BotHelper передаёт кадры экрана Windows в реальном времени

Изображение: OpenAI
Point Wild обнаружила многоэтапную цепочку заражения Windows, которая доставляет ранее не задокументированный .NET-троян удалённого доступа BotHelper. Название вредоносной программы связано с её пространством имён Bot.Helper. В ходе наблюдавшейся активности RAT вёл мониторинг экрана в реальном времени.
Загрузчик первого этапа получает по HTTP(S) файл размером 52 744 байта, собирает его в буфере кучи и расшифровывает во время выполнения позиционно-зависимым циклом XOR, которому не нужен внешний ключ. Восстановленный исполняемый файл PE сохраняется по пути %TEMP%\msedge_proxy.exe под именем, имитирующим компонент Microsoft Edge, и запускается в скрытом окне. Этапы выполнения фиксируются в файле bot_log.txt.
Для закрепления BotHelper копирует себя в скрытое расположение и создаёт с помощью schtasks запланированную задачу, которая перезапускает копию каждые 30 минут. Копия может продолжить работу, даже если временный исполняемый файл удалён. При запуске RAT использует мьютекс, чтобы не допустить появления нескольких экземпляров, патчит интерфейс сканирования на вредоносное ПО AMSI, подготавливает клиент и регистрируется на том же сервере, с которого была доставлена полезная нагрузка. Затем BotHelper опрашивает PHP-эндпоинты с задачами и отправляет результаты выполнения команд на эндпоинты task-success или task-failure.
Сервер передавал конфигурацию для захвата трёх кадров в секунду. RAT снимал основной дисплей, уменьшал разрешение кадров до 1440 × 810, кодировал их в файлы JPEG и загружал на /api/v1/screen_live.php примерно каждые 333 миллисекунды. Диспетчер команд также поддерживает выполнение команд в оболочке и PowerShell, скачивание и запуск данных с произвольных URL, мониторинг буфера обмена, управление хостом, загрузку DLL во время выполнения и плагины. Команда ClipperStart указывает на возможную подмену адресов криптовалют для кражи денежных средств.
До расшифровки полезная нагрузка не содержала заголовка PE, читаемых строк или распознаваемой структуры. Хостинг-URL не имел репутационных детектов, что снижало эффективность статического анализа файлов и проверки URL.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



