[ << ALL_FEED ]

!!р^д**н**c

Ещё в группе «Общее»

!!р^д**н**c 🤔

Характерным примером того, как злоумышленники используют актуальные события для распространения вредоносных программ, может послужить обнаруженный нами вредоносный документ.

Он содержит текст муниципального правового акта, который не отображается корректно, в связи с чем пользователя побуждают «Включить содержимое» и разрешить таким образом выполнение встроенного в документ макроса.

Встроенный макрос приводит документ к читаемому виду путем простой замены комбинаций символов на буквы (;; → у ; ** → o ; ?? → a и т. д.), а также извлекает и закрепляет в автозагрузке полезную нагрузку — достаточно простой реверс-шелл — в виде PowerShell-скрипта.

Полезная нагрузка находится в содержимом документа после строки DigitalRSASignature и состоит из двух частей, закодированных в Base64 и разделенных строкой CHECKSUM — <part1>CHECKSUM<part2>, которые декодируются и записываются в файлы:

• <part1> -> %USERPROFILE%\\UserCache.ini.hta
• <part2> -> %USERPROFILE%\\UserCache.ini

UserCache.ini.hta прописывается макросом в автозапуск Windows Explorer через ключ реестра HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\LOAD. Назначение данного файла — запустить исполнение файла UserCache.ini.

UserCache.ini представляет собой легковесный реверс-шелл, который использует узел 94.103.85.47 (Vdsina, Moscow) как управляющий сервер. Данный инструмент получает и выполняет набор команд с http://94.103.85.47:80/api/texts/<client_id>, где <client_id> = <имя компьютера>_<имя пользователя>_<серийник тома жесткого диска>.

Команды передаются в формате XML и содержат несколько атрибутов:

• CountRuns — сколько раз нужно выполнить команду;
• Interval — интервал ожидания в минутах между последовательными выполнениями одной команды;
• Module — закодированная в Base64 команда.


...
try {
  $Commands = [xml]$Configs;
  $cycle_num = 0;
  
  while($true){
    $num_commands_completely_executed = 0;
    $num_commands_executed = 0;
    foreach ($CommandConfig in $Commands.Configs.Config)
    {
      $num_commands_executed += 1;
      $quot = [int][Math]::Floor( $cycle_num / [int]$CommandConfig.Interval);
      $rem  = [int][Math]::Floor( $cycle_num % [int]$CommandConfig.Interval);
  
      if($quot -lt [int]$Command.CountRuns -and $rem -eq 0){
        $command_expr = FromBase64 $CommandConfig.Module;
        try{
          Invoke-Expression($command_expr);
        }
        catch {}
      }
  
      if(([int]$CommandConfig.Interval * [int]$CommandConfig.CountRuns) -lt [int]$cycle_num){
        $num_commands_completely_executed += 1;
      }
    }
  
    Start-Sleep 60;
    if([int]$num_commands_completely_executed -eq [int]$num_commands_executed){
      break;
    }
    $cycle_num += 1;
  }
}
catch {}
...
Code language: PowerShell (powershell)

Для блокировки автоматического выполнения макросов можно воспользоваться руководством от Microsoft.

IoCs:


Постановление_по_ГО_updated.doc
13252199b18d5257a60f57de95d8c6be7d7973df7f957bca8c2f31e15fcc947b
Code language: plaintext (plaintext)

UserCache.ini.hta
e80e0b57cf3f304cb7d6dba4b0bb65da18f4d32770a3d6f3780fdab12d2617c9
Code language: plaintext (plaintext)

UserCache.ini
ccff23a8f7c510b49264cdacf9ab6b43e9be0671670ce2eec75851920e6378b7
Code language: plaintext (plaintext)

94.103.85.47
Code language: plaintext (plaintext)

#malware #news #detect #ti
@ptescalator

Ещё от ti_author

Ещё от ti_author

Ещё в группе «Общее»