Вредоносный MP4 доставляет NetSupport Manager через PowerShell

Цепочка заражения использует PowerShell-загрузчик для доставки NetSupport Manager через вредоносный файл, замаскированный под видео в формате MP4. Начальный этап передаётся по протоколу HTTP с инфраструктуры, защищённой Cloudflare.

Проверка окружения и запуск PowerShell-скриптов

Загрузчик проверяет имя компьютера на наличие закодированных маркеров, включая CLEAN и CLEN. Вероятно, это позволяет обходить песочницы и аналитические среды. Для сокрытия консоли используется динамически скомпилированный компонент на C#.

Скрипт также вводит задержки в выполнение и проверяет маркер однократного запуска в каталоге %ProgramData%. После этого первый этап записывает второй PowerShell-скрипт в каталог %TEMP% и выполняет его в скрытом режиме.

Второй скрипт извлекает файл-носитель из той же инфраструктуры доставки. Для запроса используется поддельный user agent Chrome.

Файл-носитель маскируется под MP4

Файл проходит базовые проверки типа как объект в формате ISO Base Media File Format/MP4, но воспроизводимым видео не является. Около 99,95 % файла размером 6,5 МБ занимает приватный блок uuid.

В этот блок встроены XOR-ключ, а также сжатые и зашифрованные данные PowerShell. После распаковки их размер составляет около 17 МБ. Перед извлечением полезной нагрузки парсер ищет специфичный для конкретной сборки 16-байтовый селектор. Это означает, что ротация носителей может сделать ранее развёрнутые компоненты недействительными.

Установка и маскировка NetSupport Manager

Извлечённый PowerShell-этап устанавливает клиент NetSupport Manager в случайную подпапку каталога C:UsersPublic. В пакет входят легитимные перераспределяемые компоненты, включая Vulkan и SwiftShader. Вероятно, их используют для имитации обычной установки программного обеспечения.

Загрузчику и исполняемому файлу NetSupport присваиваются имена, содержащие SecurityHealth. Это позволяет имитировать компоненты Windows Defender.

Закрепление в системе и удаление артефактов

Закрепление, Persistence, обеспечивается через значение SecurityHealth в ветке реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRun. Маркер в каталоге %ProgramData% предотвращает повторное выполнение.

Скрипты также удаляют записи из HKCU...ExplorerRunMRU. Это указывает на первоначальный запуск через диалоговое окно «Выполнить» в Windows и попытку сократить объём данных для криминалистического анализа.

Управляющая инфраструктура

Конфигурация NetSupport скрывает элементы пользовательского интерфейса и направляет клиент на шлюз управления на основе WebSocket по TCP-порту 443.

Инфраструктура включает активный шлюз на домене gojirotomiodid[.]com и подготовленный резервный домен kolitersdones[.]com. Оба домена зарегистрировали с интервалом примерно в 80 секунд.

Кампания включала:

  • 18 сборок;
  • 40 активных конечных точек доставки;
  • нескольких хостинг-провайдеров.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: