• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Уязвимость  / Недавняя уязвимость нулевого дня в .NET Framework (CVE-2017-8759) приводит к появлению вредоносного ПО Infostealer — анализ Quick Heal Security Labs
Недавняя уязвимость нулевого дня в .NET Framework (CVE-2017-8759) приводит к появлению вредоносного ПО Infostealer — анализ Quick Heal Security Labs
16 октябрь 2017

Недавняя уязвимость нулевого дня в .NET Framework (CVE-2017-8759) приводит к появлению вредоносного ПО Infostealer — анализ Quick Heal Security Labs

Написано Прадип Кулкарни
Прадип Кулкарни
Уязвимость

Уязвимость .NET Framework, приводящая к удаленному выполнению кода (CVE-2017-8759) — уязвимость внедрения кода в SOAP WSDL Анализатор .NET Framework. Эта уязвимость была обнаружена в сети в период нулевого дня. Quick Heal Security Labs опубликовала консультативный В сентябре 2017 года были приняты меры по её устранению. Эксплуатация этой уязвимости позволяет злоумышленнику внедрить и выполнить удалённый код, пока парсер WSDL обрабатывает вредоносный ответ SOAP. Эта уязвимость была… заплата Microsoft, 12 сентября 2017 г. Quick Heal Security Lab наблюдает за продолжающейся спам-кампанией, которая эксплуатирует эту уязвимость. Эта спам-кампания использует вредоносный RTF-файл в качестве вложения, эксплуатируя CVE-2017-8759 для доставки вредоносного ПО Infostealer.

Цепочка атак

1

Рис. 1. Цепочка атак

Технические детали

Эта уязвимость (CVE-2017-8759) активируется из-за некорректной обработки ответа SOAP WSDL и приводит к удалённому выполнению кода. Злоумышленники используют специально созданные RTF-файлы для эксплуатации этой уязвимости. Этот RTF-файл содержит встроенный OLE-объект, содержащий SOAP-моникер, CLSID и ссылку на удалённо размещённый файл определения SOAP WSDL, как показано на рис. 2. В данном случае злоумышленник разместил всю полезную нагрузку на скомпрометированном компьютере. WordPress

2

Рис. 2. Документ RTF со встроенным объектом OLE указывает на определение WSDL SOAP

Анализ эксплойта RTF

Атака в рамках этой кампании начинается со спам-письма с вложением в формате RTF, содержащим эксплойт. Содержимое этого RTF-файла похоже на показанное на рис. 2. При открытии RTF-файла программой winword.exe он отправляет запрос вредоносному определению SOAP WSDL со скомпрометированного веб-сайта, как показано на рис. 3.

3

Рис. 3. HTTP-запрос к определению SOAP WSDL

В ответ определение WSDL загружается и обрабатывается модулем парсера WSDL, как показано на рис. 4 ниже.

4

Рис. 4. Ответ SOAP WSDL с внедренным кодом

Рис. 4. Показан внедренный код, выполняемый парсером WSDL SOAP. Из-за отсутствия надлежащей проверки он выполняет внедренный код. Затем он загружает и выполняет удаленно размещенный код. “toZ.hta” файл с помощью «mshta.exe». Этот .hta-скрипт обфусцирован, на рис. 5 показан обфусцированный скрипт, а на рис. 6 показан скрипт после деобфусцировки.

5

Рис. 5. Запутанный скрипт HTA

6

Рис. 6. Деобфуцированная часть скрипта HTA

Как показано в деобфусцированном скрипте, powershell.exe запускается для загрузки и запуска вредоносного ПО «Image0072.exe» со взломанного веб-сайта.

Анализ полезной нагрузки

Скачанный «Image0072.exe» Это исполняемый файл .NET, обфусцированный с помощью специального обфускатора. Он скрывает два вредоносных компонента внутри растровых ресурсов в виде сжатых и зашифрованных данных. При запуске он расшифровывает и распаковывает первый модуль 'rp.dll'. Второй модуль, фактически являющийся инфостилером, расшифровывается и распаковывается с помощью rp.dll. Этот второй модуль создаётся со случайным именем.

Обзор компонентов Infostealer

7

Рис. 7. Компоненты вредоносного ПО

компонент rp.dll

Он копирует «Image0072.exe» в %APPDATA% и настраивает его на автоматическое выполнение, создавая запись «run» в реестре. Это создаёт новый процесс с именем «Image0072.exe». Затем он расшифровывает и распаковывает Компонент .exe и внедряет его во вновь созданный процесс, т.е. «Image0072.exe».

.Exe

Этот компонент выполняет основные задачи Infostealer. Он похищает учётные данные жертвы, сохранённые в браузерах, данные о нажатиях клавиш и делает снимки экрана. Украденные данные затем отправляются злоумышленнику по электронной почте или по FTP. В ходе анализа мы не обнаружили украденных данных, отправленных по FTP, но обнаружили адрес электронной почты и учётные данные, с которых эти данные передавались.

Чтобы затруднить анализ, необработанные строки, связанные с деятельностью по краже, были зашифрованы с использованием алгоритма AES.

Для затруднения анализа и обхода статического обнаружения используются многоступенчатые операции, обфускация, шифрование и сжатие, а также методы борьбы с виртуальными машинами.

Украденные данные из почтового ящика злоумышленника

На следующих изображениях показаны украденные данные из почтового ящика злоумышленника.

8

Рис. 8. Почтовый ящик злоумышленника

9

Рис. 9. Украденные учетные данные пользователя

10

Рис. 10. Украденные нажатия клавиш

Таким образом, вредоносная программа постоянно отслеживает и записывает действия жертвы, а затем отправляет информацию злоумышленнику.

Это еще один случай, когда мы наблюдаем быстрое внедрение уязвимостей нулевого дня в текущие вредоносные кампании. Мы настоятельно рекомендуем нашим пользователям оставаться защищенными, устанавливая последние обновления безопасности, выпущенные Microsoft, и поддерживая Quick Heal/Seqrite Обновлено с учетом последних изменений.

Индикаторы компромисса

9A8DE9ABC33FD8EE8BCA3D3673A92915
BEF17C7B359BCA2285311FB335951DD4
bali-accommodation[.]co/wp-admin/Image0072[.]exe

Читайте также

CVE-2017-8759 | Уязвимость .NET Framework, позволяющая удалённо выполнить код — анализ Quick Heal Security Labs

CVE-2017-8759 — Уязвимость .NET Framework, делающая возможным удаленное выполнение кода

Эксперты по предмету

  • Паван Чаудхари, Амар Патил, Анируддха Долас | Лаборатории быстрого восстановления безопасности

 предыдущий постХакерство требует исключительных навыков: как специалисты по ИТ-безопасности могут...
Следующий пост  Стратегии снижения рисков ложных срабатываний в кибербезопасности
Прадип Кулкарни

О Прадипе Кулкарни

Прадип Кулкарни возглавляет команду IPS в Quick Heal Technologies Limited. Проработав в сфере IT-безопасности более 11 лет, он участвовал в различных...

Статьи Прадипа Кулкарни »

Похожие статьи

  • CVE-2018-8174 — Уязвимость Windows VBScript Engine, делающая возможным удаленное выполнение кода

    10 мая 2018
  • Электронная рассылка с использованием расширений .url для злоупотребления уязвимостями Internet Explorer (CVE-2016-3353)

    14 марта 2018
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации