HoneyMyte развернула CoolClient с руткит-драйвером в атаках
Группа HoneyMyte, также известная как Mustang Panda, развернула обновленный бэкдор CoolClient в ходе целевых атак на организации в Мьянме, Монголии, Пакистане и России. Среди жертв — государственные структуры. После первоначальной компрометации злоумышленники использовали PlugX в качестве начального импланта, а затем переходили к развертыванию CoolClient.
Механизм заражения и sideloading
В атаках на цели в Мьянме операторы HoneyMyte добавили исключения Microsoft Defender для поддельного каталога установки и переименованного исполняемого файла, предназначенного для sideloading. Легитимный исполняемый файл Sangfor (обычно Sang.exe) был переименован в defender.exe и использован для загрузки вредоносной библиотеки libngs.dll.
Многоэтапная цепочка выполнения начинается с расшифровки и загрузки libngs.dll файла loadcert.ini (ранее известного как loader.dat). CoolClient обеспечивает закрепление через AutoRun, выполняет внедрение кода в процессы и может устанавливаться как служба Windows с именем media_updaten.
Обход UAC и внедрение в процессы
CoolClient внедряет расшифрованную полезную нагрузку в приостановленные процессы synchost.exe, выделяя память, записывая код, изменяя контекст потока и возобновляя выполнение. Кроме того, вредоносное ПО реализует обход UAC на основе RPC, задействуя winver.exe, computerdefaults.exe, объекты отладки, подделку PPID и перезапуск с повышенными привилегиями.
Новый драйвер ядра msagent.sys
Ключевым изменением в обновленном CoolClient стало развертывание встроенного драйвера ядра msagent.sys, сжатого алгоритмом LZMA. При наличии достаточных привилегий, доступа к Service Control Manager и SeTcbPrivilege вредоносное ПО записывает драйвер на диск, создает службу msagent и запускает ее.
Пользовательский бэкдор взаимодействует с драйвером через интерфейс устройства и запросы DeviceIoControl. Наблюдаемые IOCTL-коды позволяют:
- зарегистрировать процесс CoolClient как доверенный;
- предоставить IPv4-адрес C2-сервера;
- зарегистрировать пути установки и службы для защиты.
Функциональность руткита
Драйвер обеспечивает возможности руткита и обхода средств защиты. Он динамически находит ActiveProcessLinks для скрытия процессов на различных версиях Windows, использует обратные вызовы объектов процессов и потоков для ограничения завершения, внедрения и других операций с дескрипторами, а также отслеживает процессы через обратные вызовы загрузки образа и создания процесса.
Минифильтр файловой системы скрывает или запрещает доступ к защищенным файлам и каталогам. Обратные вызовы реестра скрывают соответствующие ключи и значения, блокируют несанкционированный доступ, изменение или удаление. Доверенные процессы CoolClient обходят эти ограничения.
Драйвер также может манипулировать списком загруженных модулей для скрытия модулей ядра и перехватывать сетевые данные, связанные с Nsiproxy, чтобы удалять зарегистрированные адреса C2 из данных, возвращаемых в пользовательский режим.
Финальная стадия
После инициализации драйвера CoolClient внедряет имплант финальной стадии cert.ini в процесс synchost.exe, созданный в интерактивной сессии пользователя.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



