• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Antivirus für Server  / Eine eingehende Analyse einer neuen, aufkommenden „.url“-Malware-Kampagne
Eine detaillierte Analyse einer neuen, aufkommenden „.url“-Malware-Kampagne
19 März 2018

Eine detaillierte Analyse einer neuen, aufkommenden „.url“-Malware-Kampagne

Geschrieben von Pradeep Kulkarni
Pradeep Kulkarni
Antivirus für Server
5
Shares

Letzte Woche berichteten wir in unserem Blog über das Aufkommen eines neuen Angriffsvektors namens „.url“ , der zur Verbreitung von Schadsoftware genutzt wird. In diesem Blogbeitrag analysieren wir die Angriffskette dieses „.url“-Vektors genauer und gehen detailliert auf die Schadsoftware Quant Loader ein, die ihn aktiv einsetzt.

Werfen wir einen Blick auf die folgende Angriffskette, die die bei diesem Angriff beobachtete Ausführungssequenz darstellt, bei der eine „.url“-Datei zum Verbreiten von Malware verwendet wird.

Abb. 1. Angriffskette
Abb. 1. Angriffskette

Nachfolgend sehen Sie eine Abbildung mit einer Prozesszusammenfassung der Angriffskette.

Abb. 2. Prozesszusammenfassung
Abb. 2. Prozesszusammenfassung

Wie oben erläutert, enthält „.url“ im Allgemeinen eine URL („https://“ oder „https://“), in diesem Fall haben wir jedoch beobachtet, dass auf SMB-Freigaben zugegriffen wurde, um ein schädliches JavaScript auszuführen.

Abb. 3. .URL-Datei, die auf die SMB-Freigabe zugreift
Abb. 3. .URL-Datei, die auf die SMB-Freigabe zugreift

Die obige Datei steht im Zusammenhang mit CVE-2016-3353, bei dem ein Internet Explorer URL-Dateien aus der Internetzone falsch verarbeitet und Remote-Angreifern ermöglicht, beabsichtigte Zugriffsbeschränkungen über eine manipulierte Datei zu umgehen.

Diese SMB-Freigaben sind öffentlich zugänglich und können ohne Authentifizierung aufgerufen werden. Abbildungen 3 und 4 zeigen den öffentlichen SMB-Freigabespeicherort „buyviagraoverthecounterusabb[.]net/documents/“, wo die schädlichen JavaScript-Dateien gespeichert sind. Die IP-Adresse des schädlichen SMB-Freigabespeicherorts lautet „91.102.153.90“.

Abb. 4. Kommunikationserfassungen während SMB-Freigaben
Abb. 4. Kommunikationserfassungen während SMB-Freigaben
Abb. 5. Öffentlich gespeicherte JavaScript-Dateien
Abb. 5. Öffentlich gespeicherte JavaScript-Dateien

Die folgende Abbildung zeigt ein bösartiges JavaScript, das über das SMB-Protokoll an das Opfer übermittelt wird.

Abb. 6. SMB-Anfrage
Abb. 6. SMB-Anfrage

Beim Öffnen des schädlichen JavaScript wird es von der Anwendung „wscript.exe“ geöffnet.

Abb. 7. Benutzeraufforderung
Abb. 7. Benutzeraufforderung

Die Malware der zweiten Stufe wird von einem bösartigen JavaScript heruntergeladen, sobald das Opfer auf „Öffnen“ klickt, wie in Abb. 5 gezeigt. Dieses bösartige JavaScript ist stark verschleiert und wird nur als Downloader der ersten Stufe verwendet.

Abb. 8. Bösartiger JavaScript-Downloader
Abb. 8. Bösartiger JavaScript-Downloader

Die Malware der zweiten Stufe wird per JavaScript in das Verzeichnis „%TEMP%“ heruntergeladen und über „cmd.exe“ gestartet. Es handelt sich dabei um eine stark verschleierte ausführbare Datei, die direkt im Arbeitsspeicher ausgeführt wird. Diese Malware scheint eine Variante von „ Quant Loader “ zu sein und kann zum Herunterladen weiterer Malware verwendet werden. Zum Zeitpunkt der Analyse durch Quick Heal Security Labs konnten wir keine Malware beobachten, die von Quant Loader heruntergeladen wurde. Betrachten wir nun die Funktionsweise der Quant Loader-Malware genauer.

Die Malware Quant Loader prüft alle Tastatureinstellungen des Systems über „Keyboard Layout\Preload“. Sie wird beendet, wenn die Tastatureinstellung Russland, die Ukraine oder Kasachstan ist.

Abb. 9. Überprüfen Sie die Ländereinstellung des Systems
Abb. 9. Überprüfen Sie die Ländereinstellung des Systems

Quant Loader verwendet den folgenden Registrierungsschlüssel, um die 32/64-Bit-Konfiguration des Opfersystems zu identifizieren. Anschließend verwendet er dieselben Informationen als Teil der CNC-Anfrage bei der Kommunikation mit dem CNC-Server.

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersionProgramFilesDir (x86)

Es wird auch geprüft, ob die folgenden Registrierungseinträge vorhanden sind.

Abb. 10. Überprüfen Sie das Vorhandensein verschiedener Sicherheitsprodukte
Abb. 10. Überprüfen Sie das Vorhandensein verschiedener Sicherheitsprodukte

Es legt eine Selbstkopie mit dem Namen 'dwm.exe' in ' \<8DigitNumeric>‘-Ordner und legt diesen für die automatische Ausführung über den Eintrag „Ausführen“ in der Registrierung fest. Dies geschieht, um die Persistenz im System zu erreichen.

Abb. 11. Selbstkopie der Malware-Datei
Abb. 11. Selbstkopie der Malware-Datei

Diese 8-stellige Nummer wird als Bot-ID (BotId) bei der Kommunikation mit dem CNC-Server verwendet. Die BotId wird in den folgenden Schritten generiert:

  1. Lesen Sie „HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MachineGuid“.
  2. Extrahiert nur Ziffern aus dem Wert der Maschinen-ID in der auftretenden Sequenz
  3. Die ersten 5 Zahlen werden weggelassen und die 8 Ziffern ab 5 werden berücksichtigt
Abb. 12. Verwendung von MachineGuid als BotId
Abb. 12. Verwendung von MachineGuid als BotId

Anschließend wird die Benutzerzugriffsberechtigung für den 8-stelligen Ordner und die Datei „dwm.exe“ für den angemeldeten Benutzer in den Lesemodus geändert. Dadurch wird der Benutzer daran gehindert, den Ordner und die Datei „dwm.exe“ zu löschen oder zu ändern. Dies wird durch die Verwendung einer originalen CACLS-Windows-Datei mit dem folgenden Befehl erreicht.

cmd /c echo Y|CACLS „c:\Benutzer\ \appdata\roaming\48378942\dwm.exe” /P “ :R"

 Der Quant Loader fügt dann die folgende Regel mit dem Namen „Quant“ in die Firewall ein, die es der Malware ermöglicht, unter Umgehung der Firewall-Regeln über das Internet zu kommunizieren.

netsh advfirewall Firewall Regelname hinzufügen = „Quant“ Programm = „c:\users\“ \appdata\roaming\48378942\dwm.exe“ dir=Out action=allow

Es versucht außerdem, eine Verbindung zur CNC-Domäne „wassronledorhad[.]in“ herzustellen und andere schädliche Dateien herunterzuladen.

Die CNC reagierte während der Analyse nicht. Die statische Analyse gibt jedoch Einblicke in die wahrscheinliche CNC-Kommunikation und andere Funktionen von Quant Loader.

Die folgenden Dateien wären heruntergeladen worden, wenn der CNC-Server aktiv gewesen wäre.

hxxp://wassronledorhad.in/q2/lib/zs.dll.c
hxxp://wassronledorhad.in/q2/lib/bs.dll.c
hxxp://wassronledorhad.in/q2/lib/sql.dll.c

Diese Dateien werden im Ordner %APPDATA%\z als zs.dll, bs.dll und sqlite3.dll gespeichert.

Abb. 13. Download-Dateinamen
Abb. 13. Download-Dateinamen

Es prüft, ob die Dateigröße von „zs.dll“ und „sqlite3.dll“ kleiner als 0x20000 ist. Anschließend führt es die Funktion „Main“ von zs.dll aus.

Abb. 14. Laden und Ausführen der heruntergeladenen DLL
Abb. 14. Laden und Ausführen der heruntergeladenen DLL

Quant Loader hat versucht, die folgenden Anfragen an den CNC-Server zu senden.

hxxp://wassronledorhad[.]in/q2/index.php?id=48378942&c=2&mk=75490e&il=H&vr=1.73&bt=32

Wobei id = BotId, c = Anforderungszähler, bt = 32/64-Bit-System

Es wartet auf den Befehl vom CNC-Server, der folgende Struktur hat:

[BotId][Befehl][Daten]

Der Befehl kann einer der folgenden sein: „pwd“, „exe“, „doc“, „dll“.

Abb. 15. Liste der Bot-Befehle
Abb. 15. Liste der Bot-Befehle

Es wurde auch festgestellt, dass der Befehl „pwd“ die zs.dll mit der Funktion „Main“ ausführt.

Für die restlichen Befehle erstellt die Malware eine Datei mit einem Namen als Windows-Zeitstempel im Ordner „Temp“.

Abb. 16. Verwendung der Systemzeit zur Erstellung von Dateinamen
Abb. 16. Verwendung der Systemzeit zur Erstellung von Dateinamen

Wenn der Befehl „exe“ lautet, wird die Datei mit der ShellExecute-API ausgeführt.

Abb. 17. Aufruf von ShellExecute zum Ausführen der heruntergeladenen EXE-Datei
Abb. 17. Aufruf von ShellExecute zum Ausführen der heruntergeladenen EXE-Datei

Wenn der Befehl „doc“ lautet, wird die Datei mit der WinExec-API ausgeführt.

Abb. 18. Aufruf von WinExec zum Ausführen der heruntergeladenen Dokumentdatei
Abb. 18. Aufruf von WinExec zum Ausführen der heruntergeladenen Dokumentdatei

Wenn der Befehl „dll“ lautet, werden „LoadLibrary“ und „GetProcaddress“ verwendet, um die gewünschte Funktion aus der DLL auszuführen, wie in Abb. 13 weiter oben zu sehen ist.

Abhängig von den Befehlen kann der Bot daher andere schädliche Dateien herunterladen und ausführen.

Der Angriffsvektor „.Url“ wird derzeit von Quant Loader verwendet. Wir könnten in den kommenden Tagen einen Anstieg der Verwendung dieses neuartigen Angriffsvektors (.url) durch andere Malware-Familien beobachten.

Indikatoren für eine Gefährdung:

50C359167CC74A962CACAFF2A795B23C
4394536E9A53B94A2634C68043E76EF8
Viagra rezeptfrei kaufen in den USA [.]net/documents/B200795218387[.]js
91.102.153.90

Fachexperten

  • Pradeep Kulkarni, Amar Patil, Aniruddha Dolas | Quick Heal Security Labs

 VORHERIGER ARTIKEL5 unverzichtbare Funktionen einer Netzwerksicherheitslösung
NÄCHSTER ARTIKEL  Priorisierung der Cybersicherheit: Wo soll man anfangen?
Pradeep Kulkarni

Über Pradeep Kulkarni

Pradeep Kulkarni leitet das IPS-Team bei Quick Heal Technologies Limited. Er ist seit über 11 Jahren in der IT-Sicherheitsbranche tätig und hat an verschiedenen Projekten mitgewirkt...

Artikel von Pradeep Kulkarni »

Verwandte Artikel

  • Antivirus für Server: Eine umfassende Lösung für komplexe Netzwerke

    2. April 2018
  • Warum müssen die Server und das Netzwerk Ihres Unternehmens sicher sein?

    Juli 18, 2017
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (342) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (22) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen