Вредоносный MP4 доставляет NetSupport Manager через PowerShell
Цепочка заражения использует PowerShell-загрузчик для доставки NetSupport Manager через вредоносный файл, замаскированный под видео в формате MP4. Начальный этап передаётся по протоколу HTTP с инфраструктуры, защищённой Cloudflare.
Проверка окружения и запуск PowerShell-скриптов
Загрузчик проверяет имя компьютера на наличие закодированных маркеров, включая CLEAN и CLEN. Вероятно, это позволяет обходить песочницы и аналитические среды. Для сокрытия консоли используется динамически скомпилированный компонент на C#.
Скрипт также вводит задержки в выполнение и проверяет маркер однократного запуска в каталоге %ProgramData%. После этого первый этап записывает второй PowerShell-скрипт в каталог %TEMP% и выполняет его в скрытом режиме.
Второй скрипт извлекает файл-носитель из той же инфраструктуры доставки. Для запроса используется поддельный user agent Chrome.
Файл-носитель маскируется под MP4
Файл проходит базовые проверки типа как объект в формате ISO Base Media File Format/MP4, но воспроизводимым видео не является. Около 99,95 % файла размером 6,5 МБ занимает приватный блок uuid.
В этот блок встроены XOR-ключ, а также сжатые и зашифрованные данные PowerShell. После распаковки их размер составляет около 17 МБ. Перед извлечением полезной нагрузки парсер ищет специфичный для конкретной сборки 16-байтовый селектор. Это означает, что ротация носителей может сделать ранее развёрнутые компоненты недействительными.
Установка и маскировка NetSupport Manager
Извлечённый PowerShell-этап устанавливает клиент NetSupport Manager в случайную подпапку каталога C:UsersPublic. В пакет входят легитимные перераспределяемые компоненты, включая Vulkan и SwiftShader. Вероятно, их используют для имитации обычной установки программного обеспечения.
Загрузчику и исполняемому файлу NetSupport присваиваются имена, содержащие SecurityHealth. Это позволяет имитировать компоненты Windows Defender.
Закрепление в системе и удаление артефактов
Закрепление, Persistence, обеспечивается через значение SecurityHealth в ветке реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRun. Маркер в каталоге %ProgramData% предотвращает повторное выполнение.
Скрипты также удаляют записи из HKCU...ExplorerRunMRU. Это указывает на первоначальный запуск через диалоговое окно «Выполнить» в Windows и попытку сократить объём данных для криминалистического анализа.
Управляющая инфраструктура
Конфигурация NetSupport скрывает элементы пользовательского интерфейса и направляет клиент на шлюз управления на основе WebSocket по TCP-порту 443.
Инфраструктура включает активный шлюз на домене gojirotomiodid[.]com и подготовленный резервный домен kolitersdones[.]com. Оба домена зарегистрировали с интервалом примерно в 80 секунд.
Кампания включала:
- 18 сборок;
- 40 активных конечных точек доставки;
- нескольких хостинг-провайдеров.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



