ВАЖНО (Не)торрент: новый майнер с валидной подписью


Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
293
Репутация
170
Давненько небыло статей про майнеры и вот пишу о том, как удалось обнаружить майнер с валидной цифровой подписью.
Может возникнуть резонный вопрос: причём тут торрент-неторрент? Всё дело в том, что майнер как раз таки и был скачан непойми откуда, через неофициальный торрент клиент в msi пакете. Кому интересно, вот ссыль - . Запускать строго на виртуалке. А мы идём дальше.

1723543392428.png


Как тогда его удалось обнаружить?
Помог его обнаружить MinerSearch - эта та утилитка из другой статьи. Человек, который ко мне обратился, говорит мол вредоноса видит, но не удаляет совсем. Оказалось клон проводника грузит 30% процессора. Полез разбираться.

Что в майнере интересного? Да всё. Начиная с того, как он умудрился закрепиться в системе - имеет как миниумум 2 механизма закрепления:
1) Image File Execution Options - это раздел в реестре, который отвечает за назначение отладчиков для запускаемых программ. Вместо обновления браузера chrome ChromeUpdate.exe и MicrosoftEdgeUpdate.exe майнер повесил debugger, чтобы запускать себя самого, когда инициировано обновление бразера.

1723539143960.png

1723539286937.png


Но и это не всё, в этом же подразделе рядом с IFEO есть ещё подраздел SilentProcessExit - механизм, который заставляет запустить указанный процесс при завершении другого процесса. Тут майнер решил использовать svchost.exe и TrustedInstaller.exe, которые точно и наверняка будут завершать работу.

1723539453996.png


2) WMI - или Windows Management Instrumentation, в дословном переводе - инструментарий управления Windows. Вредонос решил не мелочиться и целых 4 записи, которые мониторят счетчики производительности и в зависимости от указанной задержки запускает вредонос.

1723540114393.png


Идём дальше. Думаю многие обратят внимание на странно названные каталоги AUX.. NUL.. Classic.{...} и другие. Это сделано для того, чтобы препятствовать удалению вредоноса. Просто так удалить не выйдет, так например каталоги Classic ссылаются на некоторые разделы панели управления.

1723541051570.png
1723541090788.png


Каталоги AUX и NUL вообще не поддаются никакому взаимодействию. Но винду никак не беспокоет их содержимое и без проблем запускает оттуда вредонос

1723542559717.png
1723542687665.png


Чтобы переименовать или удалить такой каталог следует воспользоваться сторонним архиватором, например WinRar или 7z. Узнаем что там. Примечательно то, все файлы имеют валидную подпись. Один из них часть AutoIT, другой пренадлежит утилите Uninstall Tool. Я понятия не имею как DLL может запускаться автономно. Если кто знает, поделитесь)

1723543066429.png
1723543201500.png


Из других примечаний то, что основной процесс майнера (клон explorer.exe) следит за открытием редактора реестра, утилитой Autoruns, и других защитных решений. MinerSearch уже был обновлен и успешно удаляет вредоноса.
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 170
Репутация
8 303
Я понятия не имею как DLL может запускаться автономно. Если кто знает, поделитесь)
Эти dll может запускать другой процесс, либо через неявный поиск легальной программы, типо DLL Hijacking.

Интересный обзор, спасибо.

А подпись точно валидная ?
Вообще если длл менялись, то подпись должна слететь, либо произошла кража сертификатов и кто-то подписывает файлы.
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
293
Репутация
170

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
293
Репутация
170

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 170
Репутация
8 303

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
293
Репутация
170
Интересно а антивирусы детектят эти длл ?
Сначала думал по нулям, а вот и нет
целых от 1 до 18

ShellExt ~1 МБ
utshellext ~1 МБ
utshellext ~7.7 МБ
 

X-Shar

:)
Администрация
Регистрация
03.06.2012
Сообщения
6 170
Репутация
8 303
Так судя по детектам, это какие-то AutoIt скрипты:

Или части интерпритатора.
 

Spectrum735

Просветленный
Просветленный
Регистрация
21.02.2019
Сообщения
293
Репутация
170
Верх Низ