Замаскированный ярлык Windows доставляет троян RUSTGate
Описанная цепочка заражения начинается с ярлыка ABCD.pdf.lnk, который маскируется под документ с помощью значка Microsoft Edge. Ярлык запускает загрузку пакетного файла test.bat с 5.252.177.210:8090, а тот доставляет неподписанный 64-разрядный исполняемый файл на Rust NetworkDiagnostics.exe. Вредоносная программа идентифицирует себя как «RUSTGate CLIENT v2.0» и «Enterprise Remote Access Tool», поддерживает выполнение произвольных команд оболочки, двунаправленную передачу файлов и автоматический сбор данных с логических дисков.
Цепочка запуска и возможности RUSTGate
Фактическая команда ярлыка вызывает rundll32.exe и функцию shell32.dll!ShellExec_RunDLL, запускает свёрнутое командное окно и загружает test.bat. Пакетный файл доставляет NetworkDiagnostics.exe, который работает как троянская программа удалённого доступа.
Приманка посвящена исследованиям роев дронов. Это указывает на возможный интерес к персоналу, связанному с беспилотными системами или обороной. Жертву и атрибуцию актора подтвердить не удалось.
Модуль сбора нацелен на 28 расширений файлов. В их число входят офисные документы, PDF, текстовые и конфигурационные файлы, JSON, XML, изображения, архивы, журналы и резервные копии. Для отслеживания обработанных файлов и выявления изменений программа фиксирует пути, размеры, время изменения и MD5-хэши.
Исключения распространяются на многочисленные системные и временные каталоги, каталоги средств защиты, кэши браузеров, каталоги облачной синхронизации, виртуальных машин, разработчиков и игр. Подходящие файлы на подключённых дисках при этом остаются в зоне действия модуля.
ВПО не содержит специализированных функций для кражи паролей браузеров, файлов cookie, содержимого кошельков или токенов сессии. Возможность выполнять команды может использоваться для развёртывания дополнительных инструментов.
Обмен с контроллером
Идентификация клиента поддерживается через аргумент --client-id или переменную окружения CLIENT_ID. Для обмена RUSTGate использует HTTP с зашифрованными протокольными обёртками и несколькими URI-путями. Они предназначены для регистрации, опроса, получения результатов команд и эксфильтрации.
Наблюдаемый контроллер, по всей видимости, работал на базе Flask за Waitress. Он возвращал заголовки, разрешающие междоменные запросы, создавал новый nonce для идентичных зашифрованных ответов на запросы опроса и закрывал соединения после выполнения запросов.
Синтетические запросы, совместимые с протоколом, успешно регистрировались. Четыре последующих опроса не вернули команд или полезных нагрузок. Инфраструктура подготовки и управления располагалась в одной сети 5.252.177.0/24, анонсированной MivoCloud.
Признаки для обнаружения и анализа
Обнаружение рекомендуется сосредоточить на следующей последовательности выполнения:
- ярлыки с тематикой PDF;
- запуск
rundll32.exe; - вызов
ShellExec_RunDLL; - запись
curl.exeв каталогC:\Windows\Temp; - создание запланированных задач с помощью PowerShell, указывающих на этот каталог.
Сохранение файла upload_state.json и захватов HTTP-пакетов может помочь определить собранные файлы и расшифровать перехваченные обмены по протоколу.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



