VenomRAT_HVNC: как обнаружить и защититься от «трояна»

VenomRATHVNC: как обнаружить и защититься от трояна

Центр мониторинга и реагирования UserGate подготовил исследование, в котором описывает принцип действия троянской программы VenomRAT_HVNC и даёт рекомендации о том, как обнаружить факт компрометации в вашей организации.

Доставка троянской программы осуществляется с использованием целевых фишинговых писем от доверенных источников. Пользователь получает письмо, вложение в формате ZIP. Архив имеет два файла: досудебное требование.xll. и Претензия.xll.

Файлы собраны для поддержки разной архитектуры операционной системы. После запуска файла MS Excel запрашивает разрешение на добавление модуля.

Через механизм ExcelDDA выполняется загрузка файла. Скачанный файл excle.exe запускается и загружает вредоносное троянское ПО.

Файл QWIN.exe — файл-дроппер, который выполняет процедуру добавления себя в автозапуск:

Если пользователь имеет права Администратора, то в планировщике задач создаётся задача с именем exel. Если прав Администратора нет, то происходит добавление ключа в реестр для автозапуска.

Троянец имеет следующие настройки:

После анализа исходного кода удалось обнаружить проект «https://github.com/qwqdanchun/DcRat», взятый за основу при разработке. Злоумышленники написали только собственный загрузчик троянца. Консоль оператора имеет вид:

В коде загрузчика найдены пути проекта:

Цепочка заражения имеет следующий вид:

Чтобы установить факт компрометации требуется в «Журнале трафика» выполнить запрос: ipDest=»111.90.143.12″:


Проверить легитимность обращения на cdn.discordrapp.com, потому что загрузчика частей троянца осуществляется с этого ресурса.

UserGate
Автор: UserGate
Мы предлагаем самый широкий функционал и единую экосистему продуктов защиты на рынке информационной безопасности, с гибкостью масштабирования и простотой интеграции в инфраструктуру.
Комментарии: