🔤 Атака начинается с фишинга, письмо содержит
*.tgz архив с вредоносом внутри🔤 Когда пользователь открывает архив ему нужно запустить исполняемый файл .NET loader
🔤 Loader, загружает PureCrypter с скомпрометированных сайтов по путям
/filescontentgalleries/
/pictorialcoversoffiles/
/post-postlogin/
как правило использовались следующие расширения для загрузки
.pdf, .dat, .wav, .vdf, .mp3 и .mp4.🔤 PureCrypter может запускать бэкдор
TorNet, который взаимодействует с C2 и поддерживают работу через сеть TOR. Малварь выполняет проверки на отладку, наличие антивируса, виртуализацию и песочницы, использует несколько уровней шифрования и в конце как обычно
закрепляется в директории автозагрузки, в ключе реестра Run и в планировщике Windows 😂⚠️ Рассмотрим подробнее работу с
TOR. Атакующие подключают хост к сети tor для скрытия взаимодействия с C2. Они загружают с сайта https://arhcive.torproject.org архив, и запускают tor.exe, который позволяет использовать его в качестве socks5 proxy, по умолчанию на порту 9050У
tor.exe есть интересная возможность для закрепления - это tor Hidden Service, который позволяет прокинуть доступ к порту и получить имя *.onionМожем похантить:
🔤 наличие файла
torrc, tor.exe🔤 prefetch
TOR.*\.pf🔤 наличие файлов
private_key и hostname в одной директории🔤 yara для поиска
*.onion, HiddenServiceDir, HiddenServicePort, SocksPort🔤 обращения или dns-запросы
*.torproject.org, *.onion🔤 наличие сокета
127.0.0.1:9050#ttp@detectioneasy