Güvenlik araştırmacıları, daha önce vahşi saldırılar için kamuya açıklanmamış bir teknik olan kötü amaçlı yazılımları depolamak için Windows olay günlüklerini kullanan kötü niyetli bir kampanya fark ettiler.
Yöntem, saldırının arkasındaki tehdit aktörünün, etkinliği olabildiğince gizli tutmak için tasarlanmış teknikler ve modüllerle dolu bir saldırıda dosya sistemindeki firless kötü amaçlı yazılım bitki yapmasını sağladı.
Kaspersky'deki araştırmacılar, davranış tabanlı tespit ve anomali kontrolü için teknoloji ile donatılmış bir şirket ürünü olduktan sonra kötü amaçlı yazılım örneği topladılar ve bunu bir müşterinin bilgisayarında bir tehdit olarak tanımladı.
Soruşturma, kötü amaçlı yazılımın “çok hedefli” bir kampanyanın parçası olduğunu ve hem özel hem de ticari olarak temin edilebilen geniş bir araç kümesine dayandığını ortaya koydu. Saldırının en ilginç kısımlarından biri, özel bir kötü amaçlı yazılım damlası tarafından tamamlanan bir eylem olan Anahtar Yönetim Hizmetleri (KMS) için Windows olay günlüklerine kabuk kodu yükleri enjekte etmektir.
Kaspersky'nin baş güvenlik araştırmacısı Denis Legezo, bu yöntemin kötü niyetli kampanya sırasında “ilk kez 'vahşi doğada' 'kullanıldığını söylüyor.
Droper, Werfault.exe'yi 'C: \ Windows \ Tasks' olarak meşru işletim sistemi hata işleme dosyasını kopyalar ve daha sonra DLL Arama Sırası Kaçırma için aynı konumda 'wer.dll' (Windows Hata Raporlama) şifreli bir ikili kaynağı bırakır. kötü amaçlı kod yüklemek için.
DLL kaçırma, keyfi bir yoldan kötü niyetli bir dinamik bağlantı kütüphanesi (DLL) belleğe yüklemek için yetersiz kontrollerle meşru programlardan yararlanan bir hackleme tekniğidir.
Legezo, damlalık amacının yan yükleme işlemi için diske yükleyiciyi yüklemek ve olay günlüklerinde belirli kayıtları aramak olduğunu söylüyor (ASCII'de 0x4142 - 'ab' kategorisi bulunmazsa, böyle bir kayıt bulunmazsa, 8KB parçaları yazıyor. Daha sonra bir sonraki Stager için kodu oluşturmak üzere birleştirilen şifreli kabuk kodu.
“Düşen wer.dll bir yükleyicidir ve Windows olay günlüklerinde gizlenmiş kabuk kodu olmadan herhangi bir zarar vermez” - Denis Legezo, Kaspersky'de Güvenlik Araştırmacısı
Kaspersky tarafından analiz edilen yeni teknik, şu anda Mantiant'ın kırmızı ekibi için bir stajyer olan Soumyadeep Basu, GitHub kaynak kodunda Windows olay günlüklerine enjekte etmek için GitHub Kaynak Kodu'nda oluşturulduğu ve yayınladığı için daha popüler olma yolunda.
Kampanyada kullanılan çeşitli tekniklere ve modüllere (kalem test süitleri, özel anti-tespit sargısı, son aşama truva atları) dayanarak, Legezo tüm kampanyanın “etkileyici göründüğünü” belirtiyor.
BleepingComputer'a “kampanyanın arkasındaki aktörün kendi başına yetenekli olduğunu veya en azından oldukça derin bir ticari araçlara sahip olduğunu” söyledi.
Saldırıda kullanılan araçlar arasında ticari penetrasyon testi çerçeveleri Cobalt Strike ve Netspi (eski Silentbreak) bulunmaktadır.
Saldırıdaki bazı modüllerin özel olduğuna inanılıyor olsa da, araştırmacı, ticari bir lisansın test için kullanılamadığı NETSPI platformunun bir parçası olabileceğini belirtiyor.
Örneğin, geri çekilmedll.dll.dll ve slingshotdll.dll adlı iki truva atı, Silentbreak penetrasyon testi çerçevesinin bir parçası olduğu bilinen aynı ada sahip araçlar olabilir.
“Araştırmaya son bellek içi Stager'dan başladık ve sonra telemetremizi kullanarak birkaç enfeksiyon zincirini yeniden inşa edebildik” - Denis Legezo
Soruşturma, saldırının ilk aşamasını, kurbanın dosya paylaşım hizmeti dosyasından bir rar arşivi indirmek için kandırıldığı Eylül 2021'e kadar izledi.
Tehdit oyuncusu daha sonra Fast Invest APS adlı bir şirketten bir sertifika ile imzalanan Cobalt Grev modülünü yaydı. Sertifika 15 dosya imzalamak için kullanıldı ve hiçbiri meşru değildi.
Araştırmacı BleepingComputer'a verdiği demeçte, vakaların çoğunda, bu son Stager işlevselliğine sahip hedeflenen kötü amaçlı yazılımların nihai amacı kurbanlardan bazı değerli veriler elde etmektir.
Saldırıyı incelerken Kaspersky, bilinen bir tehdit oyuncusu ile ilişkili önceki kampanyalarla benzerlik bulamadı.
Bilinen bir düşmanla bir bağlantı yapılana kadar, araştırmacılar, saldırıda en çok kullanılan aracın adından sonra yeni etkinliği Silentbreak olarak izliyorlar.
Cyberspies, backdoors dağıtmak, Exchange e -postalarını çalmak için IP kameraları kullanın
Google: Çin devlet hackerları Rus govt ajanslarını hedef almaya devam ediyor
ABD ve müttefikler, kritik altyapıya yönelik Rus hackleme tehdidini uyarıyor
Rus devlet bilgisayar korsanları yeni kötü amaçlı yazılım varyantlarıyla Ukrayna'ya çarptı
Oldgremlin Ransomware Gang Rusya'yı yeni kötü amaçlı yazılımlarla hedefliyor
Kaynak: Bleeping Computer