Бэкдор загружается через легитимный исполняемый файл Windows

29 августа 2026 года на VirusTotal из Афганистана загрузили ZIP-архив с переименованным легитимным исполняемым файлом Windows ApplicationFrameHost.exe и вредоносной DLL dgxi.dll. Архив получил имя Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe, что может указывать на нацеливание на государственную организацию Афганистана. DLL подгружается легитимным исполняемым файлом и содержит основную функциональность бэкдора.

Логика бэкдора реализована в экспортируемой функции DXGIDeclareAdapterRemovalSupport(). Она проверяет наличие отладки и признаков анализа, а также выясняет, был ли запуск выполнен с параметром --startup. Если параметр отсутствует, вредоносное ПО сохраняет встроенный приманочный PDF-файл Document_[4 цифры].pdf в каталоге AppData\Roaming пользователя и открывает его. По оценке исследователей, параметр может позволять разработчику подавлять показ приманочного документа во время тестирования или в определённых сценариях выполнения.

Конфигурация бэкдора зашифрована с помощью XOR с ключом thisscert23$SecretKey206. После расшифровки из неё извлекается сервер управления 185.235.137.35:9000, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером, а затем отправляет регистрационный маяк с системной идентификационной информацией в формате JSON.

Маяк содержит следующие данные:

  • clientId, полученный из значения реестра Windows MachineGuid в HKLM\SOFTWARE\Microsoft\Cryptography;
  • имя хоста жертвы, полученное с помощью GetComputerNameA;
  • версию операционной системы, извлечённую с помощью RtlGetVersion из ntdll.dll.

Значение clientVersion, заданное в коде как 1.0.0, может указывать на раннюю версию вредоносного ПО. После регистрации бэкдор поддерживает 13 команд. Большинство управляющих взаимодействий выполняется с использованием JSON.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: