• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Резервное копирование данных  / MassLogger: новое шпионское ПО и кейлоггер
MassLogger: новое шпионское ПО и кейлоггер
31 июль 2020

MassLogger: новое шпионское ПО и кейлоггер

Написано Анируддха Долас
Анируддха Долас
Резервное копирование данных

Резюме:

В течение последних двух месяцев мы столкнулись с новым шпионским ПО под названием MassLogger. Этот продвинутый кейлоггер и шпионское ПО распространяются через вложения MalSpam и обладают более широким функционалом, чем другие существующие кейлоггеры. Замечено, что эта кампания использует несколько различных типов файлов в качестве вредоносных вложений для первоначального заражения. Кроме того, динамика поведения этого кемпинга различается в зависимости от образца. Он обладает различными функциями, такими как кейлоггер, исключение Защитника Windows, создание скриншотов, распространение через USB, кража буфера обмена, обнаружение виртуальных машин и т. д.

 Технические подробности:

Вот различные типы файлов, используемые в качестве спам-вложений в этой кампании:

  • застежка-молния
  • редкий
  • gz
  • 7z
  • IMG
  • ISO
  • док
  • архиватор ARJ
  • xz
  • ас
  • DOCM
  • z
  • XLSM
  • кабина

 Изучив список выше, мы видим две основные категории вложений: архивные файлы и документы. В случае архивных файлов после извлечения из них содержится полезная нагрузка .NET MassLogger, а в случае документов — макрос VBA и эксплойт, загружающий полезную нагрузку MassLogger с удалённого сервера.

Полиморфная цепочка процессов:

Мы наблюдали различные варианты динамического поведения в нескольких образцах в ходе этой кампании. Ниже приведены фрагменты нескольких цепочек процессов:

Рис. 1: Цепочка процесса. Ссылка: https://app.any.run/
Рис. 1: Цепочка процесса. Ссылка: https://app.any.run/
Рис. 2: Цепочка процесса. Ссылка: https://app.any.run/
Рис. 2: Цепочка процесса. Ссылка: https://app.any.run/
Рис. 3: Цепочка процесса. Ссылка: https://app.any.run/
Рис. 3: Цепочка процесса. Ссылка: https://app.any.run/
Рис. 4: Цепочка процесса. Ссылка: https://app.any.run/
Рис. 4: Цепочка процесса. Ссылка: https://app.any.run/

Анализ документа:

В некоторых случаях злоумышленники использовали файл офисного документа в качестве начального вектора заражения с помощью макроса VBA и эксплойта редактора формул. На следующем рисунке показано извлечение документа Excel со встроенным хранилищем OLE, содержащим 2 скрипта VBScript и 1 файл эксплойта CVE-2017-11882, а также поток проекта VBA, содержащий макросы VBA.

 Рис. 5: Потоки и хранилища OLE

Рис. 5: Потоки и хранилища OLE

На следующем рисунке показаны несколько потоков OLE, каждый из которых содержит различные данные.

Рис. 6: Вложения OLE
Рис. 6: Вложения OLE

Первый поток oleObject1.bin — это файл скрипта VB, содержащий код переименования, после чего он выполняет файл VBS с помощью Wscript.

 Рис. 7: Задание VBS

Рис. 7: Задание VBS

Поток OleObject2.bin также является скриптом VB, который сильно запутан и содержит код для загрузки полезной нагрузки с сервера C2.

Рис. 8: Загрузчик VBS
Рис. 8: Загрузчик VBS

Таблица Excel, содержащая уязвимость редактора переполнения буфера на основе стека в редакторе формул, переименовывает и выполняет скрипты VB с использованием API WinExec (0x00430C12) после эксплуатации.

Рис. 9: Шелл-код
Рис. 9: Шелл-код

 

«1C00» — это заголовок редактора уравнений, справа от которого находится шеллкод, содержащий код, в котором cmd.exe сначала переименовывает VB-скрипт и передает его в Wscript для выполнения этого VB-скрипта. После переполнения все эти данные передаются в функцию WinExec, которая выполняет дальнейшие действия. Для получения дополнительной информации об уязвимости CVE-2017-1182, пожалуйста, обратитесь к нашей статье в блоге.

Чтобы увеличить вероятность доставки полезной нагрузки, злоумышленник использует как эксплойт, так и макросы VBA. Если эксплойт не срабатывает в пропатченной системе, в файле документа также присутствует другой компонент — макросы VBA. Аналогичный код VBS присутствует в макросах VBA, и этот код отвечает за размещение файла VBS в папке «C:\programdata\» и его выполнение в качестве задания VBS, которое выполняет действия, аналогичные действиям эксплойта Equation Native.

Анализ полезной нагрузки:

Полезная нагрузка загружается с различных начальных векторов атаки, как обсуждалось выше, после чего выполняется и переходит в спящий режим на несколько секунд. В этом бинарном файле присутствует много кода, отвечающего за задержку выполнения. Всего имеется 4 компонента, расположенных на 2 уровнях упакованного файла.

Слой 1 этапа:

На первом уровне , при выполнении, в компоненте Form() скрыт простой код. Этот код отвечает за извлечение DLL-файла из каталога ресурсов в обратном порядке в формате Base64, который затем обрабатывается и выводит DLL-файл с именем AndroidStudio.dll.

Рис. 10: Извлечение данных из ресурсов
Рис. 10: Извлечение данных из ресурсов

AndroidStudio.dll отвечает за распаковку и дешифрование буфера, который ему передается.

Рис. 11: Код Android Studio
Рис. 11: Код Android Studio

Метод распаковки GZip используется для распаковки буфера, переданного из каталога ресурсов. Эта DLL-библиотека используется для создания дампа другого PE-файла, отвечающего за дальнейшие действия.

Уровень 2: Lazarus.exe

Lazarus.exe выгружается, представляя собой сильно обфусцированный .NET-файл, который теперь распаковывается из родительского файла. Мы успешно декодировали этот файл с помощью инструмента de4dot. Во время выполнения он переходит в спящий режим на несколько секунд и проверяет наличие своей копии в папке «%appdata%». Если её нет, он помещает свою копию в папку «%appdata%». После этого, чтобы оставаться в системе, он создаёт запись в планировщике задач. Для этого он создаёт и помещает конфигурационный файл .XML в папку «%temp%», который служит входными данными для создания планировщика задач. Метаданные XML-файла жёстко прописаны в коде и хранятся в PE-ресурсе. Все данные заменяются во время выполнения.

Рис. 12: XML планировщика задач
Рис. 12: XML планировщика задач

Имя начинается со строки «Update\», за которой следует имя файла, перемещенного в местоположение %appdata%.

Следующая команда будет выполнена для добавления записи в планировщик задач.

«C:\Windows\System32\schtasks.exe» /Create /TN «Обновления\ " /XML "C:\Пользователи\ \AppData\Local\Temp\tmp .tmp”

Теперь пора перейти к последнему полезному коду — MassloggerBin.exe. Используя технику самозаполнения, он внедряет код в свой собственный процесс. На следующем изображении показано использование техники самозаполнения для выполнения дальнейших действий.

Рис. 13: Процесс выдалбливания
Рис. 13: Процесс выдалбливания

При успешной записи и создании нового процесса родительский процесс завершается, а процесс с внедренным кодом запускается как сиротский. Код этого процесса также сильно обфусцирован. Все имена функций и классов преобразуются в случайные/обфусцированные строки.

Уровень 3 этапа: MassLoggerBin.exe

В начале программы извлекается DLL-файл с именем «Ionic.Zip.Reduced.dll» из своих ресурсов. Ionic.Zip.Reduced.dll — это бесплатная быстрая библиотека классов DotNetZip, используемая для работы с ZIP-файлами. Код, используемый злоумышленником в Masslogger, доступен на этом сайте . Основная цель использования этой DLL — создание ZIP-файла, содержащего сжатый пакет файлов, таких как снимки экрана, кейлоггеры, информация о пользователе и т. д.

MassLogger использует внутреннюю функциональность на основе конфигурации для извлечения необходимых данных, которые затем назначаются определенной переменной.

Ниже приведены переменные, которые извлекают данные, хранящиеся во внутреннем конфигурационном файле fig. Первым параметром является конкретное смещение, а вторым параметром — массив config, из которого извлекаются данные.

Рис. 14: Извлечение данных конфигурации
Рис. 14: Извлечение данных конфигурации
Рис. 15: Данные конфигурации
Рис. 15: Данные конфигурации

Он начинает собирать системную информацию, такую ​​как имя системы, версию Windows, процессор, графический процессор, установленный AV, публичный IP, который он получает с URL: «hxxp[:]//api[.]ipify[.]org», а также получает информацию о запущенных процессах.

Рис. 16: Запуск процессов
Рис. 16: Запуск процессов

MassLogger также сохраняет имя запущенного процесса в своем файле журнала.

 Функциональность MassLogger:

1. Кража данных приложений:

Ниже приведен список приложений, с помощью которых злоумышленник пытается украсть данные пользователя и отправляет их на свой сервер C2.

Проверяя данные из жестко запрограммированного пути, сохраненного в этом двоичном файле, он проверяет определенные данные и установку этих приложений, если не находит никаких подробностей, он создает запись в следующем формате:

<|| Имя-приложения ||>

Не установлен

В исполняемом файле MassLogger присутствуют следующие модули. Ниже представлен их список:

2. Исключение Защитника Windows

В нём есть модуль под названием «WD Exclusion», который является исключением для Windows Defender. С помощью команды « Add-MpPreference –ExclusionPath <path> » он исключает себя из антивирусной программы Windows Defender.

3. Распространение через USB

Другой модуль, USB Spread, использует открытый исходный код LimeUSB, доступный на GitHub. Он используется для заражения файлов, хранящихся на USB-накопителе. При запуске файлов на USB-накопителе выполняется как его собственный код, так и зараженный код.

Рис. 17: Модуль распространения USB
Рис. 17: Модуль распространения USB

4. Кейлоггер и буфер обмена

В нем есть модуль захвата журнала клавиш, который с помощью API «SetWindowHookEx» захватывает все нажатия клавиш на клавиатуре и записывает их в журнал.

Рис. 18: Привязка к клавиатуре
Рис. 18: Привязка к клавиатуре

5. Анти-ВМ

Он также использует методы защиты от виртуальных машин, проверяя наличие адаптера Video_Controller с помощью WMI « Select * from Win32_VideoController », который извлекает информацию, относящуюся к видеокарте. Если процесс выполняется в Virtual Box, он возвращает «Virtual Box Graphics Adapter».

Рис. 19: Видеоадаптер
Рис. 19: Видеоадаптер

6. Поиск и загрузка

Согласно файлу конфигурации, он ищет некий файл, который хочет отправить на сервер C2, который хранится в архиве «SearchAndUpload.zip».

Все данные хранятся и извлекаются из конфигурационного файла. Ниже представлен вид конфигурационного файла MassLogger.

Рис. 20: Файл конфигурации
Рис. 20: Файл конфигурации

После завершения сбора всех данных создаётся файл журнала, содержащий все данные, например, время запуска и завершения процесса Masslogger, а также другие собранные данные. После этого файл архивируется в ZIP-архив и сохраняется в папке «C:\Users\». \AppData\Local”.

Ниже приведено изображение, показывающее файл журнала MassLogger.

Рис. 21: Файл журнала MassLogger
Рис. 21: Файл журнала MassLogger

Вывод:

Masslogger — это легко настраиваемый и модульный кейлоггер и шпионское ПО. Создатели Masslogger постарались сделать его функционал более продвинутым, чем у других кейлоггеров, что затрудняет обнаружение этого сложного вредоносного ПО.

IoC:

4A199C1BA7226165799095C2C2A90017 (XLSM)

D1FFF0C0782D08ED17387297369797E0 (XLSM)

31B65A54940B164D502754B09E3E9B63 (PE)

37958546CB6DC41F505FDCB3430CEE3B (PE)

Эксперты в предметной области:

Анируддха Долас

Паван Чаудхари

 

 предыдущий постПодвержен ли ваш маршрутизатор киберугрозам? Вот как защититься...
Следующий пост  Устаревшие системы жаждут внимания предприятия?
Анируддха Долас

Об Анируддхе Доласе

Анируддха Долас входит в команду HIPS (системы предотвращения вторжений на базе хоста) в Quick Heal Security Labs. Он работал над различными уязвимостями безопасности...

Статьи Анируддхи Доласа »

Похожие статьи

  • Краткий обзор обеспечения безопасности спутниковых данных

    Важность кибербезопасности для спутниковой связи

    8 ноября 2019
  • Осторожно! Ваш сайт может распространять вредоносное ПО Emotet.

    29 декабря 2018
  • И снова! Новый .NET-вымогатель Shrug2

    10 августа 2018
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (342) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (17) защита данных (35) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (20) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (22) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации