Wslink: загрузчик бесфайловых Windows-зловредов, работающий как сервер

Wslink: загрузчик бесфайловых Windows-зловредов, работающий как сервер

Wslink: загрузчик бесфайловых Windows-зловредов, работающий как сервер

Исследователи из ESET представили результаты анализа недокументированного вредоносного загрузчика для Windows, которого они нарекли Wslink. Данный зловред примечателен тем, что в отличие от своих собратьев работает в системе как сервис и загружает получаемые модули непосредственно в память, без записи на диск.

Вредоносная активность, связанная с Wslink, низка: за последние два года выявлено несколько заражений в Центральной Европе, Северной Америке и на Ближнем Востоке. Первоначальный вектор атаки не установлен, конечная цель злоумышленников тоже неясна — экспертам не удалось заполучить модули, загружаемые вредоносом.

Для защиты своего детища от анализа вирусописатели используют упаковщик MPRESS и виртуализируют часть кода. Чтобы выяснить, как можно задетектировать зловреда, в ESET был создан собственный клиент Wslink. Сходства по коду, функциям или рабочей инфраструктуре с инструментами какой-либо их известных хакерских групп не обнаружено.

Вредоносный загрузчик прописывается в системе как сервис и слушает все сетевые интерфейсы на заданном через ключ реестра порту. Компонент, отвечающий за регистрацию Wslink-службы, пока неизвестен.

Установка внешнего соединения происходит через хендшейк с использованием вшитого в код 2048-битного публичного ключа RSA — для надежного обмена ключами шифрования данных в канале (AES-CBC 256 бит). Получаемые Wslink модули снабжены цифровой подписью, для ее расшифровки оператор присылает дополнительный ключ.

Расшифрованный модуль (обычный PE-файл) загружается в память с помощью библиотеки MemoryModule, доступной на GitHub. Примечательно, что в параметры экспорта при этом включается такая информация, как функции, необходимые для коммуникаций, сокет, ключ шифрования и вектор инициализации (IV). Таким образом, вредоносный модуль после запуска может пользоваться уже установленным соединением — вместо того, чтобы плодить новые, что может насторожить сетевую защиту.

Linux-компьютер подключили к Apple Find My и получили геолокацию юзеров

22-летний исследователь Zerotistic зарегистрировал Linux-компьютер в инфраструктуре Apple Find My и научил его получать координаты людей. На работу ушло меньше недели экспериментов с закрытыми протоколами компании. Это не способ следить за любым владельцем iPhone.

Linux-устройство видит только местоположение людей, которые уже добровольно поделились им с владельцем соответствующей учётной записи Apple.

Как объяснил исследователь, сначала он прошёл стандартную аутентификацию Apple и сформировал запрос на сертификат устройства. Неожиданно сервер принял старомодную конструкцию: PKCS#10, 2048-битный ключ RSA и подпись SHA-1. После этого Apple выдала сертификат Identity Services и фактически признала Linux-машину привязанным устройством.

Затем компьютер пришлось зарегистрировать в службах Find My и Apple Push Notification Service, указать поддерживаемое шифрование и ключи для обмена сообщениями. Запрос SubscribeAndFetch заставил устройство друга отправить новому клиенту зашифрованный ключ геолокации.

Финальным этапом стал скрипт, который распаковывает сообщения Apple, извлекает ключ и расшифровывает координаты, время и точность определения местоположения.

Исследование показывает, что ограничение Find My устройствами Apple держится не только на аппаратной платформе, но и на умении правильно изображать участника её закрытой экосистемы.

RSS: Новости на портале Anti-Malware.ru