Загрузчик на Rust, приписываемый MuddyWater, проверяет средства защиты
Загрузчик первого этапа, который приписывают MuddyWater, связанному с Ираном злоумышленнику, выполняет функции загрузчика и маяка. Он периодически опрашивает сервер bootcamptg.org в поисках зашифрованной полезной нагрузки, например favicon.ico. Если сервер не отвечает успешно, программа не загружает и не запускает полезную нагрузку второй стадии bikana.scr.
Вредоносная программа тесно связана статически со стандартной библиотекой Rust, что усложняет реверс-инжиниринг. Основная процедура проверяет наличие пути ProgramData и ищет установленные средства защиты, в том числе Windows Defender, Avast, Kaspersky, AVG, Avira, Bitdefender и ESET, а также продукты Trend Micro и других поставщиков. Найденные пути к продуктам сохраняются для оценки уровня защищённости системы и возможного обхода средств мониторинга.
Загрузчик собирает имя пользователя и имя компьютера NetBIOS. Для проверки, присоединена ли система к домену Active Directory, он вызывает функцию NetGetJoinInformation. Встроенные данные расшифровываются в зависимости от результата проверки. Для этого используются многоступенчатые процедуры XOR с разными заранее заданными ключами. Данные обрабатываются блоками; в логике также задействованы функции, связанные с криптографической реализацией ctr32.rs в Rust.
Для закрепления вредоносная программа обращается к разделу реестра HKCU\Software\Classes, регистрирует расширение .klp1 и связывает его с файлом bikana.scr. Кроме того, в папке «Автозагрузка» пользователя создаётся файл ackama.klp1, а во время выполнения программы в каталоге локальных пакетов приложений появляется папка diour. Перехват расширения приводит к запуску полезной нагрузки в формате заставки экрана при открытии файлов .klp1.
Для маскировки трафика управления загрузчик использует строку User-Agent в стиле Microsoft Outlook и тип содержимого image/vnd.microsoft.icon, имитируя синхронизацию значков профиля. Идентификатор сессии служит для проверки подлинности связи и получения команд.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



