PavinLoader: многоэтапная цепочка заражения через ClickFix и поддельные загрузки

PavinLoader представляет собой многоэтапный загрузчик ВПО, который применяют в злонамеренных кампаниях на базе RenPy, атаках ClickFix и кампаниях с поддельными загрузками программного обеспечения. Способы первоначальной доставки различаются. Среди них поддельные страницы CAPTCHA, побуждающие жертв выполнять команды, троянизированные игры и установщики, внешне похожие на легитимное программное обеспечение.

Цепочка заражения

В ходе атак злоумышленники часто используют легитимные инструменты и файлы Windows. В цепочках заражения задействуются MSBuild, проекты .csproj, BAT-скрипты, установщики Inno Setup и MSI, а также троянизированные .NET-DLL.

Компоненты PavinLoader на базе .NET подвергаются сильной обфускации. Для этого применяются:

  • сглаживание потока управления;
  • пользовательский байткод;
  • косвенные вызовы через calli и ldftn;
  • зашифрованные строки;
  • хеширование API;
  • делегаты;
  • избыточные методы;
  • мусорный код.

Как правило, PavinLoader начинается с заражённой легитимной DLL. Среди используемых библиотек встречаются Nancy, DotNetZip, Renci.SshNet и OpenXML. Эти DLL расшифровывают встроенные ресурсы, разрешают API, изменяют сетевые настройки, отключают проверку сертификатов TLS, настраивают системный прокси и выполняют действия по противодействию форензике.

Компоненты также проводят проверки на основе времени, чтобы затруднить анализ. Следующий этап извлекается и выполняется из ресурса либо из данных, встроенных между маркерами в BAT-файле или файле .csproj. Извлечённые данные могут декодироваться с помощью XOR с использованием 32-байтного ключа.

EtherHiding Loader и получение домена управления

Центральным компонентом цепочки выступает EtherHiding Loader. Он получает домен управления через запрос Ethereum JSON-RPC к bsc-dataseed.binance.org.

Полученный домен используется для загрузки XOR-кодированных полезных нагрузок. Часто они хранятся в формате JSON в поле cache.content. Пути C2 обычно соответствуют шаблону assets/{random-word}.json. Для доменов управления часто используются домены верхнего уровня .lat, .icu, .shop и .cfd.

Проверки среды и последующие этапы

Следующие этапы включают DLL для противодействия анализу и загрузчик PE. Компонент противодействия анализу проверяет языки раскладки клавиатуры, коды локали и региона, хостинг-провайдеров, идентификаторы аппаратного обеспечения, строки BIOS и ACPI.

Кроме того, он ищет артефакты виртуализации, связанные с VMware, VirtualBox, QEMU, Hyper-V, Xen и другими средами.

Загрузчик PE и полезные нагрузки

Загрузчик PE может выполнять такие полезные нагрузки, как Amatera Stealer. Этот компонент использует хеширование API, противодействие отладке и обфускацию с помощью непрозрачных предикатов, выполняет Heaven’s Gate, разрешает DNS-over-HTTPS и обменивается данными через сырые сокеты.

С инфраструктуры C2 также могут загружаться дополнительные полезные нагрузки, включая HijackLoader и другие ВПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: