Вредоносный LNK маскирует PlugX под приглашение OIC

Злонамеренный файл LNK маскирует многоэтапную инфекцию под официальное приглашение от OIC. В цепочке участвуют PowerShell, curl.exe, встроенный в Windows инструмент tar.exe и полезная нагрузка PlugX. Она поддерживает удалённое выполнение команд, управление файлами и процессами, а также обнаружение хостов. Захват экрана, регистрацию нажатий клавиш и кражу учётных данных для этого образца не подтвердили.

Загрузка и запуск компонентов

После открытия LNK запускается PowerShell. Команда mode.com 10,2 уменьшает размер консоли. Затем curl.exe загружает архив с адреса images.hcgtest.net/download/ar96rhqjgw2. При загрузке используются опции следования перенаправлениям и игнорирования сертификатов.

Архив сохраняется под именем hijiviwfgfn без расширения. Для распаковки применяется встроенный в Windows инструмент tar.exe. В результате создаются GRrte.exe, ssce5532.dll и связанные компоненты полезной нагрузки. Компоненты устанавливаются в каталог C:\Users\Public\JartePortable.

Файл GRrte.exe открывает приманочный документ OIC_Invitation_General_Official.pdf через Acrobat и одновременно выполняет вредоносную активность в фоновом режиме. Он также завершает процесс iediagcmd.exe.

Содержимое приманочного документа не анализировали из-за неудачного преобразования в PDF. Его роль ограничивается визуальным прикрытием.

Закрепление и возможности PlugX

Закрепление обеспечивается созданием пользовательского значения реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run\JartePortable. Оно запускает Jarte.exe с аргументами 35 91.

Вредоносное программное обеспечение использует подмену DLL или проксирование через ssce5532.dll. Библиотека экспортирует функции проверки орфографии, которые выглядят легитимно:

  • SSCE_CheckString;
  • SSCE_OpenSession;
  • SSCE_Suggest.

Зашифрованный файл .dat расшифровывается с ключом XOR 0x72 в PE-образ. Он содержит конфигурацию и функциональность, связанные с PlugX.

Установленная полезная нагрузка PlugX взаимодействует по TCP-порту 443 с адресом 192.64.119.189, связанным с доменом castanaksa.com. Наблюдаемые возможности включают:

  • удалённое выполнение команд;
  • управление файлами;
  • управление процессами;
  • обнаружение хостов.

Ограничения анализа и индикаторы

Для файла LNK зафиксировали два различных хеша MD5. Скачанный архив не прошёл независимое хеширование. Точные рутинные процедуры выполнения, связанные с расшифровкой конфигурации и обнаружением файлов .dat, полностью реконструировать не удалось.

В системе наблюдалась легитимная активность Jarte, Acrobat, BitLocker и BITS. Её не рассматривали как вредоносную при отсутствии доказанной зависимости от этих компонентов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных