Обнаруженный архив содержал вредоносный исполняемый файл "Выписка из ГКРЧ В3м 200 по частотам решение_1.exe", представляющий собой дроппер на языке Rust. После запуска дроппер создает отвлекающий PDF-документ и исполняемый файл CoreRAT.
Последовательность работы ВПО:
🔴Создание во временной директории двух файлов: отвлекающего PDF-документа и исполняемого файла.
Пути к создаваемым файлам:
%TEMP%\Выписка из ГКРЧ В3м 200 по частотам решение_1.pdf
%TEMP%\inclined.exe
🔴Демонстрация отвлекающего документа
🔴Запуск CoreRAT:
cmd /c "ping.exe -n 53 127.0.0.1" & %TEMP%\inclined.exe
Троян удаленного доступа CoreRAT (inclined.exe):
🔴Создание мьютекса
85160392
🔴Проверка окружения на предмет того, находится ли ВПО под анализом. Для этого во временной директории выполняется поиск файла с расширением .pdf и одной из следующих хеш-сумм:
e4cec6c174d5d85002f6df6bd5852cd5
dbb4bfed20e761731890b117efd6158f
fb08a876f88542d56a648f8263aea737
Одна из приведенных хеш-сумм совпадает с хеш-суммой отвлекающего документа, созданного ранее. Если файл обнаружен, то ВПО продолжает свою работу.
🔴Расшифрование адресов управляющих серверов и подключение к одному из них.
Адреса управляющих серверов:
95.142.39.15:443|185.180.231.183:443
🔴Сбор информации о системе и отправка её на управляющий сервер.
ВПО собирает следующие данные:
– Имя ПК с помощью GetComputerNameW().
– Параметр BIOSVersion ключа реестра [HKLM\HARDWARE\DESCRIPTION\System\BIOS].
– Количество существующих на диске файлов, из тех, на которые указывают LNK-файлы из директории. %APPDATA%\Microsoft\Windows\Recent\AutomaticDestinations.
– Количество LNK-файлов в %APPDATA%\Microsoft\Windows\Recent.
– Список работающих в системе процессов.
– Листинг файлов на рабочем столе пользователя.
– Информация о сетевых адаптерах.
После сбора данных ВПО формирует JSON-структуру, кодирует её алгоритмом Base58 и отправляет на управляющий сервер.
Формат URL-адреса для выгрузки собранных данных:
https://[c2]:[port]/hotfix/checks/97
В ответ от сервера ВПО получает значение session_token, которое при следующих запросах к C2 будет добавляться в Cookie.
🔴Запрос команд на выполнение.
Формат URL-адреса для запроса команд на выполнение:
https://[c2]:[port]/saml/77015/save
Команды от сервера закодированы алгоритмом Base58. Результат выполнения команды кодируется Base58 и отправляется по адресу
https://[c2]:[port]/timeout/delivery/5625915
🔴Команды выполняются в бесконечном цикле с временным промежутком между итерациями от 2700 до 3300 миллисекунд.
#ReaktResearch #DFIR #ThreatIntelligence
