Уроки маскировки от APT32: как захватить систему через бинарный реестр и файл NTUSER.MAN

leer en español

4755
Уроки маскировки от APT32: как захватить систему через бинарный реестр и файл NTUSER.MAN

За внешне безобидными файлами скрывалась многоступенчатая операция с удалённым управлением.

image

Обычное письмо с вложением может стать точкой входа для сложной цепочки атак, если за документом скрывается подготовленный набор инструментов. Специалисты 360 Advanced Threat Research обнаружили новую кампанию APT-C-00, также известной как OceanLotus и APT32, где группа использовала вредоносные образы дисков, обходила защитные механизмы и запускала удалённый доступ к заражённым системам.

Атакующие рассылали целевые письма с архивами, внутри которых находились документы-приманки и IMG-образ диска. В образе скрывался LNK-файл, замаскированный под документ Word. После запуска файл выполнял скрипт, который открывал настоящий документ для отвлечения внимания и копировал компоненты атаки в каталог AppData, где они имитировали обычное программное обеспечение.

Дальше группа применяла технику DLL Sideloading, при которой легитимная программа используется для загрузки вредоносной библиотеки. Файл Analyzer.exe загружал библиотеку mglobal.dll, которая расшифровывала следующие этапы атаки и запускала их непосредственно в оперативной памяти.

Один из ключевых элементов новой схемы связан с закреплением в системе. В зависимости от установленной защиты вредоносная программа выбирала разные способы сохранения доступа. Без активных средств защиты она добавляла себя в автозагрузку Windows через раздел реестра Run. При наличии защитного ПО APT-C-00 использовала более скрытую технику с созданием файла NTUSER.MAN, содержащего настройки пользовательского профиля Windows.

Для подготовки такого файла злоумышленники применяли открытый инструмент HiveSwarming.exe, который преобразовывал экспортированную ветку реестра в бинарный файл реестра. Такой подход позволял добиться запуска вредоносного кода при входе пользователя в систему без необходимости получать права администратора.

Вредоносная библиотека также содержала набор механизмов против анализа. Код проверял наличие отладчиков, аппаратных точек останова и признаки работы в исследовательской среде. При обнаружении подозрительных условий программа прекращала выполнение, усложняя изучение образца специалистами.

После закрепления в системе вредонос загружал удалённый троян. Код собирал сведения о компьютере, пользователе, операционной системе и запущенных процессах, а затем передавал данные на управляющие серверы. Сервер мог отправлять команды на выполнение программ, запуск командной строки, загрузку и отправку файлов, изменение настроек соединения и загрузку дополнительных модулей.

Специалисты отмечают, что новая кампания показывает развитие инструментов APT-C-00 в части скрытности и обхода защитных механизмов. Для снижения риска рекомендуется не открывать неизвестные архивы и вложения из писем, проверять происхождение документов и использовать средства защиты, способные выявлять подозрительные действия с реестром, автозагрузкой и памятью.