事件概述
近期,鷹眼情報(bào)中心監(jiān)測(cè)到一批通過(guò)仿冒"快連VPN"的惡意安裝包攻擊事件。攻擊者將惡意模塊和正常軟件捆綁在一起,偽裝成正常軟件并通過(guò)仿冒網(wǎng)站、下載站等方式傳播,同時(shí)通過(guò)在搜索引擎投遞廣告擴(kuò)大仿冒網(wǎng)站的傳播范圍。用戶執(zhí)行攜帶惡意模塊的安裝包后,便會(huì)被攻擊者下發(fā)遠(yuǎn)控模塊和命令,執(zhí)行關(guān)閉殺毒軟件操作,獲取QQ、Telegram軟件信息,對(duì)用戶電腦進(jìn)行鼠標(biāo)、鍵盤(pán)、剪貼板等進(jìn)行全面監(jiān)控和竊密。
流程分析
安裝包運(yùn)行后會(huì)先釋放正常的原始軟件并運(yùn)行,然后釋放第一組白(YP.exe)加黑(zf_cef.dll),zf_cef.dll從服務(wù)器(https://14-22a.oss-cn-beijing.aliyuncs[.]com)拉取多個(gè)文件,其中包括第二組白(KU.exe)加黑(KwModConfig.dll)和tgp_gamead.exe。tgp_gamead.exe是WeGame的一個(gè)模塊,該模塊運(yùn)行時(shí)一些殺軟為了兼容性會(huì)退出部分防御功能,因此攻擊者利用此機(jī)制結(jié)合其它手段來(lái)強(qiáng)制關(guān)閉殺毒軟件。KwModConfig.dll是一個(gè)Loader,從自身數(shù)據(jù)中解密出攻擊載荷(.dll)并加載,該攻擊載荷是一個(gè)gh0st變種,可以和遠(yuǎn)程服務(wù)器交互,獲取主機(jī)硬件信息、系統(tǒng)版本等,且具有剪貼板竊密、控制鼠標(biāo)、監(jiān)控鍵盤(pán)等功能。該攻擊載荷還會(huì)釋放"QAssist.sys"驅(qū)動(dòng)文件,注冊(cè)服務(wù)并啟動(dòng),"QAssist.sys"主要用來(lái)隱藏攻擊過(guò)程中生成的文件、注冊(cè)表項(xiàng)和值。

詳細(xì)分析
惡意安裝包釋放白(YP.exe)加黑(zf_cef.dll),YP.exe是一個(gè)正常文件,該文件啟動(dòng)后會(huì)加載zf_cef.dll,攻擊者利用此機(jī)制,使用黑模塊替換了正常的 zf_cef.dll,通過(guò)白文件進(jìn)程加載黑文件模塊的方式規(guī)避殺軟的主動(dòng)防御。
zf_cef.dll是64位程序,通過(guò)導(dǎo)出函數(shù)"cef_api_hash"執(zhí)行惡意代碼。"cef_api_hash"被調(diào)用后會(huì)從遠(yuǎn)程服務(wù)器(https://14-22a.oss-cn-beijing.aliyuncs[.]com)下載多個(gè)文件到本地。下載的文件主要分為兩個(gè)部分,第一部分是單獨(dú)的文件Client.exe。第二部分是一組白加黑文件,白文件是有"BEIJING KUWO TECHNOLOGY CO.,LTD."簽名的KU.exe和依賴(lài)的DLL,黑文件是KwModConfig.dll。
下圖是zf_cef.dll下載的部分文件信息。

zf_cef.dll下載文件成功后首先運(yùn)行Client.exe,該文件的原始文件名為"tgp_gamead.exe",是WeGame的一個(gè)模塊。一些殺毒軟件會(huì)對(duì)游戲運(yùn)行做兼容,在Client.exe運(yùn)行后退出部分防御功能,攻擊者利用此機(jī)制削弱殺軟的防護(hù)能力。
zf_cef.dll運(yùn)行Client.exe后開(kāi)始遍歷內(nèi)置的殺軟進(jìn)程名單,同時(shí)遍歷當(dāng)前系統(tǒng)中的進(jìn)程,匹配到殺軟進(jìn)程后在當(dāng)前系統(tǒng)尋找可利用的系統(tǒng)進(jìn)程,之后會(huì)注入ShellCode到系統(tǒng)進(jìn)程,并創(chuàng)建遠(yuǎn)程線程執(zhí)行ShellCode來(lái)關(guān)閉殺軟。到此zf_cef.dll的主要功能執(zhí)行完畢,接下來(lái)就是運(yùn)行第二組白加黑,然后zf_cef.dll會(huì)循環(huán)執(zhí)行下圖的關(guān)閉殺毒軟件操作。

第二組白(KU.exe)加黑(KwModConfig.dll),KU.exe只用來(lái)調(diào)用黑模塊,除此之外沒(méi)有其它作用。KwModConfig.dll是32位程序,從自身數(shù)據(jù)段中解密出新的攻擊載荷(.dll)并加載,下圖是解密代碼和解密前后的數(shù)據(jù)。

解密出來(lái)的攻擊載荷是一個(gè)32位Dll,是gh0st的變種,惡意代碼在導(dǎo)出函數(shù)"Shellex"中,該模塊和服務(wù)端"14.128.50.22"通信,接收遠(yuǎn)控指令。下圖是該模塊的控制碼和功能表(部分)。?

下圖是攻擊載荷收集主機(jī)信息的代碼。包括獲取系統(tǒng)版本信息、用戶公網(wǎng)IP、CPU頻率和處理器數(shù)量、物理內(nèi)存大小、可用磁盤(pán)大小、網(wǎng)卡的速率、系統(tǒng)架構(gòu)、殺軟進(jìn)程id、Telegram進(jìn)程id、QQ號(hào)等信息,并發(fā)送到服務(wù)端。

判斷當(dāng)前系統(tǒng)版本,決定釋放32位或者64位的驅(qū)動(dòng)文件,64位系統(tǒng)下從自身數(shù)據(jù)段釋放驅(qū)動(dòng)文件到"C:\Windows\System32\drivers\QAssist.sys",為驅(qū)動(dòng)文件創(chuàng)建服務(wù)"QAssist"并寫(xiě)入服務(wù)的配置到注冊(cè)表中,該服務(wù)的啟動(dòng)方式為跟隨系統(tǒng)啟動(dòng)。
在QAssist.sys 中發(fā)現(xiàn)pdb路徑"F:\hidden-master\Debug\QAssist.pdb",經(jīng)過(guò)比對(duì)我們認(rèn)為QAssist.sys修改自開(kāi)源項(xiàng)目"hidden",該項(xiàng)目可以隱藏注冊(cè)表項(xiàng)和值、隱藏文件和目錄、保護(hù)進(jìn)程,在本次攻擊活動(dòng)中被用來(lái)隱藏惡意文件、注冊(cè)表。下圖左側(cè)是項(xiàng)目"hidden"的開(kāi)源代碼,右側(cè)是攻擊者修改后的代碼,流程和代碼邏輯基本一致。

總結(jié)
該攻擊者利用多重白加黑,一層層加載惡意模塊,同時(shí)利用殺毒軟件的兼容性機(jī)制結(jié)合其它手段來(lái)關(guān)閉殺軟,在攻擊載荷中不僅收集主機(jī)系統(tǒng)信息,還可以針對(duì)QQ等聊天軟件竊密,給用戶的信息安全帶來(lái)巨大安全威脅。仿冒軟件捆綁惡意模塊的方式現(xiàn)在已經(jīng)很常見(jiàn),針對(duì)的是網(wǎng)絡(luò)安全意識(shí)薄弱的人群,面對(duì)真假難辨的釣魚(yú)網(wǎng)站、與原版軟件相差無(wú)幾的惡意安裝包,點(diǎn)擊安裝帶來(lái)的就是攻擊者的監(jiān)視和個(gè)人隱私的泄露。我們對(duì)此類(lèi)攻擊事件的防范建議:去官網(wǎng)下載軟件,下載文件時(shí)仔細(xì)核對(duì)文件來(lái)源,不要點(diǎn)擊不明來(lái)源的下載鏈接,提高識(shí)別釣魚(yú)網(wǎng)站的能力,安裝殺毒軟件并及時(shí)處理病毒威脅。
IOC
MD5
55AC90618D7D966C9DBAC56918669028
52EA01A560C104A2BFE5873051C2CA04
0D92B5F7A0F338472D59C5F2208475A3
4E34C068E764AD0FF0CB58BC4F143197

