Agenttesla ml что это
Перейти к содержимому

Agenttesla ml что это

  • автор:

Явка провалена: выводим AgentTesla на чистую воду. Часть 2

Мы продолжаем серию статей, посвященных анализу вредоносного программного обеспечения. В первой части мы рассказывали, как Илья Померанцев, специалист по анализу вредоносного кода CERT Group-IB, провел детальный анализ файла, полученного по почте одной из европейских компаний, и обнаружил там шпионскую программу AgentTesla. В этой статье Илья приводит результаты поэтапного анализа основного модуля AgentTesla.

Agent Tesla — это модульное программное обеспечение для шпионажа, распространяемое по модели malware-as-a-service под видом легального кейлоггер-продукта. Agent Tesla способен извлекать и передавать на сервер злоумышленникам учетные данные пользователя из браузеров, почтовых клиентов и клиентов FTP, регистрировать данные буфера обмена, захватывать экран устройства. На момент анализа официальный сайт разработчиков был недоступен.

Конфигурационный файл

В таблице ниже перечислено, какие функциональные возможности применяются в используемом сэмпле:

Описание Значение
Флаг использования KeyLogger true
Флаг использования ScreenLogger false
Интервал отправки лога KeyLogger в минутах 20
Интервал отправки лога ScreenLogger в минутах 20
Флаг обработки клавиши Backspace. False – только логгирование. True – стирание предыдущей клавиши false
Тип CnC. Варианты: smtp, webpanel, ftp smtp
Флаг активации потока для завершения процессов из списка «%filter_list%» false
Флаг отключения UAC false
Флаг отключения менеджера задач false
Флаг отключения CMD false
Флаг отключения окна «Выполнить» false
Флаг отключения инструмента просмотра реестра false
Флаг отключения точек восстановления системы true
Флаг отключения панели управления false
Флаг отключения MSCONFIG false
Флаг отключения контекстного меню в проводнике false
Флаг закрепления в системе false
Путь для копирования основного модуля при закреплении в системе %startupfolder% \\%insfolder%\\%insname%
Флаг задания атрибутов «Системный» и «Скрытный» для закрепленного в системе основного модуля false
Флаг выполнения рестарта при закреплении в системе false
Флаг перемещения основного модуля во временную папку false
Флаг выполнения обхода UAC false
Формат даты и времени для записи в лог yyyy-MM-dd HH:mm:ss
Флаг использования фильтра программ для KeyLogger true
Тип фильтрации программ.
1 – имя программы ищется в заголовках окна
2 – имя программы ищется в имени процесса окна
1
Фильтр программ «facebook»,
«twitter»,
«gmail»,
«instagram»,
«movie»,
«skype»,
«porn»,
«hack»,
«whatsapp»,
«discord»

Закрепление основного модуля в системе

Если установлен соответствующий флаг, основной модуль копируется по пути, указанному в конфиге как путь для закрепления в системе.

В зависимости от значения из конфига файлу даются атрибуты «Скрытый» и «Системный».
Автозапуск обеспечивается двумя ветками реестра:

  • HKCU\ Software\Microsoft\Windows\CurrentVersion\Run\%insregname%
  • HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run\ %insregname%

Взаимодействие с C&C

Вне зависимости от используемого метода сетевое взаимодействие начинается с получения внешнего IP жертвы с помощью ресурса checkip[.]amazonaws[.]com/.
Далее описаны методы сетевого взаимодействия, представленные в ВПО.

webpanel

Взаимодействие идет по HTTP-протоколу. ВПО выполняет POST-запрос со следующими заголовками:

  • User-Agent: Mozilla/5.0 (Windows U Windows NT 6.1 ru rv:1.9.2.3) Gecko/20100401 Firefox/4.0 (.NET CLR 3.5.30729)
  • Connection: Keep-Alive
  • Content-Type: application/x-www-form-urlencoded

Передаваемое сообщение имеет следующий вид:

Параметр type указывает на тип сообщения:

hwid — записывается MD5-хеш от значений серийного номера материнской платы и ID процессора. Вероятнее всего, используется в качестве User ID.
time — служит для передачи текущего времени и даты.
pcname — определяется как / .
logdata — данные лога.

При передаче паролей сообщение имеет вид:

type=\nhwid=\ntime=\npcname=\nlogdata=\nscreen=\nipadd=\nwebcam_link=\nscreen_link=\n[passwords]

Далее следуют описания украденных данных в формате \nclient[]=\nlink[]=\nusername[]=\npassword[]= .

smtp

Взаимодействие идет по SMTP-протоколу. Передаваемое письмо имеет формат HTML. Параметр BODY имеет вид:

Заголовок письма имеет общий вид: / . Содержимое письма, как и его вложения, не шифруются.

Взаимодействие идет по ftp-протоколу. На указанный сервер передается файл с именем _-_.html. Содержимое файла не шифруется.

Алгоритмы шифрования

В данном кейсе используются следующие методы шифрования:

Метод 1

Этот метод используется для шифрования строк в основном модуле. Для шифрования применяется алгоритм AES.

На вход подается шестизначное десятичное число. Над ним производится следующее преобразование:

f(x) = (((x >> 2 — 31059) ^ 6380) — 1363) >> 3

Полученное значение является индексом для вшитого массива данных.

Каждый элемент массива — последовательность DWORD. При объединении DWORD получается массив байтов: первые 32 байта — ключ шифрования, далее следуют 16 байтов вектора инициализации, а оставшиеся байты — зашифрованные данные.

Метод 2

Используется алгоритм 3DES в режиме ECB с дополнением в целых байтах (PKCS7).

Ключ задается параметром %urlkey%, однако при шифровании используется его MD5-хеш.

Вредоносный функционал

Изучаемый сэмпл использует следующие программы для реализации своей вредоносной функции:

KeyLogger

При наличии соответствующего флага ВПО при помощи WinAPI-функции SetWindowsHookEx назначает свой обработчик для событий нажатия клавиш на клавиатуре. Функция обработчика начинается с получения заголовка активного окна.

Если установлен флаг выполнения фильтрации приложений, производится фильтрация в зависимости от заданного типа:

  1. имя программы ищется в заголовках окна
  2. имя программы ищется в имени процесса окна

Затем записывается информация о нажатой клавише:

Клавиша Запись
Backspace В зависимости от флага обработки клавиши Backspace: False –
True – стирание предыдущей клавиши
CAPSLOCK
ESC
PageUp
Down
DELETE
"
F5
& &
F10
TAB
<
> >
Пробел
F8
F12
F9
ALT+TAB
END
F4
F2
CTRL
F6
Right
Up
F1
Left
PageDown
Insert
Win
NumLock
F11
F3
HOME
ENTER
ALT+F4
F7
Другая клавиша Символ в верхнем или нижнем регистре в зависимости от положений клавиш CapsLock и Shift

С заданной периодичностью собранный лог отправляется на сервер. Если передача оказалась неудачной, лог сохраняется в файл %TEMP%\\log.tmp в формате:

Когда сработает таймер, файл будет передан на сервер.

ScreenLogger

С заданной периодичностью ВПО создает снимок экрана в формате Jpeg со значением Quality равным 50 и сохраняет его в файл %APPDATA %\\.jpg. После передачи файл удаляется.

ClipboardLogger

Если установлен соответствующий флаг, в перехваченном тексте производятся замены согласно приведенной таблице.

После этого текст вставляется в лог:

PasswordStealer

ВПО может производить выгрузку паролей из следующих приложений:

Браузеры Почтовые клиенты FTP клиенты
Chrome Outlook FileZilla
Firefox Thunderbird WS_FTP
IE/Edge Foxmail WinSCP
Safari Opera Mail CoreFTP
Opera Browser IncrediMail FTP Navigator
Yandex Pocomail FlashFXP
Comodo Eudora SmartFTP
ChromePlus TheBat FTPCommander
Chromium Postbox
Torch ClawsMail
7Star
Amigo
BraveSoftware Jabber клиенты VPN клиенты
CentBrowser Psi/Psi+ Open VPN
Chedot
CocCoc
Elements Browser Менеджеры загрузки
Epic Privacy Browser Internet Download Manager
Kometa JDownloader
Orbitum
Sputnik
uCozMedia
Vivaldi
SeaMonkey
Flock Browser
UC Browser
BlackHawk
CyberFox
K-Meleon
IceCat
IceDragon
PaleMoon
WaterFox
Falkon Browser

Противодействие динамическому анализу

  • Использование функции Sleep. Позволяет обойти по таймауту некоторые песочницы
  • Уничтожение потока Zone.Identifier. Позволяет скрыть факт загрузки файла из интернета
  • В параметре %filter_list% задается список процессов, которые ВПО будет завершать с интервалом в одну секунду
  • Отключение UAС
  • Отключение менеджера задач
  • Отключение CMD
  • Отключение окна «Выполнить»
  • Отключение панели управления
  • Отключение инструмента RegEdit
  • Отключение точек восстановления системы
  • Отключение контекстного меню в проводнике
  • Отключение MSCONFIG
  • Обход UAC:

Неактивные возможности основного модуля

В ходе анализа основного модуля были выявлены функции, отвечающие за распространение по сети и отслеживание положения мыши.

Worm

В отдельном потоке отслеживаются события подключения съемных носителей. При подключении в корень файловой системы копируется ВПО с именем scr.exe, после чего выполняется поиск файлов с расширением lnk. Команда каждого lnk меняется на cmd.exe /c start scr.exe&start & exit.

Каждой директории в корне носителя дается атрибут «Скрытый» и создается файл с расширением lnk с именем скрытой директории и командой cmd.exe /c start scr.exe&explorer /root,\»%CD%\» & exit.

MouseTracker

Метод выполнения перехвата аналогичен используемому для клавиатуры. Этот функционал пока находится в разработке.

Файловая активность

Путь Описание
%Temp%\temp.tmp Содержит счетчик попыток обхода UAC
%startupfolder%\%insfolder%\%insname% Путь для закрепления в системе ВПО
%Temp%\tmpG\.tmp Путь для бэкапа основного модуля
%Temp%\log.tmp Лог-файл
%AppData%\.jpeg Скриншоты
C:\Users\Public\.vbs Путь к vbs файлу, который загрузчик может использовать для закрпления в системе
%Temp%\\ Путь, используемый загрузчиком для закрепления в системе

Профиль злоумышленника

Благодаря «зашитым» данным аутентификации нам удалось получить доступ к командному центру.

Это позволило нам выявить конечную почту злоумышленников:

Доменное имя командного центра зарегистрировано на почту sg***@gmail[.]com.

Заключение

В ходе детального анализа ВПО, использовавшегося в атаке, нам удалось установить его функциональные возможности и получить наиболее полный список индикаторов компрометации, актуальных для данного кейса. Понимание механизмов сетевого взаимодействия малвари позволило дать рекомендации по корректировке работы средств защиты информации, а также написать устойчивые IDS-правила.

Основная опасность AgentTesla как DataStealer в том, что для выполнения своих задач ему не требуется производить закрепление в системе или ожидать получения управляющей команды. Попадая на машину, он немедленно начинает сбор приватной информации и передает ее на CnC. Такое агрессивное поведение в некотором роде схоже с поведением шифровальщиков, с той лишь разницей, что вторым не требуется даже наличие сетевого соединения. При столкновении с этим семейством после очистки зараженной системы от самого ВПО следует в обязательном порядке произвести смену всех паролей, которые могли хотя бы теоретически оказаться сохраненными в одном из перечисленных выше приложений.

Забегая вперед, скажем, что злоумышленники, рассылающие AgentTesla, очень часто меняют первоначальный загрузчик. Это позволяет в момент атаки оставаться незамеченными для статических сканеров и эвристических анализаторов. А склонность этого семейства сразу же начинать свою деятельность делает бесполезными системные мониторы. Наилучший способ борьбы с AgentTesla — предварительный анализ в песочнице.

В третьей статье этого цикла мы рассмотрим другие загрузчики, используемые AgentTesla, а также изучим процесс их полуавтоматической распаковки. Не пропустите!

Hash

SHA1
A8C2765B3D655BA23886D663D22BDD8EF6E8E894
8010CC2AF398F9F951555F7D481CE13DF60BBECF
79B445DE923C92BF378B19D12A309C0E9C5851BF
15839B7AB0417FA35F2858722F0BD47BDF840D62
1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD

C&C

URL
sina-c0m[.]icu
smtp[.]sina-c0m[.]icu

Блог

Мы публикуем самые актуальные статьи из мира информационной безопасности.

background-blog

БЛОГ

Анализ семейства троянов Agent Tesla

Анализ семейства троянов Agent Tesla

Анализ семейства троянов Agent Tesla Общая информация Agent Tesla – это шпионское ПО, способное похищать личные данные из веб-браузеров, почтовых клиентов и FTP-серверов. Зловред также может собирать скриншоты, видео и захватывать данные из буфера обмена. Распространение зловреда производится через-спам рассылку с использованием социальной инженерии, злоумышленники уделяют большое внимание к деталям, снабжая свои письма реальными логотипами и легитимно выглядящими подписями. Чаще всего рассылку производят от имени-отправителя резидентов англоговорящих стран. Для большей убедительности, меняются имена компаний от которых ведется рассылка и текст, отличительной черт.

Что такое Deepfake, чем опасна эта технология и как себя защитить?

Что такое Deepfake, чем опасна эта технология и как себя защитить?

Deepfake Что такое Deepfake, чем опасна эта технология и как себя защитить ? Разберемся в терминологии. Deepfake происходит от слов «deep learning», то есть «глубокое изучение» и «fake» — «подделка». Технология появилась в 2014-м. Алгоритм создал студент Стэнфордского университета Ян Гудфеллоу, взяв за основу нейросеть, которая детально изучает лицо человека, а затем подставляет к исходному файлу лицо «реципиента». Таким образом дипфейки используют технологии искусственного интеллекта для синтеза изображений. В подавляющем большинстве случаев, для создания таких видео используют генеративно-состязательные нейросети (Generative Adversarial Network.

Машинное обучение и ИИ в области информационной безопасности: возможности, ограничения и риски

Машинное обучение и ИИ в области информационной безопасности: возможности, ограничения и риски

Машинное обучение и ИИ в области информационной безопасности: возможности, ограничения и риски Технологии машинного обучения (ML) и искусственного интеллекта (ИИ) имеют все большее влияние на различные области нашей жизни и кибербезопасность не является исключением. В современном информационномобществе, где данные становятся все более ценными и уязвимыми, вопросы безопасности становятся все более актуальными и требуют инновационных подходов. Эти технологии предоставляют новые возможности для обнаружения и предотвращения кибератак, анализа больших объемов данных и автоматизации процессов безопасности. Однако, вместе с возможностями, они также несут свои.

Trojan:Win32/Casdet!rfn и Trojan:Win32/AgentTesla!ml

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Похожий контент

mtt

kvrt обнаружил троян MEM:Trojan.Win32.SEPEH.gen. При попытке лечения чёрный экран.

От Илья771

В мониторинге активности в Kaspersky Internet Security появляются следующие сообщения

Событие: Обнаружен вредоносный объект
Пользователь: LAPTOP-6E6IL8NS\ivano
Тип пользователя: Активный пользователь
Компонент: Антивирусная проверка
Результат: Обнаружено
Описание результата: Обнаружено
Тип: Троянская программа
Название: Trojan.Multi.GenAutorunReg.a
Точность: Точно
Степень угрозы: Высокая
Тип объекта: Файл
Имя объекта: System Memory
Причина: Экспертный анализ
Дата выпуска баз: Сегодня, 09.11.2023 4:59:00

После лечения и перезагрузки при выполнении полной проверки написано, что угроз не обнаружено, но через некоторое время троян снова появляется

Ссылка на лог (не нашел как прикрепить файлом) https://drive.google.com/file/d/1VA9HPyE1nDvZylA_nbNCMldgjeijKm1c/view?usp=sharing

От Moonbeam

Опять здравствуйте! Сегодня KIS опять обнаружил троян. Помогите пожалуйста.
CollectionLog-2023.11.05-15.30.zip

От Степанов Владимир

Добрый вечер.
У меня на домашнем компе Защитник Виндовс 10 обнаружил вирус в файле, находящемся в папке: AV_block_remover\taskhostw.exe: Behavior:Win32/Persistence.A!ml
process: pid:17160,ProcessStart:133434935668816440
Это происходит примерно за полгода второй или третий раз.
То есть у меня на компе сидит скрытый Майнер, который никакой антивирусник удалить не может или я что то неправильно понимаю??
В этой теме была похожая ситуация, такой же вирус: https://forum.kasperskyclub.ru/topic/419725-majner-behaviorwin32persistenceaml-sedaet-kompjuter-i-ne-udaljaetsja/

Сообщение от модератора thyrex Перенесено из темы

От Игорь_RUR

Доброго дня всем. Повреждены файлы в рабочей сети, во время мониторинга сети сообщение «Активные угрозы», красный квадрат с восклицательным знаком и надпись «HEUR:Trojan-Ransom.Win32.Convagent.gen, ниже «Объект:\\***.ru\netlogon\comet.exe» ну и ещё ниже время и дата 29.10.2023 . В результате все файлы зашифрованы и соответствующее письмо для оплаты разблокировки. Вопрос в следующем, как на рабочем компьютере , который был радом и выключен проверить наличие следов или присутствие данного зверя? Да и вообще об этом вирусе практически нет инфы.

Подхватил троян (agent tesla ml)

Пожалуйста, имейте в виду, если хотите сотрудничать с данным человеком, он заблокирован на нашем форуме.

Подскажите как отформатировать диск C (это ssd m2) и диск D (это жесткий диск). Просто троян сидит на ssd, а на нем у меня стоит винда. И если я переустанавлю винду и отформатирую жесткий диск, то троян все еще будет сидеть. Вот как отформатировать и ссдшник и жесткий диск?

Dmitryq
Флудер

Дней с нами 917 Розыгрыши 2 Сообщения 342 Репутация 6 Реакции 85

Загрузится с флешки с любым Live-CD Линуксов, Убунту подойдет вполне, поставить gparted и с него уже форматировать эти диски в ntfs, можно попробовать gparted live, но им не пользовался так что хз, в gparted разделы будут показаны запомни их размер перед тем как форматировать.

ARIGATO
Знающий

Забанен
Дней с нами 1.110 Розыгрыши 0 Сообщения 104 Репутация 0 Реакции 42

Пожалуйста, имейте в виду, если хотите сотрудничать с данным человеком, он заблокирован на нашем форуме.

Загрузится с флешки с любым Live-CD Линуксов, Убунту подойдет вполне, поставить gparted и с него уже форматировать эти диски в ntfs, можно попробовать gparted live, но им не пользовался так что хз, в gparted разделы будут показаны запомни их размер перед тем как форматировать.

На данный момент, это самый легкий способ? Посоветуй пожалуйста, видео инструкцию, а то я не очень понял, боюсь что либо повредить.

FatBanana
Опытный

Дней с нами 1.660 Розыгрыши 1 Сообщения 192 Репутация 6 Реакции 201

На данный момент, это самый легкий способ? Посоветуй пожалуйста, видео инструкцию, а то я не очень понял, боюсь что либо повредить.

А тебе обязательно форматировать? Если вирус есть в базах антивирусов, то можно сказать Live CD с антивирусом, подключить диск к этой системе, и запустить очистку.
Если же нужно именно ФОРМАТИРОВАНИЕ, то есть очистка диска, то тогда проще встроенной утилитой винды (которая в установщике) это сделать при установке, там можно и разделы удалить, и новые создать.

Dmitryq
Флудер

Дней с нами 917 Розыгрыши 2 Сообщения 342 Репутация 6 Реакции 85

На данный момент, это самый легкий способ? Посоветуй пожалуйста, видео инструкцию, а то я не очень понял, боюсь что либо повредить.

Ну если и правда форматнуть я думаю да, я троянов на винде уже лет 12 не ловил и антивирусы так же давно не ставил, но последнее что про этот вирус написано это на 2 февр. 2021 г.
https://threatpost.com/agent-tesla-microsoft-asmi/163581/ думаю он уже должен быть в базах, если нет то можно попробовать разными антивирями ходя бы путь до негонайти, а так уже через ЛайвСД даже просто выпилить если в винде не получается

feralamba
Знающий

Забанен
Дней с нами 863 Розыгрыши 0 Сообщения 147 Репутация 0 Реакции 57

Пожалуйста, имейте в виду, если хотите сотрудничать с данным человеком, он заблокирован на нашем форуме.

при переустановки винды форматируешь все диски и разделы и все троян улетит в трубу , проверено не раз так же есть куча малваре всяких без переустановки майнеры удаляют может и трояна удалит

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *