HijackLoader: многоэтапная цепочка, модуль TI и подмена DLL

В новом отчёте описана сложная архитектура вредоносного ПО HijackLoader, которое реализует многоступенчатый процесс заражения и тщательно маскирует своё выполнение. Модульная структура и набор приёмов затрудняют обнаружение и позволяют эффективно доставлять и запускать полезную нагрузку в скомпрометированной среде.
Этап 1 — загрузка конфигурации и дешифровка
Первый этап начинается с чтения конфигурационного файла с именем quintillionth.ppt. Для обработки данных вредоносное ПО использует системные API из kernel32 и SIMD-инструкции для ускорённой расшифровки. Данные обрабатываются блоками по 32 байта; когда остаётся менее 32 байт, выполнение переключается на стандартный скалярный цикл дешифровки.
Этап 2 — развёртывание API и проверка процессов
На следующем этапе HijackLoader разрешает дополнительные системные API через ntdll и kernel32 и проверяет наличие хэша процесса в собственной конфигурации. Поведение зависит от результата проверки:
- если хэш отсутствует — выполнение продолжается без задержки;
- если хэш присутствует — вредоносное ПО сканирует запущенные процессы в поисках совпадения и при обнаружении реализует период ожидания (delay) перед дальнейшими действиями.
Этап 3 — модуль TI: ядро функциональности
Ключевой компонент — модуль TI, включающий в общей сложности около 40 модулей. По своей сути это набор шеллкода: некоторые из модулей содержат только данные конфигурации, другие представляют собой полностью разработанные PE-файлы.
Основные особенности модуля TI:
- разрешение широкого спектра API через их хэши CRC32;
- сохранение границ стека и резервирование копий секций .text ключевых системных библиотек:
- kernelbase.dll,
- ntdll.dll,
- shdocvw.dll.
Этап 4 — финальная загрузка и подмена DLL
В заключительной фазе вредоносное ПО инициализирует API из ole32.dll и загружает модуль SM. Этот модуль важен тем, что содержит имя библиотеки — в примере это mi.dll — которая выступает как поддельная DLL и используется в механизме подмены стека (stack replacement) для внедрения и исполнения полезной нагрузки.
Технические хитросплетения, заложенные в выполнении HijackLoader, демонстрируют хорошо структурированную методологию уклонения от обнаружения и обеспечения эффективной доставки и выполнения полезной нагрузки в скомпрометированной среде.
Выводы и значение для безопасности
HijackLoader — пример модульного и многослойного вредоносного решения, сочетающего в себе:
- ускоренную дешифровку SIMD и покомпонентную обработку конфигурации;
- поиск процессов по хэшу и условные задержки для снижения вероятности обнаружения;
- разрешение API по хэшам и хранение копий .text секций системных DLL для сокрытия следов;
- использование поддельной DLL (mi.dll) для подмены стека и финального внедрения кода.
Такая комбинация техник делает обнаружение и удаление угрозы более сложной задачей и подчёркивает необходимость многоуровневой защиты: мониторинга целостности системных модулей, анализа поведения процессов и контроля загрузки нештатных библиотек.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



