Сложные методы обхода: анализ вредоносного ПО InnoSetup

Недавний анализ образца вредоносного программного обеспечения выявил структуру, демонстрирующую высокую степень сложности и многоуровневое заражение. Образец представляет собой установщик InnoSetup, который включает в себя множество вредоносных функций и механизмов обхода средств защиты.
Цепочка заражения
После распаковки и декомпиляции вредоносного ПО был обнаружен загрузчик PowerShell, выполняющий следующие действия:
- Загрузка JS-скрипта с именем vqPM0l4stR.js.
- Создание объекта ActiveXObject.
- Использование WMI для определения архитектуры системы.
- Обращение к PowerShell из папок SysWOW64 или System32, в зависимости от архитектуры системы.
- Извлечение идентификатора GUID компьютера из реестра.
- Создание файла с именем r + MachineGuid + r.js.
Перед копированием в %programdata% вредоносная программа проверяет, запущен ли скрипт под тем же именем, и создает мьютекс с именем 7zVBY5WWMUK1.
Технологии обхода защиты
Анализ также показал, что загрузчик PowerShell включает в себя технологию обхода AMSI, которая была разработана в 2016 году. Эта технология позволяет избежать обнаружения вредоносного ПО, устанавливая для параметра amsiInitFailed значение True.
После этого загружается скрипт barasinghaby.ps1, который выполняет следующие действия:
- Сохранение загруженного исполняемого файла в массив байт.
- Генерация типов делегатов и получение адресов процессов.
- Определение шелл-кода и ввод его в память.
- Динамическое разрешение API с использованием алгоритмов хэширования.
Функции и методы антианализа
После инициализации начальных сценариев PowerShell вредоносное ПО загружает расшифрованный исполняемый файл KoiLoader, который выполняет разнообразные проверки для избежания анализа:
- Проверка языка.
- Обнаружение виртуальной среды.
- Поиск индикаторов в изолированной среде.
- Проверка имени пользователя по умолчанию.
Кроме того, в Malware реализованы методы антианализа и основные функции, включая:
- Сохранение и связь с C2 (командно-диспетчерским пунктом).
- Загрузка и выполнение полезной нагрузки.
- Обработка команд от C2.
Заключение
Таким образом, проанализированное вредоносное ПО демонстрирует сложные методы обхода, включая:
- Обход AMSI.
- Обнаружение в изолированной среде.
- Проверку виртуальной среды.
- Обход контроля учетных записей.
- Загрузку и выполнение динамической полезной нагрузки.
Его функциональные возможности варьируются от первоначального заражения до основных операций с вредоносным ПО, что указывает на опытного хакера, стоящего за его разработкой. Аналитики в области кибербезопасности должны проявлять бдительность в отношении таких продвинутых угроз и постоянно адаптировать свои средства защиты для снижения рисков, связанных с этим видом вредоносного ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



