Уязвимость .NET Framework, приводящая к удаленному выполнению кода (CVE-2017-8759) — уязвимость внедрения кода в SOAP WSDL Анализатор .NET Framework. Эта уязвимость была обнаружена в сети в период нулевого дня. Quick Heal Security Labs опубликовала консультативный В сентябре 2017 года были приняты меры по её устранению. Эксплуатация этой уязвимости позволяет злоумышленнику внедрить и выполнить удалённый код, пока парсер WSDL обрабатывает вредоносный ответ SOAP. Эта уязвимость была… заплата Microsoft, 12 сентября 2017 г. Quick Heal Security Lab наблюдает за продолжающейся спам-кампанией, которая эксплуатирует эту уязвимость. Эта спам-кампания использует вредоносный RTF-файл в качестве вложения, эксплуатируя CVE-2017-8759 для доставки вредоносного ПО Infostealer.
Цепочка атак

Рис. 1. Цепочка атак
Технические детали
Эта уязвимость (CVE-2017-8759) активируется из-за некорректной обработки ответа SOAP WSDL и приводит к удалённому выполнению кода. Злоумышленники используют специально созданные RTF-файлы для эксплуатации этой уязвимости. Этот RTF-файл содержит встроенный OLE-объект, содержащий SOAP-моникер, CLSID и ссылку на удалённо размещённый файл определения SOAP WSDL, как показано на рис. 2. В данном случае злоумышленник разместил всю полезную нагрузку на скомпрометированном компьютере. WordPress

Рис. 2. Документ RTF со встроенным объектом OLE указывает на определение WSDL SOAP
Анализ эксплойта RTF
Атака в рамках этой кампании начинается со спам-письма с вложением в формате RTF, содержащим эксплойт. Содержимое этого RTF-файла похоже на показанное на рис. 2. При открытии RTF-файла программой winword.exe он отправляет запрос вредоносному определению SOAP WSDL со скомпрометированного веб-сайта, как показано на рис. 3.

Рис. 3. HTTP-запрос к определению SOAP WSDL
В ответ определение WSDL загружается и обрабатывается модулем парсера WSDL, как показано на рис. 4 ниже.

Рис. 4. Ответ SOAP WSDL с внедренным кодом
Рис. 4. Показан внедренный код, выполняемый парсером WSDL SOAP. Из-за отсутствия надлежащей проверки он выполняет внедренный код. Затем он загружает и выполняет удаленно размещенный код. “toZ.hta” файл с помощью «mshta.exe». Этот .hta-скрипт обфусцирован, на рис. 5 показан обфусцированный скрипт, а на рис. 6 показан скрипт после деобфусцировки.

Рис. 5. Запутанный скрипт HTA

Рис. 6. Деобфуцированная часть скрипта HTA
Как показано в деобфусцированном скрипте, powershell.exe запускается для загрузки и запуска вредоносного ПО «Image0072.exe» со взломанного веб-сайта.
Анализ полезной нагрузки
Скачанный «Image0072.exe» Это исполняемый файл .NET, обфусцированный с помощью специального обфускатора. Он скрывает два вредоносных компонента внутри растровых ресурсов в виде сжатых и зашифрованных данных. При запуске он расшифровывает и распаковывает первый модуль 'rp.dll'. Второй модуль, фактически являющийся инфостилером, расшифровывается и распаковывается с помощью rp.dll. Этот второй модуль создаётся со случайным именем.
Обзор компонентов Infostealer

Рис. 7. Компоненты вредоносного ПО
компонент rp.dll
Он копирует «Image0072.exe» в %APPDATA% и настраивает его на автоматическое выполнение, создавая запись «run» в реестре. Это создаёт новый процесс с именем «Image0072.exe». Затем он расшифровывает и распаковывает Компонент .exe и внедряет его во вновь созданный процесс, т.е. «Image0072.exe».
.Exe
Этот компонент выполняет основные задачи Infostealer. Он похищает учётные данные жертвы, сохранённые в браузерах, данные о нажатиях клавиш и делает снимки экрана. Украденные данные затем отправляются злоумышленнику по электронной почте или по FTP. В ходе анализа мы не обнаружили украденных данных, отправленных по FTP, но обнаружили адрес электронной почты и учётные данные, с которых эти данные передавались.
Чтобы затруднить анализ, необработанные строки, связанные с деятельностью по краже, были зашифрованы с использованием алгоритма AES.
Для затруднения анализа и обхода статического обнаружения используются многоступенчатые операции, обфускация, шифрование и сжатие, а также методы борьбы с виртуальными машинами.
Украденные данные из почтового ящика злоумышленника
На следующих изображениях показаны украденные данные из почтового ящика злоумышленника.

Рис. 8. Почтовый ящик злоумышленника

Рис. 9. Украденные учетные данные пользователя

Рис. 10. Украденные нажатия клавиш
Таким образом, вредоносная программа постоянно отслеживает и записывает действия жертвы, а затем отправляет информацию злоумышленнику.
Это еще один случай, когда мы наблюдаем быстрое внедрение уязвимостей нулевого дня в текущие вредоносные кампании. Мы настоятельно рекомендуем нашим пользователям оставаться защищенными, устанавливая последние обновления безопасности, выпущенные Microsoft, и поддерживая Quick Heal/Seqrite Обновлено с учетом последних изменений.
Индикаторы компромисса
9A8DE9ABC33FD8EE8BCA3D3673A92915
BEF17C7B359BCA2285311FB335951DD4
bali-accommodation[.]co/wp-admin/Image0072[.]exe
Читайте также
CVE-2017-8759 — Уязвимость .NET Framework, делающая возможным удаленное выполнение кода
Эксперты по предмету
- Паван Чаудхари, Амар Патил, Анируддха Долас | Лаборатории быстрого восстановления безопасности


