事件概述
近期,鷹眼情報中心監測到一批通過仿冒"快連VPN"的惡意安裝包攻擊事件。攻擊者將惡意模塊和正常軟件捆綁在一起,偽裝成正常軟件并通過仿冒網站、下載站等方式傳播,同時通過在搜索引擎投遞廣告擴大仿冒網站的傳播范圍。用戶執行攜帶惡意模塊的安裝包后,便會被攻擊者下發遠控模塊和命令,執行關閉殺毒軟件操作,獲取QQ、Telegram軟件信息,對用戶電腦進行鼠標、鍵盤、剪貼板等進行全面監控和竊密。
流程分析
安裝包運行后會先釋放正常的原始軟件并運行,然后釋放第一組白(YP.exe)加黑(zf_cef.dll),zf_cef.dll從服務器(https://14-22a.oss-cn-beijing.aliyuncs[.]com)拉取多個文件,其中包括第二組白(KU.exe)加黑(KwModConfig.dll)和tgp_gamead.exe。tgp_gamead.exe是WeGame的一個模塊,該模塊運行時一些殺軟為了兼容性會退出部分防御功能,因此攻擊者利用此機制結合其它手段來強制關閉殺毒軟件。KwModConfig.dll是一個Loader,從自身數據中解密出攻擊載荷(.dll)并加載,該攻擊載荷是一個gh0st變種,可以和遠程服務器交互,獲取主機硬件信息、系統版本等,且具有剪貼板竊密、控制鼠標、監控鍵盤等功能。該攻擊載荷還會釋放"QAssist.sys"驅動文件,注冊服務并啟動,"QAssist.sys"主要用來隱藏攻擊過程中生成的文件、注冊表項和值。

詳細分析
惡意安裝包釋放白(YP.exe)加黑(zf_cef.dll),YP.exe是一個正常文件,該文件啟動后會加載zf_cef.dll,攻擊者利用此機制,使用黑模塊替換了正常的 zf_cef.dll,通過白文件進程加載黑文件模塊的方式規避殺軟的主動防御。
zf_cef.dll是64位程序,通過導出函數"cef_api_hash"執行惡意代碼。"cef_api_hash"被調用后會從遠程服務器(https://14-22a.oss-cn-beijing.aliyuncs[.]com)下載多個文件到本地。下載的文件主要分為兩個部分,第一部分是單獨的文件Client.exe。第二部分是一組白加黑文件,白文件是有"BEIJING KUWO TECHNOLOGY CO.,LTD."簽名的KU.exe和依賴的DLL,黑文件是KwModConfig.dll。
下圖是zf_cef.dll下載的部分文件信息。

zf_cef.dll下載文件成功后首先運行Client.exe,該文件的原始文件名為"tgp_gamead.exe",是WeGame的一個模塊。一些殺毒軟件會對游戲運行做兼容,在Client.exe運行后退出部分防御功能,攻擊者利用此機制削弱殺軟的防護能力。
zf_cef.dll運行Client.exe后開始遍歷內置的殺軟進程名單,同時遍歷當前系統中的進程,匹配到殺軟進程后在當前系統尋找可利用的系統進程,之后會注入ShellCode到系統進程,并創建遠程線程執行ShellCode來關閉殺軟。到此zf_cef.dll的主要功能執行完畢,接下來就是運行第二組白加黑,然后zf_cef.dll會循環執行下圖的關閉殺毒軟件操作。

第二組白(KU.exe)加黑(KwModConfig.dll),KU.exe只用來調用黑模塊,除此之外沒有其它作用。KwModConfig.dll是32位程序,從自身數據段中解密出新的攻擊載荷(.dll)并加載,下圖是解密代碼和解密前后的數據。

解密出來的攻擊載荷是一個32位Dll,是gh0st的變種,惡意代碼在導出函數"Shellex"中,該模塊和服務端"14.128.50.22"通信,接收遠控指令。下圖是該模塊的控制碼和功能表(部分)。?

下圖是攻擊載荷收集主機信息的代碼。包括獲取系統版本信息、用戶公網IP、CPU頻率和處理器數量、物理內存大小、可用磁盤大小、網卡的速率、系統架構、殺軟進程id、Telegram進程id、QQ號等信息,并發送到服務端。

判斷當前系統版本,決定釋放32位或者64位的驅動文件,64位系統下從自身數據段釋放驅動文件到"C:\Windows\System32\drivers\QAssist.sys",為驅動文件創建服務"QAssist"并寫入服務的配置到注冊表中,該服務的啟動方式為跟隨系統啟動。
在QAssist.sys 中發現pdb路徑"F:\hidden-master\Debug\QAssist.pdb",經過比對我們認為QAssist.sys修改自開源項目"hidden",該項目可以隱藏注冊表項和值、隱藏文件和目錄、保護進程,在本次攻擊活動中被用來隱藏惡意文件、注冊表。下圖左側是項目"hidden"的開源代碼,右側是攻擊者修改后的代碼,流程和代碼邏輯基本一致。

總結
該攻擊者利用多重白加黑,一層層加載惡意模塊,同時利用殺毒軟件的兼容性機制結合其它手段來關閉殺軟,在攻擊載荷中不僅收集主機系統信息,還可以針對QQ等聊天軟件竊密,給用戶的信息安全帶來巨大安全威脅。仿冒軟件捆綁惡意模塊的方式現在已經很常見,針對的是網絡安全意識薄弱的人群,面對真假難辨的釣魚網站、與原版軟件相差無幾的惡意安裝包,點擊安裝帶來的就是攻擊者的監視和個人隱私的泄露。我們對此類攻擊事件的防范建議:去官網下載軟件,下載文件時仔細核對文件來源,不要點擊不明來源的下載鏈接,提高識別釣魚網站的能力,安裝殺毒軟件并及時處理病毒威脅。
IOC
MD5
55AC90618D7D966C9DBAC56918669028
52EA01A560C104A2BFE5873051C2CA04
0D92B5F7A0F338472D59C5F2208475A3
4E34C068E764AD0FF0CB58BC4F143197

