Сложные методы обхода: анализ вредоносного ПО InnoSetup

Сложные методы обхода: анализ вредоносного ПО InnoSetup

Недавний анализ образца вредоносного программного обеспечения выявил структуру, демонстрирующую высокую степень сложности и многоуровневое заражение. Образец представляет собой установщик InnoSetup, который включает в себя множество вредоносных функций и механизмов обхода средств защиты.

Цепочка заражения

После распаковки и декомпиляции вредоносного ПО был обнаружен загрузчик PowerShell, выполняющий следующие действия:

  • Загрузка JS-скрипта с именем vqPM0l4stR.js.
  • Создание объекта ActiveXObject.
  • Использование WMI для определения архитектуры системы.
  • Обращение к PowerShell из папок SysWOW64 или System32, в зависимости от архитектуры системы.
  • Извлечение идентификатора GUID компьютера из реестра.
  • Создание файла с именем r + MachineGuid + r.js.

Перед копированием в %programdata% вредоносная программа проверяет, запущен ли скрипт под тем же именем, и создает мьютекс с именем 7zVBY5WWMUK1.

Технологии обхода защиты

Анализ также показал, что загрузчик PowerShell включает в себя технологию обхода AMSI, которая была разработана в 2016 году. Эта технология позволяет избежать обнаружения вредоносного ПО, устанавливая для параметра amsiInitFailed значение True.

После этого загружается скрипт barasinghaby.ps1, который выполняет следующие действия:

  • Сохранение загруженного исполняемого файла в массив байт.
  • Генерация типов делегатов и получение адресов процессов.
  • Определение шелл-кода и ввод его в память.
  • Динамическое разрешение API с использованием алгоритмов хэширования.

Функции и методы антианализа

После инициализации начальных сценариев PowerShell вредоносное ПО загружает расшифрованный исполняемый файл KoiLoader, который выполняет разнообразные проверки для избежания анализа:

  • Проверка языка.
  • Обнаружение виртуальной среды.
  • Поиск индикаторов в изолированной среде.
  • Проверка имени пользователя по умолчанию.

Кроме того, в Malware реализованы методы антианализа и основные функции, включая:

  • Сохранение и связь с C2 (командно-диспетчерским пунктом).
  • Загрузка и выполнение полезной нагрузки.
  • Обработка команд от C2.

Заключение

Таким образом, проанализированное вредоносное ПО демонстрирует сложные методы обхода, включая:

  • Обход AMSI.
  • Обнаружение в изолированной среде.
  • Проверку виртуальной среды.
  • Обход контроля учетных записей.
  • Загрузку и выполнение динамической полезной нагрузки.

Его функциональные возможности варьируются от первоначального заражения до основных операций с вредоносным ПО, что указывает на опытного хакера, стоящего за его разработкой. Аналитики в области кибербезопасности должны проявлять бдительность в отношении таких продвинутых угроз и постоянно адаптировать свои средства защиты для снижения рисков, связанных с этим видом вредоносного ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: