Кибератаки через фишинговые письма учащаются, и, как правило, злоумышленники используют встроенные макросы DOC для проникновения на компьютер жертвы. Недавно лаборатория безопасности Quick Heal обнаружила образец фишингового письма, в котором для распространения кейлоггера Hawkeye использовался эксплойт редактора формул Microsoft.
Киберпреступники используют различные методы для кражи конфиденциальных данных. Теперь они предлагают усовершенствованные вредоносные программы для достижения своих целей. Именно поэтому мы продолжаем наблюдать за активным появлением новых угроз. Hawkeye относится к семейству кейлоггеров. Последняя возрождённая версия Hawkeye v8 использует уязвимость редактора формул Microsoft Office CVE-2017-11882 для проникновения. Мы также опубликовали подробную запись в блоге об этом эксплойте, которую можно прочитать. здесьЭтот эксплойт использует новые методы обхода обнаружения антивирусной программой. Он компилирует свой код во время выполнения и загружает полезную нагрузку в память, не записывая её на диск.
Поток исполнения:

Анализ эксплойтов:
Уязвимость переполнения буфера присутствует в записи «FONT» в объекте Equation Native. Для эксплуатации этой уязвимости объект OLE должен вызывать объект Equation Native, а для этого необходимо включить поток Equation Native в файл OLE.
Это можно сделать, используя два типа:
- Использование потока «Equation Native».
- Использование CLSID потока «Equation Native».
В этом случае он использует CLSID вместо потока «Equation Native».

Он использует поток «OLE10native» для преобразования объектов OLE в поток «Equation Native».
Ниже приведен минимальный заголовок потока «OLE10native»:
| DWORD | Размер объекта уравнения (заголовок MTEF + данные MTEF) |
После выполнения OLE вызывается редактор формул файла и начинает разбор записи. Сначала он анализирует заголовки MTEF и TYPESIZE, а затем начинает разбор записи FONT. В этом случае он переполняется буфером содержимого записи FONT.
На следующем рисунке показана структура потока OLE10Native, которая анализируется объектом Equation Native.

Эксплуатация этой уязвимости приводит к выполнению шелл-кода и, в конечном итоге, загрузке вредоносного содержимого с сервера ЧПУ.

Шелл-код подключается к URL-адресу для загрузки вредоносного ПО, используя API «URLDownloadToFileW», присутствующий в Urlmon.dll, и выполняет его для выполнения вредоносной активности. В нашем случае мы обнаружили вредоносное ПО, похожее на кейлоггер Hawkeye, который ведёт кейлоггеринг и отправляет данные через SMTP-сервер.
Анализ полезной нагрузки:
Новейший кейлоггер Hawkeye использует трёхэтапное выполнение. Он начинает с контейнера, запускает загрузчик, который внедряет полезную нагрузку Hawkeye. Regasm.exe затем он захватывает нажатия клавиш и учетные данные, сохраненные в браузере, Outlook, а также в некоторых файловых менеджерах FTP, и отправляет их с использованием протокола SMTP.
На первом этапе зашифрованный C#-код, присутствующий в текстовом формате во вредоносном файле, расшифровывается и компилируется в памяти. После этого скомпилированный код, находящийся в памяти, выполняется вредоносной программой. Для компиляции и выполнения кода в памяти используются утилиты .NET Framework. Поскольку код находится в текстовом формате и компилируется во время выполнения, это уменьшает размер полезной нагрузки и помогает скрыться от антивирусных программ.

CSharpCodeProvider используется для доступа к утилитам компилятора .NET, т.е. csc.exe используется для динамической компиляции кода. Для выполнения такого кода в памяти без его физической копии предоставляется опция компилятора (как показано на рис. 5). Когда мы передаем «GenerateExecutable» как false, он создает библиотеку классов. Если мы передаем значение как «true», он создает исполняемый файл. Для «GenerateInMemory», если мы передаем значение «false», он сохраняет физическую копию сборки в %temp%/randomname.exe. Если «GenerateInMemory» имеет значение true, он не сохраняет физическую копию сборки на вторичном диске. Затем, используя compilerResults.CompiledAssembly.EntryPoint.Invoke(null, null); он выполнит код из точки входа.
На втором этапе загрузчик расшифровывает заглушку Hawkeye Reborn из ресурса и внедряет ее в RegAsm.exeRegasm.exe — это инструмент регистрации сборок .NET, используемый для регистрации или отмены регистрации сборок. В этой вредоносной программе, используя рефлексию (т.е. invokeMember (метод) выполняется regasm.exe, и полезная нагрузка Hawkeye передаётся в качестве параметра regasm.exe. Затем эта полезная нагрузка выполняется как дочерний процесс Regasm.exe. На рис. 6 Text4 — это путь к regasm.exe, а hXYyylN6() возвращает расшифрованный массив байтов полезной нагрузки.

На последнем этапе окончательная загрузка выполняется загрузчиком под управлением RegAsm.exe(Это легальная утилита Microsoft .NET Framework). Выглядит как настоящее приложение Microsoft, но на самом деле это кейлоггер Hawkeye. Полезная нагрузка замаскирована с помощью ConfuserEx 1.0 и SuppressIldasm. Для запуска вредоносной программы после перезагрузки создается запись запуска.
Последняя версия Hawkeye содержит множество следующих функций.
- Фиксирует нажатия клавиш пользователем и содержимое буфера обмена.
- Копии учетных данных FTP и почты.
- Для защиты от отладки он использует SuppressIldasm и ConfuserEx 1.0.
- Чтобы отключить антивирус и инструменты типа Wireshark, он добавляет ключевой отладчик и значение rundll32 в выполнение файла образа для этих приложений.
- Используйте настоящие инструменты, такие как «MailPassView" а также "BrowserPassView» за кражу пароля.
- Также отключите rstrui.exe, который используется для восстановления файлов.
- Используйте методы борьбы с «песочницей», такие как Thread.sleep(), для задержки выполнения.
- Используйте шифрование base64 для отправки данных на сервер ЧПУ.
- Код компилируется на стороне пользователя с помощью csc.exe (Компилятор C Sharp)
- Найдите файл расширения «.Oeaccount» во всех каталогах.
- Отключает диспетчер задач, командную строку и реестр путем добавления реестра в CurrentVersion\\Policies\\System.
- Убивает cmd.exe и Wscript.exe
- Обнаруживает сведения об антивирусных продуктах и брандмауэрах с помощью WMI запрос.

Работа Hawkeye Keylogger:
При запуске кейлоггера он сначала проверяет тип пользователя, затем собирает такую информацию, как имя хоста, BIOS, антивирус, сведения о продукте брандмауэра, и отправляет всю информацию на «SUNDA[@]doctorework[.]com”Для обнаружения сведений об антивирусном продукте он использует WMI запрос с использованием класса ManagermentObjectSearcher C#.
Создает SMTP-соединение для передачи данных с сервером. us2[.]исходящий[.]mailhostbox[.]com, куда он отправляет все вводимые с клавиатуры данные, данные буфера обмена и системную информацию в зашифрованном формате base64.
![]()

Кроме того, он использует pomf[.]cat Сайт для хранения скриншотов с помощью HTTP-запроса POST. Он содержит... MailPassView и BrowserPassView в каталоге ресурсов. Используя MailPassView он получает сохраненные учетные данные из Outlook и с помощью BrowserPassview он копирует сохраненные учетные данные из браузеров, а затем отправляет учетные данные пользователя через SMTP-соединение.

Он содержит список антивирусов и программ, таких как Windows Defender, Wireshark и rstrui.exe. Эта программа блокирует запуск, добавляя в реестр
«HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CurrentVersion\\Параметры выполнения файла образа\\Имя_программы.exe\\»
Имя ключа: Значение отладчика: rundll32.exe
Кроме того, он убивает cmd.exe, wscript.exe и изменяет файл Hosts.
Rstrui.exe — это утилита для восстановления файлов, которая отключает такие утилиты, что не позволяет жертве выполнить восстановление до точки восстановления.

Он проверяет имена запущенных приложений на наличие «WPE PRO» или «The Wireshark Network Analyzer», а также проверяет «SbieDll.dll». Если приложение выполняется, то выполнение завершается. Для защиты от «песочницы» используются инструкции sleep.
Поскольку кейлоггер Hawkeye регистрирует каждое нажатие клавиши, он наносит ущерб безопасности конфиденциальных данных.
Вывод:
В связи с новыми цифровыми тенденциями данные становятся всё более важными, поэтому для их кражи злоумышленники используют вредоносные программы-кейлоггеры. Чтобы скрыться от антивирусных продуктов, кейлоггеры эволюционируют от простого кода к управляемому MSIL-коду с передовыми методами обхода. Авторы вредоносных программ используют приемы социальной инженерии и эксплойт-код для проникновения в компьютер жертвы. Для защиты от подобных атак пользователю следует обновить приложения Microsoft и антивирусные продукты. Quick Heal блокирует эту атаку в несколько этапов благодаря своему усовершенствованному механизму обнаружения.
обнаружение:
Быстрое исцеление Обеспечивает многоуровневую защиту от кейлоггера Hawkeye.
Файл PDF обнаружен с помощью обнаружения: PDF.Downloader.31377
Hawkeye обнаруживается с помощью обнаружения: Троян.Выкуп, Pwstool.Netpass и Trojan.IGENERIC
МОК:
PDF: 5F9227210036BB64F71E9A5E25115A39
DOC: 5191234DBE697D3A79400FD89DEE3BBD
SUND: 78787470C46A45BE5AF5AE5DC2BF6EB9
Домен: hxxp[:]//fbsleads[.]com/assets/SSUUNDS[.]exe
Почтовый идентификатор: sunda[@]doctorework.com
Почтовый сервер: us2[.]outbound[.]mailhostbox[.]com
Эксперты в предметной области:
Анируддха Долас, Валлаб Чоле, Прадип Кулкарни | Quick Heal Security Labs



