Cybersecurityonderzoekers hebben details vrijgegeven over DEEP#DOOR, een stealthy backdoor-framework gebaseerd op Python dat persistent toegang tot geïnfecteerde systemen realiseert en een breed scala aan gevoelige gegevens verzamelt. De aanval begint met de uitvoering van een batchscript ('install_obf.bat') dat Windows-beveiligingsmaatregelen uitschakelt, een ingebedde Python-payload ('svc.py') dynamisch extraheert en persistentie opzet via meerdere methoden, waaronder scripts in de opstartmap, register Run-sleutels, geplande taken en optionele WMI-abonnementen, aldus onderzoekers van Securonix.
Het batchscript wordt vermoedelijk via traditionele phishingtechnieken verspreid. De omvang van de verspreiding en het aantal succesvolle infecties is nog onbekend. Opvallend is dat de Python-implantaat direct in het dropper-script is ingebed, waarna het bij runtime wordt geëxtraheerd, gereconstrueerd en uitgevoerd. Dit beperkt de noodzaak om herhaaldelijk verbinding te maken met externe infrastructuur en vermindert de forensische sporen.
Na activatie maakt de malware verbinding met bore.pub, een tunnelingdienst geschreven in Rust, waarmee de aanvaller opdrachten kan uitvoeren voor remote command execution en uitgebreide monitoring. De functionaliteiten omvatten onder meer reverse shell, systeemverkenning, keylogging, clipboard monitoring, screenshot- en webcamtoegang, opname van omgevingsgeluid, het stelen van browsercredentials uit Google Chrome en Mozilla Firefox, het extraheren van SSH-sleutels en het ontvreemden van cloudcredentials van Amazon Web Services, Google Cloud en Microsoft Azure.
Het gebruik van een publieke TCP-tunnelingdienst voor command-and-control (C2) biedt voordelen zoals het vermijden van eigen infrastructuur, het camoufleren van kwaadaardig verkeer en het niet hoeven inbouwen van serverdetails in de payload. Tegelijkertijd bevat DEEP#DOOR diverse anti-analyse en verdedigingsontwijkingsmechanismen, waaronder detectie van sandboxen, debuggers en virtuele machines, patching van AMSI en Event Tracing for Windows (ETW), unhooking van NTDLL, manipulatie van Microsoft Defender, omzeilen van SmartScreen, onderdrukking van PowerShell-logging, wissen van commandoregelgeschiedenis, timestamp stomping en het wissen van logs. Deze technieken maken detectie en incidentrespons complex.
Daarnaast gebruikt de malware meerdere persistentiemechanismen, zoals het aanmaken van scripts in de Windows Startup-map, register Run-sleutels en geplande taken. Een watchdog-mechanisme controleert of deze persistentiecomponenten verwijderd zijn en herstelt ze automatisch, wat het verwijderen bemoeilijkt. Volgens Securonix functioneert de implantaat als een volwaardige Remote Access Trojan (RAT) die langdurige persistentie, spionage, laterale beweging en post-exploitatie mogelijk maakt binnen geïnfecteerde omgevingen. De malware richt zich expliciet op het ontwijken van detectie en het beperken van forensische zichtbaarheid door direct in te grijpen in Windows-beveiligings- en telemetriemechanismen.
DEEP#DOOR illustreert de voortdurende evolutie van dreigingsactoren richting fileless, scriptgedreven intrusiekaders die sterk leunen op native systeemcomponenten en geïnterpreteerde talen zoals Python. Door de payload direct in de dropper te embedden en pas bij runtime te extraheren, vermindert de malware externe afhankelijkheden en beperkt het traditionele detectiemogelijkheden.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *