Антивирус проверяет код программ, а адрес сервера прятался там, где не ищет никто.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Необычный бэкдор для Windows годами оставался на одном корпоративном компьютере и хранил адрес своего управляющего сервера там, где его почти никто не стал бы искать: в количестве пробелов внутри системного файла desktop.ini.
Специалисты Gen Digital обнаружили вредоносную программу во время поиска подозрительных механизмов закрепления через инструментарий управления Windows . Бэкдор находился только на одном компьютере с 64-разрядной Windows 7 SP1, подключенном к корпоративному домену. Программа занимала всего 12 КБ, маскировалась под программное обеспечение Realtek и не совпадала с известными образцами вредоносного ПО.
Для запуска злоумышленники создали подписку WMI с названием Realtek. Каждый день в 19:50 она запускала файл RtkNGUI64.exe из каталога, похожего на папку настоящего ПО Realtek. Механизм сохранялся после перезагрузки, однако не запускал программу сразу после старта Windows, поэтому вредоносная активность начиналась только вечером.
Главной особенностью бэкдора оказался способ хранения адреса управляющего сервера. Программа открывала C:\ProgramData\desktop.ini и пропускала первые 174 байта, соответствующие обычному заголовку системного файла Windows. Дальше находились строки, состоящие только из пробелов.
Бэкдор считал число пробелов в каждой строке и воспринимал полученные значения как коды символов. Например, 100 пробелов превращались в букву «d», 105 в «i», а 97 в «a». Десять строк складывались в строку diagrtrack, после чего программа добавляла окончание .com и получала адрес diagrtrack.com.
Название имитировало DiagTrack, системную службу Windows, связанную с телеметрией. В обычном текстовом редакторе вредоносный desktop.ini выглядел почти пустым, а привычный поиск строк внутри исполняемого файла также не помогал. Даже само название desktop.ini хранилось в бэкдоре двумя отдельными фрагментами.
После запуска программа вычисляла восьмизначный идентификатор компьютера на основе имени пользователя, домена и имени устройства. Затем отправляла проверочный запрос на управляющий сервер и при успешном ответе переходила к обмену данными через HTTP.
Набор команд оказался небольшим. Оператор мог выполнить команду через командную строку Windows, записать файл на диск или изменить интервал обращения к серверу, который по умолчанию составлял пять секунд. Результаты выполнения бэкдор кодировал и отправлял обратно.
При записи исполняемых файлов программа временно меняла первые два байта, чтобы файл не содержал стандартную сигнатуру Windows-программы во время создания и переименования. После записи бэкдор возвращал исходные байты. Такой прием мог мешать простым средствам проверки файлов при появлении на диске.
Домен diagrtrack.com зарегистрировали в июле 2020 года, а найденный бэкдор собрали 2 декабря того же года. Конфигурационный файл появился на зараженном компьютере примерно через три часа. Защитное ПО установили только через 21 день, поэтому установить первоначальный способ заражения не удалось.
Регистрация домена закончилась в июле 2021 года, после чего адрес перестал работать. Однако бэкдор продолжал сохраняться в системе. После каждой перезагрузки в 19:50 программа вновь восстанавливала домен из пробелов и пыталась связаться с уже несуществующим сервером.
Специалисты не связали находку с известной группировкой или кампанией. Единственный зараженный компьютер, собственный формат конфигурации и отсутствие похожих образцов позволяют предположить, что программу могли создать для точечной операции. Уверенно определить цель заражения не удалось, поскольку команды оператора и дополнительные вредоносные модули не сохранились.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">Необычный бэкдор для Windows годами оставался на одном корпоративном компьютере и хранил адрес своего управляющего сервера там, где его почти никто не стал бы искать: в количестве пробелов внутри системного файла desktop.ini.
Специалисты Gen Digital обнаружили вредоносную программу во время поиска подозрительных механизмов закрепления через инструментарий управления Windows . Бэкдор находился только на одном компьютере с 64-разрядной Windows 7 SP1, подключенном к корпоративному домену. Программа занимала всего 12 КБ, маскировалась под программное обеспечение Realtek и не совпадала с известными образцами вредоносного ПО.
Для запуска злоумышленники создали подписку WMI с названием Realtek. Каждый день в 19:50 она запускала файл RtkNGUI64.exe из каталога, похожего на папку настоящего ПО Realtek. Механизм сохранялся после перезагрузки, однако не запускал программу сразу после старта Windows, поэтому вредоносная активность начиналась только вечером.
Главной особенностью бэкдора оказался способ хранения адреса управляющего сервера. Программа открывала C:\ProgramData\desktop.ini и пропускала первые 174 байта, соответствующие обычному заголовку системного файла Windows. Дальше находились строки, состоящие только из пробелов.
Бэкдор считал число пробелов в каждой строке и воспринимал полученные значения как коды символов. Например, 100 пробелов превращались в букву «d», 105 в «i», а 97 в «a». Десять строк складывались в строку diagrtrack, после чего программа добавляла окончание .com и получала адрес diagrtrack.com.
Название имитировало DiagTrack, системную службу Windows, связанную с телеметрией. В обычном текстовом редакторе вредоносный desktop.ini выглядел почти пустым, а привычный поиск строк внутри исполняемого файла также не помогал. Даже само название desktop.ini хранилось в бэкдоре двумя отдельными фрагментами.
После запуска программа вычисляла восьмизначный идентификатор компьютера на основе имени пользователя, домена и имени устройства. Затем отправляла проверочный запрос на управляющий сервер и при успешном ответе переходила к обмену данными через HTTP.
Набор команд оказался небольшим. Оператор мог выполнить команду через командную строку Windows, записать файл на диск или изменить интервал обращения к серверу, который по умолчанию составлял пять секунд. Результаты выполнения бэкдор кодировал и отправлял обратно.
При записи исполняемых файлов программа временно меняла первые два байта, чтобы файл не содержал стандартную сигнатуру Windows-программы во время создания и переименования. После записи бэкдор возвращал исходные байты. Такой прием мог мешать простым средствам проверки файлов при появлении на диске.
Домен diagrtrack.com зарегистрировали в июле 2020 года, а найденный бэкдор собрали 2 декабря того же года. Конфигурационный файл появился на зараженном компьютере примерно через три часа. Защитное ПО установили только через 21 день, поэтому установить первоначальный способ заражения не удалось.
Регистрация домена закончилась в июле 2021 года, после чего адрес перестал работать. Однако бэкдор продолжал сохраняться в системе. После каждой перезагрузки в 19:50 программа вновь восстанавливала домен из пробелов и пыталась связаться с уже несуществующим сервером.
Специалисты не связали находку с известной группировкой или кампанией. Единственный зараженный компьютер, собственный формат конфигурации и отсутствие похожих образцов позволяют предположить, что программу могли создать для точечной операции. Уверенно определить цель заражения не удалось, поскольку команды оператора и дополнительные вредоносные модули не сохранились.
- Источник новости
- www.securitylab.ru