Криптеры коммерциализируют обход защиты и многоэтапную загрузку вредоносных программ

Crypting services: как сервисы шифрования модифицируют payload для обхода защиты

В новом отчете рассматривается деятельность crypting services — сервисов, которые модифицируют вредоносные payload, чтобы снизить их обнаружение, замедлить анализ и обеспечить повторное использование после того, как средства защиты идентифицируют образец. Исследование показывает, что современные crypting services выходят далеко за рамки простого шифрования и предлагают комплексные решения для обхода защитных механизмов.

Ключевые возможности crypting services

В то время как базовые crypting services шифруют или маскируют исполняемые файлы, предоставленные клиентом, более продвинутые провайдеры комбинируют обёртывание payload с расшифровкой в памяти, проверками на anti-virtualization и anti-debugging, внедрением кода в процессы, persistence, обходом средств защиты, упаковкой для доставки и автоматическим повторным шифрованием.

Сервисы в первую очередь нацелены на файлы Windows EXE и DLL, хотя провайдеры также рекламируют поддержку таких форматов, как DOC, PDF, MSI, LNK, BAT и APK. Возможности могут зависеть от архитектуры payload и языка программирования.

Методы обхода, заявленные провайдерами

Обычно рекламируемые функции обхода включают:

  • Шифрование AES-256, сжатие, вставка мусорного кода, шифрование строк;
  • Полиморфные сборки, отложенное выполнение через API Windows Sleep;
  • Обход AMSI, патчинг ETW, отключение хуков в syscall’ах;
  • Прямые или косвенные syscall’ы;
  • Попытки отключения или исключения продуктов безопасности.

Эти утверждения основаны на рекламе провайдеров и требуют проверки путем анализа образца и телеметрии.

Методы внедрения кода в процессы

  • DLL injection;
  • Process hollowing;
  • APC injection;
  • CLR injection;
  • Reflective loading .NET assemblies;
  • Злоупотребление .NET profiling API.

Методы закрепления (persistence)

  • DLL hijacking;
  • COM hijacking;
  • Неопределенные механизмы автозагрузки.

Заметные провайдеры

В отчете выделяются mrlapis’s VIP Crypt, o1oo1’s ASMCrypt и ImComplexed как заметные поставщики.

VIP Crypt рекламировал обходы Windows Defender и SmartScreen, обходы средств защиты в режиме выполнения, process hollowing, обход EDR на основе косвенных syscall’ов, поддержку x64, re-encryption с dynamic key и automatic detection monitoring.

ASMCrypt предоставляет настраиваемые проверки на VM на основе аппаратного обеспечения, гипервизоров, системных идентификаторов и характеристик GPU. Он также поддерживает Windows Defender exclusion behavior и создает пакеты HijackLoader.

ImComplexed рекламирует private и public crypters с поддержкой 32-бит, 64-бит и DLL, а также быстрое re-encryption и additional loader features.

Анализ образцов

VIP Crypt использует основанный на Delphi многоэтапный загрузчик, который реконструирует встроенные в ресурсы данные, декодирует их и выполняет встроенный PE-файл в памяти.

Пакеты, сгенерированные ASMCrypt, использовали HijackLoader с злоупотреблением подписанными приложениями, DLL sideloading, зашифрованной внешней конфигурацией, многоэтапным выполнением в ProgramData и memory injection, включающей remote writes и thread context manipulation.

Образцы ImComplexed маскировались под Hyper-V Manager и использовали control flow protection, зашифрованное хранение payload, многоэтапное unpacking, создание suspended process, thread context manipulation и декодирование child process payload.

Вывод

Такое поведение демонстрирует, что crypting services коммерциализируют устоявшиеся методы обхода защиты и многоэтапной загрузки, а не предоставляют лишь простое шифрование.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: