بدافزار UmnMiner

شرح کلی

نوع: کرم (Worm)
درجه تخریب: متوسط
میزان شیوع: زیاد

اسامی بدافزار

  • Worm.Win64.UmnMiner (Padvish)
  • DIRTYBULK and Friends (Mandiant)
  • Trojan:Win32/Conteban.A!ml (Microsoft)
  • Win64/Agent.GPN Trojan (ESET-NOD32)
  • Trojan.Win64.Agentb.lexi (Kaspersky)

کرم (Worm) چیست؟

کرم‌های کامپیوتری نوعی از بدافزار محسوب می‌شوند که به ‌صورت خودکار، توان تکثیر کردن خود را دارند. کرم‌‌ها برای بقا روش‌هایی را تنظیم می‌کنند تا در هر بار راه‌اندازی سیستم، آلودگی تداوم داشته باشد.

ویژگی بارز کرم‌ها در نحوه انتشار آن‌ها است که عموماً از طریق درایوهای قابل‌ حمل و پوشه‌های به اشتراک‌ گذاشته شده در شبکه صورت می‌گیرد.

بدافزار umnMiner چیست؟

این بدافزار شامل زنجیره آلودگی چند مرحله‌ای است که سیستم را آلوده می‌کند. umnMiner، معمولاً به‌صورت یک فایل LNK در درایوهای قابل‌حمل (Removable Drives) ظاهر می‌شود و تلاش می‌کند با فریب کاربر، وی را به اجرای Dropper اولیه خود ترغیب نماید.

فعالیت‌های مخرب آن شامل: دانلود و انتشار فایل‌های اضافی، ایجاد و تکثیر نسخه‌ای از خود، تضعیف امنیت سیستم و همچنین اجرای یک ماینر به‌ منظور سوءاستفاده از منابع سخت‌افزاری دستگاه است.

توضیحات فنی

❌ علائم آلودگی

  • وجود فایل DLL مخرب در پوشه system32 با نام تصادفی که با حرف ‘u’ و در برخی نسخه‌های بدافزار با حرف ‘x’ شروع می‌شود .مانند : dll – x108588.dll
  • وجود پوشه‌ای با نام “wsvcz” در system32 به همراه فایل‌های مخرب در آن
  • غیرفعال شدن Fast Startup
  • قرار گرفتن پوشه system32 در استثناهای Windows Defender
  • برقراری ارتباطات شبکه‌ای مشکوک با IPها و دامنه‌های زیر:
    • , 2[.]58[.]56[.]13 , 2[.]58[.]56[.]227 2[.]58[.]56[.]217
    • Umnrcv[.]net، umnrcf[.]com ، umnxrc[.]net
  • غیرفعال شدن حالت Sleep سیستم
  • مشاهده پردازه ماینر غیرمجاز در لیست پردازه‌ها
  • مخفی شدن فایل‌ها در حافظه‌های قابل حمل (Removable Drive)
  • وجود فایل‌های مشکوک در حافظه‌های قابل حمل
  • اضافه شدن رشته “(1)” به فایل‌های موجود در حافظه‌های قابل حمل

شرح عملکرد :‌

این بدافزار با قرار دادن یک فایل LNK در درایوهای قابل‌حمل (Removable Drives)، تلاش می‌کند کاربر را به اجرای آن ترغیب نماید. با اجرای این فایل توسط قربانی، یک اسکریپت VBS که به‌صورت مخفیانه در همان درایو قرار داده شده است، اجرا می‌شود.

🔺 مرحله اول فایل vbs

این اسکریپت یک dropper ساده است که دو کار اصلی انجام می‌دهد‌:‌

  • تلاش برای اجرای خود با دسترسی ادمین
  • اجرای مخفی یک فایل BAT

بدافزار بررسی می‌کند که آیا اسکریپت با پارامتر elevated اجرا شده است یا خیر.

در صورت عدم اجرا با این سطح دسترسی، اقدام به اجرای wscript.exe می‌کند تا همان اسکریپت را با پارامتر elevated/ و با سطح دسترسی بالاتر اجرا نماید.

مرحله اول- فایل vbs‌

در فاز دوم، اسکریپت مسیر پوشه اجرای خود را شناسایی کرده و فایل u393381.bat (که بخش عددی آن می‌تواند به‌صورت تصادفی باشد) را در همان مسیر بررسی می‌کند.

در صورت وجود این فایل، آن را از طریق WScript.Shell و به‌صورت مخفی اجرا می‌نماید.

فاز دوم 1

فاز دوم 2

فاز دوم 3

 

🔺مرحله دوم فایل bat.

بدافزار در این مرحله ابتدا مسیر پوشه اجرای خود را دریافت می‌کند. سپس بررسی می‌کند که فایل u951967.dat (که بخش عددی آن تصادفی است) در کنار اسکریپت وجود داشته باشد و هم‌زمان نیز عدم وجود فایل printui.dll در مسیر جعلی c:\windows \system32 را بررسی می‌کند.

در صورت برقرار بودن هر دو شرط، وارد بخش بعدی می‌شود. در ادامه، یک دستور PowerShell از داخل فایل BAT اجرا می‌شود که دو مسیر را از اسکن Windows Defender مستثنی می‌کند:

  • مسیر اجرای اسکریپت
  • پوشه System32 جعلی

سپس بررسی می‌کند آیا مسیر جعلی “C:\Windows \System32” وجود دارد یا خیر. در صورت وجود، آن پوشه حذف می‌شود.

پس از آن، همان پوشه مجدداً با دستور زیر ایجاد می‌گردد:

mkdir “\\?\C:\Windows \System32”

مرحله دوم – فایل .bat

در مرحله بعد، فایل سالم printui.exe از سیستم قربانی و فایل مخرب u951967.dat از محل اجرای بدافزار به این مسیر جعلی کپی می‌شوند. سپس نام فایل مخرب از .dat به printui.dll تغییر داده می‌شود.

در ادامه، بدافزار برای اطمینان از موفقیت عملیات، وجود فایل‌های کپی‌شده را مجدداً بررسی می‌کند. در صورت موفقیت‌آمیز بودن این بررسی، فایل printui.exe اجرا می‌شود که منجر به اجرای یک حمله از نوع DLL SideLoading خواهد شد.

در صورتی که فایل DLL یا EXE در محل مورد نظر وجود نداشته باشد، پوشه ایجاد شده حذف می‌گردد.

🔺مرحله سوم فایل printui.dll

این فایل از نوع DLL بوده و به زبان ++C توسعه داده شده است و به‌عنوان مرحله بعدی در زنجیره آلودگی این بدافزار عمل می‌کند.

پس از اجرای فایل سالم printui.exe در مسیر آلوده، در صورت وجود فایل مخرب در همان مسیر، فرآیندهای مخرب آغاز می‌شوند.

بدافزار از طریق syscalls عملیات خود را اجرا کرده و به کمک یک پردازه PowerShell دستور زیر را اجرا می‌نماید:

powershell.exe -Command “Add-MpPreference -ExclusionPath ‘C:\Windows \System32’; Add-MpPreference -ExclusionPath ‘C:\Windows\System32’;”

مرحله سوم – فایل printui.dll

 

هدف این بدافزار افزودن مسیر جعلی C:\Windows \System32 (که در آن پس از عبارت “Windows” یک فاصله وجود دارد) و مسیر اصلی system32 به لیست استثناهای Windows Defender است.

در ادامه، بدافزار با استفاده از یک عملیات رمزگشایی، فایل مخربی را در مسیر زیر ایجاد (Drop) و اجرا می‌کند:

C:\Windows\System32\svcinsty64.exe

عملیات رمزگشایی

 

این فایل دارای هش (SHA256) 79a7c0eaadddfc715089be7e01dffc9e28386c0f478209d630423a8afe88d358 بوده و فایلی مخرب است.

🔺مرحله چهارم svcinsty64.exe 

مرحله چهارم – svcinsty64.exe

پس از اجرای فایل مخرب، مقدار کلید رجیستری زیر به 0 تغییر داده می‌شود.

این اقدام منجر به غیرفعال‌سازی قابلیت Fast Startup در سیستم عامل می‌گردد:

HKLM\System\CurrentControlSet\Control\Session Manager\Power\HiberbootEnabled

غیرفعال‌سازی قابلیت Fast Startup در سیستم عامل

در ادامه، بدافزار یک پوشه جدید با نام wsvcz در مسیر System32 ایجاد می‌کند و سپس فایل wlogz.dat را در این مسیر قرار می‌دهد:

C:\Windows\System32\wsvcz

C:\Windows\System32\wsvcz\wlogz.dat

در فایل wlogz.dat یک مقدار 32 بایتی رمزشده که از پیش در ساختار بدافزار تعبیه شده است، ذخیره می‌شود.

