RatelS: модульный бэкдор с DLL side-loading и функциями PlugX

RatelS представляет собой модульное вредоносное программное обеспечение удалённого доступа, которое применялось в целенаправленных атаках на организации в Японии примерно с марта 2023 года. Исследователи связывают ВПО с группой злоумышленников из китайскоязычного региона, однако атрибуция остаётся неопределённой.

По имеющимся данным, RatelS мог использоваться как минимум с августа 2022 года. Вредоносное ПО имеет общие с PlugX код, функциональность и операционные характеристики.

Распространение и запуск

RatelS обычно распространяется с помощью DLL side-loading. Легитимный исполняемый файл загружает RatelS Loader, который считывает полезную нагрузку из той же директории. Файл может иметь расширение .dat или .png.

Загрузчик расшифровывает полезную нагрузку с помощью RC4, выполняет шеллкод и разворачивает RatelS в памяти. Шеллкод применяет XOR для расшифровки и использует декомпрессию LZNT1 через функцию RtlDecompressBuffer. В результирующем заголовке PE сигнатуры MZ и PE модифицированы или удалены, что затрудняет обнаружение.

RatelS может выполняться в вызывающем процессе или внедряться в легитимный процесс, например msdtc.exe.

Закрепление и сбор данных

Вредоносное ПО создаёт каталоги в %ALLUSERSPROFILE%. Среди обнаруженных путей указаны MSB и TS. Закрепление, persistence, может обеспечиваться через Службу Windows или ключ реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRun.

В исследованных образцах RatelS автоматически запускает keylogging и сохраняет журналы в созданных каталогах. Установка службы может генерировать событие Windows System с идентификатором 7045.

Модульные возможности

RatelS поддерживает динамическую загрузку и выгрузку модулей. Они предназначены для выполнения следующих операций:

  • выполнение команд;
  • операции с файлами и каталогами;
  • кража учётных данных и паролей;
  • создание скриншотов;
  • удалённый доступ к рабочему столу;
  • работа с интерактивными оболочками;
  • SOCKS5-проксирование;
  • маппинг портов;
  • удаление журналов событий;
  • keylogging.

Модули keylog и other были встроены по умолчанию в исследованные образцы. Набор остальных модулей зависел от конкретной сборки.

RatelS также способен отправлять информацию об устройстве, обновлять конфигурационные данные и удалять себя.

Конфигурация и связь с C2

Конфигурационные данные хранятся в зашифрованном файле .cfg. Для шифрования используется RC4. Конфигурация определяет режим связи, адреса назначения, порты, настройки прокси, протокол и интервал соединения.

RatelS поддерживает два режима работы:

  • Reverse, при котором жертва устанавливает соединение с сервером C2;
  • Listen, при котором вредоносное ПО открывает локальный порт.

Для связи могут использоваться TCP, TLS, HTTP и HTTPS. В атаках на организации в Японии преимущественно наблюдались TCP и TLS.

Команды C2 позволяют управлять модулями, обновлять конфигурацию, передавать файлы, выполнять команды, использовать проксирование, делать снимки экрана, управлять удалённым рабочим столом, запускать keylogging, красть учётные данные и удалять журналы событий.

Сходство с PlugX

RatelS напоминает PlugX по нескольким характеристикам. К ним относятся модульная архитектура, модули, отображаемые в память, реализация keylogging, поддерживаемые возможности, использование сжатия LZNT1 и модификация заголовков PE.

На что обратить внимание при обнаружении

Поиск RatelS должен учитывать сочетание технических признаков, связанных с загрузкой, закреплением и поведением полезной нагрузки в памяти. Особое внимание рекомендуется уделять следующим объектам и событиям:

  • подозрительным исполняемым файлам, загружаемым через DLL side-loading;
  • записям persistence;
  • событиям установки служб, включая событие Windows System с идентификатором 7045;
  • каталогам RatelS в %ALLUSERSPROFILE%;
  • файлам с журналами keylogging;
  • зашифрованным файлам конфигурации;
  • характерному поведению полезной нагрузки в памяти.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: