Четыре этапа AsyncRAT: стеганография, обфускация и внедрение в .NET
Многоступенчатая атака с AsyncRAT: стеганография в bitmap, самошифрование и теневая загрузка
Эксперты представили всесторонний разбор четырёхэтапного механизма доставки, который заканчивается развёртыванием трояна удалённого доступа AsyncRAT версии 0.5.8. Атака начинается с безобидной на первый взгляд программы на армянском языке, симулирующей водный цикл, и демонстрирует целый арсенал техник уклонения — от стеганографии в пикселях bitmap до рефлективной загрузки и внедрения в легитимные процессы.
Четыре стадии одной угрозы
Цепочка заражения выстроена последовательно и включает несколько слоёв обфускации. Каждый этап извлекает или расшифровывает следующий, скрывая финальную полезную нагрузку от сигнатурных средств защиты.
- Этап 1 — WaterCycle.exe: обфусцированное .NET-приложение, маскирующееся под симулятор водного цикла. В его ресурсы вшиты bitmap-изображения, внутри которых методом Bitmap.GetPixel спрятан вредоносный код. При запуске происходит рефлективная загрузка второй стадии прямо из пиксельных данных.
- Этап 2 — ToolBelt.dll: на первый взгляд выступает как модуль-головоломка, но фактически содержит ещё один загрузчик. Он применяет XOR-операции к пиксельным данным, расшифровывая третью стадию.
- Этап 3 — WinTune.exe: обёрнут в Eazfuscator и включает легитимную программу симуляции ВИЧ. Помимо маскировки, загрузчик закрепляется в системе: прописывает себя в автозагрузку и модифицирует настройки Microsoft Defender, отключая его защитные функции. Ключевая логика дополнительно скрыта различными техниками обфускации, затрудняющими обратную разработку.
- Этап 4 — клиент AsyncRAT: расшифровывается с помощью сложного шифра 4T86dNv. Каждый выходной байт в этом шифре привязан к предыдущему, что серьёзно усложняет анализ. Сам троян настроен на установку TLS-соединений с динамическим C2-сервером, адрес которого разрешается через DNS. Благодаря плагинной архитектуре он остаётся лёгким, но поддерживает удалённый доступ, сбор данных и другие инвазивные возможности.
Стеганография в пикселях и самошифрование
Метод Bitmap.GetPixel позволяет прятать вредоносные загрузки внутри внешне безобидных графических файлов. Такой подход практически не оставляет артефактов на диске до момента выполнения. Вторая и третья стадии дополнительно защищены шифрованием на основе XOR, а финальный переход к AsyncRAT усилен оригинальным шифром 4T86dNv, где состояние каждого байта зависит от предыдущего, создавая трудности для автоматических декрипторов.
Маскировка выполнения: от рефлективной загрузки до пустых процессов
Загрузчик четвёртой стадии демонстрирует гибкость методов исполнения. Он может рефлексивно загружать финальный модуль в собственное адресное пространство, а может применять классическое Process Hollowing (внедрение в пустой процесс) к легитимно подписанным .NET-приложениям, таким как MSBuild.exe или vbc.exe. Это помогает скрыть исходящие соединения AsyncRAT, делая сетевую активность менее подозрительной для мониторинга.
Инструмент для исследователей: pixelchain
В ходе анализа был выявлен инструмент pixelchain, способный без ключа извлечь все четыре этапа из исходного дроппера. Он независимо восстанавливает полную цепочку вредоносного ПО и конфигурацию AsyncRAT без необходимости запуска какого-либо из компонентов. Такая возможность подчёркивает одновременно и сложность многослойной развёртки, и ценность для защитников, позволяя изучать угрозу в статике.
«Защитникам следует приоритизировать обнаружение на разных этапах перехода в цепочке доставки и выполнения, а не фокусироваться исключительно на конечной полезной нагрузке, которая легче распознаётся решениями на основе сигнатур», — подчёркивается в отчёте.
Региональный прицел и уровень операторов
Приманка на армянском языке указывает на возможную региональную направленность кампании, однако атрибуция к конкретным злоумышленникам остаётся сложной. Инфраструктура, техники обфускации и выбор массового RAT соответствуют типичному почерку киберпреступников низшего звена. Несмотря на техническую изощрённость отдельных компонентов, угроза в целом характерна для операторов, распространяющих вредоносное ПО широким фронтом.
Многоуровневая архитектура с использованием стеганографии, нетипичного шифра и легитимных процессов демонстрирует, что даже серийное вредоносное ПО эволюционирует в сторону более скрытных методов. Анализ цепочки поставки вредоносного кода — от безобидной иконки до трояна в памяти — становится обязательным элементом современной защиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



