Цепочка атаки Remcos: PowerShell, ярлыки и закрепление в реестре
В отчете проанализирована многоэтапная цепочка атаки, в которой применялась троянская программа удаленного доступа Remcos (RAT). Изначальный файл JavaScript был зашифрован и содержал встроенную Base64-кодированную полезную нагрузку.
Декодирование полезной нагрузки
После декодирования Base64-содержимого был создан PowerShell-скрипт. Это указывает на использование PowerShell в качестве основного механизма выполнения полезной нагрузки.
Раскодированный скрипт создает в Windows объекты ActiveX для взаимодействия с файловой системой. С их помощью он выполняет следующие действия:
- создает папки;
- записывает файлы;
- сохраняет PowerShell-скрипт в директории
%TEMP%; - настраивает Windows-ярлык для запуска скрипта через PowerShell.
Использование ярлыка формирует механизм запуска полезной нагрузки и потенциально позволяет маскировать выполнение скрипта через файл ярлыка.
Закрепление в системе
Скрипт также обеспечивает закрепление, изменяя связанные с запуском записи реестра в разделах текущего пользователя и локальной машины. Он создает команды запуска на основе реестра в разделах HKCU и HKLM. Эти команды вызывают тот же PowerShell-скрипт.
Изменения позволяют вредоносному скрипту автоматически выполняться при входе пользователя в систему или при запуске системы. Конкретный сценарий зависит от разрешений и конфигурации Windows.
Последовательность выполнения
За запуск PowerShell-полезной нагрузки отвечает функция с именем launchScript. Наблюдаемые команды указывают на следующую последовательность:
- обфусцированный JavaScript декодирует встроенный PowerShell-скрипт;
- скрипт создает файлы и объекты ярлыков;
- закрепление настраивается через ключи реестра;
- запускается финальный PowerShell-скрипт.
На последующем этапе анализ выявил еще один PowerShell-скрипт. Его поведение в предоставленном отрывке не описано.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



