Código HTML do Conteúdo

Post: Protetor de malware asgard revertido: os pesquisadores expõem seus métodos de desvio antivírus


<div> <div> <p>Os analistas da Spycloud Labs t&ecirc;m protetor de engenharia reversa com sucesso, uma sofisticada ferramenta de crypter usada com destaque para ocultar cargas &uacute;teis maliciosas de sistemas de detec&ccedil;&atilde;o antiv&iacute;rus. </p> <p>Este Crypter ganhou notoriedade particular por ser a escolha preferida entre os vendedores Oflummac2, atualmente o infotealer de mercadoria mais prevalente na paisagem cibern&eacute;tica. A an&aacute;lise revela t&eacute;cnicas intrincadas de evas&atilde;o que demonstram a sofistica&ccedil;&atilde;o em evolu&ccedil;&atilde;o dos m&eacute;todos de distribui&ccedil;&atilde;o de malware.</p> <p>Os Crypters representam um componente cr&iacute;tico nas opera&ccedil;&otilde;es cibern&eacute;ticas modernas, servindo como conchas de prote&ccedil;&atilde;o que envolvem cargas &uacute;teis maliciosas em pacotes aparentemente benignos.</p> <p>O Asgard Protectorhas se estabeleceu como um servi&ccedil;o premium em f&oacute;runs underground, com an&uacute;ncios aparecendo no XSS que remonta a 2023. </p> <p>O servi&ccedil;o opera atrav&eacute;s de um automatizado <a href="https://gbhackers.com/telegram-bot-selling-phishing-tools/" rel="noreferrer noopener" target="_blank">Telegram Bot</a> Isso gera stubs criptografados com recursos personaliz&aacute;veis, incluindo recursos de log IP, detec&ccedil;&atilde;o de m&aacute;quina anti-virtual e funcionalidade de autorun.</p> <p>O.batfile que procura &eacute; o arquivo de texto ASCII, ou nesta amostra, b&eacute;lgica.pst.</p> <p>O modelo de neg&oacute;cios do Crypter reflete a profissionaliza&ccedil;&atilde;o do crime cibern&eacute;tico, oferecendo v&aacute;rias camadas de assinatura e canais de suporte ao cliente. </p> <p>Essa acessibilidade contribuiu para sua ampla ado&ccedil;&atilde;o, principalmente entre os operadores Lummac2 que exigem m&eacute;todos confi&aacute;veis &#8203;&#8203;para ignorar as solu&ccedil;&otilde;es de seguran&ccedil;a do Endpoint.</p> <h2 id="technical-architecture-and-installation-process"><strong>Arquitetura t&eacute;cnica e processo de instala&ccedil;&atilde;o</strong></h2> <h3><strong>Explora&ccedil;&atilde;o do pacote Nullsoft</strong></h3> <p>O mecanismo de entrega inicial do Asgard Protector alavanca os bin&aacute;rios de instala&ccedil;&atilde;o do NULLSOFT, que funcionam como arquivos auto-extra&iacute;dos que cont&ecirc;m scripts de instala&ccedil;&atilde;o. </p> <p>Essa abordagem fornece legitimidade imediata, pois os instaladores da Nullsoft s&atilde;o comumente usados &#8203;&#8203;por fornecedores de software leg&iacute;timos. Ap&oacute;s a execu&ccedil;&atilde;o, o bin&aacute;rio extrai todos os componentes no diret&oacute;rio tempor&aacute;rio do sistema (%temp%) antes de localizar e executar um arquivo em lote respons&aacute;vel pela rotina de instala&ccedil;&atilde;o.</p> <p>O Crypter emprega a incompatibilidade de extens&atilde;o de arquivo deliberado como uma t&eacute;cnica de ofusca&ccedil;&atilde;o. Arquivos cr&iacute;ticos em lote s&atilde;o disfar&ccedil;ados com extens&otilde;es como<code>.pst</code>aparecendo como arquivos de dados inocentes enquanto cont&eacute;m c&oacute;digo de script execut&aacute;vel. </p> <p>Esse desvio de dire&ccedil;&atilde;o ajuda a evitar sistemas de varredura automatizados e analistas humanos que realizam triagem inicial.</p> <h3><strong>T&eacute;cnicas de ofusca&ccedil;&atilde;o e montagem</strong></h3> <p>O script em lote de instala&ccedil;&atilde;o demonstra ofusca&ccedil;&atilde;o significativa, tornando a an&aacute;lise est&aacute;tica desafiadora para os pesquisadores de seguran&ccedil;a. </p> <p>No entanto, a an&aacute;lise de Spycloud <a href="https://spycloud.com/blog/asgard-protector-crypter-analysis/" rel="noreferrer noopener nofollow" target="_blank">revelado</a> T&eacute;cnicas sofisticadas, incluindo a assembl&eacute;ia de pe&ccedil;asal de um bin&aacute;rio execut&aacute;vel de autoit.</p> <p> O script reconstr&oacute;i esse bin&aacute;rio combinando arquivos de arquivos de t&aacute;xi incorporados com cabe&ccedil;alhos de n&uacute;mero m&aacute;gico codificado (MZ) e depois usa o<code>findstr</code>Comando para localizar compensa&ccedil;&otilde;es de arquivos espec&iacute;ficas para o posicionamento adequado do cabe&ccedil;alho do PE.</p> <p>Esse m&eacute;todo de reconstru&ccedil;&atilde;o serve a prop&oacute;sitos duplos: evita armazenar arquivos execut&aacute;veis &#8203;&#8203;completos que podem desencadear assinaturas de antiv&iacute;rus e demonstra uma compreens&atilde;o avan&ccedil;ada das estruturas de arquivos do Windows PE. </p> <p>O bin&aacute;rio autom&aacute;tico remontado executa subsequentemente scripts de autoit compilados contendo a carga &uacute;til de malware real.</p> <h2><strong>Inje&ccedil;&atilde;o de carga &uacute;til baseada em mem&oacute;ria</strong></h2> <p>Depois que o ambiente de autoit &eacute; estabelecido, o Asgard Protectorimplements sofisticam t&eacute;cnicas de inje&ccedil;&atilde;o de mem&oacute;ria. </p> <p>A carga &uacute;til de malware permanece criptografada no script autom&aacute;tico e passa por descriptografia em tempo real usando o algoritmo RC4 diretamente na mem&oacute;ria do sistema. </p> <p>Essa abordagem garante que o c&oacute;digo malicioso real nunca exista em forma n&atilde;o criptografada no sistema de arquivos, complicando significativamente a an&aacute;lise forense e a detec&ccedil;&atilde;o baseada em assinatura.</p> <p>A carga &uacute;til descriptografada &eacute; mais processada usando<code>RTLDecompressFragment</code>Com o algoritmo de compress&atilde;o LZNT1, reduzindo a pegada de armazenamento do Crypter enquanto adicionava outra camada de ofusca&ccedil;&atilde;o. </p> <p>A carga &uacute;til final normalmente injeta em<code>explorer.exe</code>O processo principal do Windows, fornecendo persist&ecirc;ncia e legitimidade, pois esse processo normalmente mant&eacute;m conex&otilde;es de rede e acesso ao sistema de arquivos.</p> <p>Talvez o aspecto mais inovador do protetor de Asgard seja a metodologia de detec&ccedil;&atilde;o de caixa de eboen. </p> <p>Em vez de depender da impress&atilde;o digital do ambiente tradicional, o Crypter realiza testes de conectividade de rede, pingando nomes de dom&iacute;nio gerados aleatoriamente que n&atilde;o devem existir. Em ambientes leg&iacute;timos, esses pings n&atilde;o recebem resposta, permitindo que o malware prossiga.</p> <p>No entanto, em ambientes de sandbox, onde os produtos de seguran&ccedil;a interceptam e simulam o tr&aacute;fego de rede, esses pings podem receber respostas, alertando imediatamente o malware para o ambiente artificial. </p> <p>Ao detectar essas respostas, o Asgard Protector encerra a execu&ccedil;&atilde;o, impedindo que os pesquisadores de seguran&ccedil;a obtenham amostras de carga &uacute;til e dados de an&aacute;lise comportamental.</p> <h2 id="payload-distribution-statistics"><strong>Estat&iacute;sticas de distribui&ccedil;&atilde;o de carga &uacute;til</strong></h2> <p>An&aacute;lise de Spycloud de mais de 1.200 amostras de protetor de asgard de <a href="https://gbhackers.com/virustotal-launches-endpoint/" rel="noreferrer noopener" target="_blank">VIRUSTOTAL</a> revela padr&otilde;es de uso significativos entre as fam&iacute;lias de malware.</p> <p>O LUMMAC2 domina a paisagem, representando aproximadamente 69% das amostras criptografadas, demonstrando a forte rela&ccedil;&atilde;o entre esse Infotealer e o Servi&ccedil;o Crypter.</p> <p>RhadamanthysResents A segunda carga &uacute;til mais comum em 11%, seguida por v&aacute;rias outras fam&iacute;lias de malware, incluindo ActStealer, Quasarrat, Vidar e Autorun, ladr&atilde;o. A baixa porcentagem de amostras n&atilde;o identificadas (abaixo de 2%) sugere que o Asgard Protector serve principalmente fam&iacute;lias de malware estabelecidas, em vez de cargas &uacute;teis experimentais ou personalizadas.</p> <p>Uma descoberta interessante da an&aacute;lise revela que v&aacute;rios fornecedores de antiv&iacute;rus identificam incorretamente as amostras de protetor de Asgard, outro crypter com funcionalidade semelhante. </p> <p>Essa identifica&ccedil;&atilde;o incorreta sugere que as bases de c&oacute;digo compartilhadas imitam deliberadamente t&eacute;cnicas projetadas para confundir sistemas de classifica&ccedil;&atilde;o automatizados. Tais erros de classifica&ccedil;&atilde;o podem levar a atualiza&ccedil;&otilde;es ineficazes de assinatura e esfor&ccedil;os incompletos de ca&ccedil;a de amea&ccedil;as.</p> <p>Apesar de suas sofisticadas t&eacute;cnicas de evas&atilde;o, o Asgard Protector exibe padr&otilde;es comportamentais detect&aacute;veis &#8203;&#8203;que as equipes de seguran&ccedil;a podem alavancar. O processo de instala&ccedil;&atilde;o do Crypter envolve seq&uuml;&ecirc;ncias de comando espec&iacute;ficas que s&atilde;o suficientemente an&ocirc;malas para detec&ccedil;&atilde;o:</p> <p>O malware usa constantemente<code>tasklist</code>seguido pela<code>findstr</code>Comandos para identificar processos antiv&iacute;rus espec&iacute;ficos, incluindo &ldquo;BdServiceHost&rdquo;, &ldquo;SophosHealth&rdquo;, &ldquo;Avastui&rdquo; e &ldquo;avgui&rdquo;. Al&eacute;m disso, ele procura processos de servi&ccedil;o de seguran&ccedil;a usando padr&otilde;es como &ldquo;OPSSVC&rdquo; e &ldquo;WRSA&rdquo;.</p> <p>O processo de reconstru&ccedil;&atilde;o bin&aacute;ria envolve caracter&iacute;stica<code>extrac32</code>comandos com par&acirc;metros espec&iacute;ficos, seguidos por<code>findstr</code>Opera&ccedil;&otilde;es para localizar cabe&ccedil;alhos de PE. Esses padr&otilde;es de comando fornecem indicadores confi&aacute;veis &#8203;&#8203;para sistemas de detec&ccedil;&atilde;o comportamental focados no monitoramento de execu&ccedil;&atilde;o de processos.</p> <h2 id="implications-for-enterprise-security"><strong>Implica&ccedil;&otilde;es para a seguran&ccedil;a corporativa</strong></h2> <p>A sofistica&ccedil;&atilde;o demonstrada pelo protetor de Asgard reflete a evolu&ccedil;&atilde;o mais ampla da paisagem cibern&eacute;tica, onde os operadores criminais empregam cada vez mais t&eacute;cnicas tradicionalmente associadas a grupos de amea&ccedil;as persistentes avan&ccedil;ados. </p> <p>A integra&ccedil;&atilde;o do Crypter com <a href="https://gbhackers.com/lummac2-stealer-execution/" rel="noreferrer noopener" target="_blank">Lummac2</a> Cria uma combina&ccedil;&atilde;o formid&aacute;vel capaz de ignorar a maioria das solu&ccedil;&otilde;es de seguran&ccedil;a de terminais tradicionais.</p> <p>As organiza&ccedil;&otilde;es devem adaptar suas estrat&eacute;gias de seguran&ccedil;a para abordar essas amea&ccedil;as em evolu&ccedil;&atilde;o por meio de abordagens de v&aacute;rias camadas que combinam detec&ccedil;&atilde;o baseada em assinatura com an&aacute;lise comportamental, varredura de mem&oacute;ria e inspe&ccedil;&atilde;o de tr&aacute;fego de rede. </p> <p>As t&eacute;cnicas de evas&atilde;o de sandbox empregadas pelo ASGARD Protector tamb&eacute;m destacam a import&acirc;ncia de implementar diversos ambientes de an&aacute;lise que n&atilde;o podem ser facilmente impressos por malware.</p> <p>As principais recomenda&ccedil;&otilde;es defensivas incluem o monitoramento para os padr&otilde;es de comando espec&iacute;ficos identificados nesta an&aacute;lise, implementando recursos de detec&ccedil;&atilde;o de malware baseados em mem&oacute;ria e mantendo a intelig&ecirc;ncia de amea&ccedil;as atualizada que explica a r&aacute;pida evolu&ccedil;&atilde;o dos servi&ccedil;os do Crypter. </p> <p>As equipes de seguran&ccedil;a tamb&eacute;m devem considerar as implica&ccedil;&otilde;es da classifica&ccedil;&atilde;o incorreta do antiv&iacute;rus e garantir que seus recursos de detec&ccedil;&atilde;o estendam al&eacute;m das assinaturas fornecidas por fornecedores para incluir regras comportamentais personalizadas adaptadas a seus ambientes espec&iacute;ficos.</p> <p><strong>Siga -nos<a href="https://news.google.com/publications/CAAqKAgKIiJDQklTRXdnTWFnOEtEV2RpYUdGamEyVnljeTVqYjIwb0FBUAE?hl=en-IN&amp;gl=IN&amp;ceid=IN%3Aen" rel="noreferrer noopener" target="_blank">Google News</a>Assim,<a href="https://www.linkedin.com/company/cyber-threat-intel/" rel="noreferrer noopener" target="_blank">LinkedIn</a>e<a href="https://x.com/The_Cyber_News" rel="noreferrer noopener" target="_blank">X</a>Para obter atualiza&ccedil;&otilde;es instant&acirc;neas e definir GBH como uma fonte preferida em<a href="https://www.google.com/preferences/source?q=https://gbhackers.com/" rel="noreferrer noopener" target="_blank">Google</a>.</strong></p> </div></div>