Четыре этапа AsyncRAT: стеганография, обфускация и внедрение в .NET

Многоступенчатая атака с AsyncRAT: стеганография в bitmap, самошифрование и теневая загрузка

Эксперты представили всесторонний разбор четырёхэтапного механизма доставки, который заканчивается развёртыванием трояна удалённого доступа AsyncRAT версии 0.5.8. Атака начинается с безобидной на первый взгляд программы на армянском языке, симулирующей водный цикл, и демонстрирует целый арсенал техник уклонения — от стеганографии в пикселях bitmap до рефлективной загрузки и внедрения в легитимные процессы.

Четыре стадии одной угрозы

Цепочка заражения выстроена последовательно и включает несколько слоёв обфускации. Каждый этап извлекает или расшифровывает следующий, скрывая финальную полезную нагрузку от сигнатурных средств защиты.

  • Этап 1 — WaterCycle.exe: обфусцированное .NET-приложение, маскирующееся под симулятор водного цикла. В его ресурсы вшиты bitmap-изображения, внутри которых методом Bitmap.GetPixel спрятан вредоносный код. При запуске происходит рефлективная загрузка второй стадии прямо из пиксельных данных.
  • Этап 2 — ToolBelt.dll: на первый взгляд выступает как модуль-головоломка, но фактически содержит ещё один загрузчик. Он применяет XOR-операции к пиксельным данным, расшифровывая третью стадию.
  • Этап 3 — WinTune.exe: обёрнут в Eazfuscator и включает легитимную программу симуляции ВИЧ. Помимо маскировки, загрузчик закрепляется в системе: прописывает себя в автозагрузку и модифицирует настройки Microsoft Defender, отключая его защитные функции. Ключевая логика дополнительно скрыта различными техниками обфускации, затрудняющими обратную разработку.
  • Этап 4 — клиент AsyncRAT: расшифровывается с помощью сложного шифра 4T86dNv. Каждый выходной байт в этом шифре привязан к предыдущему, что серьёзно усложняет анализ. Сам троян настроен на установку TLS-соединений с динамическим C2-сервером, адрес которого разрешается через DNS. Благодаря плагинной архитектуре он остаётся лёгким, но поддерживает удалённый доступ, сбор данных и другие инвазивные возможности.

Стеганография в пикселях и самошифрование

Метод Bitmap.GetPixel позволяет прятать вредоносные загрузки внутри внешне безобидных графических файлов. Такой подход практически не оставляет артефактов на диске до момента выполнения. Вторая и третья стадии дополнительно защищены шифрованием на основе XOR, а финальный переход к AsyncRAT усилен оригинальным шифром 4T86dNv, где состояние каждого байта зависит от предыдущего, создавая трудности для автоматических декрипторов.

Маскировка выполнения: от рефлективной загрузки до пустых процессов

Загрузчик четвёртой стадии демонстрирует гибкость методов исполнения. Он может рефлексивно загружать финальный модуль в собственное адресное пространство, а может применять классическое Process Hollowing (внедрение в пустой процесс) к легитимно подписанным .NET-приложениям, таким как MSBuild.exe или vbc.exe. Это помогает скрыть исходящие соединения AsyncRAT, делая сетевую активность менее подозрительной для мониторинга.

Инструмент для исследователей: pixelchain

В ходе анализа был выявлен инструмент pixelchain, способный без ключа извлечь все четыре этапа из исходного дроппера. Он независимо восстанавливает полную цепочку вредоносного ПО и конфигурацию AsyncRAT без необходимости запуска какого-либо из компонентов. Такая возможность подчёркивает одновременно и сложность многослойной развёртки, и ценность для защитников, позволяя изучать угрозу в статике.

«Защитникам следует приоритизировать обнаружение на разных этапах перехода в цепочке доставки и выполнения, а не фокусироваться исключительно на конечной полезной нагрузке, которая легче распознаётся решениями на основе сигнатур», — подчёркивается в отчёте.

Региональный прицел и уровень операторов

Приманка на армянском языке указывает на возможную региональную направленность кампании, однако атрибуция к конкретным злоумышленникам остаётся сложной. Инфраструктура, техники обфускации и выбор массового RAT соответствуют типичному почерку киберпреступников низшего звена. Несмотря на техническую изощрённость отдельных компонентов, угроза в целом характерна для операторов, распространяющих вредоносное ПО широким фронтом.

Многоуровневая архитектура с использованием стеганографии, нетипичного шифра и легитимных процессов демонстрирует, что даже серийное вредоносное ПО эволюционирует в сторону более скрытных методов. Анализ цепочки поставки вредоносного кода — от безобидной иконки до трояна в памяти — становится обязательным элементом современной защиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: