Введение
Ранее в этом году мы опубликовали официальный документ, подробно описывающий VIP-кейлоггер — сложную вредоносную программу, использующую фишинг и стеганографию для проникновения в системы жертв. Этот кейлоггер известен своими возможностями кражи данных, в частности, веб-браузеров и учётных данных пользователей.
В недавно выявленной кампании злоумышленники вновь использовали тактику фишинга для распространения вредоносного ПО. Однако, в отличие от предыдущей версии, эта кампания использует инжектор на базе Auto-It для внедрения VIP-кейлоггера, являющегося конечной полезной нагрузкой.
Вредоносное ПО обычно распространяется через фишинговые письма, содержащие вредоносные вложения или встроенные ссылки. После запуска оно устанавливает VIP-кейлоггер, специально разработанный для кражи конфиденциальной информации путем регистрации нажатий клавиш, сбора учётных данных из популярных веб-браузеров, таких как Chrome, MS Edge и Mozilla, а также мониторинга активности буфера обмена.
В этой кампании скрипт AutoIt используется для доставки и выполнения вредоносной нагрузки. Злоумышленники часто используют AutoIt из-за его простоты обфускации и способности компилировать скрипты в исполняемые файлы, что позволяет обойти традиционные антивирусные решения.
Цепочка заражения и дерево процессов:
Кампания начинается с фишингового письма, содержащего ZIP-файл с именем «payment receipt_USD 86,780.00.pdf.pdf.z». Этот архив содержит вредоносный исполняемый файл, замаскированный под «payment receipt_USD 86,780.00 pdf.exe», который обманывает пользователей, заставляя их поверить в безобидность документа. После запуска исполняемый файл запускает встроенный скрипт AutoIt и помещает два зашифрованных файла leucoryx и avenes во временную папку. Эти файлы расшифровываются во время выполнения, а финальная полезная нагрузка, VIP Keylogger, внедряется в RegSvcs.exe с помощью методов подмены процессов, как показано на рисунках ниже.


Проникновение:
Кампания начинается с фишингового письма, содержащего ZIP-файл с названием «payment receipt_USD 86,780.00 pdf.pdf.z». Этот архив содержит вредоносный исполняемый файл, замаскированный под «payment receipt_USD 86,780.00 pdf.exe», который обманывает пользователей, заставляя их думать, что это безобидный документ. После запуска встроенный скрипт AutoIt запускается и внедряет VIP-кейлоггер в систему, как показано на изображениях ниже.

Zip-вложения, которые также содержат исполняемый файл.

Во время выполнения два файла с именами leucorynx и aveness помещаются в системный каталог Temp, как показано на рисунке ниже.
Скрипт AutoIt:

Этот скрипт AutoIt расшифровывает и выполняет сброшенную полезную нагрузку в памяти. Сначала он проверяет зашифрованный файл leucoryx во временном каталоге, считывает его содержимое и расшифровывает его с помощью пользовательской функции XOR (KHIXTKVLO). Расшифрованные данные сохраняются в структуре памяти.
Он извлекает указатель на расшифрованную полезную нагрузку и использует DllCall для выделения исполняемой памяти и копирования полезной нагрузки в выделенную память. Второй DllCall запускает выполнение и размещает полезную нагрузку в памяти.
В leucorynx содержится ключ к файлу декодирования, как показано на рисунке ниже.

Для сохранения работоспособности вредоносная программа помещает скрипт .vbs в папку «Автозагрузка». Этот скрипт выполняет основную полезную нагрузку, расположенную в каталоге «AppData\Local».
Скрипт VB гарантирует, что полезная нагрузка (definitiveness.exe), расположенная в каталоге «AppData\Local\Dunlop», будет запускаться каждый раз при входе пользователя в систему, а также будет работать в фоновом режиме после каждой перезагрузки.


Скопированный файл avness загружается в память, как показано на рисунках ниже. После загрузки его содержимое передаётся специальной процедуре дешифрования, которая отвечает за распаковку или декодирование встроенной полезной нагрузки.

На рисунке ниже показана функция дешифрования, которая принимает в качестве аргументов адрес зашифрованной полезной нагрузки и ключ XOR.

На рисунке ниже показан цикл дешифрования, в котором полезная нагрузка итеративно декодируется. Дамп памяти показывает расшифрованное содержимое полезной нагрузки.

Расшифрованная полезная нагрузка — кейлоггер .NET VIP;

Процесс выдалбливания:
На рисунке ниже показано использование заглушки процесса, при которой процесс RegSvcs.exe запускается в приостановленном состоянии с помощью CreateProcess. Это позволяет вредоносной программе отобразить исходный код и внедрить собственную полезную нагрузку в память процесса перед возобновлением выполнения.

Как показано на рисунках ниже, расшифрованная полезная нагрузка отображается в адресном пространстве regsvc.exe. Дамп памяти содержит строки, связанные с полезной нагрузкой.


Полезная нагрузка: VIP-кейлоггер


Последняя полезная нагрузка, представленная в этой кампании, — VIP Keylogger, для которого мы уже предоставили всесторонний анализ его функциональности, возможностей и поведения в нашей техническая документация на VIP Keylogger.
МНК:
| MD5 | Имя файла |
| F0AD3189FE9076DDD632D304E6BEE9E8 | квитанция об оплате_USD 86,780.00 pdf.exe |
| 0B0AE173FABFCE0C5FBA521D71895726 | VIP-кейлоггер |
| Домен/IP | |
| hxxp[:]//51.38.247.67:8081 |
Степень защиты:
Trojan.AgentCiR
Trojan.YakbeexMSIL.ZZ4
MITRE ATT&CK:
| тактика | Идентификатор техники | Имя |
| затемнение | T1027 | Замаскированные файлы или информация |
| Типы | T1204.002 | Пользовательское выполнение: вредоносный файл |
| Типы | T1059.006 | Интерпретатор команд и сценариев: Python |
| Захват экрана | T1113 | Захват экрана |
| Соберите информацию о жертве и хозяине | T1592 | Собирает системную информацию |
| Захват ввода | T1056 | Keylogging |
| Уклонение от защиты | T1055.002 | Внедрение процесса: внедрение переносимого исполняемого файла |
| Введение контента | T1659 | Внедрение вредоносного кода в системы |
| Управление и контроль | T1071.001 | Протокол прикладного уровня: веб-протоколы |
Автор:
Вайбхав Билладе
Румана Сиддики



