На прошлой неделе мы писали в блоге о появлении нового вектора атаки '.url' , используемого для распространения вредоносного ПО. В этой статье мы подробно рассмотрим цепочку атак с использованием этого вектора '.url' и подробно расскажем о вредоносной программе Quant Loader, которая активно его использует.
Давайте рассмотрим приведенную ниже цепочку атак, которая отображает последовательность выполнения, наблюдаемую в этой атаке, где файл «.url» используется для распространения вредоносного ПО.

Ниже представлен рисунок, на котором отображено краткое описание процесса цепочки атак.

Как объяснялось выше, обычно «.url» содержит URL-адрес («https://» или «https://»), но в данном случае мы наблюдали доступ к общим ресурсам SMB для выполнения вредоносного JavaScript.

Указанный выше файл связан с уязвимостью CVE-2016-3353, при которой Internet Explorer неправильно обрабатывает файлы «.url» из зоны Интернета и позволяет удаленным злоумышленникам обходить предполагаемые ограничения доступа с помощью созданного файла.
Эти общие SMB-ресурсы находятся в открытом доступе и к ним можно получить доступ без аутентификации. На рис. 3 и 4 показано расположение общедоступного общего SMB-ресурса «buyviagraoverthecounterusabb[.]net/documents/», где хранятся вредоносные файлы JavaScript. IP-адрес вредоносного общего SMB-ресурса — «91.102.153.90».


На следующем рисунке показан вредоносный JavaScript, доставляемый жертве по протоколу SMB.

При открытии вредоносного JavaScript он открывается приложением «wscript.exe».

Вредоносное ПО второго этапа загружается с помощью вредоносного JavaScript-кода после того, как жертва нажимает кнопку «Открыть», как показано на рис. 5. Этот вредоносный JavaScript-код сильно запутан и используется только в качестве загрузчика первого этапа.

Вредоносная программа второго этапа загружается в папку '%TEMP%' с помощью JavaScript и запускается через 'cmd.exe'. Это сильно обфусцированный исполняемый файл, который выполняется непосредственно в памяти. Эта вредоносная программа, по-видимому, является вариантом ' Quant Loader ' и может использоваться для загрузки других вредоносных программ. На момент анализа, проведенного Quick Heal Security Labs, мы не обнаружили вредоносных программ, загружаемых Quant Loader. Давайте рассмотрим принцип работы вредоносной программы Quant Loader.
Вредоносная программа Quant Loader проверяет все региональные настройки клавиатуры в системе через «Keyboard Layout\Preload». Она завершает работу, если выбрана любая из региональных настроек: русский, украинский или казахский.

Quant Loader использует следующий раздел реестра для определения 32/64-разрядной конфигурации системы жертвы. Затем он использует эту информацию в качестве части запроса ЧПУ при взаимодействии с сервером ЧПУ.
HKLM\ SOFTWARE \ Microsoft \ Windows \ CurrentVersion ProgramFilesDir (x86)
Он также проверяет наличие следующих записей реестра.

Он помещает свою копию под именем «dwm.exe» в « Папка \<8DigitNumeric>' и настраивает её для автоматического выполнения через параметр «Run» в реестре. Это делается для сохранения в системе.

Этот 8-значный номер используется в качестве идентификатора бота (BotId) при взаимодействии с сервером ЧПУ. BotId генерируется следующим образом:
- Прочитать «HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MachineGuid»
- Извлекает только цифры из значения идентификатора машины в встречающейся последовательности.
- Пропустить первые 5 цифр и рассмотреть 8 цифр, начиная с 5.

Затем он изменяет права доступа пользователя к 8-значной папке и файлу «dwm.exe» на чтение для вошедшего в систему пользователя. Это ограничивает пользователя в возможности удаления или изменения папки и файла «dwm.exe». Это достигается с помощью использования подлинного файла CACLS Windows с помощью следующей команды.
cmd /c echo Y|CACLS «c:\users\ \appdata\roaming\48378942\dwm.exe” /P “ :Р”
Затем загрузчик Quant добавляет в брандмауэр следующее правило с именем «Quant», которое позволяет вредоносному ПО обмениваться данными в Интернете, обходя правила брандмауэра.
netsh advfirewall firewall add rule name="Quant" program="c:\users\ \appdata\roaming\48378942\dwm.exe” dir=Out action=allow
Он также пытается подключиться к домену ЧПУ «wassronledorhad[.]in» и загрузить другие вредоносные файлы.
На момент проведения анализа система ЧПУ не отвечала. Однако статический анализ даёт некоторое представление о возможном взаимодействии с ЧПУ и других функциях Quant Loader.
Приведенные ниже файлы были бы загружены, если бы сервер ЧПУ был активен.
hxxp://wassronledorhad.in/q2/lib/zs.dll.c
hxxp://wassronledorhad.in/q2/lib/bs.dll.c
hxxp://wassronledorhad.in/q2/lib/sql.dll.c
Эти файлы хранятся в папке %APPDATA%\z как zs.dll, bs.dll и sqlite3.dll соответственно.

Он проверяет размер файлов zs.dll и sqlite3.dll на предмет того, что они меньше 0x20000. Затем он выполняет функцию «Main» из zs.dll.

Quant Loader попытался отправить следующие запросы на сервер ЧПУ.
hxxp://wassronledorhad[.]in/q2/index.php?id=48378942&c=2&mk=75490e&il=H&vr=1.73&bt=32
Где id = BotId, c = счетчик запросов, bt = 32/64-битная система
Он ожидает команду от сервера ЧПУ, которая имеет следующую структуру:
[BotId][Команда][Данные]
Команда может быть любой из следующих — «pwd», «exe», «doc», «dll».

Также было обнаружено, что команда «pwd» запускает zs.dll с функцией «Main».
Для остальных команд вредоносная программа создает файл с именем, соответствующим временной метке Windows, в папке «temp».

Если команда — «exe», то она выполняет файл с помощью API ShellExecute.

Если команда — «doc», то она выполняет файл с помощью WinExec API.

Если команда — «dll», то она использует «LoadLibrary» и «GetProcaddress» для выполнения нужной функции из dll, как показано на рис. 13, приведенном ранее.
Таким образом, в зависимости от команд, бот может загружать другие вредоносные файлы и выполнять их.
Вектор атаки «.Url» в настоящее время используется Quant Loader. В ближайшие дни мы можем наблюдать рост использования этого нового вектора атаки (.url) другими семействами вредоносных программ.
Индикаторы компрометации:
50C359167CC74A962CACAFF2A795B23C
4394536E9A53B94A2634C68043E76EF8
buyviagraoverthecounterusabb[.]net/documents/B200795218387[.]js
91.102.153.90
Эксперты по предмету
- Прадип Кулкарни, Амар Патил, Анируддха Долас | Лаборатории быстрого восстановления безопасности


