За последние несколько недель специалисты Quick Heal Security Labs обнаружили ряд интересных вредоносных программ, заблокированных на стороне наших клиентов. Дальнейший анализ вредоносного ПО t.exe показал, что оно, по всей видимости, является трояном-дроппером. Примечательно, что эта многоцелевая вредоносная программа загружает компонент программы-вымогателя, вредоносное ПО для майнинга криптовалют и многое другое. Она также пытается выполнять различные вредоносные действия, подключаясь к одному или нескольким серверам ЧПУ. Похоже, это продолжающаяся масштабная кампания, нацеленная на конечных пользователей с использованием программы-вымогателя Gandcrab и вредоносного ПО для криптомайнера Monero.
Нам неизвестен первоначальный вектор атаки файла t.exe, но мы с большой долей уверенности подозреваем, что для распространения этого вредоносного ПО используются фишинговые письма. Большинство фишинговых писем содержат ссылки на вредоносные URL-адреса или вредоносные вложения, которые, в свою очередь, загружают вредоносное ПО на системы конечных пользователей.
Давайте рассмотрим представленную ниже цепочку атак, иллюстрирующую последовательность выполнения этой кампании по получению выкупа.

Несмотря на то, что нам не удалось получить первоначальный вектор атаки, нам удалось отследить цепочку атаки от использованного здесь вредоносного URL-адреса.
URL: 92.63.197.112/t[.]exe
Файл 't.exe' — исполняемый PE32-файл для MS Windows, скомпилированный в Microsoft Visual C++. Похоже, это специально упакованный файл. Он содержит интересный раздел ресурсов большого размера. Похоже, он зашифрован и содержит данные с высокой энтропией. Имя ресурса — ransom, что необычно.

После анализа мы обнаружили, что вредоносная программа считывает один из ресурсов, а затем расшифровывает его с помощью операции XOR. Ключ, находящийся в регистре AL, вычисляется функцией call_407B5C, которая выполняется непосредственно перед операцией XOR. Начальное значение ключа считывается из файла, после чего выполняются различные операции для получения конечного значения в регистре AL.

Вредоносная программа расшифровывает часть кода и один сжатый PE-файл, как показано на рис. 4. После расшифровки управление переходит к расшифрованному коду, который распаковывает PE-файл в памяти, после чего вредоносная программа перезаписывает память родительского процесса распакованным файлом и запускает его. Этот распакованный файл является основным файлом вредоносной программы, который выполняет дальнейшие действия.

Файл вредоносной программы содержит жёстко запрограммированные имена процессов. Он вызывает «process32First» и «process32next» для перечисления различных процессов и сравнивает 16 имён процессов для определения наличия VMware, Virtualbox и связанных с ними компонентов. Он также проверяет наличие песочницы, проверяя наличие библиотеки «sbiedll.dll». Это типичные методы защиты от виртуальных машин и песочниц, реализованные в этой вредоносной программе.

После обнаружения существования виртуальной среды вредоносная программа прекращает свое вредоносное поведение, вызывает функцию «ExitProcess» и останавливает текущий запущенный процесс.

Он создает мьютекс с именем «._»._-TLDR-__», так что в любой момент времени будет работать только одна его копия. Он также создаёт свою копию в %appdata% со случайным именем и в папке Windows со следующим именем:C:\WINDOWS\T-5682806352635035603\winsvc.exe> и удаляет исходную копию. Также устанавливаются атрибуты файла 7, что означает, что файл скрытый, доступен только для чтения и имеет системные атрибуты.
Троян также создает запись своего файла в следующем реестре, чтобы запускаться при каждом запуске Windows:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run\ ”
Запись, присутствующая после заражения вредоносным ПО, выглядит следующим образом:

Он также создает следующие записи реестра для отключения брандмауэра Windows.

Троян остаётся в памяти и пытается отправить запрос множеству серверов ЧПУ. Он использует множество случайных доменных имён, как показано на рис. 9. Подключаясь к этим доменам ЧПУ, он пытается загрузить дополнительные вредоносные компоненты.

Он подключается к доступным серверам ЧПУ по протоколу HTTP для загрузки нескольких файлов. Он загружает JavaScript, PE-файлы и некоторые текстовые файлы.

При анализе загруженных файлов мы заметили, что один из загруженных файлов — это файл JavaScript. «go.js». Который запутан, а его содержимое отображено на рис. 11. При запуске файл «.js» загружает и запускает вредоносную программу «new.exe».

Деобфусцирующий код JavaScript содержит однострочный код Powershell для загрузки и выполнения файла new.exe во временной папке.

Список файлов, загруженных вредоносным ПО:
- exe : 001bc79a0cc7a86c81f5fd3dc55d1f1e (Ransomware file)
- exe : 43cf277a897b299a8d0c27bbed98fa85 (Trojan)
- exe : 83df5b076f23e0bf2e68fbda29b245e2 (Trojan)
- exe : a3e5dabdfc394091e06e265f0c96c98d (вредоносное ПО для майнинга криптовалют)
- exe : b74ad6183e0cc5471a219b4925c7e339 (Trojan)
New.exe — это вирус-вымогатель gandcrab, он запускается через js-скрипт и находит IP-адрес машины, отправляя запрос ipv4bot.whatismyipaddress.com Хост. В ответ получен публичный IP-адрес. Он снова и снова пытается выполнить попытку. Если публичный IP-адрес не будет получен, он никогда не зашифрует ни один файл.

Файл «new.exe» также использует nslookup для разрешения IP-адресов. Вредоносная программа использует следующие жёстко заданные командные серверы (C&C), к которым она обращается с помощью nslookup:
nslookup ransomware.bit wowservers[.]ru
nslookup carder.bit ns1.wowservers[.]ru
Первоначальный троян t.exe также загружает текстовый файл со списком адресов электронной почты и может рассылать сообщения для распространения вируса. Ниже приведены некоторые примеры идентификаторов электронной почты, найденных в текстовом файле.
leiladonovan@verizon.net
aromero2086@sbcglobal.net
gbhaiiknpd@flamail.com
genesplace4ever@yahoo.com
sunflower_file@yahoo.com
jsanders300@yahoo.com
mft@btinternet.com
binoykphilip@yahoo.com
nicholascpa@yahoo.com
jpica@graco.com
barath_safety@yahoo.com
tjedrzej@yahoo.com
lisamsimms43@yahoo.com
kat@artcloth.com
bish4533@bellsouth.net
daisygirl0224@yahoo.com
markfasano@email.com
whitethickgurl2@myspace.com (и т. д.)
Кроме того, другой загруженный файл «m.exe», запущенная копия которого с именем «wuapp.exe» подключается к monerohash.com (майнеру Monero - XMRig) через TCP-порт 3333 (нестандартный порт) для майнинга. Как правило, использование нестандартных портов используется для обхода систем сетевой безопасности, таких как IDS/IPS.


Заключение
Вредоносная кампания с использованием майнеров-вымогателей представляет собой новую угрозу, способную одновременно загружать различные вредоносные программы, такие как программы-вымогатели, майнеры и другие трояны, а также добавлять новые элементы для заражения. Мы рекомендуем нашим пользователям избегать посещения подозрительных веб-сайтов/электронных писем и регулярно обновлять антивирус, чтобы предотвратить заражение систем такими сложными вредоносными программами. Quick Heal, благодаря передовому механизму обнаружения, постоянно отслеживает и блокирует эти сложные вредоносные программы и сайты.
МОК:
01c4ce531727fe6e447e217c9404c0c1
Эксперт предметной области
Прекша Саксена | Quick Heal Security Labs



