Фишинг с PhantomStealer: инжектор отключает защиту и крадёт данные
Аналитики ASEC выявили фишинговую кампанию, в которой злоумышленники рассылают письма от имени сотрудника отдела продаж зарубежной компании. Получателям предлагают ознакомиться с пересмотренным коммерческим предложением.
К письму прилагается архив 7200_Quantum_Enterprise_LLC_SSO-0661.GZ. Внутри находится исполняемый файл 7200_Quantum_Enterprise_LLC_SSO-0661.exe, представляющий собой инжектор для доставки PhantomStealer.
Повышение привилегий и обход защиты
После запуска инжектор проверяет, обладает ли он правами администратора. Если таких прав нет, вредоносная программа пытается выполнить эскалацию привилегий на основе SSPI: получает токен сетевой аутентификации, имперсонирует его через локальный канал ntsvcs, а затем использует RPC SCM для создания и запуска службы от имени LocalSystem.
В качестве альтернативы могут применяться следующие методы:
- злоупотребление автоматически повышающим права COM-объектом
CMSTPLUAчерезICMLuaUtil::ShellExec; - вызов
ShellExecuteExWс действиемrunas, который может потребовать одобрения пользователя.
Для отключения средств защиты инжектор помещает драйвер DCRCVDrv.sys в каталог Temp Windows и регистрирует либо использует службу NvStreamKmd_dcrcv.
Затем вредоносная программа взаимодействует с объектом устройства .DCRCVDRV_U и отправляет IOCTL 0x2205C0 через функцию DeviceIoControl. В запросе передаётся идентификатор процесса, который необходимо завершить на уровне ядра с помощью ZwTerminateProcess.
По данным ASEC, этот механизм применялся против SecurityHealthService.exe и других процессов, связанных с продуктами безопасности. Такой подход позволяет обойти стандартные ограничения на завершение процессов в пользовательском режиме.
Внедрение PhantomStealer
После обхода защиты инжектор использует технику Process Hollowing для внедрения PhantomStealer в легитимный процесс:
C:WindowsMicrosoft.NETFrameworkv4.0.30319AddInProcess32.exe
Для этого вредоносная программа выделяет память в целевом процессе с помощью VirtualAllocEx, записывает полезную нагрузку через WriteProcessMemory, а затем возобновляет выполнение изменённого процесса.
Возможности PhantomStealer
После запуска PhantomStealer может выполнять широкий спектр действий по сбору данных, в том числе:
- перехватывать нажатия клавиш и создавать скриншоты;
- похищать данные учётных записей браузеров и приложений;
- собирать сессионные cookies;
- извлекать системную и сетевую информацию;
- похищать данные криптографических кошельков;
- получать содержимое буфера обмена;
- заменять скопированные адреса криптографических кошельков на адреса, контролируемые злоумышленниками.
Что следует проверить при расследовании
ASEC рекомендует в первую очередь обратить внимание на следующие признаки компрометации:
- выполнение вложения из фишингового письма;
- создание файла
DCRCVDrv.sysв каталогеTempWindows; - регистрацию или запуск службы
NvStreamKmd_dcrcv; - доступ к объекту устройства
.DCRCVDRV_U; - использование IOCTL
0x2205C0; - завершение процессов, связанных с программным обеспечением безопасности;
- внедрение кода в пустой процесс
AddInProcess32.exe.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



