#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sauron Loader — ранее не задокументированный загрузчик, работающий по модели ВПО как услуга, нацеленный на немецкие организации посредством кампаний ClickFix, email bombing и vishing с имитацией службы технической поддержки. Распространяется с использованием MSI-файлов и подмены DLL (side-loading), дешифрует код в оперативной памяти, обеспечивает постоянство присутствия, собирает информацию о жертве (fingerprinting) и загружает полезные нагрузки для выполнения на диске, в памяти или через внедрение кода в процессы. Общается с C2-сервером по подписанному и зашифрованному каналу HTTPS, способен делать скриншоты и выводить данные с хоста.
-----
Sauron Loader — ранее не задокументированное семейство ВПО-загрузчика, обнаруженное в атаках на организации в Германии. Оно продаётся по модели ВПО как услуга на русскоязычных подпольных форумах и распространялось посредством кампаний социальной инженерии, включающих активность в стиле ClickFix, массовую рассылку электронных писем (email bombing) и фишинг по телефону (vishing), в ходе которых злоумышленники выдавали себя за службу технической поддержки. В одной из зафиксированных цепочек атаки жертв направляли к сценарию удалённой поддержки, после чего вредоносное ПО устанавливалось через пакет MSI.
Проанализированный MSI-файл использовал технику DLL side-loading. Легитимный исполняемый файл `rnpkeys.exe` загружал вредоносный файл `rnp.dll`, при этом `tdwp.dll` выполнял функции, связанные с закреплением (persistence), и расшифровывал зашифрованный код внутри `rnp.dll` непосредственно в оперативной памяти. Загрузчик намеренно задерживает выполнение процесса во время расшифровки, вероятно, чтобы затруднить анализ средствами антивирусного ПО и песочниц. Его зашифрованная конфигурация содержит адреса C2, криптографические материалы, параметры выполнения и логику целевого воздействия. Вредоносное ПО проверяет раскладку клавиатуры жертвы для идентификации систем из стран СНГ и включает отдельную проверку на принадлежность к организациям государственного сектора.
Загрузчик Sauron Loader извлекает и выполняет дополнительные полезныe нагрузки (payloads) и собирает информацию об узле. Данные регистрации включают идентификатор бота, домен, имя компьютера, имя пользователя, версию Windows, уровень привилегий, версии ВПО и сборки, установленные продукты и информацию о группе. Загрузчик поддерживает прямые загрузки по URL и извлечение полезных нагрузок, ссылающихся на C2, при этом полезные нагрузки размещаются либо на диске, либо в памяти. Поддерживаемые режимы выполнения включают запуск EXE с аргументами, загрузку DLL с указанием имени экспорта и внедрение шеллкода в выбранный процесс. Кроме того, загрузчик собирает скриншоты, захватывает либо виртуальный рабочий стол, либо основной монитор, преобразует их в формат PNG и передает фрагментами.
Связь с C2 осуществляется по протоколу HTTPS с использованием путей, генерируемых во время выполнения, и HTTP-запросов POST. Сообщения типизированы для регистрации, опроса задач, получения полезной нагрузки и отчета о результатах выполнения задач. Каждый запрос использует новый сгенерированный 16-байтовый ключ Salsa и 8-байтовый nonce, подписывает шифротекст настроенным закрытым ключом и добавляет случайную заполняющую последовательность (padding) размером от 1111 до 9999 байт. Ответы проверяются по подписи перед расшифровкой. ВПО переключается между настроенными C2-серверами после сбоев, ожидает 160 секунд после неудачного цикла и, как правило, выполняет опрос каждые 600 секунд после успешной обработки задачи.
Post #32762
9
CTT Report Hub #ParsedReport #CompletenessHigh 26-09-2026 Sauron Loader: A New Loader Lurking in Underground Forums https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537 Report completeness: High Actors/Campaigns: Payouts_king…