Вредоносный LNK маскирует PlugX под приглашение OIC
Злонамеренный файл LNK маскирует многоэтапную инфекцию под официальное приглашение от OIC. В цепочке участвуют PowerShell, curl.exe, встроенный в Windows инструмент tar.exe и полезная нагрузка PlugX. Она поддерживает удалённое выполнение команд, управление файлами и процессами, а также обнаружение хостов. Захват экрана, регистрацию нажатий клавиш и кражу учётных данных для этого образца не подтвердили.
Загрузка и запуск компонентов
После открытия LNK запускается PowerShell. Команда mode.com 10,2 уменьшает размер консоли. Затем curl.exe загружает архив с адреса images.hcgtest.net/download/ar96rhqjgw2. При загрузке используются опции следования перенаправлениям и игнорирования сертификатов.
Архив сохраняется под именем hijiviwfgfn без расширения. Для распаковки применяется встроенный в Windows инструмент tar.exe. В результате создаются GRrte.exe, ssce5532.dll и связанные компоненты полезной нагрузки. Компоненты устанавливаются в каталог C:\Users\Public\JartePortable.
Файл GRrte.exe открывает приманочный документ OIC_Invitation_General_Official.pdf через Acrobat и одновременно выполняет вредоносную активность в фоновом режиме. Он также завершает процесс iediagcmd.exe.
Содержимое приманочного документа не анализировали из-за неудачного преобразования в PDF. Его роль ограничивается визуальным прикрытием.
Закрепление и возможности PlugX
Закрепление обеспечивается созданием пользовательского значения реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run\JartePortable. Оно запускает Jarte.exe с аргументами 35 91.
Вредоносное программное обеспечение использует подмену DLL или проксирование через ssce5532.dll. Библиотека экспортирует функции проверки орфографии, которые выглядят легитимно:
SSCE_CheckString;SSCE_OpenSession;SSCE_Suggest.
Зашифрованный файл .dat расшифровывается с ключом XOR 0x72 в PE-образ. Он содержит конфигурацию и функциональность, связанные с PlugX.
Установленная полезная нагрузка PlugX взаимодействует по TCP-порту 443 с адресом 192.64.119.189, связанным с доменом castanaksa.com. Наблюдаемые возможности включают:
- удалённое выполнение команд;
- управление файлами;
- управление процессами;
- обнаружение хостов.
Ограничения анализа и индикаторы
Для файла LNK зафиксировали два различных хеша MD5. Скачанный архив не прошёл независимое хеширование. Точные рутинные процедуры выполнения, связанные с расшифровкой конфигурации и обнаружением файлов .dat, полностью реконструировать не удалось.
В системе наблюдалась легитимная активность Jarte, Acrobat, BitLocker и BITS. Её не рассматривали как вредоносную при отсутствии доказанной зависимости от этих компонентов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



