Дослідження одного ШПЗ з мордору

Усі події відбувалися у 2024 році. К*ц*пи почали підсовувати ШПЗ (шкідливе програмне забезпечення) орієнтоване на сили оборони України. Потрібно віддати належне, до розробки підійшли вони ґрунтовно. ШПЗ було підписано валідним EV сертифікатом, та й щодо соцінженерії підхід був правильний.

Почнемо

Вам підсовують якийсь важливий документ у PDF з інтригуючою назвою. Навіть не так, до вас потрапляє кілька документів у форматі ПДФ, причому всі, крім одного, відкриваються нормально, але містять не особливо важливу другорядну інформацію. А ось один, який здається найважливішим, відкривається із «кракозябрами»

Ви його відкриваєте та бачите таку картинку:

Ось вона соцінженерія, необхідний документ зовсім поряд, тільки завантаж відсутній шрифт, щоб побачити документ.

Допустимо ви досі не зрозуміли, що це нае****во і перейшли за посиланням. Ви бачите таку картинку. Сайт чудово мімікрує під оригінал. І навіть заморочились домен схожий купили.

Але як то кажуть, ні що не видавало Штірліца крім самопідписного сертифіката Let’s Encrypt ☺ (справді там і favicon не той)

Що показав Whois? Домен свіжий як і вірусняк.

Йдемо далі. Натискаємо кнопку скачати пакет шрифтів. Тут теж фріки вирішили не морочитися і посилання для скачування для всіх одне:

https://adobe.webcloudcreative.com/downloads/adobe/fontpackage/os Windows10_name-Reader-DC-2022_003_20314-English-Windows_64Bit_lang-en-na,veOs Windows 10_accepted=mss_2Cmsc_adobe_font_package_220181_declined_preInstalled_site_landin g 

Вам видається таке зображення і на комп’ютер скачується файл.

Само собою у завантаженому EXE файлі вірус, причому досить новий, так як Virustotal дає (давав) 0 детектів. Тому вірустоталу довіряй, але думай головою, що скачуєш і запускаєш на своєму комп’ютері (та й телефоні теж, особливо телефоні).

Файл з вірусом займає трохи більше 300 кілобайт написаний на Rust, підписаний сертифікатом EVA GlobalSign (тому і 0 детектів на Virustotal).

Що робить вірусяка? Ексфільтрація документів із розширенням *.doc*, *.pdf і здається *.mp3 (навіщо комусь потрібна ваша музика залишилося незрозумілим, може голосові повідомлення збирає). Також збирається інформація про систему (systeminfo, ipconfig /all, список процесів). Адреса(и) командного сервера С2 зберігаються у зашифрованому вигляді та збираються в рантаймі. Все, що віддається на командний сервер, стискується GZIP і шифрується AES-CTR.

Копія вірусу зберігається у файл afdsvc.exe в директорію "%APPDATA%\Adobe\Fonts\" і в реєстр записується запис, який запускає цей файл при старті HKCU\Soéware\Microsoé\Windows\CurrentVersion\Run  "AdobeFontPack" = "%APPDATA%\Adobe\afdsvc.exe".

На наступній стадії з командного сервера скачується dll-ка та записується у файл fontsvc.dll і потім запускається.

На поточний момент Virustotal вже видає 21 детект і всі основні антивіруси вже навчилися розпізнавати цей вірус.

Зазначені події відбувалися у травні 2024 року, а десь через 2 місяці і наш CERT випустив попередження, ну краще пізно ніж ніколи.

Підписуйтеся на Telegram-канал «DOU #tech», щоб не пропустити нові технічні статті

👍ПодобаєтьсяСподобалось14
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

скріншоти мікроскопічні

То не так важливо у цьому випадку.

Вот эти чуваки шарят много нового www.linkedin.com/...​25-quointelligence-hfiyf плюс они частенько могут атрибутить продюсера — фанки бир или какие то корейцы, у них раньше был еще трастет фид где можна было получать самые свежие новости сразу по подписке а не раз в неделю.

Підписатись на коментарі