#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sauron Loader — это загрузчик, работающий по модели ВПО как услуга, который используется в атаках на организации в Германии, распространяется посредством социальной инженерии и выполняется с использованием DLL side-loading. Он расшифровывает полезную нагрузку в памяти, собирает данные системы, взаимодействует с C2 по зашифрованному HTTPS, поддерживает несколько методов выполнения полезной нагрузки и может делать скриншоты.
-----
Sauron Loader — ранее не задокументированное семейство ВПО, продаваемое по модели ВПО как услуга на подпольных форумах в рунете и обнаруженное в нескольких инцидентах, нацеленных на организации в Германии. Вредоносное ПО доставлялось в рамках цепочек атак, начинающихся с социальной инженерии, включая активность в стиле ClickFix и кампании фишинга по голосовым каналам (vishing), сопровождаемые массовыми рассылками электронной почты и имперсонацией служб технической поддержки. Проанализированный образец был упакован в установщик MSI и в конечном итоге выполнял функции загрузчика, предназначенного для получения и выполнения дополнительных полезных нагрузок, а также сбора данных хоста и взаимодействия с инфраструктурой, контролируемой злоумышленниками.
Цепочка выполнения использовала подмену DLL (DLL side-loading). Легитимный бинарный файл `rnpkeys.exe` загрузил вредоносный `rnp.dll`, который содержал функциональность основного загрузчика в зашифрованном виде. Подгруженный компонент загрузил `tdwp.dll`, отвечающий за функции закрепления (persistence) и расшифровку кода внутри `rnp.dll` непосредственно в оперативной памяти. После этого управление было передано расшифрованному коду. ВПО намеренно вносило задержки в процессе расшифровки, вероятно, чтобы затруднить обнаружение антивирусными средствами и анализ в автоматизированных песочницах. Его зашифрованная конфигурация содержала адреса C2, криптографические материалы, параметры выполнения и логику целевого отбора, включая проверки раскладок клавиатуры, связанных с CIS, и жертв из государственного сектора.
Загрузчик Sauron Loader взаимодействовал с C2 по протоколу HTTPS, используя рандомизированные пути запросов и HTTP-запросы POST. Пути формировались из переменных префиксов, действий, ресурсов и необязательных параметров запроса. Каждый запрос использовал вновь сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce; шифрованный текст подписывался с использованием настроенного закрытого ключа и дополнялся от 1 111 до 9 999 случайных байтов. Ответы сервера проходили проверку подписи перед расшифровкой. Протокол поддерживал регистрацию, опрос задач, получение полезной нагрузки и передачу результатов через типы сообщений 1, 2, 4 и 3 соответственно. При регистрации передавались идентификаторы и системная информация, такая как имя узла, имя пользователя, версия Windows, домен, уровень привилегий, установленные продукты, версия ВПО, идентификатор группы и идентификатор сборки.
Загрузчик поддерживал несколько форматов полезных нагрузок и режимов выполнения, включая прямое скачивание по URL, полезные нагрузки, ссылающиеся на C2, размещение на диске, выполнение в памяти, вызов экспорта DLL и инъекцию шеллкода. Он также поддерживал сбор скриншотов, захватывая либо виртуальный рабочий стол, либо основной монитор, и передавая данные PNG блоками размером до 0x4000 байт. После успешной обработки задачи вредоносное ПО, как правило, переходило в спящий режим на 600 секунд; при неудачной регистрации или опросе происходила ротация C2 с последующей задержкой в 160 секунд. Ограничения образца и маркетинг на форуме указывают на русскоязычную клиентскую базу, однако сами по себе эти характеристики не позволяют атрибутировать наблюдаемые кампании разработчику ВПО.
Post #32734
17
CTT Report Hub #ParsedReport #CompletenessHigh 24-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2 Report completeness:…