TrickBot сменил HTTP на DNS-туннелирование для скрытого C2
Эксперты FortiGuard Labs раскрыли новую тактику одного из самых живучих банковских троянов современности. В свежем отчете исследователи детально описали вариант вредоносного ПО TrickBot, который совершил тектонический сдвиг в методах коммуникации: вместо привычного протокола HTTP для связи с командными центрами (C2) теперь используется туннелирование DNS.
Обнаружение этого механизма стало результатом анализа вредоносных образцов, генерировавших аномальные, неправильно сформированные DNS-запросы. Такой подход не только обеспечивает скрытность, но и позволяет обходить классические меры безопасности, которые зачастую менее пристально scrutinization (проверяют) DNS-трафик по сравнению с HTTP.
Глубоко эшелонированная обфускация: ставка на динамику
Ключевым отличием новой версии TrickBot является применение продвинутых техник обфускации, направленных на блокировку статического анализа. Вредоносное ПО шифрует постоянные строки и динамически вычисляет полезные значения непосредственно во время выполнения (runtime). Центральным элементом этой архитектуры стала функция Get_API_By_Hash(), которая разрешает Windows API через поиск по хешу, не раскрывая имен вызываемых функций до момента их фактической загрузки. Это значительно усложняет анализ поведения вредоноса в изолированной среде.
Закрепление в системе: маскировка под стандартные задачи
Устойчивость на скомпрометированных машинах поддерживается проверенным методом — через Планировщик заданий Windows. Однако реализация выполнена с особой осторожностью. Исполняемый файл TrickBot использует параметры командной строки и создает запланированные задачи под обманчивыми именами, что позволяет ему маскироваться среди легитимных процессов.
Особого внимания заслуживает способ хранения конфигурационных данных. Информация, включающая имя задачи и путь к исполняемому файлу, надежно спрятана в альтернативных потоках данных NTFS (ADS). При выполнении вредонос считывает эти детали для воссоздания или проверки задач, автоматически предотвращая создание дубликатов и, как следствие, снижая вероятность генерации подозрительных событий в системе.
DNS-туннелирование: команды под видом легитимного трафика
В атаках, использующих DNS-туннелирование, TrickBot инкапсулирует C2-запросы в зашифрованные пакеты DNS. Процесс коммуникации выстроен вокруг обмена форматированными данными через различные типы пакетов, что позволяет вредоносу незаметно решать три основные задачи:
- Управление командами и контроль сессии;
- Запрос размера буфера для входящих ответов;
- Скрытая передача фактических ответов на команды.
Методологии кодирования и построения пакетов спроектированы так, чтобы операторы TrickBot могли смешивать вредоносные инструкции с легитимным DNS-трафиком. Ставка делается на то, что DNS-запросы традиционно получают значительно меньший уровень scrutinization со стороны защитных решений, нежели HTTP-пакеты.
Скорость и преемственность тактик
Несмотря на потенциальные задержки, присущие DNS-каналу, вредонос демонстрирует практическую применимость метода для эксфильтрации данных. Исследование показало, что TrickBot способен передавать данные со скоростью приблизительно 30.7 КБ/с через DNS-туннелирование, что открывает возможности для незаметной кражи крупных файлов.
Примечательно, что структура управляющих команд в новой версии аналогична варианту на базе HTTP. Это указывает на непрерывность операционных тактик разработчиков, которые перенесли весь спектр своей модульной архитектуры на новые рельсы связи. Удобство TrickBot по-прежнему обеспечивается этой модульностью, позволяющей ему загружать дополнительные компоненты, выполнять инъекции процессов и проводить широкий спектр действий на скомпрометированных устройствах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



