Varonis Threat Labs недавно обнаружила AvisLoader, новый загрузчик для Windows, названный в честь латинского слова «птица». Мы нашли его на открытом промежуточном сервере вместе с приманкой ClickFix, вспомогательными инструментами и его командным центром.
Атака начинается со знакомой приманки ClickFix. Страница, имитирующая запрос на подпись документа, просит посетителей скопировать и запустить на своем компьютере команду, предоставленную злоумышленником.
Более интересная часть заключается в том, как AvisLoader поддерживает связь. Он обменивается данными через Tox, зашифрованную одноранговую (P2P) сеть обмена сообщениями, которая передает команды и дополнительные полезные нагрузки от оператора.
Такая настройка затрудняет традиционную блокировку на основе доменов. Канал управления (C2) не зависит от фиксированного домена или адреса сервера, и операторы могут сохранять одну и ту же личность при переходе на другой сервер.
Продавец упоминает об этом в объявлении на форуме киберпреступников, утверждая, что контроллер можно переместить, скопировав файл сохранения Tox, при этом клиенты последуют за ним без необходимости в домене.
В этой статье мы рассмотрим, как работает AvisLoader, какие методы MITRE ATT&CK он использует и какие индикаторы могут использовать группы безопасности для его обнаружения.
Доставка через ClickFix и Cloudflare
Конкретная приманка ClickFix, которую мы нашли вместе с AvisLoader, была размещена на Cloudflare Workers и оформлена как запрос на подпись DocuSign.
Поддельное диалоговое окно «Ручная проверка» утверждает, что «Проверка выполняется Cloudflare», и просит посетителей вставить «код проверки» в терминал. Оно преподносит выполнение команды как шаг, необходимый для доступа к документу.
В буфер обмена попадает команда, которая извлекает и запускает код с адреса Cloudflare Quick Tunnel на trycloudflare.com. Загрузка все равно происходит, но через вставленную команду, вне обычного процесса загрузки браузера.
Хотя приманка показывает команду для macOS, в открытой директории находился загрузчик для Windows. Мы не нашли соответствующую полезную нагрузку для macOS среди восстановленных файлов.
Внутри загрузчика
Полезная нагрузка для Windows представляет собой один 64-битный исполняемый файл размером 3,4 МБ. Его манифест указывает asInvoker, что означает, что он наследует привилегии процесса, который его запускает, не запрашивая повышение прав контроля учетных записей (UAC) при запуске.
Его таблица секций содержит семнадцать дополнительных секций одинакового размера с именами, связанными с известными упаковщиками, включая Themida, VMProtect, Enigma и UPX. Ни одна из них не помечена как исполняемая. Эти имена, по-видимому, предназначены для того, чтобы запутать идентификацию упаковщика, хотя одни только имена не доказывают, что использовался какой-либо из этих упаковщиков.
По сути, это клиент Tox. Исполняемый файл статически связывает c-toxcore, эталонную реализацию протокола Tox, и сохраняет путь сборки разработчика: C:\Users\dev\Desktop\c-toxcore.
Использование Tox позволяет загрузчику обмениваться данными со своим контроллером как с другим узлом в сети. Это устраняет зависимость от единого централизованного адреса управления, но сетевые соединения остаются наблюдаемыми наряду с активностью загрузчика на хосте.
Эскалация, закрепление и скрытность
Код закрепления AvisLoader нацелен на ярлыки на рабочем столе и в папке, закрепленной на панели задач. Исполняемый файл содержит строки резервного копирования ярлыков и VBScript-лаунчер, связанный с именем VLCAssistant. Эти артефакты указывают на механизм, предназначенный для запуска вредоносного ПО, когда пользователь открывает измененный ярлык, а затем запускает целевое приложение, чтобы оно выглядело как обычно открывающееся.
Восстановленные файлы также включают auto.exe, небольшой вспомогательный файл, который ссылается на метод 41 из UACME, публичного проекта по обходу контроля учетных записей (UAC). Его строки идентифицируют интерфейс ICMLuaUtil и механизм повышения прав Component Object Model (COM), связанный с этой техникой. Вспомогательный файл также предупреждает, что обновленные версии Windows могут смягчить этот обход, поэтому его наличие не подтверждает успешное повышение прав.
Отдельная библиотека динамической компоновки (DLL), hmn_hook.dll, обеспечивает функциональность скрытия процессов. Она перехватывает NtQuerySystemInformation, функцию Windows, используемую для получения информации о процессах, и отфильтровывает указанное имя процесса из результатов. Это может скрыть процесс от программ, использующих перехваченную функцию, но восстановленные файлы не подтверждают, что DLL была загружена в Диспетчер задач или использовалась для скрытия самого AvisLoader.
Командный центр AvisLoader
Восстановленные инструменты дают нам представление о возможностях AvisLoader на конечных точках. Его веб-панель, названная AvisLoader Command Center, показывает, как операторы должны управлять клиентами, настраивать задачи и распространять файлы. Панель мониторинга включает количество общих, онлайн и офлайн клиентов, а также карту мира.
Таблица клиентов включает поля для имени хоста, страны, центрального процессора (CPU), графического процессора (GPU), антивируса, статуса администратора и открытого ключа. Эти поля объединяют информацию о хосте в одном представлении. Поле открытого ключа соответствует модели идентификации узлов Tox.
Вкладка «Задачи» позволяет операторам настраивать команды оболочки и выбирать клиентов по оборудованию, местоположению и статусу администратора. Ее элементы управления указывают на поддержку задач, которые выполняются, когда соответствующие клиенты выходят в сеть, что позволяет операторам подготавливать команды до подключения клиента.
Вкладка «Файлы» предоставляет интерфейс для размещения файлов и описывает доставку «клиентам через Tox». Это дает операторам способ подготовить дополнительные полезные нагрузки для распространения.
Защита и выводы
AvisLoader дает группам безопасности несколько возможностей для обнаружения: от начальной команды ClickFix до изменений ярлыков и неожиданного трафика Tox. Настройка доставки и восстановленные файлы указывают на четыре области для мониторинга:
- Относитесь с подозрением к страницам подписи документов или проверки, которые просят пользователей вставить команды в терминал или диалоговое окно «Выполнить» в Windows. Пользователи должны сообщать об этих запросах перед выполнением команды.
- Исследуйте незнакомые адреса workers.dev и trycloudflare.com, когда они появляются в приманках для подписи документов или командах, которые загружают и выполняют код. Оба домена поддерживают легитимные сервисы, поэтому при их оценке учитывайте содержимое страницы и сопутствующую активность.
- Мониторьте командные оболочки и интерпретаторы скриптов, которые извлекают и выполняют удаленный код, особенно если активность следует за посещением подозрительной страницы. Проверяйте наличие неожиданного трафика Tox или другого однорангового трафика на том же устройстве. Команда, вставленная пользователем, может выполняться без того, чтобы браузер отображался как ее родительский процесс.
- Ищите измененные ярлыки на рабочем столе и панели задач, связанные файлы .backup и ссылки на VLCAssistant. Исследуйте совпадения с восстановленными образцами auto.exe и hmn_hook.dll, затем изучите сопутствующую активность на предмет попыток повышения прав или перехвата списка процессов.
Что мы узнали из AvisLoader
AvisLoader объединяет знакомые методы вредоносного ПО вокруг Tox. Восстановленный образец для Windows включает артефакты закрепления через ярлыки, а его командный центр предлагает задачи оболочки и доставку файлов через зашифрованное одноранговое соединение.
Для групп безопасности это означает, что легитимный протокол обмена сообщениями также может переносить команды оператора и дополнительное вредоносное ПО. Понимание этого трафика требует анализа лежащего в его основе приложения и его действий на устройстве наряду с устанавливаемыми сетевыми соединениями.
MITRE ATT&CK
Идентификатор техники
Название техники
Подтверждающие данные
T1204.004
Запуск пользователем: Вредоносное копирование и вставка
Приманка ClickFix инструкцирует посетителей скопировать и запустить предоставленную злоумышленником команду.
T1547.009
Автозапуск при загрузке или входе в систему: Модификация ярлыков
Артефакты загрузчика подтверждают модификацию ярлыков рабочего стола и панели задач для запуска вредоносного ПО при открытии. Запуск при загрузке или входе в систему не был установлен.
T1548.002
Злоупотребление механизмом контроля привилегий: обход контроля учетных записей пользователей (UAC)
Входящий в комплект вспомогательный файл auto.exe реализует метод обхода UACME 41. Успешное повышение привилегий не было подтверждено.
T1014
Руткит
Входящая в комплект библиотека hmn_hook.dll перехватывает NtQuerySystemInformation для фильтрации имени указанного процесса из возвращаемых результатов. Ее развертывание не было подтверждено.
T1071
Протокол прикладного уровня
Загрузчик включает c-toxcore для командно-контрольных коммуникаций на базе Tox.
T1105
Передача инструментов извне
Command Center предлагает доставку файлов клиентам по протоколу Tox. Успешные передачи не были подтверждены.
Индикаторы компрометации
Файловые индикаторы
Имя файла
SHA-256
Роль
78324.exe
35dd164a7f5d8b42b9870c7009f7425b1c8cb771280c9e6c525e09f3dd13c2cc
Клиент AvisLoader для Windows
auto.exe
f0a6870cb774a55775eda15fd39e8a17eb3169d5b9365186dae8edff07ff3975
Вспомогательный компонент обхода повышения привилегий в комплекте
hmn_hook.dll
cd1e835f52e5f55279dcdf3857e11bc9298ea6caa88eb214ea2d40ff5d38b5f5
Входящая в комплект библиотека сокрытия процессов
Артефакты хоста и анализа
Атрибут
Значение
Имя средства запуска, связанного с персистентностью
VLCAssistant
Расширение резервной копии ярлыка
.backup, актуально при наличии модифицированных ярлыков рабочего стола или панели задач
Встроенный путь сборки разработчика
C:\Users\dev\Desktop\c-toxcore, присутствует внутри загрузчика
Экспорты hmn_hook.dll
HMN_HideStart, HMN_HideStatus, HMN_HideStop
Функция, перехватываемая hmn_hook.dll
NtQuerySystemInformation, легитимная функция Windows
Идентификатор класса Component Object Model (COM), на который ссылается auto.exe
{3E5FC7F9-9A51-4367-9063-A120244FBEC7}, связанный с техникой обхода повышения привилегий
Как Varonis может помочь
Платформа безопасности данных Varonis использует поведенческую аналитику для выявления аномальной активности, соответствующей данным техникам, включая неожиданную цепочку процессов из браузера или интерпретатора скриптов, повышение привилегий и доступ к данным, который обычно следует за загрузчиком.
Даже когда командный канал не имеет домена для блокировки, Varonis обнаруживает дальнейшие действия злоумышленников. Служба Varonis MDDR дополняет это обнаружение работой команды экспертов, которые проводят триаж и локализуют подобные инциденты.










