Загрузчик на Rust, приписываемый MuddyWater, проверяет средства защиты

Загрузчик первого этапа, который приписывают MuddyWater, связанному с Ираном злоумышленнику, выполняет функции загрузчика и маяка. Он периодически опрашивает сервер bootcamptg.org в поисках зашифрованной полезной нагрузки, например favicon.ico. Если сервер не отвечает успешно, программа не загружает и не запускает полезную нагрузку второй стадии bikana.scr.

Вредоносная программа тесно связана статически со стандартной библиотекой Rust, что усложняет реверс-инжиниринг. Основная процедура проверяет наличие пути ProgramData и ищет установленные средства защиты, в том числе Windows Defender, Avast, Kaspersky, AVG, Avira, Bitdefender и ESET, а также продукты Trend Micro и других поставщиков. Найденные пути к продуктам сохраняются для оценки уровня защищённости системы и возможного обхода средств мониторинга.

Загрузчик собирает имя пользователя и имя компьютера NetBIOS. Для проверки, присоединена ли система к домену Active Directory, он вызывает функцию NetGetJoinInformation. Встроенные данные расшифровываются в зависимости от результата проверки. Для этого используются многоступенчатые процедуры XOR с разными заранее заданными ключами. Данные обрабатываются блоками; в логике также задействованы функции, связанные с криптографической реализацией ctr32.rs в Rust.

Для закрепления вредоносная программа обращается к разделу реестра HKCU\Software\Classes, регистрирует расширение .klp1 и связывает его с файлом bikana.scr. Кроме того, в папке «Автозагрузка» пользователя создаётся файл ackama.klp1, а во время выполнения программы в каталоге локальных пакетов приложений появляется папка diour. Перехват расширения приводит к запуску полезной нагрузки в формате заставки экрана при открытии файлов .klp1.

Для маскировки трафика управления загрузчик использует строку User-Agent в стиле Microsoft Outlook и тип содержимого image/vnd.microsoft.icon, имитируя синхронизацию значков профиля. Идентификатор сессии служит для проверки подлинности связи и получения команд.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных