 64-битную утилиту под названием Supper, также известную как «Interlock Rat». Этот вредоносный инструмент сочетает в себе функции трояна удаленного доступа (RAT) и прокси-сервера SOCKS5, предоставляя злоумышленникам постоянный контроль над скомпрометированными системами и возможность туннелирования произвольного трафика через заражённую машину.
Технические характеристики и особенности работы Supper
Supper работает по пользовательскому протоколу, который строится вокруг 12-байтового заголовка, содержащего ключ шифрования, и 8-байтовой полезной нагрузки. Все команды, выполняемые в системе, обрабатываются через стандартный cmd.exe. Основные этапы функционирования вредоносной программы включают:
- Ожидание освобождения глобального коммуникационного мьютекса для обеспечения потокобезопасности;
- Инициация связи с сервером управления (C2) с использованием идентификатора сеанса
0xFFFF; - Проверка наличия и создание зашифрованной полезной нагрузки для передачи на C2 при её отсутствии;
- Валидация идентификатора сеанса для дальнейшей коммуникации и освобождение мьютекса после успешной отправки данных.
Для шифрования данных Supper использует пользовательский потоковый шифр с отслеживанием состояния, который формирует 4-байтовый ключ на основе двух вызовов функции rand(). Это усложняет анализ и перехват коммуникаций вредоноса.
Коммуникация и поддержание контроля
После успешного подключения к серверу C2 Supper отправляет пакет подтверждения заражения, который содержит:
- Специальный магический заголовок —
0xDF691155; - Тайм-аут связывания, выставленный на 300 секунд.
Такое подтверждение служит сигналом о готовности к получению команд и дальнейшему взаимодействию с оператором вредоносной инфраструктуры.
Механизмы устойчивости и бесфайловая реализация
Для обеспечения сохраняемости и скрытности Supper применяет бесфайловый метод запуска обратной оболочки, используя дочерний процесс, который перенаправляет ввод-вывод напрямую на C2 без создания файлов на диске. В случае сбоев при инициализации основные процессы пытаются перезапуститься до трёх раз, учитывая возможные проблемы с сетью или файловой системой.
Если повторные попытки не приводят к успеху, вредоносная программа обращается к локальному файлу конфигурации во временной директории пользователя. Файл расшифровывается при помощи ключа, извлекаемого из первых четырёх байт конфигурационного файла. Между попытками доступа реализована стратегия экспоненциального замедления, что увеличивает интервалы ожидания и затрудняет детектирование атаки.
Значение обнаружения Supper для кибербезопасности
Продуманный дизайн и широкий набор функций Supper свидетельствуют о высокой степени сложности современных вредоносных программ. Знание технических деталей данного RAT значительно повышает эффективность средств защиты и аналитики, а также позволяет лучше противодействовать кибератакам, связанным с ранее выявленными группами, такими как Vanilla Tempest и Vice Society.
Экспертам рекомендуется усилить мониторинг сетевой активности на наличие характерных паттернов и особо внимательно отслеживать процессы, запускающие дочерние оболочки без файлового следа, а также анализировать подозрительные обращения к временным конфигурационным файлам.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



