Криптеры коммерциализируют обход защиты и многоэтапную загрузку вредоносных программ
Crypting services: как сервисы шифрования модифицируют payload для обхода защиты
В новом отчете рассматривается деятельность crypting services — сервисов, которые модифицируют вредоносные payload, чтобы снизить их обнаружение, замедлить анализ и обеспечить повторное использование после того, как средства защиты идентифицируют образец. Исследование показывает, что современные crypting services выходят далеко за рамки простого шифрования и предлагают комплексные решения для обхода защитных механизмов.
Ключевые возможности crypting services
В то время как базовые crypting services шифруют или маскируют исполняемые файлы, предоставленные клиентом, более продвинутые провайдеры комбинируют обёртывание payload с расшифровкой в памяти, проверками на anti-virtualization и anti-debugging, внедрением кода в процессы, persistence, обходом средств защиты, упаковкой для доставки и автоматическим повторным шифрованием.
Сервисы в первую очередь нацелены на файлы Windows EXE и DLL, хотя провайдеры также рекламируют поддержку таких форматов, как DOC, PDF, MSI, LNK, BAT и APK. Возможности могут зависеть от архитектуры payload и языка программирования.
Методы обхода, заявленные провайдерами
Обычно рекламируемые функции обхода включают:
- Шифрование AES-256, сжатие, вставка мусорного кода, шифрование строк;
- Полиморфные сборки, отложенное выполнение через API Windows Sleep;
- Обход AMSI, патчинг ETW, отключение хуков в syscall’ах;
- Прямые или косвенные syscall’ы;
- Попытки отключения или исключения продуктов безопасности.
Эти утверждения основаны на рекламе провайдеров и требуют проверки путем анализа образца и телеметрии.
Методы внедрения кода в процессы
- DLL injection;
- Process hollowing;
- APC injection;
- CLR injection;
- Reflective loading .NET assemblies;
- Злоупотребление .NET profiling API.
Методы закрепления (persistence)
- DLL hijacking;
- COM hijacking;
- Неопределенные механизмы автозагрузки.
Заметные провайдеры
В отчете выделяются mrlapis’s VIP Crypt, o1oo1’s ASMCrypt и ImComplexed как заметные поставщики.
VIP Crypt рекламировал обходы Windows Defender и SmartScreen, обходы средств защиты в режиме выполнения, process hollowing, обход EDR на основе косвенных syscall’ов, поддержку x64, re-encryption с dynamic key и automatic detection monitoring.
ASMCrypt предоставляет настраиваемые проверки на VM на основе аппаратного обеспечения, гипервизоров, системных идентификаторов и характеристик GPU. Он также поддерживает Windows Defender exclusion behavior и создает пакеты HijackLoader.
ImComplexed рекламирует private и public crypters с поддержкой 32-бит, 64-бит и DLL, а также быстрое re-encryption и additional loader features.
Анализ образцов
VIP Crypt использует основанный на Delphi многоэтапный загрузчик, который реконструирует встроенные в ресурсы данные, декодирует их и выполняет встроенный PE-файл в памяти.
Пакеты, сгенерированные ASMCrypt, использовали HijackLoader с злоупотреблением подписанными приложениями, DLL sideloading, зашифрованной внешней конфигурацией, многоэтапным выполнением в ProgramData и memory injection, включающей remote writes и thread context manipulation.
Образцы ImComplexed маскировались под Hyper-V Manager и использовали control flow protection, зашифрованное хранение payload, многоэтапное unpacking, создание suspended process, thread context manipulation и декодирование child process payload.
Вывод
Такое поведение демонстрирует, что crypting services коммерциализируют устоявшиеся методы обхода защиты и многоэтапной загрузки, а не предоставляют лишь простое шифрование.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



