Новая версия XWorm 6.0: расширенные методы обхода и сохранения

Обновление XWorm 6.0: новые методы обхода и защиты вредоносной программы
В сентябре 2024 года исследователи из Netskope Threat Labs опубликовали отчет об обновлении вредоносной программы XWorm, привнесшей в версию 6.0 ряд специализированных улучшений, расширяющих цепочку заражения и способы обхода систем защиты. Данный инцидент подчеркивает активное развитие вредоносного ПО и важность глубокого изучения его технологий для своевременного противодействия.
Механизмы распространения и запуск вредоносного кода
XWorm распространяется с помощью VBScript, который задействует тактики социальной инженерии для обмана пользователя и запуска вредоносного кода. После выполнения VBScript восстанавливает закодированную полезную нагрузку, хранящуюся в виде массива символов, с использованием функции ChrW. Дальнейшее выполнение достигается через функцию eval, создающую и запускающую вредоносный скрипт.
Кроме того, скрипт запускает команду PowerShell, которая:
- загружает дополнительный скрипт из временной папки системы;
- регистрирует его в разделе автозапуска реестра, обеспечивая постоянство вредоносного ПО.
Особенности механизма сохранения в XWorm 6.0
В новой версии механизм обеспечения сохранения работы вредоносной программы существенно изменён. В отличие от предыдущих версий, где могли использоваться запланированные задачи, версия 6.0 предпочитает модификацию ключей реестра в разделе автозапуска и/или использование папки автозагрузки. Это указывает на высокую адаптивность XWorm, позволяющую злоумышленникам выбирать наиболее подходящие методы сохранения в зависимости от окружения.
Продвинутые техники обхода защиты
Сценарий PowerShell реализует обход AMSI (Antimalware Scan Interface), модифицируя библиотеку CLR.DLL непосредственно в памяти. Далее он загружает основной двоичный компонент XWorm — Microsoft.exe — из общедоступного репозитория GitHub прямо в память для дальнейшего выполнения.
Отметим ключевые технические нововведения XWorm 6.0:
- Извлечение конфигурационных данных из строки, кодированной по стандарту
base-64; - Жестко закодированный сервер управления (C2);
- Функция предотвращения собственного завершения: программа помечает себя как критический процесс, требующий для остановки повышенных привилегий.
Данная функция работает, проверяя у пользователя права администратора и наличие SeDebugPrivilege. Попытка принудительного завершения вызовет сбой системы и её автоматическую перезагрузку. При запуске XWorm будет повторно активирован с использованием ключа запуска реестра.
Защита от анализа и детектирования
Версия 6.0 добавила передовые методы защиты от анализа:
- Автоматическое завершение работы при обнаружении запуска в Windows XP — широко используемом окружении для анализа вредоносного ПО;
- Использование службы IP-API для проверки, принадлежит ли IP-адрес компьютера к известным дата-центрам. В случае положительного результата вредоносный процесс немедленно завершается.
Эти меры значительно усложняют работу исследователей и автоматизированных систем защиты, снижая вероятность успешного выявления и анализа XWorm.
Выводы и значение обновлений
Обновления в XWorm 6.0 демонстрируют активную разработку и адаптацию одной из опасных вредоносных программ современности. Новые методы заражения, обхода защиты и сохранения позволяют злоумышленникам сохранять устойчивость в системах жертв. Кроме того, расширенные функции самозащиты и антианализ затрудняют работу экспертов и усиливают угрозу для корпоративных и частных пользователей.
Понимание технических аспектов новой версии XWorm критически важно для разработки эффективных методов обнаружения и смягчения последствий заражения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



