電子郵件安全業者Proofpoint揭露惡意程式加密封裝服務Cruciferra,指出多個網路犯罪組織已利用這項服務包裝並隱藏惡意酬載,再透過釣魚郵件散布遠端存取木馬及竊資軟體。
根據Proofpoint觀察,Cruciferra透過DLL側載執行,攻擊者會將藏有其程式碼的DLL檔案與執行檔一併放入ZIP等壓縮檔。使用者開啟執行檔後,系統便會載入這個DLL檔並啟動Cruciferra。接著,Cruciferra會檢查受害電腦是否為沙箱或惡意程式分析人員使用的虛擬機器,確認並非這類分析環境後,才釋出並執行最終惡意酬載。
為避開端點偵測與回應(EDR)系統監控,Cruciferra會移除EDR、防毒軟體及沙箱工具加在Windows API函式上的監控程式碼,使這些安全工具難以掌握其執行行為。它也會採用自帶驅動程式(BYOVD)手法,載入存在漏洞的合法核心驅動程式,再利用驅動程式提供的功能,終止正在執行的EDR處理程序。
Cruciferra還會運用處理程序幽靈化(Process Ghosting)技術,先將惡意酬載寫入暫存檔並標記為等待刪除,再以合法程式建立暫停執行的處理程序,將惡意程式映像載入其中後恢復執行。暫存檔會在惡意程式啟動前從磁碟刪除,但已載入處理程序記憶體的惡意程式仍可繼續執行,使安全工具無法從磁碟掃描對應檔案,事件調查人員也較難取得可供分析的檔案跡證。
Proofpoint指出,Cruciferra可採用超過90種客製化加密流程,用來隱藏惡意酬載及程式內部字串。這些流程並非直接沿用既有密碼演算法,而是擷取多種密碼學技術的部分元件,重新組成不同的加解密方式。由於各個樣本採用的元件組合及程式碼結構可能不同,資安人員難以從固定的程式碼特徵辨認Cruciferra樣本,安全工具也不易透過靜態分析或既有特徵碼加以偵測。
Comments (0)