SolidPDFCreator: скрытный бэкдор маскируется под легитимное ПО

SolidPDFCreator: безобидный конвертер или шпионский инструмент

В ландшафте современных киберугроз появился новый образец бэкдор-ВПО, получивший название SolidPDFCreator. Злоумышленники маскируют его под легитимный продукт для работы с PDF-документами, однако под этой оболочкой скрывается сложный многоэтапный механизм, способный предоставить удалённый доступ к скомпрометированной системе. Расследование раскрывает цепочку атаки, методы закрепления и запутанные техники выполнения шеллкода, превращающие этот инструмент в серьёзную угрозу для корпоративных сетей.

Вектор атаки и маскировка

Распространение начинается с целевого фишингового письма, содержащего ZIP-архив. Внутри архива находится исполняемый файл, который на первый взгляд не представляет опасности: он выступает лишь загрузчиком и не содержит вредоносного кода. Его задача — загрузить DLL с именем SolidPDFCreator.dll, размещённую в том же архиве. Для этого используются стандартные техники подгрузки DLL в Windows, что позволяет вредоносной библиотеке незаметно оказаться в памяти процесса.

При вызове DLL управление передаётся диспетчерской функции GetSPApp. Именно она определяет дальнейший сценарий в зависимости от того, присутствует ли ВПО в определённой директории: C:ProgramDataIDMlogs. Этот путь служит ключевым индикатором установки и используется для разделения этапов заражения.

Установка и закрепление в системе

Если целевой каталог отсутствует, вредоносная программа переходит к этапу инсталляции. SolidPDFCreator.dll копирует себя по указанному пути, после чего регистрирует запланированную задачу с ежедневным запуском. Для взаимодействия с планировщиком Windows задействуется COM-интерфейс ITaskService, что обеспечивает надёжное закрепление в системе. Имя задачи, например MediumNetMonIt, выбрано так, чтобы имитировать безобидный системный мониторинг и не вызывать подозрений у администратора.

Шеллкод и обход анализа

При запуске из исходного каталога поведение меняется: DLL инициирует выполнение расшифрованного шеллкода непосредственно в памяти, минуя диск. Сам шеллкод разделён на 186 индивидуально зашифрованных фрагментов и обрабатывается механизмом декодирования на основе XOR. Авторы внедрили в него несколько техник противодействия анализу, в том числе проверку специального счётчика, которая предотвращает вмешательство в процесс верификации установки.

Для передачи управления шеллкоду используется функция обратного вызова EnumSystemLocalesA — этот приём позволяет избежать подозрительных вызовов, характерных для многих вредоносных программ. Дополнительную скрытность обеспечивают вводящие в заблуждение имена файлов, размещённых в нестандартных локациях. Пейлоад содержит внутренние функции, отвечающие за сбор информации о системе и предоставление злоумышленнику возможности удалённого выполнения команд — типичное поведение для группировок, действующих в рамках целевых атак.

Индикаторы компрометации и стратегии защиты

Эксперты выделяют несколько признаков, позволяющих обнаружить активность SolidPDFCreator на ранних этапах:

  • Создание файлов в нестандартном каталоге C:ProgramDataIDMlogs.
  • Появление запланированной задачи с именем MediumNetMonIt или похожими маскировочными названиями.
  • Присутствие в системе DLL-файла SolidPDFCreator.dll и связанного с ним исполняемого файла.
  • Подозрительные вызовы функции обратного вызова EnumSystemLocalesA в контексте нетипичных процессов.

«Наличие DLL-файла SolidPDFCreator и связанного исполняемого файла следует рассматривать как сильные индикаторы компрометации, требующие незамедлительных проактивных мер защиты», — подчёркивается в отчёте.

Для усиления защиты рекомендуется внедрить блокировку путей установки, создать корреляционные правила для подозрительных запланированных задач и развернуть механизмы поведенческого обнаружения, нацеленные на известные паттерны обратных вызовов. Кроме того, предложено специализированное правило YARA, учитывающее уникальные характеристики вредоносной DLL, что позволяет выявлять образец на уровне сканирования файловой системы и памяти.

Своевременное применение этих индикаторов и настройка средств мониторинга помогут остановить атаку до того, как злоумышленник получит контроль над инфраструктурой.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: