Эволюция Xloader: новые методы обфускации и шифрования

Источник: www.zscaler.com
Xloader — это вредоносное ПО, ставшее продолжением Formbook, и предназначенное для кражи данных из веб-браузеров, почтовых клиентов и FTP-приложений. Эта программа активно разрабатывается, расширяя свои функциональные возможности и способствуя взломам. Недавний отчет Zscaler ThreatLabZ подчеркивает важные аспекты внедрения новых методов шифрования и обфускации в последней версии Xloader.
Ключевые Характеристики Xloader
Xloader продемонстрировало развитие по сравнению с предыдущими версиями:
- Активация дополнительных этапов загрузки при заражении системы.
- Применение многоуровневого шифрования для скрытия жизненно важных компонентов.
- Внедрение новых методов обфускации, затрудняющих анализ.
В ходе исследования версии 4.3 Xloader, обнаружено, что программа применяет сложные методы шифрования, что значительно усложняет ее анализ и обнаружение. Целевой аудитории данной вредоносной программы являются:
- Веб-браузеры
- Почтовые клиенты
- FTP-приложения
Методы Обфускации и Шифрования
Одной из основных особенностей Xloader является постоянное улучшение методов защиты своего кода. В версиях 6 и 7 были введены:
- Дополнительные уровни обфускации и шифрования.
- Использование методов, подобных SmokeLoader, включая шифрование кода во время выполнения.
- Технологии уклонения от перехвата NTDLL.
Стратегия Установки и Инфильтрации
Xloader устанавливает свое присутствие в зараженной системе, создавая записи реестра и распространяя себя в директориях %APPDATA% и %PROGRAMFILES%. Для обмана антивирусных решений использует следующие методы:
- Внедрение кода в процессы, такие как explorer.exe, через метод асинхронного вызова процедур (APC).
- Динамическое создание ключей шифрования для повышения уровня защиты.
- Шифрование кода перед вызовом критически важных API, что затрудняет анализ дампа памяти.
Эволюция Шифрования
Алгоритмы шифрования Xloader продолжают эволюционировать, включая:
- Переход от статического к динамическому шифрованию.
- Использование алгоритмов, таких как RC4.
- Применение механизма генерации значений CRC32 для запутывания операций.
Как отметил разработчик Zscaler ThreatLabZ, «Xloader представляет собой одну из наиболее сложных угроз на сегодняшний день, благодаря постоянным усовершенствованиям, которые ставят под угрозу как конечных пользователей, так и организации в целом».
Следует отметить, что уловки, используемые Xloader, служат предупреждением о необходимости повышения уровня кибербезопасности для защиты от подобных угроз в будущем.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



