+7 (984) 888-54-10
4

Обнаружена новая атака на Windows и названы вредоносные файлы

Опубликовано: 02.09.2024
Просмотры 5
Оценка 0
Поделилось 0
Статью написал:

Атакует изощренный злоумышленник.

Американский поставщик инструментов обнаружения, расследования и реагирования на угрозы Securonix заявил, что «раскрыл на прошлой недели скрытую кампанию, нацеленную на пользователей Windows с использованием вредоносных программ Cobalt Strike, которые, вероятно, доставлялись через фишинговые письма. Злоумышленникам удалось продвинуться, закрепиться и оставаться незамеченными в системах более двух недель».

Исследователи угроз Securonix Ден Юзвик и Тим Пек написали, что они не смогли определить ни происхождение атаки, ни вектор атаки. Но пара смогла сделать вывод, что она начинается с фишинговых писем, содержащих сжатые Zip-файлы с названием «20240739人员名单信息.zip» – что переводится как «Информация о списке персонала».

При нажатии на этот файл распаковывается архив, содержащий ссылку на файл под названием «违规远程控制软件人员名单.docx.lnk» — «Список людей, нарушивших правила использования программного обеспечения для удаленного управления».

Юзвик и Пек предположили, что названия файлов означают, что кампания, скорее всего, нацелена на «партнеров по бизнесу с конкретными связанными с Китаем коммерческими или государственными секторами…»

Каким бы ни был мотив, нажатие на эту ссылку приводит к выполнению кода, который запускается из вложенных каталогов с именами, ссылающимися на «MACOS».

В нескольких каталогах ниже скрываются файлы с именами dui70.dll и UI.exe.

Последний представляет собой переименованную версию легального исполняемого файла Windows под названием LicensingUI.exe — инструмента, который информирует пользователей о лицензировании и активации программного обеспечения.

«Легальный файл предназначен для импорта нескольких легальных DLL-файлов, один из которых — dui70.dll, и обычно должен находиться в C:\Windows\System32. Однако из-за уязвимости обхода пути DLL любая DLL, содержащая то же имя, может быть загружена при выполнении переименованного UI.exe файлом LNK», — пишут исследователи Securonix.

Им не удалось найти сообщений о методах загрузки DLL или перехвата с использованием LicensingUI.exe, так что, возможно, это новая тактика.

После запуска UI.exe вредоносная DLL, которая на самом деле является имплантом для печально известного набора инструментов для атак Cobalt Strike, приступает к работе и внедряется в двоичный файл Windows «runonce.exe». Этот исполняемый файл предоставляет злоумышленникам полный контроль над хостом.

Тот, кто руководит этой кампанией, затем развертывает несколько других вредоносных программ, а именно:

fpr.exe – Неизвестный исполняемый файл;

iox.exe – инструмент для переадресации портов и настройки прокси-соединений;

fscan.exe – Известный сканер в красном составе для определения активных хостов и открытых портов. Выходной файл – «result.txt»;

netspy.exe – сетевой разведывательный инструмент, используемый для захвата сетевого трафика или сканирования на предмет уязвимостей сети. Файлы журнала — «netspy.log» и «alive.txt»;

lld.exe – двоичный загрузчик шелл-кода, который в нашем случае загружал и выполнял сырой шелл-код, сохраненный в C:/Windows/Temp/tmp/tmp.log;

xxx.txt – то же самое, что и tmp.log до переименования;

tmp.log – файл, содержащий шелл-код, который будет выполнен lld.exe;

sharpdecryptpwd.exe – утилита командной строки, которая собирает и выводит кэшированные учетные данные из установленных приложений, таких как Navicat, TeamViewer, FileZilla, WinSCP и Xmanager;

pvefindaduser.exe – используется для перечисления пользователей Windows Active Directory (AD);

новый текстовый документ.txt – исследователи не смогли захватить этот файл и его действие неизвестно;

gogo_windows_amd64.exe – Похоже, что это связано с проектом с открытым исходным кодом "Nemo", который автоматизирует инструменты перечисления, такие как Nmap, Massscan и многие другие. Выводит файлы ".sock.lock" и "output.txt".

Вышеуказанные действия были выполнены последовательно и дали злоумышленникам большой объем информации, которую они, по-видимому, извлекли для других атак.

Компания Securonix наблюдала, как злоумышленники устанавливали постоянный доступ к сетям жертв и перемещались по сети, используя протокол удаленного рабочего стола.

Одной из целей является кража информации о конфигурации Active Directory, другой — публичные IP-адреса.

Исследователи Securonix написали, что все IP-адреса, которые, по их наблюдениям, использовались в этой атаке, размещались в Tencent, в том числе в его облачном хранилище объектов. Для публичных облаков не редкость обнаружить, что у них есть неприятные клиенты, но правительство Китая не смотрит благосклонно на своих технологических гигантов, когда они не защищают локальный интернет.

Поставщик систем безопасности назвал обнаруженную им кампанию SLOW#TEMPEST, поскольку тот, кто ее проводит, готов скрываться в течение недели или двух, преследуя свои цели.

Исследователи угроз Юзвик и Пек охарактеризовали атакующего как «высокоорганизованного и изощренного [и], вероятно, организованного опытным злоумышленником, имеющим опыт использования продвинутых фреймворков эксплуатации, таких как CobaltStrike, и широкого спектра других инструментов пост-эксплуатации».

Изображение сгенерировано ИИ

Проверь свою гиковость: от «Звездных войн» до «Игры престолов»
Эй, гик, у тебя уже есть футболка с драконом и плакат с Дартом Вейдером на стене? Или ты до сих пор не можешь выбрать, что круче: звёздные баталии или тронные интриги? Вот именно для таких, как ты, мы придумали этот тест! Проверь свою гиковость и узнай, в какой вселенной тебе светит быть легендой — сражаться бок о бок с джедаями или занять своё место в Вестеросе. Ну что, включай Силу или вызывай дракона и погнали!
Прошли 298 человек
2 минуты на прохождение
вопрос 1 из 10
Как звали наставника Люка Скайуокера в «Звездных войнах»?
вопрос 1 из 10
Какой дом в «Игре престолов» известен своим девизом «Не кланяйся, не жди»?
вопрос 1 из 10
Кто из этих персонажей не погибал хотя бы раз в «Игре престолов»?
вопрос 1 из 10
Кто первым выстрелил в легендарной сцене с Ханом Соло в «Звездных войнах»?
вопрос 1 из 10
Почему никто не сжег Железный трон до Дейенерис в «Игре престолов»?
вопрос 1 из 10
Как Джон Сноу узнал, кто его настоящие родители?
вопрос 1 из 10
Какой самый большой вопрос остался после финала «Игры престолов»?
Турист в мире гиков
Падаван
Мастер гик-силы
Гик-лорд всея вселенных
Поделитесь результатами
Ох, ну ты прямо как турист, который приехал на гик-конвент и первым делом спросил, где тут туалет и можно ли взять автограф у Гарри Поттера. Тебе ещё предстоит длинный путь через дюны «Звездных войн» и горы «Игры престолов». Ну что, начнём с учебника «Гик для чайников»? Либо срочно пересматривай все сезоны и франшизы, чтобы хоть в следующий раз не путать Джона Сноу с Люком Скайуокером. Но не переживай, есть ещё надежда, если у тебя есть Netflix и море свободного времени!
Ты вроде бы уже понял, что световой меч — это не просто лампа для селфи, и знаешь разницу между домом Старков и котами, но вот до уровня мастера джедая тебе ещё как до Драконьего Камня. Хорошо, ты на пути к становлению настоящим гиком, но пока не торопись строить Железный трон из пивных банок и одеяла. Ты близок к познанию великого, но пока это скорее как попытка включить Force на пульте от телека. Продолжай практиковаться!
Ооо, ты уже почти управляешь Силой так, как Джон Сноу управляет своим мрачным взглядом! Ты уверенно ориентируешься в хитросплетениях «Звездных войн» и знаешь, что за спиной Ланнистеров всегда много интриг (и золота). Ты ещё не Йода, но уже определённо не наивный «сноуфлейк». В Вестеросе тебя бы точно не убили в первом же сезоне, и ты смог бы избежать некоторых явных ловушек. Но расслабляться рано — еще не поздно случайно перепутать Хана Соло с капитаном Кирком, а это будет совсем не красиво.
Ты, видимо, уже достроил себе звезду смерти, заполучил дракона и подумываешь о покорении других измерений. Все эти ребята в водолазках и с мечами могут отойти в сторону, потому что пришел настоящий гик-лорд! Ты можешь цитировать Йоду на вечеринке и не опасаться, что тебя не поймут, потому что тебе все равно, что думают остальные. Ты знаешь каждый поворот сюжета, и, вероятно, ты тот человек, который в конце каждого сезона «Игры престолов» говорил: «Я же говорил, что будет так!». Ты на уровне, где спойлеры не страшны — ты сам их создаёшь!

Комментарии


Правила: Администрация сайта не несет ответственности за оставленные комментарии. Администрация сайта оставляет за собой право: редактировать, изменять, удалять комментарии пользователей. Ручная модерация комментриев происходит каждое утро.

Читайте также: