Фишинг с PhantomStealer: инжектор отключает защиту и крадёт данные

Аналитики ASEC выявили фишинговую кампанию, в которой злоумышленники рассылают письма от имени сотрудника отдела продаж зарубежной компании. Получателям предлагают ознакомиться с пересмотренным коммерческим предложением.

К письму прилагается архив 7200_Quantum_Enterprise_LLC_SSO-0661.GZ. Внутри находится исполняемый файл 7200_Quantum_Enterprise_LLC_SSO-0661.exe, представляющий собой инжектор для доставки PhantomStealer.

Повышение привилегий и обход защиты

После запуска инжектор проверяет, обладает ли он правами администратора. Если таких прав нет, вредоносная программа пытается выполнить эскалацию привилегий на основе SSPI: получает токен сетевой аутентификации, имперсонирует его через локальный канал ntsvcs, а затем использует RPC SCM для создания и запуска службы от имени LocalSystem.

В качестве альтернативы могут применяться следующие методы:

  • злоупотребление автоматически повышающим права COM-объектом CMSTPLUA через ICMLuaUtil::ShellExec;
  • вызов ShellExecuteExW с действием runas, который может потребовать одобрения пользователя.

Для отключения средств защиты инжектор помещает драйвер DCRCVDrv.sys в каталог Temp Windows и регистрирует либо использует службу NvStreamKmd_dcrcv.

Затем вредоносная программа взаимодействует с объектом устройства .DCRCVDRV_U и отправляет IOCTL 0x2205C0 через функцию DeviceIoControl. В запросе передаётся идентификатор процесса, который необходимо завершить на уровне ядра с помощью ZwTerminateProcess.

По данным ASEC, этот механизм применялся против SecurityHealthService.exe и других процессов, связанных с продуктами безопасности. Такой подход позволяет обойти стандартные ограничения на завершение процессов в пользовательском режиме.

Внедрение PhantomStealer

После обхода защиты инжектор использует технику Process Hollowing для внедрения PhantomStealer в легитимный процесс:

C:WindowsMicrosoft.NETFrameworkv4.0.30319AddInProcess32.exe

Для этого вредоносная программа выделяет память в целевом процессе с помощью VirtualAllocEx, записывает полезную нагрузку через WriteProcessMemory, а затем возобновляет выполнение изменённого процесса.

Возможности PhantomStealer

После запуска PhantomStealer может выполнять широкий спектр действий по сбору данных, в том числе:

  • перехватывать нажатия клавиш и создавать скриншоты;
  • похищать данные учётных записей браузеров и приложений;
  • собирать сессионные cookies;
  • извлекать системную и сетевую информацию;
  • похищать данные криптографических кошельков;
  • получать содержимое буфера обмена;
  • заменять скопированные адреса криптографических кошельков на адреса, контролируемые злоумышленниками.

Что следует проверить при расследовании

ASEC рекомендует в первую очередь обратить внимание на следующие признаки компрометации:

  • выполнение вложения из фишингового письма;
  • создание файла DCRCVDrv.sys в каталоге Temp Windows;
  • регистрацию или запуск службы NvStreamKmd_dcrcv;
  • доступ к объекту устройства .DCRCVDRV_U;
  • использование IOCTL 0x2205C0;
  • завершение процессов, связанных с программным обеспечением безопасности;
  • внедрение кода в пустой процесс AddInProcess32.exe.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: