• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Malware  / Вредоносная кампания использует SVG, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT
Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT
11 сентябрь 2025

Вредоносная кампания использует SVG-файлы, вложения электронной почты и CDN для удаления XWorm и Remcos с помощью скриптов BAT

Написано Вайбхав Билладе
Вайбхав Билладе
Malware

Содержание:

  • Введение
  • Цепочка заражения
  • Дерево процессов
  • Кампания 1:
    - Упорство
    – ПАКЕТНЫЕ файлы
    – PowerShell-скрипт
    – Погрузчик
    – Xworm/Remcos
  • Кампания 2
  • Заключение
  • ИОКС
  • Обнаружения
  • MITRE ATTACK TTPs

Введение:

Недавние кампании по борьбе с вредоносными программами выявили растущую популярность загрузчиков на основе BAT для доставки троянов удалённого доступа, включая XWorm и Remcos. Такие кампании часто начинаются с ZIP-архива, обычно размещаемого на проверенных платформах, таких как ImgKit, и маскируются под легитимный контент, чтобы побудить пользователя к взаимодействию.

После распаковки ZIP-файл содержит сильно замаскированный BAT-скрипт, который служит начальным этапом цепочки заражения. Эти BAT-файлы используют передовые методы обхода статического обнаружения и отвечают за запуск загрузчиков на базе PowerShell, которые внедряют полезную нагрузку RAT непосредственно в память. Такой подход обеспечивает бесфайловое выполнение — растущую тенденцию в современных вредоносных программах для обхода защиты конечных точек.

Примечательным нововведением в этой кампании стало использование SVG-файлов для распространения вредоносных BAT-скриптов. Эти SVG-файлы содержат встроенный JavaScript-код, который запускает цепочку выполнения при отображении в уязвимых средах или встраивании в фишинговые страницы. Этот метод демонстрирует переход к использованию нетрадиционных форматов файлов для доставки вредоносного ПО, эксплуатируя их возможности по написанию скриптов для обхода обнаружения.

Инфекционная цепь:

Рис.: Цепочка заражения

Дерево процессов:

Рис.: Дерево процессов

Кампания 1:

В ходе анализа кампании 1 мы выявили несколько связанных с ней BAT-скриптов, что указывает на меняющийся ландшафт угроз. Некоторые из этих скриптов, по-видимому, находятся в активной разработке, содержат частичный или тестовый код, в то время как другие полностью функциональны и способны выполнить всю цепочку атаки, включая загрузку полезной нагрузки и её выполнение.

На изображении ниже показаны два BAT-файла:

  • Способ 1: Доставка непосредственно в виде вложения по EML (файл электронной почты).
  • Способ 2: загрузка через URL-адрес, размещенный на платформе ImageKit.

Такое разнообразие методов доставки позволяет предположить, что злоумышленники экспериментируют с различными подходами, чтобы повысить показатели успешности заражения и обойти механизмы обнаружения.

Рис.: Вложения

Упорство:

Вредоносная программа обеспечивает свою устойчивость, создавая BAT-файл в папке «Автозагрузка» Windows. Это обеспечивает автоматическое выполнение вредоносного скрипта при каждом запуске системы или входе пользователя в учётную запись.

Рис.: Механизм сохранения через меню запуска

ПАКЕТНЫЕ файлы:

На рисунке ниже показан скрипт BAT в запутанной форме, а также его дезапутированная версия.

Рис.: Обфусцированные и деобфусцированные bat-файлы

Сценарий PowerShell:

На рисунке ниже показано окно процесса PowerShell и аргументы командной строки, используемые во время выполнения. Это даёт представление о том, как вредоносная программа использует PowerShell для доставки полезной нагрузки в памяти. В следующих разделах мы подробно проанализируем скрипт PowerShell, чтобы понять его роль в развертывании XWorm.

Рис. Окно процесса PWERSHELL с аргументом в виде скрипта PS

 

Рис.: Запутанный скрипт Poershell как аргумент

Эта команда PowerShell запускает скрипт, декодируя строку в кодировке Base64 и выполняя её в памяти. Она использует -nop, чтобы не загружать профиль пользователя, -w hidden, чтобы скрыть окно, и iex (Invoke-Expression) для запуска декодированного содержимого.

Деобфусцированный скрипт:

Рис.: Деобфусцированный скрипт

Мы разделили деобфусцированный скрипт на две части. Первая часть скрипта PowerShell предназначена для поиска и выполнения обфусцированного кода, встроенного в пакетный файл (aoc.bat), расположенный в каталоге профиля текущего пользователя. Во-первых, он извлекает имя пользователя из переменных окружения для построения полного пути к aoc.bat. Он считывает все строки в кодировке UTF-8 и перебирает каждую строку, в частности, выискивая строки, начинающиеся с комментария с тремя двоеточиями (:::), за которым следует строка в кодировке Base64. Обнаружив такую ​​строку, он пытается декодировать строку Base64 в массив байтов, а затем преобразует его в строку Unicode, присваиваемую переменной $ttzhae. Эта декодированная строка ($ttzhae) содержит дополнительный слой скрипта PowerShell, который затем выполняется в памяти с помощью Invoke-Expression. Это позволяет злоумышленнику встроить и скрытно выполнить сложную или многоэтапную вредоносную логику PowerShell внутри, казалось бы, безобидного комментария к пакетному файлу, обеспечивая скрытое и бесфайловое выполнение.

Рис.: Первая часть сценария PS

Этот скрипт программно отключает два ключевых механизма безопасности Windows: AMSI (Antimalware Scan Interface) и ETW (Event Tracing for Windows), чтобы избежать обнаружения. Он использует рефлексию .NET и динамическое создание делегатов для разрешения нативных функций, таких как GetProcAddress, GetModuleHandle, VirtualProtect и AmsiInitialize. Используя их, он находит и изменяет функцию AmsiScanBuffer в памяти с помощью инструкции (mov eax, 0; ret), эффективно обходя сканирование AMSI. Аналогичным образом, он отключает трассировку событий, перезаписывая начало EtwEventWrite инструкцией возврата. Эти модификации в памяти позволяют вредоносной активности PowerShell выполняться скрытно, не регистрируясь и не сканируясь. endpoint protection решений.

Рис.: Вывод первой части скрипта PS

Во второй части скрипта PowerShell сначала извлекается имя текущего пользователя из среды и создается путь к файлу с именем aoc.bat расположенного в каталоге профиля пользователя. Он приступает к выполнению полезных нагрузок, встроенных в виде зашифрованных и сжатых сборок .NET, скрытых внутри этого пакетного файла. Скрипт ищет строку комментария с префиксом ::, содержащую строку полезных нагрузок в кодировке Base64. Затем эта строка разделяется на две части, используя обратную косую черту (\) в качестве разделителя. Каждая часть подвергается декодированию Base64, дешифрованию AES с использованием жёстко закодированного ключа и вектора инициализации (в режиме CBC с дополнением PKCS7), а затем распаковке GZIP, как показано на прилагаемых рисунках. Результатом являются две отдельные сборки .NET, обе загруженные и выполняемые непосредственно в памяти. Первая сборка вызывается без каких-либо аргументов, а вторая выполняется с передачей '%*' в качестве имитированного ввода командной строки.

Рис. Вторая часть функции шифрования Script_

Вторая полезная нагрузка играет более важную роль. Она функционирует как загрузчик, отвечающий за выполнение окончательного вредоносного ПО, которым является троян удаленного доступа (RAT) XWorm.

Рис. Вторая часть скрипта_вызов функции шифрования

Погрузчик

Загрузчик предназначен для обхода обнаружения, отключения регистрации событий и выполнения встроенных полезных данных непосредственно в памяти. Он делает это либо путём расшифровки и запуска исполняемых файлов .NET через Assembly.Load, либо путём выполнения расшифрованного шелл-кода с помощью VirtualProtect и делегатов.

Рис.: Загрузчик, загружающий XWorm\

 

Рис.: Ресурсы и возможности

 

Рис. Зашифрованный ресурс, содержащий XWorm/remcos

 

Возможности загрузчика:

  • Уклониться от обнаружения

  • Отключить ведение журнала событий

  • Извлечение и выполнение встроенных полезных данных

В данной работе мы выявили несколько загрузчиков, использующих методы выполнения в памяти для обхода обнаружения и скрытного сохранения. Некоторые из этих загрузчиков содержат зашифрованные исполняемые файлы .NET, которые расшифровываются во время выполнения и запускаются непосредственно из памяти с помощью Assembly.Load, а затем .EntryPoint.Invoke, что позволяет загрузчику запускать управляемый код без записи исполняемого файла на диск.

В отличие от этого, другие варианты используют зашифрованный шеллкод вместо двоичного файла. Эти варианты расшифровывают шеллкод, изменяют защиту памяти с помощью VirtualProtect, делая его исполняемым, а затем выполняют его с помощью делегата, созданного с помощью Marshal.GetDelegateForFunctionPointer. Как показано на рисунках ниже,

 

  • Настойчивость

червь

Ранее мы уже сообщали о X-Worm-червь и Ремкос ранее в этом году, предоставив углубленный анализ его основных функций, расширенных возможностей, таких как регистрация нажатий клавиш, удаленное выполнение команд, кража данных, а также его методов сохранения и уклонения от защиты.

Помимо XWorm, в той же кампании также использовались несколько вариантов Ремкос, широко известный коммерческий троян удаленного доступа (RAT), который предлагает ряд возможностей, включая удаленный доступ к рабочему столу, регистрацию нажатий клавиш, выполнение команд, манипулирование файлами, захват снимков экрана и кражу данных.

Кампания 2:

Кампания 2 представляет собой заметное изменение в способе распространения вредоносного ПО, используя файлы SVG (масштабируемая векторная графика) со встроенным JavaScript, которые в основном используются в фишинговых атаках. Эти вредоносные SVG-файлы создаются так, чтобы выглядеть как легитимные файлы изображений, и либо отображаются в уязвимых программных средах (например, в устаревших программах просмотра изображений или почтовых клиентах), либо внедряются в фишинговые веб-страницы, предназначенные для заманивания ничего не подозревающих пользователей. Теперь встроенный JavaScript в SVG-файл служит триггером, инициируя автоматическую загрузку ZIP-архива при открытии или предварительном просмотре SVG-файла.

Этот загруженный ZIP-архив содержит зашифрованный BAT-скрипт, который служит начальным вектором доступа для вредоносного ПО. После запуска BAT-скрипта вручную пользователем или с помощью методов социальной инженерии он запускает многоэтапную цепочку заражения, аналогичную той, что наблюдалась в кампании 1. В частности, BAT-скрипт вызывает команды PowerShell для декодирования и запуска исполняемого файла загрузчика (EXE) непосредственно в памяти. Этот загрузчик отвечает за расшифровку и развертывание конечной полезной нагрузки, которой в данной кампании является троян удалённого доступа (RAT) XWorm.

Использование SVG в качестве механизма доставки представляет собой значительный шаг в развитии методологии атак, поскольку файлы изображений обычно считаются безопасными и часто исключаются из глубокой проверки контента традиционными средствами безопасности. Используя возможности скриптов SVG, злоумышленники могут эффективно обходить защиту периметра и доставлять вредоносную нагрузку скрытно, без использования файлов.

Вывод:

Эти кампании демонстрируют растущую тенденцию к использованию запутанных скриптов, вредоносного ПО без файлов и нетрадиционных форматов файлов, таких как SVG, для доставки троянов удалённого доступа, таких как XWorm и Remcos. Внедряя полезную нагрузку в BAT-файлы и запуская их через PowerShell, злоумышленники эффективно обходят статические средства защиты. Переход от использования SVG в фишинговых атаках к доставке вредоносного ПО ещё больше подчёркивает необходимость поведенческого обнаружения, проверки контента и повышения осведомлённости пользователей для противодействия этим постоянно меняющимся угрозам.

 

IOCS:

MD5 Файл
EDA018A9D51F3B09C20E88A15F630DF5 НИМ
23E30938E00F89BF345C9C1E58A6CC1D JS
1CE36351D7175E9244209AE0D42759D9 ПОГРУЗЧИК
EC04BC20CA447556C3BDCFCBF6662C60 XWORM
D439CB98CF44D359C6ABCDDDB6E85454 РЕМКОС

Обнаружения:

Trojan.LoaderCiR

Trojan.GenericFC.S29960909

TTP для атаки MITRE:

тактика Идентификатор и название техники Описание
Типы T1059.001 – Интерпретатор команд и сценариев: PowerShell PowerShell используется для интерпретации команд, расшифровки данных и вызова полезных нагрузок.
T1106 – Выполнение через API Скрипт использует API .NET (например, Assembly.Load, Invoke) для выполнения полезных нагрузок в памяти.
Уклонение от защиты T1027 – Запутанные файлы или информация Полезные данные кодируются по алгоритму Base64, шифруются по алгоритму AES и сжимаются для обхода статического обнаружения.
T1140 – Деобфускация/декодирование файлов или информации Скрипт декодирует и распаковывает полезные данные перед выполнением.
T1055.012 – Внедрение процесса: внедрение сборки .NET Полезные данные загружаются в память
T1036 – Маскарад Вредоносное содержимое скрыто в пакетном файле.
Настойчивость T1053 – Запланированная задача/задание Установите настойчивость через стартовое меню.
Первоначальный доступ T1204 – Пользовательское исполнение Выполнение зависит от ручного запуска пользователем пакетного файла.
Управление и контроль T1132 – Кодирование данных Для кодирования команд или полезных данных используются Base64 и шифрование.
T1219 – Программное обеспечение для удаленного доступа Xworm обеспечивает полный удаленный доступ и контроль над зараженным хостом.
Доступ к учетным данным T1056.001 – Захват ввода: кейлоггер XWorm включает в себя функцию кейлоггера для кражи вводимых пользователем данных и учетных данных.
эксфильтрации T1041 – Эксфильтрация по каналу C2 Украденные данные выводятся через тот же канал C2, который использует Xworm.

Автор:

Вайбхав Билладе

Румана Сиддики

 предыдущий постПочему искусственный интеллект в SecOps — ваш недостающий щит безопасности 
Следующий пост  Echoleak- Отправьте сообщение, извлеките секрет из ИИ второго пилота! (CVE-20...
Вайбхав Билладе

О Вайбхаве Билладе

...

Статьи Вайбхава Билладе »

Похожие статьи

  • Операция «Тихий ротор»: целенаправленная кампания подрывает сектор беспилотной авиации в преддверии саммита в Москве.

    6 мая 2026
  • SVC Новый Stealer на горизонте

    21 марта 2025
  • Операция «Оксидовы»: сложная вредоносная кампания, направленная против чешских чиновников с использованием ложных целей в стиле НАТО

    28 августа 2024
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (341) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (113) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (14) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (17) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (14) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации