freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

“李鬼”软件暗设后门,对抗杀软侵蚀系统
2024-08-20 18:00:58

近期,火绒威胁情报中心监测到伪装成有道翻译安装包的样本存在恶意行为,火绒安全工程师第一时间提取样本进行分析。分析中发现该样本使用白加黑、反射加载 DLL 进行免杀,最终下载后门代码实现对受害者主机的控制。同时,它还会绕过 UAC 实现无弹窗执行,并存在创建服务设置自启动进行持久化驻留等行为。目前,火绒安全产品可对上述病毒进行拦截查杀,请广大用户及时更新病毒库以提高防御能力。

火绒 6.0 查杀图


根据文件属性可以看出,该样本没有数字签名,而真实安装包含有数字签名:

文件属性对比


样本执行流程如下所示:

1724136795_66c43d5bdb367dc3aa2d4.png!small?1724136799936

流程图


一、样本分析

安装

该样本是一个使用 Inno Setup 工具打包的安装包,其中包含有道翻译的文件以及 riotg.exe 、 vrgl.dll 、 RiotReport.inf 、 FSharp.Compiler.Service.dll 等文件:

1724136808_66c43d68c9352ad5c57ad.png!small?1724136811545

装载恶意程序


具体来说, riotg.exe 和 FSharp.Compiler.Service.dll 是白文件,其中 riotg.exe 是主程序,主要用于加载 vrgl.dll ;而 FSharp.Compiler.Service.dll 经过 vrgl.dll 加载后,被用于存放解密后的 RiotReport.inf 文件代码。
vrgl.dll 是解密器,而 RiotReport.inf 则包含被加密的恶意代码。
根据该样本内嵌的 Inno Setup 脚本,用户安装完成后该程序会启动 riotg.exe 并创建指向 riotg.exe 的开始菜单和桌面快捷方式:

1724136818_66c43d72c3021b8af07e4.png!small?1724136821444

设置启动和创建快捷方式


值得注意的是,有道翻译的官方安装包并非采用 Inno Setup 工具进行打包,而是使用了另外一种名为 NSIS (Nullsoft Scriptable Install System)的工具:

1724136825_66c43d79a58d0ab3c5e2e.png!small?1724136829437

对比图


第一阶段—通过修改内存跳入关键代码

riotg.exe 是一个经过签名认证的白文件,通过签名和文件名可以推测它是拳头游戏(Riot Games)旗下瓦罗兰特(Valorant)的卸载程序。该样本利用 riotg.exe 本身会加载 vrgl.dll 文件的性质,将此白文件释放的 vrgl.dll 替换为病毒作者编写的恶意文件,且该恶意文件通过 ollvm 进行了混淆。
进行动态调试后发现,当恶意文件 vrgl.dll 被加载时,会将跳转指令写入到 riotg.exe 中的 0x140001000 地址:

1724136842_66c43d8af3382f0402ec1.png!small?1724136847501

修改内存


而在 riotg.exe 的 WinMain 函数中,存在对 0x140001000 地址的调用,这就导致了恶意代码的执行:

1724136852_66c43d94d3c816d2c25bc.png!small?1724136856161

riotg.exe 白文件代码逻辑


汇编代码对比:

1724136866_66c43da299092cc441b87.png!small?1724136869191

修改前后对比图


程序一旦执行,就会跳转到下图所示的函数地址,从而开始运行恶意代码:

1724136876_66c43dac6945258c49152.png!small?1724136879837

恶意代码入口


第二阶段—解密代码并写入到 DLL 段中

利用异或解密,解密出字符串 RiotReport.inf :

1724136889_66c43db934722ac719a9e.png!small?1724136891972

解密字符串


通过传入的 RiotReport.inf 字符串读取 RiotReport.inf 文件的内容,并将读取到的内容存入分配的内存中。该文件包含被加密的恶意代码:

1724136908_66c43dcc71a28a0143e35.png!small?1724136918654

读文件


接着,加载白文件 FSharp.Compiler.Service.dll ,同时将 FSharp.Compiler.Service.dll 段的内存权限设置为 0x40 (读写执行权限)。然后,解密 RiotReport.inf 文件的数据,并将解密后的数据写入到 FSharp.Compiler.Service.dll 段 + 0x2000 偏移的内存中:

1724136915_66c43dd3cae72323418e5.png!small?1724136918656

覆盖 FSharpDll 内存段


通过一系列的赋值操作后,调用解密后的代码,即为加载后门下载器 DLL 的入口:

1724136937_66c43de90fb50126d9c82.png!small?1724136940107

调用代码


第三阶段—内存反射加载 DLL

通过遍历模块链表,利用 kernel32.dll 模块名称长度特征寻找 kernel32 模块,并获取该模块地址。
再遍历导出表,通过字符串比较,获取 GetProcAddress 函数地址:

1724136949_66c43df5ac81b69d62f4c.png!small?1724136952453

获取 GetProcAddress 函数地址


然后获取一系列函数地址:

1724136959_66c43dff25e8327731da3.png!small?1724136963945

获取函数地址


通过异或解密,解密出导出函数 E82A4733D89E2867 :

1724136970_66c43e0ad325913c35f40.png!small?1724136973381

异或解密


通过异或解密,解密出后门下载器 DLL 压缩版:

1724136973_66c43e0d8c4c6d874cccb.png!small?1724136976327

解密后门 DLL


将被压缩的 DLL 数据进行解压缩:

1724136981_66c43e15038c331a0a732.png!small?1724136983607

解压缩


手动加载 DLL ,部分重定向表的处理如下图所示,除此之外还有复制节区、导入表处理、导出表处理等:

1724136987_66c43e1b2196f3471fb47.png!small?1724136990489

手动加载 DLL


调用导出函数 E82A4733D89E2867 :

1724136993_66c43e213f9a8faf61d4f.png!small?1724136996033

调用导出函数


第四阶段— UAC 绕过、创建服务

第一次启动 riotg.exe 时会使用开源项目 UACME 绕过微软 UAC (用户账户控制)中 59 号方法,即使用 UacMethodDebugObject 方法进行绕过 UAC 。
具体原理是通过低权限进程(如 winver.exe )获取调试对象,然后启动高权限进程(如 computerdefaults.exe )并设置调试对象,等待调试事件为 CREATE_PROCESS_DEBUG_EVENT ,此时通过调试事件获取高权限进程(如 computerdefaults.exe )的进程句柄,复制句柄时赋予 PROCESS_ALL_ACCESS 权限,最后用新句柄启动具有提升权限的 riotg.exe 程序:

1724137060_66c43e64a34a7ee21b53f.png!small?1724137063283

Github 中代码-提权操作


第二次启动的具有提升权限的 riotg.exe ,通过提权过程中的进程启动情况可以看出,是由 computerdefaults.exe 启动的:

1724137069_66c43e6d64b9b075cf14e.png!small?1724137071954

进程启动情况


提权后启动的 riotg.exe 会获取网卡信息、计算机名、硬盘驱动器型号等信息,猜测可能用于标记用户。
此次 riotg.exe 启动后,会通过 wmic diskdrive get model 命令,获取硬盘驱动器的型号信息:

1724137080_66c43e78811116cfff159.png!small?1724137083247

获取硬盘驱动器型号信息


同时执行 powershell -Command Add-MpPreference -ExclusionPath C:\ 命令,将 c 盘置于 Windows Defender 白名单中,以防止 Windows Defender 检测出异常:

1724137086_66c43e7eb661952dfa217.png!small?1724137089524

powershell 执行


还会复制四个关键文件到 C:\Windows\RiotGames 文件夹下,并设置只读隐藏系统属性:

1724137096_66c43e882a19fed697fb5.png!small?1724137098925


然后,创建自动启动的服务,并设置了如果被关闭就自动重启的时间为 0min ,即立即重新启动。
第三次启动的 riotg.exe 通过自动启动的服务启动。此次启动 riotg.exe 后会开始下载后门模块:

1724137107_66c43e93948916acd83f2.png!small?1724137110302

riotg.exe 服务属性


第五阶段—下载后门模块

设置服务器 IP 和端口,其中 80 端口和 443 端口循环切换:

1724137116_66c43e9c893291621bc2b.png!small?1724137119724

设置 IP 和端口


开始下载后门模块,连接服务器 154.91.82.161 :

1724137122_66c43ea285cc25f43e791.png!small?1724137125774

初始化并连接服务器


通过 recv 函数接收数据,接收的数据即为后门模块:

1724137129_66c43ea9ded992e6e432d.png!small?1724137133409

接收数据


异或解密函数代码,该函数只有 IsEncrypt 为 1 时才会进行解密,否则只进行内存复制和初始化:

1724137136_66c43eb09601cf338a2b7.png!small?1724137140015

解密函数


将数据存放于注册表 HKEY_CURRENT_USER\Console\1\d33f351a4aeea5e608853d1a56661059 中,并执行后门模块:

1724137154_66c43ec2c8e4170d82978.png!small?1724137157600

执行后门模块


后门模块

后门模块通过内存反射加载后门 DLL ,并调用 DllMain 函数创建后门主线程:

1724137184_66c43ee092f24984128b5.png!small?1724137187218

创建主线程


模块将记录剪切板数据和当前窗口信息:

1724137192_66c43ee8d2ccf363fc922.png!small?1724137196671

记录剪切板


还会进行记录键盘之前的初始化、设置日志名、获取 input 对象等操作:

1724137197_66c43eed56684a3f7e878.png!small?1724137200544

初始化


键盘记录相关代码:

1724137202_66c43ef22210aac8f893b.png!small?1724137212383

记录键盘


其中,键盘记录文本会写入到 CSIDL_COMMON_APPDATA\DisplaySessionContainers.log 文件中:

1724137210_66c43efadc48b8aa2833b.png!small?1724137213627

记录键盘日志


之后,模块会检查是否有监控或者安全软件:

1724137216_66c43f00bb21efc33fa04.png!small?1724137219828

遍历窗口检查


一直循环遍历到没有监控或者安全软件为止:

1724137226_66c43f0aba000f9abcb9d.png!small?1724137229354

反复检查


如果没有安全软件,模块将会向远控服务器发送主机详细信息,其中包含内存、CPU、磁盘、网卡、主机名、权限等级、时间等信息:

1724137230_66c43f0e2af985b972b2c.png!small?1724137232910

发送信息


同时开始接收远控指令。


远控功能

设置新远控服务器 IP ,用于动态变更远程服务器:

1724137239_66c43f1769173cc85e7b9.png!small?1724137243182

设置新远控服务器


清空日志:

1724137245_66c43f1d4ef5279a6601f.png!small?1724137247920

清空日志


检查进程名是否存在:

1724137259_66c43f2b86f6c6f8424e8.png!small?1724137263200

检查进程名是否存在


下载并执行:

1724137268_66c43f349ed418c0ed95f.png!small?1724137271934

下载执行


除此之外,还有截屏、重新打开本进程、关闭本进程、关闭电脑等远控功能。


二、附录

C&C:

1724137277_66c43f3db079dcc2ee363.png!small?1724137280408

HASH:1724137282_66c43f42308fef3ec763a.png!small?1724137284758

# 网络安全 # 系统安全
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录