• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware  / Эксплойт, скрывающий редактор формул (CVE-2017-11882), распространяющий Hawkeye Keylogger
Эксплойт, скрывающий редактор формул (CVE-2017-11882), распространяющий Hawkeye Keylogger
01 ноябрь 2018

Эксплойт, скрывающий редактор формул (CVE-2017-11882), распространяющий Hawkeye Keylogger

Написано Прадип Кулкарни
Прадип Кулкарни
Malware
5
Акции

Кибератаки через фишинговые письма учащаются, и, как правило, злоумышленники используют встроенные макросы DOC для проникновения на компьютер жертвы. Недавно лаборатория безопасности Quick Heal обнаружила образец фишингового письма, в котором для распространения кейлоггера Hawkeye использовался эксплойт редактора формул Microsoft.

Киберпреступники используют различные методы для кражи конфиденциальных данных. Теперь они предлагают усовершенствованные вредоносные программы для достижения своих целей. Именно поэтому мы продолжаем наблюдать за активным появлением новых угроз. Hawkeye относится к семейству кейлоггеров. Последняя возрождённая версия Hawkeye v8 использует уязвимость редактора формул Microsoft Office CVE-2017-11882 для проникновения. Мы также опубликовали подробную запись в блоге об этом эксплойте, которую можно прочитать. здесьЭтот эксплойт использует новые методы обхода обнаружения антивирусной программой. Он компилирует свой код во время выполнения и загружает полезную нагрузку в память, не записывая её на диск.

Поток исполнения:

Рис.1.Поток выполнения
Рис.1.Поток выполнения

Анализ эксплойтов:

Уязвимость переполнения буфера присутствует в записи «FONT» в объекте Equation Native. Для эксплуатации этой уязвимости объект OLE должен вызывать объект Equation Native, а для этого необходимо включить поток Equation Native в файл OLE.

Это можно сделать, используя два типа:

  1. Использование потока «Equation Native».
  2. Использование CLSID потока «Equation Native».

В этом случае он использует CLSID вместо потока «Equation Native».

Рис. 2: {0002CE02-0000-0000-C000-000000000046} редактора формул, присутствующего в файле OLE.
Рис. 2: {0002CE02-0000-0000-C000-000000000046} редактора формул, присутствующего в файле OLE.

Он использует поток «OLE10native» для преобразования объектов OLE в поток «Equation Native».

Ниже приведен минимальный заголовок потока «OLE10native»:

DWORD Размер объекта уравнения (заголовок MTEF + данные MTEF)

После выполнения OLE вызывается редактор формул файла и начинает разбор записи. Сначала он анализирует заголовки MTEF и TYPESIZE, а затем начинает разбор записи FONT. В этом случае он переполняется буфером содержимого записи FONT.

На следующем рисунке показана структура потока OLE10Native, которая анализируется объектом Equation Native.

Рис. 3: Структура заголовка OLE-объекта.
Рис. 3: Структура заголовка OLE-объекта.

Эксплуатация этой уязвимости приводит к выполнению шелл-кода и, в конечном итоге, загрузке вредоносного содержимого с сервера ЧПУ.

Рис. 4: Вредоносный URL-адрес, присутствующий в шелл-коде.
Рис. 4: Вредоносный URL-адрес, присутствующий в шелл-коде.

Шелл-код подключается к URL-адресу для загрузки вредоносного ПО, используя API «URLDownloadToFileW», присутствующий в Urlmon.dll, и выполняет его для выполнения вредоносной активности. В нашем случае мы обнаружили вредоносное ПО, похожее на кейлоггер Hawkeye, который ведёт кейлоггеринг и отправляет данные через SMTP-сервер.

Анализ полезной нагрузки:

Новейший кейлоггер Hawkeye использует трёхэтапное выполнение. Он начинает с контейнера, запускает загрузчик, который внедряет полезную нагрузку Hawkeye. Regasm.exe затем он захватывает нажатия клавиш и учетные данные, сохраненные в браузере, Outlook, а также в некоторых файловых менеджерах FTP, и отправляет их с использованием протокола SMTP.

На первом этапе зашифрованный C#-код, присутствующий в текстовом формате во вредоносном файле, расшифровывается и компилируется в памяти. После этого скомпилированный код, находящийся в памяти, выполняется вредоносной программой. Для компиляции и выполнения кода в памяти используются утилиты .NET Framework. Поскольку код находится в текстовом формате и компилируется во время выполнения, это уменьшает размер полезной нагрузки и помогает скрыться от антивирусных программ.

Рис. 5. Компиляция и выполнение вредоносного ПО в памяти
Рис. 5: Компиляция и выполнение вредоносного ПО в памяти

CSharpCodeProvider используется для доступа к утилитам компилятора .NET, т.е. csc.exe используется для динамической компиляции кода. Для выполнения такого кода в памяти без его физической копии предоставляется опция компилятора (как показано на рис. 5). Когда мы передаем «GenerateExecutable» как false, он создает библиотеку классов. Если мы передаем значение как «true», он создает исполняемый файл. Для «GenerateInMemory», если мы передаем значение «false», он сохраняет физическую копию сборки в %temp%/randomname.exe. Если «GenerateInMemory» имеет значение true, он не сохраняет физическую копию сборки на вторичном диске. Затем, используя compilerResults.CompiledAssembly.EntryPoint.Invoke(null, null); он выполнит код из точки входа.

На втором этапе загрузчик расшифровывает заглушку Hawkeye Reborn из ресурса и внедряет ее в RegAsm.exeRegasm.exe — это инструмент регистрации сборок .NET, используемый для регистрации или отмены регистрации сборок. В этой вредоносной программе, используя рефлексию (т.е. invokeMember (метод) выполняется regasm.exe, и полезная нагрузка Hawkeye передаётся в качестве параметра regasm.exe. Затем эта полезная нагрузка выполняется как дочерний процесс Regasm.exe. На рис. 6 Text4 — это путь к regasm.exe, а hXYyylN6() возвращает расшифрованный массив байтов полезной нагрузки.

Рис. 6: Внедрение заглушки Hawkeye в Regasm.exe
Рис. 6: Внедрение заглушки Hawkeye в Regasm.exe

На последнем этапе окончательная загрузка выполняется загрузчиком под управлением RegAsm.exe(Это легальная утилита Microsoft .NET Framework). Выглядит как настоящее приложение Microsoft, но на самом деле это кейлоггер Hawkeye. Полезная нагрузка замаскирована с помощью ConfuserEx 1.0 и SuppressIldasm. Для запуска вредоносной программы после перезагрузки создается запись запуска.

Последняя версия Hawkeye содержит множество следующих функций.

  • Фиксирует нажатия клавиш пользователем и содержимое буфера обмена.
  • Копии учетных данных FTP и почты.
  • Для защиты от отладки он использует SuppressIldasm и ConfuserEx 1.0.
  • Чтобы отключить антивирус и инструменты типа Wireshark, он добавляет ключевой отладчик и значение rundll32 в выполнение файла образа для этих приложений.
  • Используйте настоящие инструменты, такие как «MailPassView" а также "BrowserPassView» за кражу пароля.
  • Также отключите rstrui.exe, который используется для восстановления файлов.
  • Используйте методы борьбы с «песочницей», такие как Thread.sleep(), для задержки выполнения.
  • Используйте шифрование base64 для отправки данных на сервер ЧПУ.
  • Код компилируется на стороне пользователя с помощью csc.exe (Компилятор C Sharp)
  • Найдите файл расширения «.Oeaccount» во всех каталогах.
  • Отключает диспетчер задач, командную строку и реестр путем добавления реестра в CurrentVersion\\Policies\\System.
  • Убивает cmd.exe и Wscript.exe
  • Обнаруживает сведения об антивирусных продуктах и ​​брандмауэрах с помощью WMI запрос.
Рис. 7: Модули Hawkeye
Рис. 7: Модули Hawkeye

Работа Hawkeye Keylogger:

При запуске кейлоггера он сначала проверяет тип пользователя, затем собирает такую ​​информацию, как имя хоста, BIOS, антивирус, сведения о продукте брандмауэра, и отправляет всю информацию на «SUNDA[@]doctorework[.]com”Для обнаружения сведений об антивирусном продукте он использует WMI запрос с использованием класса ManagermentObjectSearcher C#.

Создает SMTP-соединение для передачи данных с сервером. us2[.]исходящий[.]mailhostbox[.]com, куда он отправляет все вводимые с клавиатуры данные, данные буфера обмена и системную информацию в зашифрованном формате base64.

Рис. 8: SMTP-трафик Hawkeye, зашифрованный с помощью Base64
Рис. 8: SMTP-трафик Hawkeye, зашифрованный с помощью Base64

Кроме того, он использует pomf[.]cat Сайт для хранения скриншотов с помощью HTTP-запроса POST. Он содержит... MailPassView и BrowserPassView в каталоге ресурсов. Используя MailPassView он получает сохраненные учетные данные из Outlook и с помощью BrowserPassview он копирует сохраненные учетные данные из браузеров, а затем отправляет учетные данные пользователя через SMTP-соединение.

Рис. 9: Запрос на загрузку файла
Рис. 9: Запрос на загрузку файла

Он содержит список антивирусов и программ, таких как Windows Defender, Wireshark и rstrui.exe. Эта программа блокирует запуск, добавляя в реестр

«HKLM\\SOFTWARE\\MICROSOFT\\WINDOWS NT\\CurrentVersion\\Параметры выполнения файла образа\\Имя_программы.exe\\» 

Имя ключа: Значение отладчика: rundll32.exe 

Кроме того, он убивает cmd.exe, wscript.exe и изменяет файл Hosts.

Rstrui.exe — это утилита для восстановления файлов, которая отключает такие утилиты, что не позволяет жертве выполнить восстановление до точки восстановления.

Рис. 10: Реестр для отключения антивируса
Рис. 10: Реестр для отключения антивируса

Он проверяет имена запущенных приложений на наличие «WPE PRO» или «The Wireshark Network Analyzer», а также проверяет «SbieDll.dll». Если приложение выполняется, то выполнение завершается. Для защиты от «песочницы» используются инструкции sleep.

Поскольку кейлоггер Hawkeye регистрирует каждое нажатие клавиши, он наносит ущерб безопасности конфиденциальных данных.

Вывод:

В связи с новыми цифровыми тенденциями данные становятся всё более важными, поэтому для их кражи злоумышленники используют вредоносные программы-кейлоггеры. Чтобы скрыться от антивирусных продуктов, кейлоггеры эволюционируют от простого кода к управляемому MSIL-коду с передовыми методами обхода. Авторы вредоносных программ используют приемы социальной инженерии и эксплойт-код для проникновения в компьютер жертвы. Для защиты от подобных атак пользователю следует обновить приложения Microsoft и антивирусные продукты. Quick Heal блокирует эту атаку в несколько этапов благодаря своему усовершенствованному механизму обнаружения.

обнаружение:

Быстрое исцеление Обеспечивает многоуровневую защиту от кейлоггера Hawkeye.

Файл PDF обнаружен с помощью обнаружения: PDF.Downloader.31377
Hawkeye обнаруживается с помощью обнаружения: Троян.Выкуп, Pwstool.Netpass и Trojan.IGENERIC

МОК:

PDF: 5F9227210036BB64F71E9A5E25115A39
DOC: 5191234DBE697D3A79400FD89DEE3BBD
SUND: 78787470C46A45BE5AF5AE5DC2BF6EB9
Домен: hxxp[:]//fbsleads[.]com/assets/SSUUNDS[.]exe
Почтовый идентификатор: sunda[@]doctorework.com
Почтовый сервер: us2[.]outbound[.]mailhostbox[.]com

Эксперты в предметной области:
Анируддха Долас, Валлаб Чоле, Прадип Кулкарни | Quick Heal Security Labs

 предыдущий постВажность SSL-сертификата для сайта вашей компании
Следующий пост  Правда о раздаче криптовалюты в Twitter
Прадип Кулкарни

О Прадипе Кулкарни

Прадип Кулкарни возглавляет команду IPS в Quick Heal Technologies Limited. Проработав в сфере IT-безопасности более 11 лет, он участвовал в различных...

Статьи Прадипа Кулкарни »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

    11 сентября, 2025
  • SVC Новый Stealer на горизонте

    21 марта 2025
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (19) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации