Weaxor атакует SQL Server: PowerShell, Cobalt Strike и шифрование
Кампания Weaxor — преемственное название операции вымогательского ПО Mallox/TargetCompany — в первую очередь нацелена на корпоративные среды Microsoft SQL Server. Злоумышленники фокусируются на открытых или плохо защищённых серверах баз данных, исторически используя для первоначального доступа аккаунты sa, взломанные методом перебора, или не закрытые уязвимости.
В проанализированном инциденте специалисты зафиксировали, как атакующие злоупотребили возможностью SQL Server выполнять команды операционной системы, включив xp_cmdshell и процедуры автоматизации OLE. Образующаяся цепочка процессов, в которой процесс SQL Server запускает командный интерпретатор Windows или PowerShell, является значимым индикатором обнаружения.
Первоначальный доступ и закрепление
Первоначальный полезный груз представлял собой сильно зашифрованную однострочную команду PowerShell, зафиксированную через Событие регистрации Script Block с идентификатором 4104. Его загрузчик хранил зашифрованное содержимое в виде массивов байтов и использовал пользовательскую процедуру XOR для расшифровки данных в памяти. Расшифрованное содержимое выполнялось динамически через Invoke-Expression, что снижало наличие читаемых строк вредоносного ПО и ограничивало артефакты на диске.
Загрузчик также динамически конструировал имена классов и методов .NET и изменял внутренний флаг, связанный с AMSI, для обхода сканирования интерфейса сканирования антималварного обеспечения (Antimalware Scan Interface) для сеанса PowerShell.
Загрузка вторичной нагрузки и связь с Cobalt Strike
После обхода AMSI скрипт использовал System.Net.WebClient для загрузки вторичной полезной нагрузки, идентифицированной как update.exe. Следующий этап содержал характеристики Cobalt Strike Beacon, включая хеширование API ROR13 для разрешения функций Windows (таких как LoadLibraryA) и API управления памятью без встраивания их имён в виде открытого текста.
Для сетевых коммуникаций также использовался WinINet, который наследовал системные настройки прокси-сервера и аутентификации, представляя трафик как HTTP или HTTPS активность, похожую на браузерную. Для маскировки коммуникаций в рутинном фоновом трафике использовались характеристики пользовательского агента (user-agent) устаревших версий Windows и Chrome.
Инъекция кода и маскировка под SQLPS.exe
Используемый в памяти стейджер применял внедрение кода в процессы через удалённый поток или передачу выполнения с использованием SQLPS.exe, расположенного в каталоге инструментов Microsoft SQL Server. Использование этого подписанного компонента администрирования SQL помогло замаскировать вредоносную активность под легитимное администрирование баз данных.
Шифрование и сокрытие следов
Затем был выполнен основной payload ransomware, при этом анализ показал шифрование файлов в памяти с использованием потокового шифра ChaCha20, а не прямое использование API шифрования Windows. Зашифрованные файлы записывались обратно на диск и переименовывались с расширением .weax во время обхода каталогов.
Вредоносное ПО также использовало wevtapi.dll и API журнала событий Windows для очистки журналов операционной системы и SQL Server, что усложняло восстановление первоначального доступа и последующей активности.
Ключевые индикаторы обнаружения
На основе отчёта можно выделить следующие значимые индикаторы, на которые стоит обращать внимание при мониторинге:
- Цепочка процессов, в которой SQL Server запускает командный интерпретатор Windows или PowerShell (после включения
xp_cmdshellиOLE). - Событие регистрации Script Block с идентификатором
4104, содержащее сильно зашифрованную однострочную команду PowerShell. - Использование
user-agentустаревших версий Windows и Chrome в HTTP/HTTPS трафике. - Выполнение процессов из каталога инструментов Microsoft SQL Server, в частности
SQLPS.exe. - Появление файлов с расширением
.weaxпосле шифрования.
Важно: обнаружение подобной активности на ранних этапах может существенно снизить ущерб от атаки вымогательского ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



