FTP-баннеры и штатные средства Windows в цепочках доставки ВПО
В описанной кампании злоумышленники применяют баннеры FTP-серверов как dead-drop resolver для доставки команд и вредоносного программного обеспечения. В цепочках атак также используются подписанное Electron-приложение, RAT PINHOLE и встроенные средства Windows, что сокращает количество кастомных компонентов и осложняет обнаружение по хешам и сигнатурам.
FTP-баннеры как механизм доставки команд
Вероятно, атакуемые пользователи получают ZIP-архив с вредоносным ярлыком Windows в формате .LNK. После запуска ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, который сервер отправляет до аутентификации.
Вместо обработки ответа как стандартного приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая:
ftp.exe;powershell.exe;conhost.exe --headless;- компоненты, связанные с WebDAV;
- BITS.
Особого внимания заслуживает цепочка процессов, в которой ftp.exe напрямую передает вывод баннера в PowerShell. Подключение к серверу, получение баннера и его выполнение интерпретатором обычно происходят в течение нескольких секунд. Легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.
В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Применение штатных средств оставляет мало кастомных инструментов, по которым можно проводить обнаружение на основе хеша или цифровой подписи.
Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера в момент его выполнения как PowerShell-кода.
E4del маскируется под Discord
E4del представляет собой payload на Node.js, упакованный в приложение Electron с цифровой подписью и оформленный под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл.
Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают:
- интерактивный доступ к командной оболочке;
- создание снимков экрана;
- потоковую передачу изображения рабочего стола в реальном времени;
- загрузку, распаковку, запуск и удаление дополнительных payload.
Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord. Управление осуществляется с помощью зашифрованных HTTP POST-запросов, отправляемых с опросом через случайные интервалы.
PINHOLE получает конфигурацию из Pinterest и SurveyMonkey
PINHOLE представляет собой 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey. Затем он проксирует трафик через бессерверную периферийную инфраструктуру.
Вредоносная программа использует модификацию shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс ApplicationFrameHost.exe.
Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к desktop.ini. Закрепление обеспечивается через значение автозапуска Windows в реестре HKCU.
Функции PINHOLE включают передачу файлов, Remote Code Execution, управление процессами, создание снимков экрана и кражу учетных данных из браузеров.
Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом ApplicationFrameHost.exe является важным признаком для расследования.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



