Новая версия XWorm 6.0: расширенные методы обхода и сохранения

Новая версия XWorm 6.0: расширенные методы обхода и сохранения

Обновление XWorm 6.0: новые методы обхода и защиты вредоносной программы

В сентябре 2024 года исследователи из Netskope Threat Labs опубликовали отчет об обновлении вредоносной программы XWorm, привнесшей в версию 6.0 ряд специализированных улучшений, расширяющих цепочку заражения и способы обхода систем защиты. Данный инцидент подчеркивает активное развитие вредоносного ПО и важность глубокого изучения его технологий для своевременного противодействия.

Механизмы распространения и запуск вредоносного кода

XWorm распространяется с помощью VBScript, который задействует тактики социальной инженерии для обмана пользователя и запуска вредоносного кода. После выполнения VBScript восстанавливает закодированную полезную нагрузку, хранящуюся в виде массива символов, с использованием функции ChrW. Дальнейшее выполнение достигается через функцию eval, создающую и запускающую вредоносный скрипт.

Кроме того, скрипт запускает команду PowerShell, которая:

  • загружает дополнительный скрипт из временной папки системы;
  • регистрирует его в разделе автозапуска реестра, обеспечивая постоянство вредоносного ПО.

Особенности механизма сохранения в XWorm 6.0

В новой версии механизм обеспечения сохранения работы вредоносной программы существенно изменён. В отличие от предыдущих версий, где могли использоваться запланированные задачи, версия 6.0 предпочитает модификацию ключей реестра в разделе автозапуска и/или использование папки автозагрузки. Это указывает на высокую адаптивность XWorm, позволяющую злоумышленникам выбирать наиболее подходящие методы сохранения в зависимости от окружения.

Продвинутые техники обхода защиты

Сценарий PowerShell реализует обход AMSI (Antimalware Scan Interface), модифицируя библиотеку CLR.DLL непосредственно в памяти. Далее он загружает основной двоичный компонент XWorm — Microsoft.exe — из общедоступного репозитория GitHub прямо в память для дальнейшего выполнения.

Отметим ключевые технические нововведения XWorm 6.0:

  • Извлечение конфигурационных данных из строки, кодированной по стандарту base-64;
  • Жестко закодированный сервер управления (C2);
  • Функция предотвращения собственного завершения: программа помечает себя как критический процесс, требующий для остановки повышенных привилегий.

Данная функция работает, проверяя у пользователя права администратора и наличие SeDebugPrivilege. Попытка принудительного завершения вызовет сбой системы и её автоматическую перезагрузку. При запуске XWorm будет повторно активирован с использованием ключа запуска реестра.

Защита от анализа и детектирования

Версия 6.0 добавила передовые методы защиты от анализа:

  • Автоматическое завершение работы при обнаружении запуска в Windows XP — широко используемом окружении для анализа вредоносного ПО;
  • Использование службы IP-API для проверки, принадлежит ли IP-адрес компьютера к известным дата-центрам. В случае положительного результата вредоносный процесс немедленно завершается.

Эти меры значительно усложняют работу исследователей и автоматизированных систем защиты, снижая вероятность успешного выявления и анализа XWorm.

Выводы и значение обновлений

Обновления в XWorm 6.0 демонстрируют активную разработку и адаптацию одной из опасных вредоносных программ современности. Новые методы заражения, обхода защиты и сохранения позволяют злоумышленникам сохранять устойчивость в системах жертв. Кроме того, расширенные функции самозащиты и антианализ затрудняют работу экспертов и усиливают угрозу для корпоративных и частных пользователей.

Понимание технических аспектов новой версии XWorm критически важно для разработки эффективных методов обнаружения и смягчения последствий заражения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: