Analiza mechanizmu infekcji Sirius RAT
W ostatnim czasie zaobserwowaliśmy nową kampanię phishingową wymierzoną w polskich użytkowników, wykorzystującą motyw zapytania ofertowego (RFP) do bezplikowej instalacji trojana Sirius RAT.
Wiadomość SPAM zawierała złośliwy załącznik w postaci archiwum o nazwie Drawings Requirement list and Specifications_DSFH.rar. W jego wnętrzu znajdowały się dwa pliki, które udawały dokumentację projektową: Bill of Quantity.js oraz Requirement List & Specification.js. Mimo różnych nazw oba skrypty pełniły dokładnie tę samą funkcję. Były dropperami infekującymi hosta trojanem Sirius RAT i jak wynika z analizy sieciowej, komunikowały się z tym samym serwerem C2. W artykule opiszemy mechanizm infekcji jednego z nich.

Analiza pliku Bill of Quantity.js
Pierwszy z załączonych skryptów odpowiadał za początkową fazę ataku. Plik został przygotowany tak, aby wyglądał jak legalna biblioteka programistyczna. Właściwe, złośliwe instrukcje były natomiast silnie zaciemnione. Po uruchomieniu, skrypt w locie odszyfrowywał ukryte polecenia, budował z nich gotowy kod PowerShell i umieszczał go w ukrytej zmiennej środowiskowej systemu Windows. Złośliwy ładunek był następnie wykonywany bezpośrednio z pamięci operacyjnej (fileless).
W dalszej części skryptu znajdowała się tablica zawierająca ciągi znaków zakodowane w formacie Base64 oraz złożona funkcja deszyfrująca. W ten sposób skrypt przechowywał część swoich łańcuchów znaków, odkodowując je dynamicznie dopiero w trakcie działania programu.
