ValleyRAT маскируется под рекламное ПО |
||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|
МЕНЮ Главная страница Поиск Регистрация на сайте Помощь проекту Архив новостей ТЕМЫ Новости ИИ Голосовой помощник Разработка ИИГородские сумасшедшие ИИ в медицине ИИ проекты Искусственные нейросети Искусственный интеллект Слежка за людьми Угроза ИИ Атаки на ИИ Внедрение ИИИИ теория Компьютерные науки Машинное обуч. (Ошибки) Машинное обучение Машинный перевод Нейронные сети начинающим Психология ИИ Реализация ИИ Реализация нейросетей Создание беспилотных авто Трезво про ИИ Философия ИИ Big data Работа разума и сознаниеМодель мозгаРобототехника, БПЛАТрансгуманизмОбработка текстаТеория эволюцииДополненная реальностьЖелезоКиберугрозыНаучный мирИТ индустрияРазработка ПОТеория информацииМатематикаЦифровая экономика
Генетические алгоритмы Капсульные нейросети Основы нейронных сетей Промпты. Генеративные запросы Распознавание лиц Распознавание образов Распознавание речи Творчество ИИ Техническое зрение Чат-боты Авторизация |
2026-09-04 15:00 Как правило, злоумышленники пытаются выдать вредоносное ПО за полезные приложения или же за нежелательные программы, которые пользователи ищут и скачивают добровольно, например читы или активаторы пиратского ПО. Нередко атакующие используют рекламные и партнерские сети для доставки своих разработок на устройства жертв. В этой статье мы разберем не совсем стандартный случай: известный бэкдор распространялся под видом рекламного ПО. Мы предполагаем, что злоумышленники выбрали такой метод распространения, поскольку рекламное приложение было подписано разработчиком. Кроме того, пользователи могут самостоятельно добавлять такие программы в исключения, чтобы воспользоваться их полезной функциональностью. Некоторое время назад к нам обратился клиент с просьбой проанализировать и добавить в базу детектируемых объектов файл с MD5-хэшем c24e99f9437feacaa63766a3cde3fe3d. Изначально мы определили его как рекламное ПО, однако поверхностный анализ выявил подозрительную сетевую активность образца, и мы решили изучить его глубже. Оказалось, что рекламой дело не ограничивается. Более того, рекламная функциональность в образце нерабочая, зато он запускает цепочку заражения, которая доставляет в систему бэкдор ValleyRAT. Вредоносный инсталлятор Файл, которым с нами поделился клиент, оказался инсталлятором, выполняющим различные действия в зависимости от того, какой суффикс используется в его имени. Под суффиксом мы понимаем сочетание из двух букв, которое расположено перед цифрами:
Вероятнее всего, эти действия направлены на то, чтобы отвлечь внимание пользователя от вредоносной функциональности образца. Вне зависимости от имени файла инсталлятор устанавливает в систему модифицированное китайское программное обеспечение для управления обоями рабочего стола под названием QN Wallpaper (hxxps://qnwallpaper[.]keansoft[.]cn/) и добавляет в автозагрузку в реестре. ![]() В оригинальной версии QN Wallpaper — действительно рекламное ПО, которое при установке доставляет на устройство партнерские приложения, а затем показывает пользователю рекламные баннеры. Однако в данном случае злоумышленники используют его для реализации техники DLL sideloading. Эта техника позволяет выполнить вредоносный код от имени подписанного процесса с помощью вредоносной DLL-библиотеки. Модули QN Wallpaper вместе с вредоносными компонентами распаковываются по пути C:Program FilesQNWallpaper5.4.0.1662<случайная последовательность букв и цифр>. В директории сохраняются следующие файлы:
После распаковки инсталлятор отключает Windows Defender, используя ключ реестра DisableAntiSpyware, и запускает программу QnWallpaper.exe. DLL sideloading в libcef.dll QnWallpaper.exe имеет зависимости от libcef.dll, поэтому эта библиотека будет загружена при старте процесса. Также QnWallpaper.exe запускает QnwPlayer.exe, который также вызывает libcef.dll. QnWallpaper и QnwPlayer не будут корректно работать, потому что экспортируемые из библиотеки libcef.dll функции уходят в бесконечный сон, но, на случай если сон вдруг прекратится, злоумышленники реализовали функцию, которая загрузит в память все необходимые функции из оригинальной библиотеки, если сможет найти ее в системе. Вредоносная функциональность libcef.dll запускается при вызове DllMain, которая вызывается при загрузке библиотеки. Тем не менее, помимо оригинальных экспортов, в библиотеке присутствует функция с именем RunDLL, которая также инициирует выполнение вредоносного кода. Эту функцию QnWallpaper не вызывает. Мы подозреваем, что злоумышленники планировали вызывать ее вручную с помощью rundll32 либо использовали для этого другой исполняемый файл, которого не было в загружаемом образцом пакете. Начало работы вредоносного кода При загрузке библиотеки выполняется код, который обеспечивает автозагрузку QnWallpaper.exe путем добавления ассоциации расширения и создания файла с соответствующим расширением в C:Documents and Settings<username>Start MenuProgramsStartup. После этого выполняется набор функций-оберток, основная задача которых — вызывать следующую функцию. В конце концов управление попадает в функцию, содержащую непосредственно вредоносный код. Для удобства переименуем ее в mw_entry. Внутри mw_entry зловред проверяет два интересующих его момента:
В случае если пользователь не состоит в группе администраторов, то программа попытается получить права администратора при помощи утилиты runas. После получения прав администратора вредоносный код определяет, внутри какого процесса загружена DLL. В зависимости от этого будет выбрана полезная нагрузка:
Обе полезные нагрузки зашифрованы при помощи алгоритма AES и представляют собой DLL-библиотеку, в которой и содержится бэкдор ValleyRAT. Они различаются только конфигурацией, а именно — адресами C2-серверов. После расшифровки libcef.dll проверяет магические сигнатуры в заголовках полученного PE-файла, чтобы убедиться, что образец правильный. Если проверка не пройдена, библиотека высвобождает ресурсы и более ничего не делает. Если заголовки верные, libcef.dll загружает полезную нагрузку в пространство процесса и передает управление бэкдору путем вызова DllMain. ValleyRAT ValleyRAT начинает свою работу с парсинга конфигурации, которая представляет собой данные вида «ключ:значение», объединенные в одну строку. Чтобы обфусцировать конфигурацию, злоумышленники записали эту строку задом наперед. При парсинге бэкдор восстанавливает порядок символов в строке и по очереди считывает значения ключей. Набор ключей не зависит от того, в каком процессе запущен бэкдор. Ниже приведем некоторые поля конфигурации:
Бэкдор использует несколько техник для защиты своего процесса. Некоторые из них задаются в конфигурации, другие применяются всегда.
Бэкдор обладает функциональностью троянца-шпиона. Во время работы он отслеживает нажатия клавиш и окно, находящееся в фокусе. Для этого используются функции из библиотеки DirectInput8. Также бэкдор перехватывает содержимое буфера обмена. Все данные сохраняются в файл на диске. Если ключ ll в конфигурации имеет значение 1, ValleyRAT периодически проверяет наличие активных окон приложений, с помощью которых можно анализировать процессы или трафик. Перечисление окон происходит при помощи функции EnumWindows со следующей функцией обратного вызова: После всех проверок бэкдор собирает данные о системе:
Бэкдор может выполнять по команде базовые для такого класса вредоносных программ функции:
Остановимся подробнее на загрузке дополнительных модулей. Получив от оператора соответствующую команду со ссылкой, бэкдор скачивает файл по ссылке и выполняет его. Скачивание может происходить как с C2, так и со стороннего ресурса. Дополнительные модули могут быть в виде специально созданных динамических библиотек либо в виде шеллкода. Если полезная нагрузка — шеллкод, то бэкдор для запуска модуля будет использовать технику Process Hollowing, а целевым процессом станет svchost. Если модуль является динамической библиотекой, то бэкдор загрузит PE-файл в свой процесс, вызовет DllMain и будет искать функцию Main среди экспортируемых функций. После вызова функции Main библиотека будет выгружена из памяти. Цели и атрибуция За 2026 год мы обнаружили бэкдор ValleyRAT, а также связанные с ним вредоносные программы более 100 тысяч раз, у более чем 1500 уникальных пользователей, преимущественно из Китая и Индии. Такая география атак, а также тот факт, что в них применяется бэкдор ValleyRAT, может указывать на то, что за кампанией стоит группа Silver Fox — известный оператор этого семейства вредоносного ПО. Заключение Этот кейс — яркий пример того, что рекламные приложения и партнерские сети могут оказаться куда опаснее, чем кажется. ValleyRAT — сложный бэкдор, способный собирать чувствительные данные, такие как нажатия клавиш и содержимое буфера обмена, делать скриншоты и доставлять на устройство дополнительные вредоносные модули. Злоумышленники воспользовались известным рекламным приложением, чтобы выполнить бэкдор от имени подписанного процесса, усложняя таким образом обнаружение атаки. Группа Silver Fox атакует организации в разных странах как с целью кибершпионажа, так и с целью обогащения. Чтобы оставаться в безопасности, следует поддерживать осведомленность сотрудников о кибербезопасности на актуальном уровне, а также регламентировать использование стороннего ПО на рабочих устройствах. Частным пользователям мы рекомендуем не устанавливать на устройства программы с сомнительной репутацией и тем более не добавлять их в исключения защитных решений. Телеграм: t.me/ainewsline Источник: securelist.ru Комментарии: |
|||||||||||||||||||||||||||||||||||||||||||||||||||||||||||