Вредоносная цепочка доставляет майнер через WAV-файлы

Восстановленный исполняемый файл .NET представлял собой майнер криптовалют, связанный с XMRig. Он использовал встроенные и удалённо предоставляемые конфигурации, развёртывал подписанный драйвер ядра WinRing0.sys, а закрепление выполнялось через запланированные задачи и постоянные подписки на события WMI. Канал управления продолжал работать независимо от процесса майнинга и поддерживал выполнение дальнейших команд или доставку полезных нагрузок.

Загрузка через реестр и DNS-запросы

Инфекция начиналась с обфусцированного скрипта PowerShell, сохранённого в реестре Windows по пути HKLM:\Software\uf42a9660377\vstdfehzr. Во время выполнения скрипт извлекал и декодировал двоичные данные из реестра. Такой способ хранения не требовал стандартного файла .ps1.

Скрипт запрашивал записи DNS TXT, связанные с доменом sslvalidcert.com. Позднее этот домен заменили на txtcdn.net. Полученные ответы содержали данные, закодированные в десятичной системе счисления. Скрипт преобразовывал их в данные ASCII, которые использовались для восстановления полезной нагрузки.

Восстановленный код извлекал дополнительные инструкции PowerShell через канал управления и получал контейнер полезной нагрузки на основе PNG. На следующем этапе PowerShell загружал ZIP-архив и распаковывал его содержимое в каталог Public Music.

Полезные нагрузки в WAV-файлах

Файлы WAV из архива использовались как контейнеры для полезной нагрузки и не содержали аудиоданные. Файл Atsg.wav включал закодированный скрипт PowerShell. Скрипт выполнял несколько изменений в системе:

  • изменял политику выполнения PowerShell на Bypass;
  • ослаблял средства защиты и телеметрии;
  • добавлял широкие исключения для Microsoft Defender;
  • отключал отдельные службы и запланированные задачи, связанные с Defender;
  • удалял историю PowerShell;
  • извлекал сборку .NET из данных WAV.

Вредоносное ПО поддерживало канал управления с помощью запросов DNS-over-HTTPS к TXT-записям, связанным с доменом httptls.org, через Google DNS. Ответ DNS идентифицировал сервер управления. Обмен с ним выполнялся посредством HTTP- или HTTPS-запросов POST, а для идентификации хоста использовался заголовок X-HWID.

Соединение поддерживали периодические сообщения Info и pingo. Сервер передавал команды ps1, которые выполнялись асинхронно. Результаты возвращались с помощью ответов OK или ERR.

Затем загружался файл Realtek HD Audio.wav. Из него .NET-DLL извлекалась непосредственно в оперативную память, без хранения исполняемого файла на диске. Эта DLL дополнительно изменяла настройки PowerShell и Defender, вносила изменения в профиль PowerShell, отключала механизмы, связанные с телеметрией, и удаляла артефакты истории.

Отдельный этап Tmav.wav обеспечивал дополнительную логику PowerShell и проверял наличие файла mav.wav в каталоге Public Music.

Майнинг и закрепление в системе

Итоговый восстановленный исполняемый файл .NET был связан с майнером XMRig. Майнер использовал встроенные конфигурации, а также конфигурации, предоставляемые удалённо. Для доступа к MSR и оптимизации алгоритма RandomX он развёртывал WinRing0.sys, подписанный драйвер ядра.

Закрепление выполнялось с помощью запланированных задач и постоянных подписок на события WMI. Ранее установленный канал управления продолжал функционировать отдельно от процесса майнинга. Через него можно было выполнять дальнейшие команды или доставлять полезные нагрузки после развёртывания майнера.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: