Цепочка атаки Remcos: PowerShell, ярлыки и закрепление в реестре

В отчете проанализирована многоэтапная цепочка атаки, в которой применялась троянская программа удаленного доступа Remcos (RAT). Изначальный файл JavaScript был зашифрован и содержал встроенную Base64-кодированную полезную нагрузку.

Декодирование полезной нагрузки

После декодирования Base64-содержимого был создан PowerShell-скрипт. Это указывает на использование PowerShell в качестве основного механизма выполнения полезной нагрузки.

Раскодированный скрипт создает в Windows объекты ActiveX для взаимодействия с файловой системой. С их помощью он выполняет следующие действия:

  • создает папки;
  • записывает файлы;
  • сохраняет PowerShell-скрипт в директории %TEMP%;
  • настраивает Windows-ярлык для запуска скрипта через PowerShell.

Использование ярлыка формирует механизм запуска полезной нагрузки и потенциально позволяет маскировать выполнение скрипта через файл ярлыка.

Закрепление в системе

Скрипт также обеспечивает закрепление, изменяя связанные с запуском записи реестра в разделах текущего пользователя и локальной машины. Он создает команды запуска на основе реестра в разделах HKCU и HKLM. Эти команды вызывают тот же PowerShell-скрипт.

Изменения позволяют вредоносному скрипту автоматически выполняться при входе пользователя в систему или при запуске системы. Конкретный сценарий зависит от разрешений и конфигурации Windows.

Последовательность выполнения

За запуск PowerShell-полезной нагрузки отвечает функция с именем launchScript. Наблюдаемые команды указывают на следующую последовательность:

  1. обфусцированный JavaScript декодирует встроенный PowerShell-скрипт;
  2. скрипт создает файлы и объекты ярлыков;
  3. закрепление настраивается через ключи реестра;
  4. запускается финальный PowerShell-скрипт.

На последующем этапе анализ выявил еще один PowerShell-скрипт. Его поведение в предоставленном отрывке не описано.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: