Замаскированный ярлык Windows доставляет троян RUSTGate

Описанная цепочка заражения начинается с ярлыка ABCD.pdf.lnk, который маскируется под документ с помощью значка Microsoft Edge. Ярлык запускает загрузку пакетного файла test.bat с 5.252.177.210:8090, а тот доставляет неподписанный 64-разрядный исполняемый файл на Rust NetworkDiagnostics.exe. Вредоносная программа идентифицирует себя как «RUSTGate CLIENT v2.0» и «Enterprise Remote Access Tool», поддерживает выполнение произвольных команд оболочки, двунаправленную передачу файлов и автоматический сбор данных с логических дисков.

Цепочка запуска и возможности RUSTGate

Фактическая команда ярлыка вызывает rundll32.exe и функцию shell32.dll!ShellExec_RunDLL, запускает свёрнутое командное окно и загружает test.bat. Пакетный файл доставляет NetworkDiagnostics.exe, который работает как троянская программа удалённого доступа.

Приманка посвящена исследованиям роев дронов. Это указывает на возможный интерес к персоналу, связанному с беспилотными системами или обороной. Жертву и атрибуцию актора подтвердить не удалось.

Модуль сбора нацелен на 28 расширений файлов. В их число входят офисные документы, PDF, текстовые и конфигурационные файлы, JSON, XML, изображения, архивы, журналы и резервные копии. Для отслеживания обработанных файлов и выявления изменений программа фиксирует пути, размеры, время изменения и MD5-хэши.

Исключения распространяются на многочисленные системные и временные каталоги, каталоги средств защиты, кэши браузеров, каталоги облачной синхронизации, виртуальных машин, разработчиков и игр. Подходящие файлы на подключённых дисках при этом остаются в зоне действия модуля.

ВПО не содержит специализированных функций для кражи паролей браузеров, файлов cookie, содержимого кошельков или токенов сессии. Возможность выполнять команды может использоваться для развёртывания дополнительных инструментов.

Обмен с контроллером

Идентификация клиента поддерживается через аргумент --client-id или переменную окружения CLIENT_ID. Для обмена RUSTGate использует HTTP с зашифрованными протокольными обёртками и несколькими URI-путями. Они предназначены для регистрации, опроса, получения результатов команд и эксфильтрации.

Наблюдаемый контроллер, по всей видимости, работал на базе Flask за Waitress. Он возвращал заголовки, разрешающие междоменные запросы, создавал новый nonce для идентичных зашифрованных ответов на запросы опроса и закрывал соединения после выполнения запросов.

Синтетические запросы, совместимые с протоколом, успешно регистрировались. Четыре последующих опроса не вернули команд или полезных нагрузок. Инфраструктура подготовки и управления располагалась в одной сети 5.252.177.0/24, анонсированной MivoCloud.

Признаки для обнаружения и анализа

Обнаружение рекомендуется сосредоточить на следующей последовательности выполнения:

  • ярлыки с тематикой PDF;
  • запуск rundll32.exe;
  • вызов ShellExec_RunDLL;
  • запись curl.exe в каталог C:\Windows\Temp;
  • создание запланированных задач с помощью PowerShell, указывающих на этот каталог.

Сохранение файла upload_state.json и захватов HTTP-пакетов может помочь определить собранные файлы и расшифровать перехваченные обмены по протоколу.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: