WMI-бэкдор Windows маскировался под Realtek и прятал C2 в пробелах
Эксперты обнаружили хитроумный бэкдор, маскирующийся под Realtek
На корпоративной рабочей станции при поиске необычного закрепления через WMI был обнаружен пользовательский бэкдор для Windows размером всего 12 КБ. Вредонос маскировался под легитимное программное обеспечение Realtek и использовал сложные механизмы для сохранения присутствия в системе, включая кодирование конфигурации в пробелах файла desktop.ini и поэтапную загрузку модулей. Детальный анализ угрозы раскрывает нетривиальные техники, которые могут оставаться незамеченными стандартными средствами защиты.
Механизм закрепления через WMI
Бэкдор использовал подписку на событие WMI с именем «Realtek» для поддержания закрепления в системе. Он срабатывал в определенное время и перезапускался около 19:50 после перезагрузки системы. Бинарный файл не имел библиотеки времени выполнения и, по-видимому, был создан специально для этой цели. Связанные образцы или известная атрибуция злоумышленника не были выявлены, что указывает на уникальность использованного инструмента.
Хранение конфигурации в пробелах desktop.ini
Вредоносное ПО хранило конфигурацию управления в поддельном файле Windows desktop.ini в каталоге C:ProgramData. Вместо читаемого домена, зашифрованного блока или данных с высокой энтропией файл использовал количество пробелов в конце каждой строки UTF-16LE для кодирования символов. Бэкдор пропускал стандартный заголовок desktop.ini размером 174 байта, подсчитывал пробелы до каждого символа возврата каретки и преобразовывал эти значения в символы ASCII перед добавлением .com. Таким образом была реконструирована diagrtrack.com — typosquat службы телеметрии Windows DiagTrack.
C2-коммуникации и выполнение команд
Связь начиналась с ICMP-запроса эхо, содержащего восьмибайтовый идентификатор внедренного модуля. После успешного ответа вредоносное ПО использовало HTTP с жестко заданным пользовательским агентом Chrome 78. Его маячок использовал r=none, когда вывод отсутствовал; результаты команд кодировались в base64 и URL-кодировались. Задачи определялись по буквальному маркеру CMD=.
Обработчик передачи файлов декодировал предоставленное содержимое, изменял первые два байта, записывал его в tempcache.tmp, переименовывал и восстанавливал корректный заголовок PE после этого. Такой подход потенциально позволял избегать сканеров, отслеживающих события создания или переименования файлов.
Хронология и атрибуция
Домен C2 был зарегистрирован в июле 2020 года, бинарный файл скомпилирован в декабре 2020 года, а конфигурация появилась спустя несколько часов. Домен истёк в 2021 году, однако закрепление и конфигурация оставались активными, что свидетельствует о долгоживучести угрозы и необходимости более глубокого мониторинга.
Рекомендации по обнаружению
Для выявления подобных угроз специалистам по кибербезопасности следует обращать внимание на следующие индикаторы компрометации:
- Подозрительные подписки на события WMI, особенно с именами, имитирующими легитимное программное обеспечение (например, Realtek).
- Файлы
desktop.ini, содержащие структурированные пробельные символы UTF-16 вместо ожидаемого содержимого. - Парсеры или вредоносное ПО, интерпретирующие пробельные символы как закодированные данные.
- Нетипичное использование ICMP-запросов с восьмибайтовыми идентификаторами перед установкой HTTP-соединений.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



