Vidar: стиллер обходит анализ и крадёт пароли, токены и криптокошельки
Анализируемый вариант Vidar представляет собой ВПО, предназначенное для кражи информации. Вредоносная программа распространяется преимущественно через phishing-вложения, вредоносные веб-сайты и установщики, замаскированные под взломанное программное обеспечение, игровые читы или активаторы.
Такие установщики могут развернуть Vidar непосредственно или загрузить полезную нагрузку и дополнительные компоненты с инфраструктуры, контролируемой злоумышленниками, включая Telegram.
Собственная виртуальная машина и защита от анализа
Vidar использует собственную виртуальную машину для выполнения проприетарного байткода. Критические функции при этом не раскрываются через нативные инструкции x86/x64. Интерпретатор виртуальной машины извлекает и диспетчеризирует виртуальные операционные коды, включая операции для расшифровки строк.
Такой подход значительно усложняет статический анализ и reverse engineering. Перед выполнением основных функций вредоносная программа проводит многочисленные проверки на наличие отладчика и sandbox-среды.
Vidar запрашивает объект отладки через NtQueryInformationProcess, анализирует NtGlobalFlag в PEB на наличие heap-флагов, связанных с отладчиком, а также применяет проверки времени с помощью RDTSC. Они позволяют выявлять задержки, возникающие при пошаговом выполнении инструкций.
Вредоносная программа перечисляет процессы и загруженные модули в поисках компонентов анализа и мониторинга, включая:
sbiedll.dll;api_log.dll;dirwatch.dll.
Кроме того, Vidar проверяет имена хостов и пользователей, связанные со средами анализа. Среди них JOHN_PC, SANDBOX, John, sandbox и WDAGUtilityAccount.
Дополнительные проверки охватывают количество процессоров через KUSER_SHARED_DATA, ёмкость диска, установленный объём памяти и наличие реального подключения к Интернету. Для последней проверки используются запросы к DNS-серверам Cloudflare и Google. Вредоносная программа также анализирует другие характеристики системы.
Получение привилегий и работа с процессами
Стиллер активирует привилегию SeDebugPrivilege и может дублировать дескрипторы процессов с более высокими привилегиями с помощью DuplicateHandle. Это позволяет инспектировать процессы, получать доступ к памяти и красть учётные данные.
Vidar создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами --disable-gpu и --no-first-run. Скриншоты сохраняются в файл screenshot.jpg. DLL-файлы и загруженные плагины выполняются через rundll32.exe.
Какие данные крадёт Vidar
Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko. Вредоносная программа извлекает:
- пароли;
- файлы cookie;
- историю браузера;
- платёжные данные;
- данные криптокошельков;
- учётные данные менеджеров паролей.
Стиллер также ищет артефакты аутентификации Azure, включая accessTokens.json, msal_token_cache.json, TokenCache.dat и azureProfile.json.
Из файла recentservers.xml приложения FileZilla Vidar извлекает учётные данные FTP/SFTP.
Сбор данных и передача злоумышленникам
Программа выполняет fuzzing хостов с помощью запросов к реестру. С использованием API Restart Manager она определяет процессы, блокирующие конфиденциальные файлы.
После сбора информации Vidar удаляет данные и временные артефакты командой cmd.exe /c rmdir /s /q.
Украденная информация передаётся через веб-сервисы на базе Telegram. Для этого используются token extraction и строки User-Agent, имитирующие браузер.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



