Firma Gen, właściciel m.in. oprogramowania Avast i Norton, opisuje wykrycie ciekawego zjawiska – ukrycia domeny Command and Control w pliku desktop.ini w dosyć nietypowy sposób. Backdoor w opisywanym scenariuszy używał legalnego procesu WMI.exe do zagnieżdżenia się w Windows, próbując w ten sposób „przetrwać” restartowanie systemu. Na całe szczęście monitoring tzw. LOLBINs (procesów systemowych, legalnych) jest już normą w rozwiązaniach anty-malware i nowoczesnych EDR-ach.
Plik desktop.ini zwykle jest plikiem bezpiecznym, przechowuje konfigurację wyświetlania folderów w Exploratorze Windows. Na przykład może definiować m.in. ikonę folderu, nazwę czy dodatkowe informacje wyświetlane użytkownikowi. Najczęściej występuje jako plik ukryty lub systemowy.
W kontekście opisywanego backdoora jest to istotne, ponieważ atakujący wykorzystał prawidłową strukturę desktop.ini jako kamuflaż. Do standardowej zawartości pliku dopisał białe znaki, których liczba kodowała znaki domeny C2.
Badacze odczytali następujące wartości:
100 → d
105 → i
97 → a
103 → g
114 → r
116 → t
114 → r
97 → a
99 → c
107 → k
Po połączeniu znaków i dodaniu zakodowanego w backdoorze rozszerzenia „.com” otrzymujemy domenę diagrtrack[.]com
Interesujące jest, że C2 zostało zapisane za pomocą spacji. Malware nie przechowywało domeny C2 jako zwykłego tekstu ani zaszyfrowanego ciągu znaków. Każda kolejna linia desktop.ini zawierała określoną liczbę spacji, odpowiadającą kodowi ASCII znaku domeny.
Według Gen wszystkie artefakty opisane w analizie pochodziły z jednego urządzenia – ze 64-bitowej stacji roboczej z Windows 7 SP1 należącej do domeny. Badacze nie znaleźli powiązanych próbek podczas wyszukiwania charakterystycznych fragmentów w VirusTotal. W połączeniu z niestandardową konstrukcją backdoora może to wskazywać, że nie była to masowa kampania, lecz implant przygotowany do znacznie bardziej selektywnego ataku.
Chronologia
Domena diagrtrack[.]com została zarejestrowana 23 lipca 2020 roku.
Backdoor został skompilowany 2 grudnia 2020 roku o godzinie 13:34 UTC. Plik konfiguracyjny na komputerze ofiary utworzono nieco ponad trzy godziny później. Oznacza to, że kompilacja i wdrożenie implantu nastąpiły tego samego dnia.
Oprogramowanie zabezpieczające Gen Digital zostało zainstalowane na tym komputerze dopiero 21 dni później, dlatego badacze nie byli w stanie ustalić pierwotnego wektora infekcji.
Ostatni znany rekord DNS domeny C2 pochodzi z marca 2021 roku, a jej rejestracja wygasła w lipcu 2021 roku.
Mechanizm persistence pozostał aktywny. Gen Digital zarejestrował aktywację WMI na komputerze w lutym, sierpniu i październiku 2021 roku.
W czerwcu 2022 roku wdrożona przez badaczy detekcja charakterystycznej struktury desktop.ini wykryła konfigurację backdoora. Nadal znajdowała się ona w C:\ProgramData\desktop.ini
W tym momencie domena C2 nie działała już od około 11 miesięcy.
Backdoor nadal jednak uruchamiał się poprzez mechanizm WMI o godzinie 19:50, rekonstruował diagrtrack[.]com na podstawie liczby spacji w desktop.ini i próbował nawiązać połączenie z nieistniejącym już serwerem.
Czy ochrona endpointu zawiodła? Nie można tego jednoznacznie stwierdzić. Backdoor został wdrożony jeszcze przed instalacją oprogramowania zabezpieczającego Gen Digital. Faktem pozostaje jednak, że implant przez długi czas utrzymywał swoje działanie w systemie i został wykryty dopiero po opracowaniu dedykowanej detekcji (i 11 miesięcy po wygaśnięciu jego domeny C2).
Z perspektywy AVLab przypadek ten dobrze pokazuje, dlaczego skuteczności ochrony nie powinno się oceniać wyłącznie na podstawie samej detekcji pliku. Liczy się cały przebieg ataku – od momentu dostarczenia i uruchomienia zagrożenia, przez wykorzystane techniki persistence, aż po zdolność produktu do wykrycia i usunięcia pozostawionych w systemie artefaktów (zobacz jak testujemy). To właśnie takie zachowania i reakcje mechanizmów ochronnych staramy się odtwarzać i obserwować podczas naszych testów w rzeczywistych scenariuszach zagrożeń.
Czy ten artykuł był pomocny?
Oceniono: 2 razy



