TrickBot сменил HTTP на DNS-туннелирование для скрытого C2

Эксперты FortiGuard Labs раскрыли новую тактику одного из самых живучих банковских троянов современности. В свежем отчете исследователи детально описали вариант вредоносного ПО TrickBot, который совершил тектонический сдвиг в методах коммуникации: вместо привычного протокола HTTP для связи с командными центрами (C2) теперь используется туннелирование DNS.

Обнаружение этого механизма стало результатом анализа вредоносных образцов, генерировавших аномальные, неправильно сформированные DNS-запросы. Такой подход не только обеспечивает скрытность, но и позволяет обходить классические меры безопасности, которые зачастую менее пристально scrutinization (проверяют) DNS-трафик по сравнению с HTTP.

Глубоко эшелонированная обфускация: ставка на динамику

Ключевым отличием новой версии TrickBot является применение продвинутых техник обфускации, направленных на блокировку статического анализа. Вредоносное ПО шифрует постоянные строки и динамически вычисляет полезные значения непосредственно во время выполнения (runtime). Центральным элементом этой архитектуры стала функция Get_API_By_Hash(), которая разрешает Windows API через поиск по хешу, не раскрывая имен вызываемых функций до момента их фактической загрузки. Это значительно усложняет анализ поведения вредоноса в изолированной среде.

Закрепление в системе: маскировка под стандартные задачи

Устойчивость на скомпрометированных машинах поддерживается проверенным методом — через Планировщик заданий Windows. Однако реализация выполнена с особой осторожностью. Исполняемый файл TrickBot использует параметры командной строки и создает запланированные задачи под обманчивыми именами, что позволяет ему маскироваться среди легитимных процессов.

Особого внимания заслуживает способ хранения конфигурационных данных. Информация, включающая имя задачи и путь к исполняемому файлу, надежно спрятана в альтернативных потоках данных NTFS (ADS). При выполнении вредонос считывает эти детали для воссоздания или проверки задач, автоматически предотвращая создание дубликатов и, как следствие, снижая вероятность генерации подозрительных событий в системе.

DNS-туннелирование: команды под видом легитимного трафика

В атаках, использующих DNS-туннелирование, TrickBot инкапсулирует C2-запросы в зашифрованные пакеты DNS. Процесс коммуникации выстроен вокруг обмена форматированными данными через различные типы пакетов, что позволяет вредоносу незаметно решать три основные задачи:

  • Управление командами и контроль сессии;
  • Запрос размера буфера для входящих ответов;
  • Скрытая передача фактических ответов на команды.

Методологии кодирования и построения пакетов спроектированы так, чтобы операторы TrickBot могли смешивать вредоносные инструкции с легитимным DNS-трафиком. Ставка делается на то, что DNS-запросы традиционно получают значительно меньший уровень scrutinization со стороны защитных решений, нежели HTTP-пакеты.

Скорость и преемственность тактик

Несмотря на потенциальные задержки, присущие DNS-каналу, вредонос демонстрирует практическую применимость метода для эксфильтрации данных. Исследование показало, что TrickBot способен передавать данные со скоростью приблизительно 30.7 КБ/с через DNS-туннелирование, что открывает возможности для незаметной кражи крупных файлов.

Примечательно, что структура управляющих команд в новой версии аналогична варианту на базе HTTP. Это указывает на непрерывность операционных тактик разработчиков, которые перенесли весь спектр своей модульной архитектуры на новые рельсы связи. Удобство TrickBot по-прежнему обеспечивается этой модульностью, позволяющей ему загружать дополнительные компоненты, выполнять инъекции процессов и проводить широкий спектр действий на скомпрометированных устройствах.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: