Явка провалена: выводим AgentTesla на чистую воду. Часть 2

Мы продолжаем серию статей, посвященных анализу вредоносного программного обеспечения. В первой части мы рассказывали, как Илья Померанцев, специалист по анализу вредоносного кода CERT Group-IB, провел детальный анализ файла, полученного по почте одной из европейских компаний, и обнаружил там шпионскую программу AgentTesla. В этой статье Илья приводит результаты поэтапного анализа основного модуля AgentTesla.
Agent Tesla — это модульное программное обеспечение для шпионажа, распространяемое по модели malware-as-a-service под видом легального кейлоггер-продукта. Agent Tesla способен извлекать и передавать на сервер злоумышленникам учетные данные пользователя из браузеров, почтовых клиентов и клиентов FTP, регистрировать данные буфера обмена, захватывать экран устройства. На момент анализа официальный сайт разработчиков был недоступен.
Конфигурационный файл
В таблице ниже перечислено, какие функциональные возможности применяются в используемом сэмпле:
| Описание | Значение |
| Флаг использования KeyLogger | true |
| Флаг использования ScreenLogger | false |
| Интервал отправки лога KeyLogger в минутах | 20 |
| Интервал отправки лога ScreenLogger в минутах | 20 |
| Флаг обработки клавиши Backspace. False – только логгирование. True – стирание предыдущей клавиши | false |
| Тип CnC. Варианты: smtp, webpanel, ftp | smtp |
| Флаг активации потока для завершения процессов из списка «%filter_list%» | false |
| Флаг отключения UAC | false |
| Флаг отключения менеджера задач | false |
| Флаг отключения CMD | false |
| Флаг отключения окна «Выполнить» | false |
| Флаг отключения инструмента просмотра реестра | false |
| Флаг отключения точек восстановления системы | true |
| Флаг отключения панели управления | false |
| Флаг отключения MSCONFIG | false |
| Флаг отключения контекстного меню в проводнике | false |
| Флаг закрепления в системе | false |
| Путь для копирования основного модуля при закреплении в системе | %startupfolder% \\%insfolder%\\%insname% |
| Флаг задания атрибутов «Системный» и «Скрытный» для закрепленного в системе основного модуля | false |
| Флаг выполнения рестарта при закреплении в системе | false |
| Флаг перемещения основного модуля во временную папку | false |
| Флаг выполнения обхода UAC | false |
| Формат даты и времени для записи в лог | yyyy-MM-dd HH:mm:ss |
| Флаг использования фильтра программ для KeyLogger | true |
| Тип фильтрации программ. 1 – имя программы ищется в заголовках окна 2 – имя программы ищется в имени процесса окна |
1 |
| Фильтр программ | «facebook», «twitter», «gmail», «instagram», «movie», «skype», «porn», «hack», «whatsapp», «discord» |
Закрепление основного модуля в системе
Если установлен соответствующий флаг, основной модуль копируется по пути, указанному в конфиге как путь для закрепления в системе.
В зависимости от значения из конфига файлу даются атрибуты «Скрытый» и «Системный».
Автозапуск обеспечивается двумя ветками реестра:
- HKCU\ Software\Microsoft\Windows\CurrentVersion\Run\%insregname%
- HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\StartupApproved\Run\ %insregname%


Взаимодействие с C&C
Вне зависимости от используемого метода сетевое взаимодействие начинается с получения внешнего IP жертвы с помощью ресурса checkip[.]amazonaws[.]com/.
Далее описаны методы сетевого взаимодействия, представленные в ВПО.
webpanel
Взаимодействие идет по HTTP-протоколу. ВПО выполняет POST-запрос со следующими заголовками:
- User-Agent: Mozilla/5.0 (Windows U Windows NT 6.1 ru rv:1.9.2.3) Gecko/20100401 Firefox/4.0 (.NET CLR 3.5.30729)
- Connection: Keep-Alive
- Content-Type: application/x-www-form-urlencoded
Передаваемое сообщение имеет следующий вид:
Параметр type указывает на тип сообщения:

hwid — записывается MD5-хеш от значений серийного номера материнской платы и ID процессора. Вероятнее всего, используется в качестве User ID.
time — служит для передачи текущего времени и даты.
pcname — определяется как / .
logdata — данные лога.
При передаче паролей сообщение имеет вид:
type=\nhwid=\ntime=\npcname=\nlogdata=\nscreen=\nipadd=\nwebcam_link=\nscreen_link=\n[passwords]
Далее следуют описания украденных данных в формате \nclient[]=\nlink[]=\nusername[]=\npassword[]= .
smtp
Взаимодействие идет по SMTP-протоколу. Передаваемое письмо имеет формат HTML. Параметр BODY имеет вид:

Заголовок письма имеет общий вид: / . Содержимое письма, как и его вложения, не шифруются.

Взаимодействие идет по ftp-протоколу. На указанный сервер передается файл с именем _-_.html. Содержимое файла не шифруется.

Алгоритмы шифрования
В данном кейсе используются следующие методы шифрования:
Метод 1
Этот метод используется для шифрования строк в основном модуле. Для шифрования применяется алгоритм AES.
На вход подается шестизначное десятичное число. Над ним производится следующее преобразование:
f(x) = (((x >> 2 — 31059) ^ 6380) — 1363) >> 3
Полученное значение является индексом для вшитого массива данных.
Каждый элемент массива — последовательность DWORD. При объединении DWORD получается массив байтов: первые 32 байта — ключ шифрования, далее следуют 16 байтов вектора инициализации, а оставшиеся байты — зашифрованные данные.
Метод 2
Используется алгоритм 3DES в режиме ECB с дополнением в целых байтах (PKCS7).
Ключ задается параметром %urlkey%, однако при шифровании используется его MD5-хеш.
Вредоносный функционал
Изучаемый сэмпл использует следующие программы для реализации своей вредоносной функции:
KeyLogger
При наличии соответствующего флага ВПО при помощи WinAPI-функции SetWindowsHookEx назначает свой обработчик для событий нажатия клавиш на клавиатуре. Функция обработчика начинается с получения заголовка активного окна.
Если установлен флаг выполнения фильтрации приложений, производится фильтрация в зависимости от заданного типа:
- имя программы ищется в заголовках окна
- имя программы ищется в имени процесса окна

Затем записывается информация о нажатой клавише:
| Клавиша | Запись |
| Backspace | В зависимости от флага обработки клавиши Backspace: False – True – стирание предыдущей клавиши |
| CAPSLOCK | |
| ESC | |
| PageUp | |
| Down | ↓ |
| DELETE | |
| “ | " |
| F5 | |
| & | & |
| F10 | |
| TAB | |
| < | |
| > | > |
| Пробел | |
| F8 | |
| F12 | |
| F9 | |
| ALT+TAB | |
| END | |
| F4 | |
| F2 | |
| CTRL | |
| F6 | |
| Right | → |
| Up | ↑ |
| F1 | |
| Left | ← |
| PageDown | |
| Insert | |
| Win | |
| NumLock | |
| F11 | |
| F3 | |
| HOME | |
| ENTER | |
| ALT+F4 | |
| F7 | |
| Другая клавиша | Символ в верхнем или нижнем регистре в зависимости от положений клавиш CapsLock и Shift |
С заданной периодичностью собранный лог отправляется на сервер. Если передача оказалась неудачной, лог сохраняется в файл %TEMP%\\log.tmp в формате:

Когда сработает таймер, файл будет передан на сервер.
ScreenLogger
С заданной периодичностью ВПО создает снимок экрана в формате Jpeg со значением Quality равным 50 и сохраняет его в файл %APPDATA %\\.jpg. После передачи файл удаляется.
ClipboardLogger
Если установлен соответствующий флаг, в перехваченном тексте производятся замены согласно приведенной таблице.

После этого текст вставляется в лог:

PasswordStealer
ВПО может производить выгрузку паролей из следующих приложений:
| Браузеры | Почтовые клиенты | FTP клиенты |
| Chrome | Outlook | FileZilla |
| Firefox | Thunderbird | WS_FTP |
| IE/Edge | Foxmail | WinSCP |
| Safari | Opera Mail | CoreFTP |
| Opera Browser | IncrediMail | FTP Navigator |
| Yandex | Pocomail | FlashFXP |
| Comodo | Eudora | SmartFTP |
| ChromePlus | TheBat | FTPCommander |
| Chromium | Postbox | |
| Torch | ClawsMail | |
| 7Star | ||
| Amigo | ||
| BraveSoftware | Jabber клиенты | VPN клиенты |
| CentBrowser | Psi/Psi+ | Open VPN |
| Chedot | ||
| CocCoc | ||
| Elements Browser | Менеджеры загрузки | |
| Epic Privacy Browser | Internet Download Manager | |
| Kometa | JDownloader | |
| Orbitum | ||
| Sputnik | ||
| uCozMedia | ||
| Vivaldi | ||
| SeaMonkey | ||
| Flock Browser | ||
| UC Browser | ||
| BlackHawk | ||
| CyberFox | ||
| K-Meleon | ||
| IceCat | ||
| IceDragon | ||
| PaleMoon | ||
| WaterFox | ||
| Falkon Browser |
Противодействие динамическому анализу
- Использование функции Sleep. Позволяет обойти по таймауту некоторые песочницы
- Уничтожение потока Zone.Identifier. Позволяет скрыть факт загрузки файла из интернета
- В параметре %filter_list% задается список процессов, которые ВПО будет завершать с интервалом в одну секунду
- Отключение UAС
- Отключение менеджера задач
- Отключение CMD
- Отключение окна «Выполнить»
- Отключение панели управления
- Отключение инструмента RegEdit
- Отключение точек восстановления системы
- Отключение контекстного меню в проводнике
- Отключение MSCONFIG
- Обход UAC:
Неактивные возможности основного модуля
В ходе анализа основного модуля были выявлены функции, отвечающие за распространение по сети и отслеживание положения мыши.
Worm
В отдельном потоке отслеживаются события подключения съемных носителей. При подключении в корень файловой системы копируется ВПО с именем scr.exe, после чего выполняется поиск файлов с расширением lnk. Команда каждого lnk меняется на cmd.exe /c start scr.exe&start & exit.
Каждой директории в корне носителя дается атрибут «Скрытый» и создается файл с расширением lnk с именем скрытой директории и командой cmd.exe /c start scr.exe&explorer /root,\»%CD%\» & exit.
MouseTracker
Метод выполнения перехвата аналогичен используемому для клавиатуры. Этот функционал пока находится в разработке.
Файловая активность
| Путь | Описание |
| %Temp%\temp.tmp | Содержит счетчик попыток обхода UAC |
| %startupfolder%\%insfolder%\%insname% | Путь для закрепления в системе ВПО |
| %Temp%\tmpG\.tmp | Путь для бэкапа основного модуля |
| %Temp%\log.tmp | Лог-файл |
| %AppData%\.jpeg | Скриншоты |
| C:\Users\Public\.vbs | Путь к vbs файлу, который загрузчик может использовать для закрпления в системе |
| %Temp%\\ | Путь, используемый загрузчиком для закрепления в системе |
Профиль злоумышленника
Благодаря «зашитым» данным аутентификации нам удалось получить доступ к командному центру.

Это позволило нам выявить конечную почту злоумышленников:
Доменное имя командного центра зарегистрировано на почту sg***@gmail[.]com.
Заключение
В ходе детального анализа ВПО, использовавшегося в атаке, нам удалось установить его функциональные возможности и получить наиболее полный список индикаторов компрометации, актуальных для данного кейса. Понимание механизмов сетевого взаимодействия малвари позволило дать рекомендации по корректировке работы средств защиты информации, а также написать устойчивые IDS-правила.
Основная опасность AgentTesla как DataStealer в том, что для выполнения своих задач ему не требуется производить закрепление в системе или ожидать получения управляющей команды. Попадая на машину, он немедленно начинает сбор приватной информации и передает ее на CnC. Такое агрессивное поведение в некотором роде схоже с поведением шифровальщиков, с той лишь разницей, что вторым не требуется даже наличие сетевого соединения. При столкновении с этим семейством после очистки зараженной системы от самого ВПО следует в обязательном порядке произвести смену всех паролей, которые могли хотя бы теоретически оказаться сохраненными в одном из перечисленных выше приложений.
Забегая вперед, скажем, что злоумышленники, рассылающие AgentTesla, очень часто меняют первоначальный загрузчик. Это позволяет в момент атаки оставаться незамеченными для статических сканеров и эвристических анализаторов. А склонность этого семейства сразу же начинать свою деятельность делает бесполезными системные мониторы. Наилучший способ борьбы с AgentTesla — предварительный анализ в песочнице.
В третьей статье этого цикла мы рассмотрим другие загрузчики, используемые AgentTesla, а также изучим процесс их полуавтоматической распаковки. Не пропустите!
Hash
| SHA1 |
| A8C2765B3D655BA23886D663D22BDD8EF6E8E894 |
| 8010CC2AF398F9F951555F7D481CE13DF60BBECF |
| 79B445DE923C92BF378B19D12A309C0E9C5851BF |
| 15839B7AB0417FA35F2858722F0BD47BDF840D62 |
| 1C981EF3EEA8548A30E8D7BF8D0D61F9224288DD |
C&C
| URL |
| sina-c0m[.]icu |
| smtp[.]sina-c0m[.]icu |
Блог
Мы публикуем самые актуальные статьи из мира информационной безопасности.

БЛОГ
![]()
Анализ семейства троянов Agent Tesla
Анализ семейства троянов Agent Tesla Общая информация Agent Tesla – это шпионское ПО, способное похищать личные данные из веб-браузеров, почтовых клиентов и FTP-серверов. Зловред также может собирать скриншоты, видео и захватывать данные из буфера обмена. Распространение зловреда производится через-спам рассылку с использованием социальной инженерии, злоумышленники уделяют большое внимание к деталям, снабжая свои письма реальными логотипами и легитимно выглядящими подписями. Чаще всего рассылку производят от имени-отправителя резидентов англоговорящих стран. Для большей убедительности, меняются имена компаний от которых ведется рассылка и текст, отличительной черт.
![]()
Что такое Deepfake, чем опасна эта технология и как себя защитить?
Deepfake Что такое Deepfake, чем опасна эта технология и как себя защитить ? Разберемся в терминологии. Deepfake происходит от слов «deep learning», то есть «глубокое изучение» и «fake» — «подделка». Технология появилась в 2014-м. Алгоритм создал студент Стэнфордского университета Ян Гудфеллоу, взяв за основу нейросеть, которая детально изучает лицо человека, а затем подставляет к исходному файлу лицо «реципиента». Таким образом дипфейки используют технологии искусственного интеллекта для синтеза изображений. В подавляющем большинстве случаев, для создания таких видео используют генеративно-состязательные нейросети (Generative Adversarial Network.
![]()
Машинное обучение и ИИ в области информационной безопасности: возможности, ограничения и риски
Машинное обучение и ИИ в области информационной безопасности: возможности, ограничения и риски Технологии машинного обучения (ML) и искусственного интеллекта (ИИ) имеют все большее влияние на различные области нашей жизни и кибербезопасность не является исключением. В современном информационномобществе, где данные становятся все более ценными и уязвимыми, вопросы безопасности становятся все более актуальными и требуют инновационных подходов. Эти технологии предоставляют новые возможности для обнаружения и предотвращения кибератак, анализа больших объемов данных и автоматизации процессов безопасности. Однако, вместе с возможностями, они также несут свои.
Trojan:Win32/Casdet!rfn и Trojan:Win32/AgentTesla!ml
Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.
Похожий контент
![]()
kvrt обнаружил троян MEM:Trojan.Win32.SEPEH.gen. При попытке лечения чёрный экран.
От Илья771
В мониторинге активности в Kaspersky Internet Security появляются следующие сообщения
Событие: Обнаружен вредоносный объект
Пользователь: LAPTOP-6E6IL8NS\ivano
Тип пользователя: Активный пользователь
Компонент: Антивирусная проверка
Результат: Обнаружено
Описание результата: Обнаружено
Тип: Троянская программа
Название: Trojan.Multi.GenAutorunReg.a
Точность: Точно
Степень угрозы: Высокая
Тип объекта: Файл
Имя объекта: System Memory
Причина: Экспертный анализ
Дата выпуска баз: Сегодня, 09.11.2023 4:59:00
После лечения и перезагрузки при выполнении полной проверки написано, что угроз не обнаружено, но через некоторое время троян снова появляется
Ссылка на лог (не нашел как прикрепить файлом) https://drive.google.com/file/d/1VA9HPyE1nDvZylA_nbNCMldgjeijKm1c/view?usp=sharing
От Moonbeam
Опять здравствуйте! Сегодня KIS опять обнаружил троян. Помогите пожалуйста.
CollectionLog-2023.11.05-15.30.zip
От Степанов Владимир
Добрый вечер.
У меня на домашнем компе Защитник Виндовс 10 обнаружил вирус в файле, находящемся в папке: AV_block_remover\taskhostw.exe: Behavior:Win32/Persistence.A!ml
process: pid:17160,ProcessStart:133434935668816440
Это происходит примерно за полгода второй или третий раз.
То есть у меня на компе сидит скрытый Майнер, который никакой антивирусник удалить не может или я что то неправильно понимаю??
В этой теме была похожая ситуация, такой же вирус: https://forum.kasperskyclub.ru/topic/419725-majner-behaviorwin32persistenceaml-sedaet-kompjuter-i-ne-udaljaetsja/
Сообщение от модератора thyrex Перенесено из темы
От Игорь_RUR
Доброго дня всем. Повреждены файлы в рабочей сети, во время мониторинга сети сообщение «Активные угрозы», красный квадрат с восклицательным знаком и надпись «HEUR:Trojan-Ransom.Win32.Convagent.gen, ниже «Объект:\\***.ru\netlogon\comet.exe» ну и ещё ниже время и дата 29.10.2023 . В результате все файлы зашифрованы и соответствующее письмо для оплаты разблокировки. Вопрос в следующем, как на рабочем компьютере , который был радом и выключен проверить наличие следов или присутствие данного зверя? Да и вообще об этом вирусе практически нет инфы.
Подхватил троян (agent tesla ml)
Пожалуйста, имейте в виду, если хотите сотрудничать с данным человеком, он заблокирован на нашем форуме.
Подскажите как отформатировать диск C (это ssd m2) и диск D (это жесткий диск). Просто троян сидит на ssd, а на нем у меня стоит винда. И если я переустанавлю винду и отформатирую жесткий диск, то троян все еще будет сидеть. Вот как отформатировать и ссдшник и жесткий диск?
Dmitryq
Флудер
Дней с нами 917 Розыгрыши 2 Сообщения 342 Репутация 6 Реакции 85
Загрузится с флешки с любым Live-CD Линуксов, Убунту подойдет вполне, поставить gparted и с него уже форматировать эти диски в ntfs, можно попробовать gparted live, но им не пользовался так что хз, в gparted разделы будут показаны запомни их размер перед тем как форматировать.
ARIGATO
Знающий
Забанен
Дней с нами 1.110 Розыгрыши 0 Сообщения 104 Репутация 0 Реакции 42
Пожалуйста, имейте в виду, если хотите сотрудничать с данным человеком, он заблокирован на нашем форуме.
Загрузится с флешки с любым Live-CD Линуксов, Убунту подойдет вполне, поставить gparted и с него уже форматировать эти диски в ntfs, можно попробовать gparted live, но им не пользовался так что хз, в gparted разделы будут показаны запомни их размер перед тем как форматировать.
На данный момент, это самый легкий способ? Посоветуй пожалуйста, видео инструкцию, а то я не очень понял, боюсь что либо повредить.
FatBanana
Опытный
Дней с нами 1.660 Розыгрыши 1 Сообщения 192 Репутация 6 Реакции 201
На данный момент, это самый легкий способ? Посоветуй пожалуйста, видео инструкцию, а то я не очень понял, боюсь что либо повредить.
А тебе обязательно форматировать? Если вирус есть в базах антивирусов, то можно сказать Live CD с антивирусом, подключить диск к этой системе, и запустить очистку.
Если же нужно именно ФОРМАТИРОВАНИЕ, то есть очистка диска, то тогда проще встроенной утилитой винды (которая в установщике) это сделать при установке, там можно и разделы удалить, и новые создать.
Dmitryq
Флудер
Дней с нами 917 Розыгрыши 2 Сообщения 342 Репутация 6 Реакции 85
На данный момент, это самый легкий способ? Посоветуй пожалуйста, видео инструкцию, а то я не очень понял, боюсь что либо повредить.
Ну если и правда форматнуть я думаю да, я троянов на винде уже лет 12 не ловил и антивирусы так же давно не ставил, но последнее что про этот вирус написано это на 2 февр. 2021 г.
https://threatpost.com/agent-tesla-microsoft-asmi/163581/ думаю он уже должен быть в базах, если нет то можно попробовать разными антивирями ходя бы путь до негонайти, а так уже через ЛайвСД даже просто выпилить если в винде не получается
feralamba
Знающий
Забанен
Дней с нами 863 Розыгрыши 0 Сообщения 147 Репутация 0 Реакции 57
Пожалуйста, имейте в виду, если хотите сотрудничать с данным человеком, он заблокирован на нашем форуме.
при переустановки винды форматируешь все диски и разделы и все троян улетит в трубу , проверено не раз так же есть куча малваре всяких без переустановки майнеры удаляют может и трояна удалит