HijackLoader: многоэтапная цепочка, модуль TI и подмена DLL

HijackLoader: многоэтапная цепочка, модуль TI и подмена DLL

В новом отчёте описана сложная архитектура вредоносного ПО HijackLoader, которое реализует многоступенчатый процесс заражения и тщательно маскирует своё выполнение. Модульная структура и набор приёмов затрудняют обнаружение и позволяют эффективно доставлять и запускать полезную нагрузку в скомпрометированной среде.

Этап 1 — загрузка конфигурации и дешифровка

Первый этап начинается с чтения конфигурационного файла с именем quintillionth.ppt. Для обработки данных вредоносное ПО использует системные API из kernel32 и SIMD-инструкции для ускорённой расшифровки. Данные обрабатываются блоками по 32 байта; когда остаётся менее 32 байт, выполнение переключается на стандартный скалярный цикл дешифровки.

Этап 2 — развёртывание API и проверка процессов

На следующем этапе HijackLoader разрешает дополнительные системные API через ntdll и kernel32 и проверяет наличие хэша процесса в собственной конфигурации. Поведение зависит от результата проверки:

  • если хэш отсутствует — выполнение продолжается без задержки;
  • если хэш присутствует — вредоносное ПО сканирует запущенные процессы в поисках совпадения и при обнаружении реализует период ожидания (delay) перед дальнейшими действиями.

Этап 3 — модуль TI: ядро функциональности

Ключевой компонент — модуль TI, включающий в общей сложности около 40 модулей. По своей сути это набор шеллкода: некоторые из модулей содержат только данные конфигурации, другие представляют собой полностью разработанные PE-файлы.

Основные особенности модуля TI:

  • разрешение широкого спектра API через их хэши CRC32;
  • сохранение границ стека и резервирование копий секций .text ключевых системных библиотек:
    • kernelbase.dll,
    • ntdll.dll,
    • shdocvw.dll.

Этап 4 — финальная загрузка и подмена DLL

В заключительной фазе вредоносное ПО инициализирует API из ole32.dll и загружает модуль SM. Этот модуль важен тем, что содержит имя библиотеки — в примере это mi.dll — которая выступает как поддельная DLL и используется в механизме подмены стека (stack replacement) для внедрения и исполнения полезной нагрузки.

Технические хитросплетения, заложенные в выполнении HijackLoader, демонстрируют хорошо структурированную методологию уклонения от обнаружения и обеспечения эффективной доставки и выполнения полезной нагрузки в скомпрометированной среде.

Выводы и значение для безопасности

HijackLoader — пример модульного и многослойного вредоносного решения, сочетающего в себе:

  • ускоренную дешифровку SIMD и покомпонентную обработку конфигурации;
  • поиск процессов по хэшу и условные задержки для снижения вероятности обнаружения;
  • разрешение API по хэшам и хранение копий .text секций системных DLL для сокрытия следов;
  • использование поддельной DLL (mi.dll) для подмены стека и финального внедрения кода.

Такая комбинация техник делает обнаружение и удаление угрозы более сложной задачей и подчёркивает необходимость многоуровневой защиты: мониторинга целостности системных модулей, анализа поведения процессов и контроля загрузки нештатных библиотек.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: