Кейлоггер Lazarus: KKernelService, обход Session 0 и связь с C2
Эксперты в области кибербезопасности раскрыли технические детали работы одного из ключевых модулей группировки APT-C-26 (Lazarus). Новый анализ показывает, что кейлоггер, используемый в атаках, представляет собой не утилитарный шпионский инструмент, а сложную многоуровневую подсистему скрытого наблюдения, эволюционировавшую до уровня полноценной платформы сбора разведданных.
Исследование фокусируется исключительно на внутреннем устройстве компонента, демонстрируя, как Lazarus обеспечивает себе долговременное присутствие в скомпрометированной среде и организует непрерывный перехват конфиденциальной информации.
Механизм закрепления: маскировка под ядро Windows
Для обеспечения автоматического запуска при каждой загрузке системы вредоносное ПО применяет классическую, но эффективную технику регистрации в качестве системной службы. Детали этого процесса выглядят следующим образом:
- Вредонос инициализирует режим установки (installation mode).
- Он регистрирует себя как службу с именем KKernelService.
- Название намеренно мимикрирует под легитимный компонент ядра Windows, вводя в заблуждение администраторов и средства мониторинга.
Такая маскировка гарантирует устойчивость атаки и автоматический перезапуск вредоносной активности после перезагрузки машины.
Обход Session 0 и привилегии пользователя
Современные версии Windows изолируют системные службы в неинтерактивной Session 0, что затрудняет прямой перехват действий пользователя. Однако вредоносное ПО Lazarus реализует механизм обхода Session 0 (Session 0 bypass), чтобы проникнуть в интерактивную пользовательскую сессию. Алгоритм действует так:
- Основной процесс вредоноса получает токен пользовательской сессии (user session token).
- С этим токеном запускается отдельный процесс-агент (agent process), функционирующий уже с правами конкретного пользователя.
- Внедренный таким образом агент способен напрямую взаимодействовать с рабочим столом и клавиатурой жертвы.
Для поддержания непрерывности наблюдения активируется специальный watchdog-механизм. Эта функция контроля постоянно отслеживает состояние агента и, в случае его аварийного или принудительного завершения, немедленно перезапускает его. Это исключает даже кратковременные перерывы в мониторинге.
Цикл сбора данных и коммуникация с C2
Ключевой компонент кейлоггера работает по строго выверенному временному циклу. Каждые 30 секунд запускается поток, который выполняет операции по консолидации и эксфильтрации данных. Протокол обновления включает три этапа:
- Чтение данных: Вредонос считывает информацию сразу из двух файлов: sentences.txt (непосредственно журналы мониторинга клавиатуры) и debug.log (внутренний лог отладки самого вредоноса).
- Слияние и отправка: Полученные массивы объединяются и передаются на удаленный Command and Control (C2) server.
- Очистка следов: После успешной передачи данных файлы обрезаются (truncated). Такой подход обеспечивает эффективное управление дисковым пространством и избегает создания подозрительно больших лог-файлов.
Двойное назначение и контекстная корреляция
Исследование подтвердило, что модуль кейлоггинга — лишь одна грань мощного шпионского арсенала. Эволюция технологий наблюдения в арсенале Lazarus привела к созданию инструментария, способного осуществлять двухуровневый сбор разведданных: мониторинг поведения пользователей (клавиатурный ввод) и получение содержимого экрана (screen capture).
«Детальный анализ показывает, что модуль кейлоггинга не является простым инструментом, а представляет собой сложную, многоуровневую скрытую подсистему мониторинга. Двойная функциональность позволяет вредоносному ПО извлекать открытые учетные данные, внутренние инструкции и выявлять конфиденциальную информацию с помощью корреляции контекстных данных.»
Сочетание этих двух каналов позволяет атакующим не только фиксировать пароли и текстовые сообщения, но и видеть, что именно отображается на экране в момент ввода. Это критически повышает эффективность кражи секретных фраз, данных для входа в криптокошельки и внутренней переписки.
Постоянный мониторинг активности группы Lazarus, особенно в контексте атак на криптовалютный сектор, остается критически важным. Только понимание архитектуры их продвинутых инструментов, таких как этот компонент, позволит своевременно снижать возникающие риски, связанные с постоянно совершенствующимися стратегиями атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



