Analiza mechanizmu infekcji Sirius RAT

W ostatnim czasie zaobserwowaliśmy nową kampanię phishingową wymierzoną w polskich użytkowników, wykorzystującą motyw zapytania ofertowego (RFP) do bezplikowej instalacji trojana Sirius RAT.

Analiza mechanizmu infekcji Sirius RAT

Wiadomość SPAM zawierała złośliwy załącznik w postaci archiwum o nazwie Drawings Requirement list and Specifications_DSFH.rar. W jego wnętrzu znajdowały się dwa pliki, które udawały dokumentację projektową: Bill of Quantity.js oraz Requirement List & Specification.js. Mimo różnych nazw oba skrypty pełniły dokładnie tę samą funkcję. Były dropperami infekującymi hosta trojanem Sirius RAT i jak wynika z analizy sieciowej, komunikowały się z tym samym serwerem C2. W artykule opiszemy mechanizm infekcji jednego z nich.

banner.png

Analiza pliku Bill of Quantity.js

Pierwszy z załączonych skryptów odpowiadał za początkową fazę ataku. Plik został przygotowany tak, aby wyglądał jak legalna biblioteka programistyczna. Właściwe, złośliwe instrukcje były natomiast silnie zaciemnione. Po uruchomieniu, skrypt w locie odszyfrowywał ukryte polecenia, budował z nich gotowy kod PowerShell i umieszczał go w ukrytej zmiennej środowiskowej systemu Windows. Złośliwy ładunek był następnie wykonywany bezpośrednio z pamięci operacyjnej (fileless).

W dalszej części skryptu znajdowała się tablica zawierająca ciągi znaków zakodowane w formacie Base64 oraz złożona funkcja deszyfrująca. W ten sposób skrypt przechowywał część swoich łańcuchów znaków, odkodowując je dynamicznie dopiero w trakcie działania programu.

1.jpg

Dalsza część tego artykułu jest dostępna tylko dla zarejestrowanych użytkowników.

  • Wskaźniki kompromitacji (IoC)
  • Praktyczne informacje do blokowania zagrożeń
  • Szczegółowy kontekst operacyjny ataku
  • Pełna treść artykułów z analizami technicznymi

ODBLOKUJ PEŁNY DOSTĘP

Masz już konto? Zaloguj się


Zgłoś Incydent

Za pośrednictwem tego formularza, możesz zgłosić adres strony internetowej lub treść otrzymanej wiadomości. Przesyłając do nas zgłoszenie możesz przyczynić się do zwiększenia bezpieczeństwa w internecie. Eksperci zweryfikują Twoje zgłoszenie i pomogą w rozwiązaniu problemu.