HollowFrame и Matryoshka: многоэтапная атака через фишинг и подмену DLL

Вторжение начиналось с целевых фишинговых писем. Получателей направляли через контролируемый злоумышленниками сервис перенаправления к зашифрованному архиву Mega. Внутри находился вредоносный ярлык Windows Case Documents.lnk, который запускал многоэтапную цепочку доставки.

Фишинговый ярлык и PowerShell

Ярлык записывал данные в формате Base64 в каталог %TEMP%, после чего использовал certutil.exe для декодирования командного скрипта. Затем он запускал обфусцированный загрузчик PowerShell.

PowerShell выполнял несколько действий для подготовки зараженной системы:

  • расшифровывал данные с использованием XOR;
  • запрашивал повышение привилегий через параметр -Verb RunAs;
  • обходил политику выполнения;
  • отключал или ослаблял Microsoft Defender, добавляя исключения для каталогов и процессов;
  • загружал по HTTP встроенный пакет Python.

Созданная многоэтапная среда Python использовалась как механизм доставки, а не как легитимная среда выполнения. Процесс python.exe загружал файл python311.dll, который на самом деле являлся загрузчиком на базе Go. Исследователи отслеживали его как HollowFrame.

Возможности HollowFrame

HollowFrame извлекал зашифрованный исполняемый файл AMD64 из переплетенной области данных. Для этого применялись XChaCha20-Poly1305 и декомпрессия zlib.

Фреймворк поддерживал несколько техник выполнения и закрепления, включая:

  • process ghosting;
  • module stomping;
  • ручное отображение PE;
  • выполнение shellcode;
  • отравление параметров процесса;
  • файловое выполнение;
  • другие методы внедрения.

Эти возможности позволяли оператору менять поведение вредоносного кода во время выполнения и уклоняться от мониторинга конечных точек.

Matryoshka и подмена DLL

В конечном итоге HollowFrame развертывал дроппер, который применял DLL sideloading для загрузки бэкдоров Matryoshka, написанных на Rust.

Matryoshka HTTP загружался как version.dll доверенным процессом обновления. Он проксировал API Windows для получения версии и взаимодействовал с адресом 45.158.196.184:8888 по незашифрованному HTTP. Для сетевого взаимодействия бэкдор использовал динамически разрешаемые функции WinHTTP.

Matryoshka HTTP поддерживал удаленное выполнение команд и запуск оболочки. Конфигурация бэкдора скрывалась с помощью XOR-кодирования.

Вариант Matryoshka GitHub

Второй вариант, Matryoshka GitHub, распространялся в виде вредоносного файла wtsapi32.dll. Он проксировал 41 экспорт службы Terminal Services и использовал GitHub Contents API для опроса команд, beaconing, отправки результатов, передачи файлов и доставки вторичных полезных нагрузок.

Бэкдор выполнял сетевую и привилегированную разведку. В частности, он мог:

  • определять контроллеры домена и компьютеры домена;
  • перечислять группы с повышенными привилегиями;
  • инвентаризировать установленное программное обеспечение;
  • выполнять полезные нагрузки через память, поддерживаемую модулями, или выделенную исполняемую память.

Особенности цепочки атаки

Описанная цепочка объединяла фишинг, обфусцированные скрипты, ослабление средств защиты, зашифрованные контейнеры, DLL sideloading, доверенные процессы и облачную коммуникацию.

Такая комбинация обеспечивала установление постоянного удаленного доступа, разведку в среде Active Directory и последующее развертывание полезных нагрузок.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: