Saked обходит защиту Windows через WinRAR и уязвимый драйвер

В отчете описывается коммерческий набор инструментов для обхода защиты Windows, который распространяется через самораспаковывающиеся архивы WinRAR. Набор отключает службы обновления, удаляет компоненты защиты и восстановления, а также использует технику Bring-Your-Own-Vulnerable-Driver для принудительного удаления защищенных файлов.

Как работает распространение

При запуске каждый архив извлекает во временную директорию пакетный скрипт со случайным именем, файлы 7z.exe, cecho.exe, nircmd.exe и защищенный паролем архив. Для извлечения основного полезного груза скрипт использует пароль stucha.

Скрипт проверяет наличие административных привилегий, сворачивает окно консоли и предотвращает повторное выполнение с помощью файла блокировки. Кроме того, он определяет установленные или запущенные компоненты защиты Windows.

Отключение обновлений и удаление компонентов защиты

Основной полезный груз представляет собой исполняемый файл .NET, отслеживаемый как Saked и обычно запускаемый под именем mika.exe. Он отключает службы, связанные с обновлением Windows, включая:

  • wuauserv
  • dosvc
  • bits
  • UsoSvc
  • WaaSMedicSvc

После этого Saked удаляет с диска компоненты защиты и восстановления. В одном из проанализированных запусков одна команда была направлена на 281 файл и каталог. В перечень входили Microsoft Defender, компоненты как минимум девяти сторонних антивирусных продуктов, OneDrive, программное обеспечение для резервного копирования, данные обновления Windows, файлы восстановления системы и журналы криминалистического анализа.

Набор не нацелен на корпоративные продукты, такие как CrowdStrike или SentinelOne. Это предполагает фокус на потребительских средах или средах массового ВПО.

Использование уязвимого драйвера

Защищенные файлы удаляются с помощью техники Bring-Your-Own-Vulnerable-Driver. Saked извлекает легитимную подписанную утилиту IObit Unlocker 1.6.0.16 и ее драйвер IObitUnlocker.sys, после чего запускает команду IObitUnlocker.exe /Delete /Advanced.

Утилита взаимодействует с IObitUnlockerDevice с помощью IOCTL 0x222124. Уязвимый драйвер может завершать процессы, удерживающие файлы открытыми, включая активные процессы Microsoft Defender, и принудительно удалять файлы из режима ядра.

Такое поведение связано с уязвимостями CVE-2020-14974 и CVE-2020-14975.

Различия между образцами

Одна и та же процедура удаления присутствует в шести архивах с различными конфигурациями полезной нагрузки. Среди них четыре образца Saked, один загрузчик Amadey и один вариант с повышением привилегий через NSudo.

Образец Amadey дополнительно обращается к удаленной инфраструктуре и устанавливает закрепление через запланированные задачи. Образцы Saked при этом не проявляют сетевой активности, не крадут учетные данные, не демонстрируют поведения, характерного для программ-вымогателей, и не содержат функциональности для сбора информации.

Почему статические идентификаторы ненадежны

Статические идентификаторы, включая общий хеш импорта WinRAR, хеш Rich-заголовка и метку времени, не подходят для надежной идентификации семейства. Эти признаки происходят из универсального SFX-заглушки и могут встречаться в разных конфигурациях набора.

Для выявления активности рекомендуется использовать поведенческое обнаружение. В его рамках следует отслеживать:

  • использование IObitUnlockerDevice;
  • загрузку и применение уязвимого драйвера;
  • команды удаления, направленные на каталоги Defender и других средств защиты.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: