Vidar: стиллер обходит анализ и крадёт пароли, токены и криптокошельки

Анализируемый вариант Vidar представляет собой ВПО, предназначенное для кражи информации. Вредоносная программа распространяется преимущественно через phishing-вложения, вредоносные веб-сайты и установщики, замаскированные под взломанное программное обеспечение, игровые читы или активаторы.

Такие установщики могут развернуть Vidar непосредственно или загрузить полезную нагрузку и дополнительные компоненты с инфраструктуры, контролируемой злоумышленниками, включая Telegram.

Собственная виртуальная машина и защита от анализа

Vidar использует собственную виртуальную машину для выполнения проприетарного байткода. Критические функции при этом не раскрываются через нативные инструкции x86/x64. Интерпретатор виртуальной машины извлекает и диспетчеризирует виртуальные операционные коды, включая операции для расшифровки строк.

Такой подход значительно усложняет статический анализ и reverse engineering. Перед выполнением основных функций вредоносная программа проводит многочисленные проверки на наличие отладчика и sandbox-среды.

Vidar запрашивает объект отладки через NtQueryInformationProcess, анализирует NtGlobalFlag в PEB на наличие heap-флагов, связанных с отладчиком, а также применяет проверки времени с помощью RDTSC. Они позволяют выявлять задержки, возникающие при пошаговом выполнении инструкций.

Вредоносная программа перечисляет процессы и загруженные модули в поисках компонентов анализа и мониторинга, включая:

  • sbiedll.dll;
  • api_log.dll;
  • dirwatch.dll.

Кроме того, Vidar проверяет имена хостов и пользователей, связанные со средами анализа. Среди них JOHN_PC, SANDBOX, John, sandbox и WDAGUtilityAccount.

Дополнительные проверки охватывают количество процессоров через KUSER_SHARED_DATA, ёмкость диска, установленный объём памяти и наличие реального подключения к Интернету. Для последней проверки используются запросы к DNS-серверам Cloudflare и Google. Вредоносная программа также анализирует другие характеристики системы.

Получение привилегий и работа с процессами

Стиллер активирует привилегию SeDebugPrivilege и может дублировать дескрипторы процессов с более высокими привилегиями с помощью DuplicateHandle. Это позволяет инспектировать процессы, получать доступ к памяти и красть учётные данные.

Vidar создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами --disable-gpu и --no-first-run. Скриншоты сохраняются в файл screenshot.jpg. DLL-файлы и загруженные плагины выполняются через rundll32.exe.

Какие данные крадёт Vidar

Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko. Вредоносная программа извлекает:

  • пароли;
  • файлы cookie;
  • историю браузера;
  • платёжные данные;
  • данные криптокошельков;
  • учётные данные менеджеров паролей.

Стиллер также ищет артефакты аутентификации Azure, включая accessTokens.json, msal_token_cache.json, TokenCache.dat и azureProfile.json.

Из файла recentservers.xml приложения FileZilla Vidar извлекает учётные данные FTP/SFTP.

Сбор данных и передача злоумышленникам

Программа выполняет fuzzing хостов с помощью запросов к реестру. С использованием API Restart Manager она определяет процессы, блокирующие конфиденциальные файлы.

После сбора информации Vidar удаляет данные и временные артефакты командой cmd.exe /c rmdir /s /q.

Украденная информация передаётся через веб-сервисы на базе Telegram. Для этого используются token extraction и строки User-Agent, имитирующие браузер.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: