HoneyMyte развернула CoolClient с руткит-драйвером в атаках

Группа HoneyMyte, также известная как Mustang Panda, развернула обновленный бэкдор CoolClient в ходе целевых атак на организации в Мьянме, Монголии, Пакистане и России. Среди жертв — государственные структуры. После первоначальной компрометации злоумышленники использовали PlugX в качестве начального импланта, а затем переходили к развертыванию CoolClient.

Механизм заражения и sideloading

В атаках на цели в Мьянме операторы HoneyMyte добавили исключения Microsoft Defender для поддельного каталога установки и переименованного исполняемого файла, предназначенного для sideloading. Легитимный исполняемый файл Sangfor (обычно Sang.exe) был переименован в defender.exe и использован для загрузки вредоносной библиотеки libngs.dll.

Многоэтапная цепочка выполнения начинается с расшифровки и загрузки libngs.dll файла loadcert.ini (ранее известного как loader.dat). CoolClient обеспечивает закрепление через AutoRun, выполняет внедрение кода в процессы и может устанавливаться как служба Windows с именем media_updaten.

Обход UAC и внедрение в процессы

CoolClient внедряет расшифрованную полезную нагрузку в приостановленные процессы synchost.exe, выделяя память, записывая код, изменяя контекст потока и возобновляя выполнение. Кроме того, вредоносное ПО реализует обход UAC на основе RPC, задействуя winver.exe, computerdefaults.exe, объекты отладки, подделку PPID и перезапуск с повышенными привилегиями.

Новый драйвер ядра msagent.sys

Ключевым изменением в обновленном CoolClient стало развертывание встроенного драйвера ядра msagent.sys, сжатого алгоритмом LZMA. При наличии достаточных привилегий, доступа к Service Control Manager и SeTcbPrivilege вредоносное ПО записывает драйвер на диск, создает службу msagent и запускает ее.

Пользовательский бэкдор взаимодействует с драйвером через интерфейс устройства и запросы DeviceIoControl. Наблюдаемые IOCTL-коды позволяют:

  • зарегистрировать процесс CoolClient как доверенный;
  • предоставить IPv4-адрес C2-сервера;
  • зарегистрировать пути установки и службы для защиты.

Функциональность руткита

Драйвер обеспечивает возможности руткита и обхода средств защиты. Он динамически находит ActiveProcessLinks для скрытия процессов на различных версиях Windows, использует обратные вызовы объектов процессов и потоков для ограничения завершения, внедрения и других операций с дескрипторами, а также отслеживает процессы через обратные вызовы загрузки образа и создания процесса.

Минифильтр файловой системы скрывает или запрещает доступ к защищенным файлам и каталогам. Обратные вызовы реестра скрывают соответствующие ключи и значения, блокируют несанкционированный доступ, изменение или удаление. Доверенные процессы CoolClient обходят эти ограничения.

Драйвер также может манипулировать списком загруженных модулей для скрытия модулей ядра и перехватывать сетевые данные, связанные с Nsiproxy, чтобы удалять зарегистрированные адреса C2 из данных, возвращаемых в пользовательский режим.

Финальная стадия

После инициализации драйвера CoolClient внедряет имплант финальной стадии cert.ini в процесс synchost.exe, созданный в интерактивной сессии пользователя.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: