
Das Aryaka Threat Research Lab hat ein stark verschleiertes Windows-Batch-Skript untersucht, das Donut-Shellcode überträgt und ein speicherresidentes .NET-Implantat innerhalb eines legitimen Windows-Prozesses installiert.
Überblick über die Bedrohungskampagne
Die Infektion beginnt mit einem schädlichen Batch-Skript, das Variablensubstitution, zufällige Bezeichnungen, Verschleierung der Kontrollflussstruktur und Scheinbefehle nutzt, um sein Verhalten zu verbergen. Es führt Umgebungsprüfungen durch, um Analysesysteme zu umgehen, bevor es ein verstecktes Staging-Verzeichnis unter C:\ProgramData\IntelDriver erstellt. Die Malware rekonstruiert eingebettete Payloads und nutzt eine umbenannte Kopie von powershell.exe mit dem Namen HDVz.exe, um nachfolgende Phasen auszuführen. Die Persistenz wird über eine geplante Aufgabe hergestellt, die die Malware bei der Benutzeranmeldung im Hintergrund startet. Der wiederhergestellte PowerShell-Loader injiziert in erster Linie Donut-Shellcode in die Datei „explorer.exe“, wodurch das endgültige .NET-Implantat im Speicher innerhalb eines vertrauenswürdigen Windows-Prozesses ausgeführt werden kann.
Wichtigste Ergebnisse
Nachstehend finden Sie die Merkmale der DonutLoader-Kampagne
- Prüfungen zur Umgehung von Analysen auf der Grundlage von Benutzernamen, Dateisystem-Artefakten und verfügbarem Systemspeicher: Die Malware sucht vor ihrer Ausführung anhand von Benutzernamen, bestimmten Dateien und dem Systemspeicher nach Anzeichen für virtuelle Maschinen, Sandboxen oder Analyseumgebungen.
- Donut-Shellcode und verschlüsselte PowerShell-Inhalte, die als Bilddateiendungen getarnt sind: Die Nutzlast nutzt von Donut generierten Shellcode und verschlüsselte PowerShell-Skripte, die hinter bilddateiähnlichen Endungen versteckt sind, um einer Erkennung zu entgehen und schädliche Inhalte zu verbergen.
- Eine umbenannte PowerShell-Binärdatei, die als getarnter Ausführungsmechanismus dient: Anstatt die Standard-PowerShell-Ausführungsdatei zu starten, benennt die Malware diese um, um die böswillige Ausführung weniger verdächtig erscheinen zu lassen und einfache Sicherheitsprüfungen zu umgehen.
- Persistenz durch geplante Aufgaben über einen VBS-Launcher: Die Malware erstellt eine geplante Aufgabe, die ein Visual Basic Script (VBS) ausführt, wodurch sichergestellt wird, dass sie nach einem Systemneustart oder einer Benutzeranmeldung automatisch erneut ausgeführt wird.
- Einfügen von Shellcode in „explorer.exe“ mit zusätzlichen Ausweichzielen: Die Malware fügt bösartigen Shellcode in den vertrauenswürdigen Prozess „explorer.exe“ ein, um ihre Aktivitäten zu verschleiern, und greift dabei auf alternative Prozesse zurück, falls das primäre Ziel nicht verfügbar ist.
- Manipulation von AMSI und ETW zur Einschränkung der Sicherheitstransparenz: Die Malware deaktiviert oder umgeht AMSI (Antimalware Scan Interface) und ETW (Event Tracing for Windows), um die Wahrscheinlichkeit einer Erkennung durch Sicherheitstools zu verringern.
- Verschleierte .NET-Komponenten im Zusammenhang mit Command-and-Control-Aktivitäten:
Die Malware nutzt stark verschleierten .NET-Code, um die Funktionen zu verbergen, die die Kommunikation mit Command-and-Control-Servern (C2) ermöglichen. - Ausführungsbenachrichtigungen über Telegram und ausgehende Kommunikation mit einer Remote-Infrastruktur: Bei der Ausführung sendet die Malware Statusbenachrichtigungen über Telegram und kommuniziert mit Remote-Servern, um Befehle zu empfangen oder gestohlene Informationen zu übermitteln.
Bemerkenswerte Forschungsergebnisse: Individuelle Nachverfolgung von Injektionen
Ein auffälliges Merkmal war der benutzerdefinierte Speicher-Marker: DE AD BE CA FE BA EF. Die Malware platziert diesen Marker unmittelbar vor dem eingefügten Shellcode und durchsucht potenzielle Prozesse vor der Injektion danach. Auf diese Weise kann der Loader zuvor injizierte Prozesse identifizieren, eine doppelte Bereitstellung von Shellcode verhindern und das Risiko von Prozessinstabilität verringern. Der Marker bietet Sicherheitsverantwortlichen zudem einen wertvollen Indikator für die speicherbasierte Bedrohungssuche.
Kommunikation der Bediener sowie Leitungs- und Kontrollaktivitäten
Während der Ausführung sendet „curl.exe“ eine HTTP-POST-Anfrage an den Endpunkt „/sendMessage“ der Telegram-Bot-API unter Verwendung eines fest codierten Bot-Tokens und einer Chat-ID. Diese Anfrage enthält eine Benachrichtigung an den Betreiber, die die erfolgreiche Ausführung der Malware bestätigt und darauf hinweist, dass ein vom Betreiber kontrollierter Telegram-Kanal zur Überwachung aktiver Infektionen genutzt wird. Nach der Prozessinjektion versucht das .NET-Implantat, über ausgehenden TCP eine Verbindung zu 167.88.167.9:8356 herzustellen, was auf einen dedizierten Command-and-Control-Kanal hindeutet. Da die Remote-Infrastruktur während der Analyse nicht verfügbar war, konnten die Aufgaben des Betreibers und die vollständigen Funktionen nach der Infektion nicht bewertet werden.
Defensive Überlegungen
Unternehmen wird empfohlen, auf umbenannte PowerShell-Binärdateien, versteckte Verzeichnisse innerhalb von „ProgramData“, verdächtige geplante Aufgaben, die Ausführung von Skripten aus für Benutzer beschreibbaren Speicherorten, Prozess-Injektionsaktivitäten, privaten ausführbaren Speicher sowie Änderungen an AMSI- oder ETW-Funktionen zu achten. Endpunktaktivitäten sollten zudem mit anomalen Telegram-Bot-API-Anfragen und ausgehenden Verbindungen korreliert werden, die von vertrauenswürdigen Prozessen wie „explorer.exe“ ausgehen. Die Verhaltenskorrelation bietet einen robusteren Erkennungsansatz als die ausschließliche Verwendung von Dateinamen, Hashes, IP-Adressen oder anderen einzelnen Indikatoren.
Vollständige technische Analyse
Der vollständige Bericht des Aryaka Threat Research Lab enthält eine detaillierte technische Analyse der Infektionskette, darunter:
- Entverschlüsselung von Batch-Skripten und Wiederherstellung des Kontrollflusses
- Verhalten in Bezug auf die Anti-Analyse und die Umweltvalidierung
- Rekonstruktion und Entschlüsselung der eingebetteten Nutzdaten
- Analyse des PowerShell-Loaders
- Persistenz von geplanten Aufgaben
- Wiederherstellung von Donut-Shellcode
- Ablauf der Prozessinjektion
- Analyse mittels Injektionsmarker
- Manipulationen an AMSI und ETW
- Analyse eines wiederhergestellten .NET-Implantats
- Telegram-Benachrichtigungen und Command-and-Control-Aktivitäten
- Anzeichen für eine Kompromittierung
- Zuordnung zum MITRE ATT&CK-Modell
- Leitlinien zur Abwehr und zur Erkennung von Bedrohungen
Laden Sie den vollständigen Bericht hier herunter: Bericht zum mehrstufigen Donutloader-Lader