В то время как в настоящее время основное внимание в киберпространстве уделяется программам-вымогателям и криптомайнерам, существуют и другие распространённые злоумышленники, незаметно проникающие на компьютер жертвы, чтобы использовать его в вредоносных целях. В ходе ежедневного поиска угроз лаборатория безопасности Quick Heal обнаружила заблокированный URL-адрес с помощью облачной функции категоризации URL-адресов Quick Heal. Дальнейший анализ этого URL-адреса привёл нас к новой версии вредоносного ПО для кражи информации «AZORult». Эта вредоносная программа собирает и переносит данные с компьютера жертвы на сервер управления (CnC). В этой статье мы рассмотрим эту вредоносную программу и поделимся интересными подробностями о ней.
Ниже представлена цепочка атак, демонстрирующая последовательность выполнения данной вредоносной программы.

На момент анализа первоначальный вектор атаки был неизвестен, но цепочка атак была прослежена от вредоносного URL-адреса. Лаборатории безопасности Quick Heal предположили, что первоначальным вектором атаки было фишинговое письмо.
URL: cw57146.tmweb.ru/upload/neut[.]exe
При статическом анализе в образце обнаружено большое количество Flare. Файл neut.exe — исполняемый PE32-файл для MS Windows, скомпилированный как P-код Microsoft Visual Basic. Он содержит различные зашифрованные строки и большой объём данных о ресурсах с высокой энтропией.

Декомпилированный файл имеет функцию отключения DEP для текущего процесса, пытается изменить настройки Проводника, чтобы предотвратить отображение скрытых файлов, а также загружает огромные ресурсы в память.

При просмотре некоторых функций в декомпилированном файле был обнаружен обфусцированный код, который передаётся функции, которая деобфусцирует данные и формирует корректную строку.

После преобразования этих шестнадцатеричных значений в ASCII, код выглядит так, будто он закодирован в формате base64. Поэтому после декодирования с использованием алгоритма base64 обнаруживаются следующие строки.
C:\ProgramData\worm.exe
Hxxp://cw57146.tmweb.ru/upload/neut[.]exe
Следующая функция использует алгоритм XOR и ещё несколько операций, применяемых ко всем данным ресурса. Процедура расшифровки показана в следующем фрагменте кода.

После реализации этой логики в коде ресурса найден один PE-файл. Расшифрованный PE-файл — это файл Delphi для Windows, и мы приступаем к его анализу.
При статической проверке файла были обнаружены различные строки кодировки base64, которые показаны на рисунке ниже.

Декодирование вышеуказанных строк с помощью алгоритма base64 дало следующий результат. Эти строки используются для сбора системной информации, например, «DisplayName» в разделе реестра «Uninstall» используется для идентификации всего установленного программного обеспечения в системе. «CreateToolhelp32Snapshot» используется для вывода списка всех запущенных процессов.
Software\Microsoft\Windows\CurrentVersion\Удалить DisplayName DisplayVersion ОБОРУДОВАНИЕ\ОПИСАНИЕ\Система\Центральный процессор\0 CreateToolhelp32Снимок
Там также есть несколько незашифрованных строк. Некоторые из них представлены на снимке ниже:

Дальнейший анализ позволит понять, где и как используются эти строки. Итак, после отладки файла в IDA вредоносная программа собирает информацию о машине, такую как «MachineGuid», «ProductName», «UserName», «ComputerName», и выполняет над ней операцию XOR с DWORD, затем объединяет их и, наконец, создаёт мьютекс с этим именем для конкретной системы.
После этого вредоносная программа пытается отправить данные на командный сервер с помощью POST-запроса. Этот запрос построен следующим образом:

Сервер CnC ответил огромным объемом данных, которые, по-видимому, зашифрованы.

После дальнейшей отладки файла вредоносная программа прочитала данные, отправленные CnC-сервером в памяти, используя API «InternetReadFile», а затем расшифровала их алгоритмом XOR с 3-байтовым ключом. Некоторые данные в конце буфера ответа содержат строки в кодировке Base64.

Строка в кодировке Base64, отображающая информацию, которую вредоносная программа пытается украсть с компьютера жертвы (имя пользователя, пароль, установленное программное обеспечение, информация о браузере и т. д.).

После расшифровки другого буфера, зашифрованного с помощью операции XOR, мы обнаружили, что он содержит множество DLL-файлов (~48), которые находятся в каталоге %Temp%\2fda, а также содержит несколько строк. Некоторые DLL-файлы связаны с плагином для браузера. Вредоносное ПО загружает эти DLL-файлы в память и извлекает из них информацию о браузере и другую информацию.
Вредоносное ПО способно красть информацию об учетных записях, сведения о просмотренных страницах и файлы cookie, а также получать публичный IP-адрес зараженного компьютера, вызывая «hxxp://ip-api.com/json».
Он также может вывести список всего установленного в системе программного обеспечения и всех запущенных процессов, вызывая функции CreateToolhelp32Snapshot, Process32first и Process32next. Он также собирает информацию о различных криптокошельках для майнинга: Electrum, MultiBit, Monero-Project и т. д. Он также собирает информацию о том, какие веб-сайты просматривает пользователь в какое время.
Он также отправляет имя машины, размер оперативной памяти и другую информацию, связанную с машиной.

Вся вышеуказанная информация шифруется с помощью операции XOR и отправляется обратно на сервер управления. После получения всех данных сервер отвечает «OK».
Украденные данные могут быть широко использованы для получения несанкционированного доступа к учётным записям электронной почты, банковским счетам и другой онлайн-информации. Эта украденная личная информация может нанести пользователю как моральный, так и финансовый ущерб. Варианты AZORult распознаются продуктами Quick Heal как «Trojan.IGENERIC».
Заключение
В условиях распространения программ-вымогателей и криптомайнеров подобные вредоносные программы для кражи информации являются излюбленными векторами атак злоумышленников. Мы рекомендуем нашим пользователям избегать посещения подозрительных веб-сайтов/электронных писем и регулярно обновлять антивирус, чтобы предотвратить заражение систем подобными сложными вредоносными программами. Quick Heal благодаря передовому механизму обнаружения постоянно отслеживает и блокирует эти сложные вредоносные программы и сайты.
МОК
BF468C06614D844E1A856C02FE7FB698
Эксперт предметной области
Прекша Саксена | Лаборатории Quick Heal Security



