SolidPDFCreator: скрытный бэкдор маскируется под легитимное ПО
SolidPDFCreator: безобидный конвертер или шпионский инструмент
В ландшафте современных киберугроз появился новый образец бэкдор-ВПО, получивший название SolidPDFCreator. Злоумышленники маскируют его под легитимный продукт для работы с PDF-документами, однако под этой оболочкой скрывается сложный многоэтапный механизм, способный предоставить удалённый доступ к скомпрометированной системе. Расследование раскрывает цепочку атаки, методы закрепления и запутанные техники выполнения шеллкода, превращающие этот инструмент в серьёзную угрозу для корпоративных сетей.
Вектор атаки и маскировка
Распространение начинается с целевого фишингового письма, содержащего ZIP-архив. Внутри архива находится исполняемый файл, который на первый взгляд не представляет опасности: он выступает лишь загрузчиком и не содержит вредоносного кода. Его задача — загрузить DLL с именем SolidPDFCreator.dll, размещённую в том же архиве. Для этого используются стандартные техники подгрузки DLL в Windows, что позволяет вредоносной библиотеке незаметно оказаться в памяти процесса.
При вызове DLL управление передаётся диспетчерской функции GetSPApp. Именно она определяет дальнейший сценарий в зависимости от того, присутствует ли ВПО в определённой директории: C:ProgramDataIDMlogs. Этот путь служит ключевым индикатором установки и используется для разделения этапов заражения.
Установка и закрепление в системе
Если целевой каталог отсутствует, вредоносная программа переходит к этапу инсталляции. SolidPDFCreator.dll копирует себя по указанному пути, после чего регистрирует запланированную задачу с ежедневным запуском. Для взаимодействия с планировщиком Windows задействуется COM-интерфейс ITaskService, что обеспечивает надёжное закрепление в системе. Имя задачи, например MediumNetMonIt, выбрано так, чтобы имитировать безобидный системный мониторинг и не вызывать подозрений у администратора.
Шеллкод и обход анализа
При запуске из исходного каталога поведение меняется: DLL инициирует выполнение расшифрованного шеллкода непосредственно в памяти, минуя диск. Сам шеллкод разделён на 186 индивидуально зашифрованных фрагментов и обрабатывается механизмом декодирования на основе XOR. Авторы внедрили в него несколько техник противодействия анализу, в том числе проверку специального счётчика, которая предотвращает вмешательство в процесс верификации установки.
Для передачи управления шеллкоду используется функция обратного вызова EnumSystemLocalesA — этот приём позволяет избежать подозрительных вызовов, характерных для многих вредоносных программ. Дополнительную скрытность обеспечивают вводящие в заблуждение имена файлов, размещённых в нестандартных локациях. Пейлоад содержит внутренние функции, отвечающие за сбор информации о системе и предоставление злоумышленнику возможности удалённого выполнения команд — типичное поведение для группировок, действующих в рамках целевых атак.
Индикаторы компрометации и стратегии защиты
Эксперты выделяют несколько признаков, позволяющих обнаружить активность SolidPDFCreator на ранних этапах:
- Создание файлов в нестандартном каталоге C:ProgramDataIDMlogs.
- Появление запланированной задачи с именем MediumNetMonIt или похожими маскировочными названиями.
- Присутствие в системе DLL-файла SolidPDFCreator.dll и связанного с ним исполняемого файла.
- Подозрительные вызовы функции обратного вызова EnumSystemLocalesA в контексте нетипичных процессов.
«Наличие DLL-файла SolidPDFCreator и связанного исполняемого файла следует рассматривать как сильные индикаторы компрометации, требующие незамедлительных проактивных мер защиты», — подчёркивается в отчёте.
Для усиления защиты рекомендуется внедрить блокировку путей установки, создать корреляционные правила для подозрительных запланированных задач и развернуть механизмы поведенческого обнаружения, нацеленные на известные паттерны обратных вызовов. Кроме того, предложено специализированное правило YARA, учитывающее уникальные характеристики вредоносной DLL, что позволяет выявлять образец на уровне сканирования файловой системы и памяти.
Своевременное применение этих индикаторов и настройка средств мониторинга помогут остановить атаку до того, как злоумышленник получит контроль над инфраструктурой.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



