RatelS: модульный бэкдор с DLL side-loading и функциями PlugX
RatelS представляет собой модульное вредоносное программное обеспечение удалённого доступа, которое применялось в целенаправленных атаках на организации в Японии примерно с марта 2023 года. Исследователи связывают ВПО с группой злоумышленников из китайскоязычного региона, однако атрибуция остаётся неопределённой.
По имеющимся данным, RatelS мог использоваться как минимум с августа 2022 года. Вредоносное ПО имеет общие с PlugX код, функциональность и операционные характеристики.
Распространение и запуск
RatelS обычно распространяется с помощью DLL side-loading. Легитимный исполняемый файл загружает RatelS Loader, который считывает полезную нагрузку из той же директории. Файл может иметь расширение .dat или .png.
Загрузчик расшифровывает полезную нагрузку с помощью RC4, выполняет шеллкод и разворачивает RatelS в памяти. Шеллкод применяет XOR для расшифровки и использует декомпрессию LZNT1 через функцию RtlDecompressBuffer. В результирующем заголовке PE сигнатуры MZ и PE модифицированы или удалены, что затрудняет обнаружение.
RatelS может выполняться в вызывающем процессе или внедряться в легитимный процесс, например msdtc.exe.
Закрепление и сбор данных
Вредоносное ПО создаёт каталоги в %ALLUSERSPROFILE%. Среди обнаруженных путей указаны MSB и TS. Закрепление, persistence, может обеспечиваться через Службу Windows или ключ реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRun.
В исследованных образцах RatelS автоматически запускает keylogging и сохраняет журналы в созданных каталогах. Установка службы может генерировать событие Windows System с идентификатором 7045.
Модульные возможности
RatelS поддерживает динамическую загрузку и выгрузку модулей. Они предназначены для выполнения следующих операций:
- выполнение команд;
- операции с файлами и каталогами;
- кража учётных данных и паролей;
- создание скриншотов;
- удалённый доступ к рабочему столу;
- работа с интерактивными оболочками;
- SOCKS5-проксирование;
- маппинг портов;
- удаление журналов событий;
- keylogging.
Модули keylog и other были встроены по умолчанию в исследованные образцы. Набор остальных модулей зависел от конкретной сборки.
RatelS также способен отправлять информацию об устройстве, обновлять конфигурационные данные и удалять себя.
Конфигурация и связь с C2
Конфигурационные данные хранятся в зашифрованном файле .cfg. Для шифрования используется RC4. Конфигурация определяет режим связи, адреса назначения, порты, настройки прокси, протокол и интервал соединения.
RatelS поддерживает два режима работы:
- Reverse, при котором жертва устанавливает соединение с сервером C2;
- Listen, при котором вредоносное ПО открывает локальный порт.
Для связи могут использоваться TCP, TLS, HTTP и HTTPS. В атаках на организации в Японии преимущественно наблюдались TCP и TLS.
Команды C2 позволяют управлять модулями, обновлять конфигурацию, передавать файлы, выполнять команды, использовать проксирование, делать снимки экрана, управлять удалённым рабочим столом, запускать keylogging, красть учётные данные и удалять журналы событий.
Сходство с PlugX
RatelS напоминает PlugX по нескольким характеристикам. К ним относятся модульная архитектура, модули, отображаемые в память, реализация keylogging, поддерживаемые возможности, использование сжатия LZNT1 и модификация заголовков PE.
На что обратить внимание при обнаружении
Поиск RatelS должен учитывать сочетание технических признаков, связанных с загрузкой, закреплением и поведением полезной нагрузки в памяти. Особое внимание рекомендуется уделять следующим объектам и событиям:
- подозрительным исполняемым файлам, загружаемым через DLL side-loading;
- записям persistence;
- событиям установки служб, включая событие Windows System с идентификатором 7045;
- каталогам RatelS в
%ALLUSERSPROFILE%; - файлам с журналами keylogging;
- зашифрованным файлам конфигурации;
- характерному поведению полезной нагрузки в памяти.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



