Кейлоггер Lazarus: KKernelService, обход Session 0 и связь с C2

Эксперты в области кибербезопасности раскрыли технические детали работы одного из ключевых модулей группировки APT-C-26 (Lazarus). Новый анализ показывает, что кейлоггер, используемый в атаках, представляет собой не утилитарный шпионский инструмент, а сложную многоуровневую подсистему скрытого наблюдения, эволюционировавшую до уровня полноценной платформы сбора разведданных.

Исследование фокусируется исключительно на внутреннем устройстве компонента, демонстрируя, как Lazarus обеспечивает себе долговременное присутствие в скомпрометированной среде и организует непрерывный перехват конфиденциальной информации.

Механизм закрепления: маскировка под ядро Windows

Для обеспечения автоматического запуска при каждой загрузке системы вредоносное ПО применяет классическую, но эффективную технику регистрации в качестве системной службы. Детали этого процесса выглядят следующим образом:

  • Вредонос инициализирует режим установки (installation mode).
  • Он регистрирует себя как службу с именем KKernelService.
  • Название намеренно мимикрирует под легитимный компонент ядра Windows, вводя в заблуждение администраторов и средства мониторинга.

Такая маскировка гарантирует устойчивость атаки и автоматический перезапуск вредоносной активности после перезагрузки машины.

Обход Session 0 и привилегии пользователя

Современные версии Windows изолируют системные службы в неинтерактивной Session 0, что затрудняет прямой перехват действий пользователя. Однако вредоносное ПО Lazarus реализует механизм обхода Session 0 (Session 0 bypass), чтобы проникнуть в интерактивную пользовательскую сессию. Алгоритм действует так:

  • Основной процесс вредоноса получает токен пользовательской сессии (user session token).
  • С этим токеном запускается отдельный процесс-агент (agent process), функционирующий уже с правами конкретного пользователя.
  • Внедренный таким образом агент способен напрямую взаимодействовать с рабочим столом и клавиатурой жертвы.

Для поддержания непрерывности наблюдения активируется специальный watchdog-механизм. Эта функция контроля постоянно отслеживает состояние агента и, в случае его аварийного или принудительного завершения, немедленно перезапускает его. Это исключает даже кратковременные перерывы в мониторинге.

Цикл сбора данных и коммуникация с C2

Ключевой компонент кейлоггера работает по строго выверенному временному циклу. Каждые 30 секунд запускается поток, который выполняет операции по консолидации и эксфильтрации данных. Протокол обновления включает три этапа:

  • Чтение данных: Вредонос считывает информацию сразу из двух файлов: sentences.txt (непосредственно журналы мониторинга клавиатуры) и debug.log (внутренний лог отладки самого вредоноса).
  • Слияние и отправка: Полученные массивы объединяются и передаются на удаленный Command and Control (C2) server.
  • Очистка следов: После успешной передачи данных файлы обрезаются (truncated). Такой подход обеспечивает эффективное управление дисковым пространством и избегает создания подозрительно больших лог-файлов.

Двойное назначение и контекстная корреляция

Исследование подтвердило, что модуль кейлоггинга — лишь одна грань мощного шпионского арсенала. Эволюция технологий наблюдения в арсенале Lazarus привела к созданию инструментария, способного осуществлять двухуровневый сбор разведданных: мониторинг поведения пользователей (клавиатурный ввод) и получение содержимого экрана (screen capture).

«Детальный анализ показывает, что модуль кейлоггинга не является простым инструментом, а представляет собой сложную, многоуровневую скрытую подсистему мониторинга. Двойная функциональность позволяет вредоносному ПО извлекать открытые учетные данные, внутренние инструкции и выявлять конфиденциальную информацию с помощью корреляции контекстных данных.»

Сочетание этих двух каналов позволяет атакующим не только фиксировать пароли и текстовые сообщения, но и видеть, что именно отображается на экране в момент ввода. Это критически повышает эффективность кражи секретных фраз, данных для входа в криптокошельки и внутренней переписки.

Постоянный мониторинг активности группы Lazarus, особенно в контексте атак на криптовалютный сектор, остается критически важным. Только понимание архитектуры их продвинутых инструментов, таких как этот компонент, позволит своевременно снижать возникающие риски, связанные с постоянно совершенствующимися стратегиями атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: