• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Антивирус для сервера  / Углубленный анализ новой вредоносной кампании «.url»
Углубленный анализ новой вредоносной кампании «.url»
19 март 2018

Углубленный анализ новой вредоносной кампании «.url»

Написано Прадип Кулкарни
Прадип Кулкарни
Антивирус для сервера
5
Акции

На прошлой неделе мы писали в блоге о появлении нового вектора атаки '.url' , используемого для распространения вредоносного ПО. В этой статье мы подробно рассмотрим цепочку атак с использованием этого вектора '.url' и подробно расскажем о вредоносной программе Quant Loader, которая активно его использует.

Давайте рассмотрим приведенную ниже цепочку атак, которая отображает последовательность выполнения, наблюдаемую в этой атаке, где файл «.url» используется для распространения вредоносного ПО.

Рис. 1. Цепочка атак
Рис. 1. Цепочка атак

Ниже представлен рисунок, на котором отображено краткое описание процесса цепочки атак.

Рис. 2. Краткое описание процесса
Рис. 2. Краткое описание процесса

Как объяснялось выше, обычно «.url» содержит URL-адрес («https://» или «https://»), но в данном случае мы наблюдали доступ к общим ресурсам SMB для выполнения вредоносного JavaScript.

Рис. 3. Файл URL для доступа к общему ресурсу SMB
Рис. 3. Файл URL для доступа к общему ресурсу SMB

Указанный выше файл связан с уязвимостью CVE-2016-3353, при которой Internet Explorer неправильно обрабатывает файлы «.url» из зоны Интернета и позволяет удаленным злоумышленникам обходить предполагаемые ограничения доступа с помощью созданного файла.

Эти общие SMB-ресурсы находятся в открытом доступе и к ним можно получить доступ без аутентификации. На рис. 3 и 4 показано расположение общедоступного общего SMB-ресурса «buyviagraoverthecounterusabb[.]net/documents/», где хранятся вредоносные файлы JavaScript. IP-адрес вредоносного общего SMB-ресурса — «91.102.153.90».

Рис. 4. Перехват связи при совместном доступе SMB
Рис. 4. Перехват связи при совместном доступе SMB
Рис. 5. Файлы JavaScript, хранящиеся публично
Рис. 5. Файлы JavaScript, хранящиеся публично

На следующем рисунке показан вредоносный JavaScript, доставляемый жертве по протоколу SMB.

Рис. 6. Запрос SMB
Рис. 6. Запрос SMB

При открытии вредоносного JavaScript он открывается приложением «wscript.exe».

Рис. 7. Пользовательское приглашение
Рис. 7. Пользовательское приглашение

Вредоносное ПО второго этапа загружается с помощью вредоносного JavaScript-кода после того, как жертва нажимает кнопку «Открыть», как показано на рис. 5. Этот вредоносный JavaScript-код сильно запутан и используется только в качестве загрузчика первого этапа.

Рис. 8. Вредоносный загрузчик JavaScript
Рис. 8. Вредоносный загрузчик JavaScript

Вредоносная программа второго этапа загружается в папку '%TEMP%' с помощью JavaScript и запускается через 'cmd.exe'. Это сильно обфусцированный исполняемый файл, который выполняется непосредственно в памяти. Эта вредоносная программа, по-видимому, является вариантом ' Quant Loader ' и может использоваться для загрузки других вредоносных программ. На момент анализа, проведенного Quick Heal Security Labs, мы не обнаружили вредоносных программ, загружаемых Quant Loader. Давайте рассмотрим принцип работы вредоносной программы Quant Loader.

Вредоносная программа Quant Loader проверяет все региональные настройки клавиатуры в системе через «Keyboard Layout\Preload». Она завершает работу, если выбрана любая из региональных настроек: русский, украинский или казахский.

Рис. 9. Проверка локали системы
Рис. 9. Проверка локали системы

Quant Loader использует следующий раздел реестра для определения 32/64-разрядной конфигурации системы жертвы. Затем он использует эту информацию в качестве части запроса ЧПУ при взаимодействии с сервером ЧПУ.

HKLM\ SOFTWARE \ Microsoft \ Windows \ CurrentVersion ProgramFilesDir (x86)

Он также проверяет наличие следующих записей реестра.

Рис. 10. Проверка наличия различных средств защиты
Рис. 10. Проверка наличия различных средств защиты

Он помещает свою копию под именем «dwm.exe» в « Папка \<8DigitNumeric>' и настраивает её для автоматического выполнения через параметр «Run» в реестре. Это делается для сохранения в системе.

Рис. 11. Самокопирование вредоносного файла
Рис. 11. Самокопирование вредоносного файла

Этот 8-значный номер используется в качестве идентификатора бота (BotId) при взаимодействии с сервером ЧПУ. BotId генерируется следующим образом:

  1. Прочитать «HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MachineGuid»
  2. Извлекает только цифры из значения идентификатора машины в встречающейся последовательности.
  3. Пропустить первые 5 цифр и рассмотреть 8 цифр, начиная с 5.
Рис. 12. Использование MachineGuid в качестве BotId
Рис. 12. Использование MachineGuid в качестве BotId

Затем он изменяет права доступа пользователя к 8-значной папке и файлу «dwm.exe» на чтение для вошедшего в систему пользователя. Это ограничивает пользователя в возможности удаления или изменения папки и файла «dwm.exe». Это достигается с помощью использования подлинного файла CACLS Windows с помощью следующей команды.

cmd /c echo Y|CACLS «c:\users\ \appdata\roaming\48378942\dwm.exe” /P “ :Р”

 Затем загрузчик Quant добавляет в брандмауэр следующее правило с именем «Quant», которое позволяет вредоносному ПО обмениваться данными в Интернете, обходя правила брандмауэра.

netsh advfirewall firewall add rule name="Quant" program="c:\users\ \appdata\roaming\48378942\dwm.exe” dir=Out action=allow

Он также пытается подключиться к домену ЧПУ «wassronledorhad[.]in» и загрузить другие вредоносные файлы.

На момент проведения анализа система ЧПУ не отвечала. Однако статический анализ даёт некоторое представление о возможном взаимодействии с ЧПУ и других функциях Quant Loader.

Приведенные ниже файлы были бы загружены, если бы сервер ЧПУ был активен.

hxxp://wassronledorhad.in/q2/lib/zs.dll.c
hxxp://wassronledorhad.in/q2/lib/bs.dll.c
hxxp://wassronledorhad.in/q2/lib/sql.dll.c

Эти файлы хранятся в папке %APPDATA%\z как zs.dll, bs.dll и sqlite3.dll соответственно.

Рис. 13. Имена загружаемых файлов
Рис. 13. Имена загружаемых файлов

Он проверяет размер файлов zs.dll и sqlite3.dll на предмет того, что они меньше 0x20000. Затем он выполняет функцию «Main» из zs.dll.

Рис. 14. Загрузка и выполнение загруженной DLL-библиотеки
Рис. 14. Загрузка и выполнение загруженной DLL-библиотеки

Quant Loader попытался отправить следующие запросы на сервер ЧПУ.

hxxp://wassronledorhad[.]in/q2/index.php?id=48378942&c=2&mk=75490e&il=H&vr=1.73&bt=32

Где id = BotId, c = счетчик запросов, bt = 32/64-битная система

Он ожидает команду от сервера ЧПУ, которая имеет следующую структуру:

[BotId][Команда][Данные]

Команда может быть любой из следующих — «pwd», «exe», «doc», «dll».

Рис. 15. Список команд бота
Рис. 15. Список команд бота

Также было обнаружено, что команда «pwd» запускает zs.dll с функцией «Main».

Для остальных команд вредоносная программа создает файл с именем, соответствующим временной метке Windows, в папке «temp».

Рис. 16. Использование системного времени для формирования имени файла
Рис. 16. Использование системного времени для формирования имени файла

Если команда — «exe», то она выполняет файл с помощью API ShellExecute.

Рис. 17. Вызов ShellExecute для запуска загруженного exe-файла
Рис. 17. Вызов ShellExecute для запуска загруженного exe-файла

Если команда — «doc», то она выполняет файл с помощью WinExec API.

Рис. 18. Вызов WinExec для выполнения загруженного файла doc
Рис. 18. Вызов WinExec для выполнения загруженного файла doc

Если команда — «dll», то она использует «LoadLibrary» и «GetProcaddress» для выполнения нужной функции из dll, как показано на рис. 13, приведенном ранее.

Таким образом, в зависимости от команд, бот может загружать другие вредоносные файлы и выполнять их.

Вектор атаки «.Url» в настоящее время используется Quant Loader. В ближайшие дни мы можем наблюдать рост использования этого нового вектора атаки (.url) другими семействами вредоносных программ.

Индикаторы компрометации:

50C359167CC74A962CACAFF2A795B23C
4394536E9A53B94A2634C68043E76EF8
buyviagraoverthecounterusabb[.]net/documents/B200795218387[.]js
91.102.153.90

Эксперты по предмету

  • Прадип Кулкарни, Амар Патил, Анируддха Долас | Лаборатории быстрого восстановления безопасности

 предыдущий пост5 обязательных функций решения сетевой безопасности
Следующий пост  Приоритет кибербезопасности: с чего начать?
Прадип Кулкарни

О Прадипе Кулкарни

Прадип Кулкарни возглавляет команду IPS в Quick Heal Technologies Limited. Проработав в сфере IT-безопасности более 11 лет, он участвовал в различных...

Статьи Прадипа Кулкарни »

Похожие статьи

  • Антивирус для сервера: комплексное решение для сложных сетей

    2 апреля 2018
  • Почему сервер и сеть вашей компании должны быть безопасными?

    Июль 18, 2017
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (21) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации