Вредоносное ПО для кражи информации становится всё более серьёзной угрозой, поскольку злоумышленники постоянно совершенствуют свои методы, чтобы избежать обнаружения. Среди этих угроз: ЗмеяКейлоггер стала одной из наиболее активных вредоносных программ, крадущих учетные данные и нацеленных на отдельных лиц и предприятия.
Известный своими многоступенчатая цепочка заражения и скрытое выполнение в памятиSnakeKeylogger предназначен для сбора конфиденциальных данных, оставаясь незамеченным.
Недавно в Seqrite В ходе лабораторных исследований мы обнаружили интересную вредоносную кампанию, в рамках которой в качестве конечной полезной нагрузки на скомпрометированные системы использовался SnakeKeylogger.
Вектор инфекции:
Первоначальным вектором заражения является вредоносное спам-сообщение, содержащее . Img Файл [Файл образа диска] в качестве вложения. После открытия файла .img создаётся виртуальный диск, обеспечивающий доступ к данным в нём. Файл внутри этого .img представляет собой исполняемый файл (этап 1), маскирующийся под PDF-документ. Значок и имя файла тщательно подобраны так, чтобы напоминать важный PDF-документ, что повышает вероятность того, что получатель его откроет.
Цепочка атак:

Snake Keylogger использует систематический подход к сбору учетных данных и других конфиденциальных данных. Вот некоторые из этих подходов:
- Загрузка и расшифровка закодированных полезных данных, обеспечивая скрытное исполнение.
- Загрузка обфусцированных DLL-библиотек непосредственно в память, избегая обнаружения на основе диска.
- Внедрение вредоносного кода в реальные процессы, в частности процессы, связанные с .Net Framework.
- Проверка профиля Outlook по умолчанию для извлечения сохраненных учетных данных электронной почты.
- Сбор данных о входах в систему из нескольких браузеров и почтовых клиентов, кража сохраненных паролей.
- Извлечение сохраненных учетных данных FTP из FileZilla, которые могут быть использованы для дальнейшей эксплуатации.
Технический анализ -
Этап 1 (Загрузчик и загрузчик):
Этот файл представляет собой скомпилированный исполняемый файл .Net x64 бит размером около 10 КБ.
Этап 1 выполняет функции загрузчика и загрузчика. После выполнения он пытается подключиться к удалённому серверу и загрузить несколько медиафайлов.

На первый взгляд, при взгляде на URL может показаться, что он загружает с сервера простой медиафайл (*.mp3). Однако при более внимательном рассмотрении выясняется, что это не медиафайл, а замаскированная закодированная полезная нагрузка.
Полезная нагрузка извлекается как поток ответа, а не как файл на диске. Она хранится как массив байтов в переменной-массиве «array».
Сервер Apache используется для распространения вредоносного ПО
При дальнейшем исследовании URL-адреса мы обнаружили, что сервер Apache 2.4.58 (Windows) используется для проведения вредоносной кампании. Злоумышленники активно поддерживают и обновляют зашифрованные вредоносные данные, размещенные по адресу hxxp://103.72.56.30/PHANTOM/.

Как мы видим, злоумышленники регулярно загружают и ротируют файлы в каталоге /PHANTOM/. Эта тактика [TA0042] широко используется в операциях «Вредоносное ПО как услуга» (MaaS) или в постоянных фишинговых кампаниях и кампаниях по распространению вредоносного ПО, позволяя злоумышленникам обновлять свою полезную нагрузку, поддерживая при этом стабильную инфраструктуру [T1608].
Возвращаясь к нашему анализу Этапа 1, после того как поток извлечен, выполняется процедура дешифрования для декодирования полезной нагрузки.

Полученная полезная нагрузка (массив) декодируется путём вычитания 3 из каждого байта, и результаты сохраняются в переменной-массиве «array2». Видно, что декодированная полезная нагрузка имеет заголовок PE-файла. Мы выгрузили декодированный поток, то есть «array2», и приступили к исследованию декодированной полезной нагрузки. Мы обнаружили, что этот файл представляет собой DLL-файл Stage2, динамически загружаемый в память.

Этап 2 (Xspilbxpui.dll)
Анализ с помощью инструмента DiE (Detect it Easy) показывает, что файл представляет собой 32-битную DLL-библиотеку, скомпилированную с помощью .NET. Он тщательно обфусцирован, защищён и зашифрован для предотвращения обратной разработки, что затрудняет выявление его истинного функционала и процесса выполнения.

Интересным в этом примере было использование делегатов в сочетании с высокой степенью обфускации и генерацией промежуточного кода для обхода мониторинга API.

На этом этапе цепочки заражения вредоносная программа использует подмену памяти процесса для скрытого выполнения своей полезной нагрузки, атакуя InstallUtil.exe. «InstallUtil.exe» — это легальная утилита Windows для установки и удаления серверных ресурсов. Подмена памяти процесса — это сложная техника, при которой новый процесс запускается в приостановленном состоянии, его легитимная область памяти отключается, и вредоносный код записывается в опустевшее пространство перед возобновлением процесса, запуская полезную нагрузку злоумышленника.
Внедренная полезная нагрузка представляет собой вариант SnakeKeylogger, пытающийся украсть системные данные вместе с информацией о подключении WIFI.


Внедренный процесс InstallUtil.exe демонстрирует поведение, соответствующее вредоносному ПО, собирающему учетные данные, и нацеленному на широкий спектр приложений, хранящих конфиденциальные данные пользователей.

SnakeKeylogger получает доступ к критически важной папке реестра {9375CFF0413111d3B88A00104B2A6676}, где Microsoft Outlook 2013 и Outlook 2016+ хранят конфигурации профилей пользователей. Эти конфигурации включают данные учётных записей электронной почты, настройки почтового сервера и потенциально зашифрованные учётные данные. Скомпрометированные учётные записи электронной почты могут быть использованы для обхода многофакторной аутентификации (MFA), выдачи себя за жертв или запуска новых атак внутри организации.


Ниже приведены категории и список приложений, на которые нацелен SnakeKeylogger:
| Веб-браузеры (Chromium и другие варианты) | |||
| Google Chrome | Браузер XPOM | Браузер Coowon | Браузер SuperBird |
| Microsoft Edge | Браузер 7Star | Браузер CocCoc | Браузер BlackHawk |
| Вивальди | Блиск Браузер | Браузер Orbitum | CatalinaGroup Citrio |
| Слимджет | Браузер Kinza | Браузер Спутник | Эпический браузер конфиденциальности |
| Иридий | Браузер факелов | Браузер Liebao7 | Браузер Avast Secure |
| Chromium | Comodo Dragon | Браузер QIP Surf | Браузер QQ (Tencent) |
| UCBrowser | Храбрый браузер | Браузер Нихром | MapleStudio ChromePlus |
| НИКОГДА Браузер | Citrio Браузер | Опера / Опера GX | Браузер Uran (uCozMedia) |
| Fenrir Inc. Sleipnir5 | |||
Эти приложения сохраняют пароли, файлы cookie и данные автозаполнения в файле «Данные входа». SnakeKeylogger пытается запросить и прочитать эти конфиденциальные данные.
| Браузеры на базе Mozilla |
| Mozilla Firefox |
| Waterfox |
| SeaMonkey |
| Comodo IceDragon |
| Cyberfox (8pecxstudios) |
| Бледная Луна (Moonchild Productions) |
Эти магазины сохраняют логины, закладки, данные сеансов и историю в разделе «Профили\».
| Почтовые клиенты |
| Thunderbird (Профили\) |
| Почтовый ящик (Профили\) |
В них хранятся учетные данные электронной почты и конфигурации сервера.
| Приложения для обмена мгновенными сообщениями/общения |
| Пиджин (.purple/accounts.xml) |
Они хранят учетные данные чата в файлах конфигурации.
| FTP-клиенты |
| FileZilla |
Пытается получить доступ к списку недавно посещённых FTP-серверов и сохранённых имен пользователей и паролей, присутствующих в файле «recentservers.xml».
Хэши файлов (MD5):
851A5FFAC3EE2DA08557108239F90FAB
FD7634082A916C3BD8C94C8493FC83E2
9AD19A4E2D41E214D7BF04F74151DDBD
07B21AAE60698970EBDC2E854B3ACFED
Ниже приведены атаки MITRE Тактика, методы и процедуры (ТТП) SnakeKeylogger:
| Тактика | Методики/ Подтехника |
Метод |
| Первоначальный доступ (TA0001) | T1566.001 | Вложение для целевого фишинга |
| Исполнение (TA0002) | T1204.002 | Вредоносное выполнение файла |
| Уклонение от защиты (TA0005) | T1140 | Деобфускация/декодирование файлов или информации. |
| T1027 | Запутанные файлы или информация. | |
| T1218.004 | Выполнение системного двоичного прокси-файла: InstallUtil. | |
| T1202 | Косвенное выполнение команд. | |
| Доступ к учетным данным (TA0006) | T1555 | Учетные данные из хранилищ паролей. |
| -T1555.003 | Учетные данные из веб-браузеров. | |
| -T1555.004 | Учетные данные почтовых клиентов. | |
| -T1555.005 | Учетные данные из менеджеров паролей. | |
| Открытие (TA0007) | T1083 | Обнаружение файлов и каталогов. |
| T1012 | Реестр запросов. | |
| Коллекция (TA0009) | T1114.002 | Сбор электронной почты через клиентское приложение. |
| Командование и управление (TA0011) | T1071.001 | Протокол прикладного уровня: веб-протоколы. |
| T1105 | Передача входного инструмента. | |
| Развитие ресурсов (TA0042) | T1608.001 | Возможности этапа: загрузка вредоносного ПО |
Вывод:
Кампания SnakeKeylogger демонстрирует высокоструктурированную цепочку атак, которая начинается со спам-писем, доставляющих ничего не подозревающим пользователям вредоносные вложения. Злоумышленники поддерживают стабильную инфраструктуру для размещения вредоносного ПО в зашифрованном виде, что позволяет им беспрепятственно распространять и обновлять вредоносную нагрузку. Заражение проходит несколько этапов, используя такие методы, как подмена формата файла, подмена процесса и выполнение зашифрованной нагрузки для обхода обнаружения.
Основной целью вредоносного ПО является сбор конфиденциальных данных, включая учетные данные профиля Outlook, конфигурации электронной почты и другие сохраненные данные аутентификации, которые могут быть использованы для компрометации деловой электронной почты (BEC), дальнейших вторжений или продажи на подпольных рынках.
Авторы:
Прашил Мун
Румана Сиддики



