PavinLoader: многоэтапная цепочка заражения через ClickFix и поддельные загрузки
PavinLoader представляет собой многоэтапный загрузчик ВПО, который применяют в злонамеренных кампаниях на базе RenPy, атаках ClickFix и кампаниях с поддельными загрузками программного обеспечения. Способы первоначальной доставки различаются. Среди них поддельные страницы CAPTCHA, побуждающие жертв выполнять команды, троянизированные игры и установщики, внешне похожие на легитимное программное обеспечение.
Цепочка заражения
В ходе атак злоумышленники часто используют легитимные инструменты и файлы Windows. В цепочках заражения задействуются MSBuild, проекты .csproj, BAT-скрипты, установщики Inno Setup и MSI, а также троянизированные .NET-DLL.
Компоненты PavinLoader на базе .NET подвергаются сильной обфускации. Для этого применяются:
- сглаживание потока управления;
- пользовательский байткод;
- косвенные вызовы через
calliиldftn; - зашифрованные строки;
- хеширование API;
- делегаты;
- избыточные методы;
- мусорный код.
Как правило, PavinLoader начинается с заражённой легитимной DLL. Среди используемых библиотек встречаются Nancy, DotNetZip, Renci.SshNet и OpenXML. Эти DLL расшифровывают встроенные ресурсы, разрешают API, изменяют сетевые настройки, отключают проверку сертификатов TLS, настраивают системный прокси и выполняют действия по противодействию форензике.
Компоненты также проводят проверки на основе времени, чтобы затруднить анализ. Следующий этап извлекается и выполняется из ресурса либо из данных, встроенных между маркерами в BAT-файле или файле .csproj. Извлечённые данные могут декодироваться с помощью XOR с использованием 32-байтного ключа.
EtherHiding Loader и получение домена управления
Центральным компонентом цепочки выступает EtherHiding Loader. Он получает домен управления через запрос Ethereum JSON-RPC к bsc-dataseed.binance.org.
Полученный домен используется для загрузки XOR-кодированных полезных нагрузок. Часто они хранятся в формате JSON в поле cache.content. Пути C2 обычно соответствуют шаблону assets/{random-word}.json. Для доменов управления часто используются домены верхнего уровня .lat, .icu, .shop и .cfd.
Проверки среды и последующие этапы
Следующие этапы включают DLL для противодействия анализу и загрузчик PE. Компонент противодействия анализу проверяет языки раскладки клавиатуры, коды локали и региона, хостинг-провайдеров, идентификаторы аппаратного обеспечения, строки BIOS и ACPI.
Кроме того, он ищет артефакты виртуализации, связанные с VMware, VirtualBox, QEMU, Hyper-V, Xen и другими средами.
Загрузчик PE и полезные нагрузки
Загрузчик PE может выполнять такие полезные нагрузки, как Amatera Stealer. Этот компонент использует хеширование API, противодействие отладке и обфускацию с помощью непрозрачных предикатов, выполняет Heaven’s Gate, разрешает DNS-over-HTTPS и обменивается данными через сырые сокеты.
С инфраструктуры C2 также могут загружаться дополнительные полезные нагрузки, включая HijackLoader и другие ВПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



