<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>malware | Memini.it</title>
	<atom:link href="https://www.memini.it/tag/malware/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.memini.it</link>
	<description>Mondo sensibile imperfetto, spazio ideale metafisico</description>
	<lastBuildDate>Tue, 09 Feb 2016 14:06:27 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>
	<item>
		<title>Malware: comunicazione verso un C&#038;C che non esiste ma che funziona!</title>
		<link>https://www.memini.it/malware-comunicazione-verso-un-cc-che-non-esiste-ma-che-funziona/?utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=malware-comunicazione-verso-un-cc-che-non-esiste-ma-che-funziona</link>
					<comments>https://www.memini.it/malware-comunicazione-verso-un-cc-che-non-esiste-ma-che-funziona/#respond</comments>
		
		<dc:creator><![CDATA[luca]]></dc:creator>
		<pubDate>Tue, 09 Feb 2016 13:57:07 +0000</pubDate>
				<category><![CDATA[nerd]]></category>
		<category><![CDATA[attack]]></category>
		<category><![CDATA[c&c]]></category>
		<category><![CDATA[cookie]]></category>
		<category><![CDATA[mail]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[spam]]></category>
		<guid isPermaLink="false">http://www.memini.it/?p=2851</guid>

					<description><![CDATA[<p>Ok, il titolo di questo post Ã¨ complicato ed Ã¨ per addetti ai lavori, ovviamente non scendo troppo in tecnicismi&#8230;</p>
<p>The post <a href="https://www.memini.it/malware-comunicazione-verso-un-cc-che-non-esiste-ma-che-funziona/">Malware: comunicazione verso un C&C che non esiste ma che funziona!</a> first appeared on <a href="https://www.memini.it">Memini.it</a>.</p>]]></description>
										<content:encoded><![CDATA[<p>Ok, il titolo di questo post Ã¨ complicato ed Ã¨ per addetti ai lavori, ovviamente non scendo troppo in tecnicismi&#8230; magari anche l&#8217;utente comune capisce che cosa sto raccontando.</p>
<p>Durante l&#8217;analisi di malware giunto alla mia casella e-mail personale ho scoperto una nuova tecnica di comunicazione di malware con il proprio centro di controllo, nonostante l&#8217;indirizzo HTTP di questo centro di controllo ritorni un <a href="https://en.wikipedia.org/wiki/List_of_HTTP_status_codes" target="_blank">HTTP Status</a> 404; vediamola nel dettaglio.</p>
<ul>
<li><strong>STAGE 1</strong></li>
</ul>
<p>Lo stage 1 si presenta come mail innoqua che mi spinge a cliccare sul finto file excel allegato, facendomi credere si tratti di una fattura a me intestata.<br />
Ovviamente non si tratta di un file excel ma di un file eseguibile:</p>
<blockquote><p><em>dreams@ai:~/Desktop/Malware/malware$ file Fat._febbraio_2016\ xls_.XLS.exe</em><br />
<em>Fat._febbraio_2016 xls_.XLS.exe: PE32 executable (GUI) Intel 80386, for MS Windows</em></p></blockquote>
<p>Per ora ignoriamo i dettagli di funzionamento di questo specifico malware sapendo che il suo obbiettivo Ã¨ solo quello di scaricare lo stage 2 una volta avviato, download che avviene dall&#8217;indirizzo hxxp[:]//www.tajjquartet.com/ff/serif/payload.exe.<br />
Difatto lo stage 1 si caratterizza per un attacco di phishing verso l&#8217;utente con l&#8217;incoulazione di un trojan-downloader.</p>
<ul>
<li><strong>STAGE 2</strong></li>
</ul>
<p>A questo punto inizia la vera e propria infezione della macchina, payload.exe oltre ad effettuare alcune verifiche tecniche (ad es: se sta girando su un ambiente virtuale, se si tratta di una sandbox etc etc) si preoccupa di disattivare il firewall di windows e altre feature di sicurezza e successivamente rilascia (drop) un ulteriore eseguibile contenuto al suo interno, lo avvia e gli garantisce la persistenza al riavvio (crea la chiave di registro per l&#8217;autostart), il file droppato si chiama winhelp.exe posizionato nella home directory dell&#8217;utente.<br />
Lo stage 2 si caratterizza per l&#8217;esecuzione di un trojan-dropper e la modifica della politica di sicurezza della macchina (all&#8217;insaputa dell&#8217;utente).</p>
<ul>
<li><strong>STAGE 3<br />
</strong></li>
</ul>
<p>A questo punto la macchina risulta compromessa, ad ogni avvio viene avviato winhelp.exe ipotizzo che il suo compitoa principale sia quello di mantenere attiva la comunicazione con il C&amp;C, ok in che modo??<br />
Dall&#8217;analisi delle stringhe in memoria non si trova nessun riferimento a URL in particolare, perÃ² mi ha colpito immediatamente la presenza di header HTTP e di un base64</p>
<blockquote><p>dreams@ai:~/Desktop/Malware/malware$ strings winhelp.exe.txt | grep &#8220;=&#8221;<br />
=uhj<br />
=hH8A<br />
hh=A<br />
exec=1&amp;task_id=%S<br />
cmd=1&amp;uid=%s&amp;os=%s&amp;av=%s&amp;version=%s&amp;quality=%i<br />
fail=1&amp;task_id=%S<br />
OPEN=%s<br />
action=Run<br />
<strong>aHR0cDovL2NvbnNpbGRlcnR1ZnVuLnh5ei9jc3MvYWpheC5waHA= </strong><span style="color: #ff0000;">&lt;<strong>&#8212;- BASE64</strong></span><br />
auth=1<br />
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8 <span style="color: #ff0000;">&lt;<strong>&#8212;- header</strong></span><br />
Accept-Language: en-us,en;q=0.5<br />
[&#8230;]</p></blockquote>
<p>A questo punto passo la stringa base64 al motore di decodifica e vediamo che accade:</p>
<blockquote><p><em>dreams@ai:~/Desktop/Malware/malware$ decode aHR0cDovL2NvbnNpbGRlcnR1ZnVuLnh5ei9jc3MvYWpheC5waHA=</em><br />
<em>Decoding base64</em><br />
<em>hxxp[:]//consildertufun.xyz/css/ajax.php</em></p></blockquote>
<p>&#8220;bingo!&#8221; mi viene da affermare anche perchÃ¨ dal resto dell&#8217;analisi non emerge alcun altro URL ne, tanto meno, altri metodi di comunicazione verso l&#8217;esterno, quindi non puÃ² essere che questo il mio c&amp;c.<br />
Purtroppo qualcosa non torna, difatto facendo una prova per vedere se effettivamente il C&amp;C fosse ancora attivo ottengo come risultato un bel 404 file not found.</p>
<p>A questo punto un analista normalmente penserebbe che il C&amp;C non Ã¨ piÃ¹ attivo e quindi l&#8217;analisi finisce qui&#8230; eppure il giorno successivo accade un altro fatto, ricevo una nuova mail contenente un nuovo stage 1, nome diverso, mittente diverso allegato diverso ma l&#8217;analisi di questo emerge che punta al medesimo stage 2, ovvero payload.exe.</p>
<p>PerchÃ¨ continua la distrubuzione di un malware verso un C&amp;C che non funziona?<br />
Probabilmente sono stato troppo frettoloso nel classificare il centro di controllo come morto.. inizio a vagliare le possibilitÃ , magari il C&amp;C viene attivato solo in determinati orari o in determinati giorni&#8230; o forse&#8230; forse c&#8217;Ã¨ dell&#8217;altro..Â  cosÃ¬ ricontrollo meglio le stringhe di winhelp.exe e noto una caratterista che pensavo fosse semplicemente un camuffamento per far sembrare la sessione http in uscita piÃ¹ uamana.</p>
<blockquote><p>dreams@ai:~/Desktop/Malware/malware$ strings winhelp.exe.txt | grep cooki -i<br />
document.cookie=<br />
Cookie: %s<br />
Cookie: authkeys=21232f297a57a5a743894a0e4a801fc3<br />
Cookie: authkeys=21232f297a57a5a743894a0e4a801fc3<br />
Cookie: authkeys=21232f297a57a5a743894a0e4a801fc3<br />
Cookie: authkeys=21232f297a57a5a743894a0e4a801fc3</p></blockquote>
<p>PerchÃ¨ utilizzare veramente un cookie?<br />
Incuriosito da questo dettaglio passo a fare una analisi del malware in contesto reale, con una reale connessione ad internet. Dopo qualche tempo recupero il file pcap generato con tutte le connessioni di rete e noto che effettivamente i post avvengono verso il sito, ed il sito risponde 404, ma qualcosa cambiava:</p>
<blockquote><p>
<a href="https://www.memini.it/wp-content/uploads/2016/02/wireshark.jpg"><img decoding="async" class="aligncenter wp-image-2853 size-medium" src="https://www.memini.it/wp-content/uploads/2016/02/wireshark-400x88.jpg" alt="wireshark" width="400" height="88" srcset="https://www.memini.it/wp-content/uploads/2016/02/wireshark-400x88.jpg 400w, https://www.memini.it/wp-content/uploads/2016/02/wireshark-768x169.jpg 768w, https://www.memini.it/wp-content/uploads/2016/02/wireshark-1024x225.jpg 1024w, https://www.memini.it/wp-content/uploads/2016/02/wireshark.jpg 1060w" sizes="(max-width: 400px) 100vw, 400px" /></a></p></blockquote>
<p>La dimensione (Length) della sessione variava, e anche di tanto&#8230; come era possibile? cosa stava facendo realmente questo malware?<br />
Approfondisco l&#8217;analisi di una specifica sessione HTTP (la prima, tanto per iniziare), ed ecco l&#8217;estratto:</p>
<blockquote><p><a href="https://www.memini.it/wp-content/uploads/2016/02/POST.jpg"><img fetchpriority="high" decoding="async" class="aligncenter wp-image-2856 size-medium" src="https://www.memini.it/wp-content/uploads/2016/02/POST-400x312.jpg" alt="POST" width="400" height="312" srcset="https://www.memini.it/wp-content/uploads/2016/02/POST-400x312.jpg 400w, https://www.memini.it/wp-content/uploads/2016/02/POST.jpg 753w" sizes="(max-width: 400px) 100vw, 400px" /></a></p></blockquote>
<p>Per chi Ã¨ abituato a vedere codice HTML noterÃ  subito il commento appeso a fine pagina tra le righe chiamate DEBUG, anche in questo caso abbiamo un bel base64 che passato subito al motore di decodifica ci mostra quanto segue:</p>
<blockquote><p><em>dreams@ai:~/Desktop/Malware/malware$ decode cG9uZw==</em><br />
<em>Decoding base64</em><br />
<em>pong</em></p></blockquote>
<p>PONG? ebbene si&#8230; il c&amp;c Ã¨ vivo e risponde correttamente&#8230;<br />
Ovviamente l&#8217;analisi poi Ã¨ continuata, il malware ha scaricato ulteriori stage per effettuare altre attivitÃ  che ora ometto.<br />
Nella mia piccola carriera di analisi malware e di attacchi informatici non ero mai capitato in una casisitica come questa.<br />
Mi ha colpito la semplice genialitÃ  dell&#8217;utilizzare una stato HTTP permesso e &#8220;valido&#8221; ma per abitudine considerato &#8220;non valido&#8221; per ingannare tutte le potenziali analisi.</p>
<p>Ne vedremo delle belle&#8230;</p><p>The post <a href="https://www.memini.it/malware-comunicazione-verso-un-cc-che-non-esiste-ma-che-funziona/">Malware: comunicazione verso un C&C che non esiste ma che funziona!</a> first appeared on <a href="https://www.memini.it">Memini.it</a>.</p>]]></content:encoded>
					
					<wfw:commentRss>https://www.memini.it/malware-comunicazione-verso-un-cc-che-non-esiste-ma-che-funziona/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
