MoiClient: уклончивый бэкдор отключает защиту и крадёт данные браузеров
MoiClient представляет собой уклончивый бэкдор, который распространяется через фишинговые электронные письма. Вредоносная программа использует VHDX-файл, замаскированный под счет-фактуру. После запуска она связывается с сервером управления, загружает дополнительные полезные нагрузки, внедряется в легитимные процессы и пытается отключить продукты информационной безопасности.
Фишинговое письмо и DLL side-loading
В смонтированном образе находятся файл Invoice.pdf.exe, являющийся легитимным исполняемым файлом SumatraPDF, и вредоносная библиотека uxtheme.dll. Системные скрытые атрибуты маскируют вспомогательные файлы от пользователя.
Когда жертва запускает файл, который выглядит как PDF-документ, SumatraPDF подгружает вредоносную DLL. После этого библиотека устанавливает соединение с сервером управления C2 и получает дополнительные полезные нагрузки. Наблюдаемая полезная нагрузка MoiXD Stealer предназначена для кражи информации из браузеров.
Внедрение в процессы и обход UAC
После выполнения MoiClient использует несколько этапов внедрения. Шеллкод, сохраненный в файле data.dat, внедряется в точку входа процесса explorer.exe. Затем он выполняет дальнейшее внедрение, чтобы запустить вредоносную программу и ее полезные нагрузки внутри легитимных процессов.
Бэкдор также обходит контроль учетных записей пользователей, UAC, через RPC и службу AppInfo. Для этого MoiClient применяет последовательность протокола ncalrpc, обработку объектов отладки и процесс ComputerDefaults.exe с повышенными привилегиями. Такой механизм позволяет получить и дублировать привилегированный дескриптор процесса.
Полученный дескриптор используется как родительский для процессов sc.exe и PowerShell. Благодаря этому они выполняются с повышенными привилегиями без прямого открытия диалоговых окон UAC.
Использование BYOVD для отключения продуктов ИБ
Затем MoiClient применяет метод Bring Your Own Vulnerable Driver (BYOVD). Вредоносная программа помещает уязвимую версию BootRepair.sys, версия 2.5.30.11281, из Lenovo PC Manager в каталог %Public% под именем moimoi.sys.
Файл регистрируется как служба ядра. После этого драйвер используется для завершения процессов продуктов информационной безопасности. Целями становятся:
- Microsoft Defender;
- Malwarebytes;
- Bitdefender;
- Kaspersky;
- Avast и AVG;
- McAfee.
Отдельно через PowerShell загружаются и выполняются файлы defendnot.dll и defendnot-loader.exe. Они предназначены для отключения Microsoft Defender.
Закрепление и кража данных из браузеров
Для закрепления MoiClient создает запланированную задачу. Она запускается каждые 30 минут и открывает переименованный исполняемый файл SumatraPDF под именем demo.exe. Это приводит к многократному выполнению DLL side-loading для файла uxtheme.dll.
После этого бэкдор загружает с C2 файл c.txt и выполняет его в памяти с помощью CreateThread().
Для кражи паролей и другой информации, сохраненной в браузере, полезная нагрузка использует ChromeElevator.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