پوشه wsvcz

 

پوشه جدید با نام wsvcz 2

 

در مرحله بعد، بدافزار فایل اجرایی مخرب دیگری با هش (SHA256)

c946fab611d49b224d1f6ecee63f02bdfcfb017b860ca1f8361546f5d2c77daa را در مسیر زیر مستقر کرده و آن را اجرا می‌کند:

C:\Windows\System32\svctrl64.exe

در نهایت، بدافزار با اجرای دستور زیر اقدام به حذف خود می‌کند:

“cmd.exe /c timeout /t 5 /nobreak && del /q “C:\Windows\System32\svcinsty64.exe”

اقدام به حذف بدافزار

🔺مرحله پنجم svctrl64.exe 

در این مرحله، پس از اجرای فایل توسط فایل آلوده قبلی، بدافزار اقدام به ایجاد و استقرار یک فایل DLL مخرب جدید با هش (SHA256) ea828f70bae77aff3bff41d3ee54edadb20831c452746d1b0bc7f2fd8a96a0a5 در مسیر System32 سیستم قربانی می‌کند.

نام این فایل دارای ساختاری مشابه الگوی زیر است، با این تفاوت که اعداد موجود در آن می‌توانند به‌صورت تصادفی باشند:

 u241010.dll

مرحله پنجم-svctrl64.exe

 

در ادامه، بدافزار یک کلید رجیستری در مسیر زیر ایجاد کرده و مقدار آن را برابر با مسیر فایل DLL مخرب تنظیم می‌کند:         

HKLM\System\CurrentControlSet\services\u241010\Parameters\ServiceDll

 

مرحله پنجم-svctrl64.exe 2

این مقدار به‌ منظور ثبت DLL به‌عنوان سرویس و فراهم‌سازی امکان بارگذاری آن در پردازه‌های سیستمی استفاده می‌شود.

سپس، مقدار مربوط به u241010 در رجیستری زیر نیز ثبت می‌گردد:

HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost\DcomLaunch

این اقدام نشان‌دهنده تلاش بدافزار جهت اجرای DLL مخرب توسط svchost و اجرای آن در قالب فرآیندهای سیستمی است که می‌تواند منجر به پایداری (Persistence) و اجرای خودکار در سطح سیستم گردد.

 مرحله ششم عملیات اصلی بدافزار

Payload نهایی این بدافزار که یک فایل DLL است، زمانی که به ‌صورت یک سرویس و از طریق svchost اجرا شود، فعالیت مخرب خود را آغاز می‌کند.

پس از اجرا، بدافزار درایوهای سیستم را شناسایی می‌کند و با استفاده از دستور زیر، پوشه‌ system32 را از اسکن‌های Windows Defender مستثنی می‌سازد:

مرحله ششم-عملیات اصلی بدافزار

همین‌طور این کار را برای درایوهای E ، F  انجام می‌دهد.

بدافزار با استفاده از آدرس‌های زیر چندین فایل مخرب را دانلود کرده و آن‌ها را در پوشه wsvcz قرار می‌دهد:

hxxp://2.58.56.13/inf.dat

hxxp://2.58.56.13/utl/xmr.dat

hxxp://2.58.56.13/utl/xmrsys.dat

فایل‌ها پس از دانلود به‌ صورت رمزشده هستند؛ به همین دلیل بدافزار آن‌ها را دیکد کرده و به فایل‌های قابل استفاده تبدیل می‌کند.

 

دیکد فایل‌ها توسط بدافزار 1

دیکد فایل‌ها توسط بدافزار 2 

مشخصات فایل‌ها :‌

▪️ uxxxxxx.dat: این فایل در واقع یک DLL است که معادل فایل printui.dll می‌باشد.

▪️u871492.exe: این فایل xmrig.exe می‌باشد که هدف اصلی آن ماین کردن به کمک منابع سیستم است.

▪️WinRing0x64.sys: درایوری است که توسط ماینر XMRig برای بهینه‌سازی عملکرد استخراج رمز ارز مورد استفاده قرار می‌گیرد و به دلیل وجود آسیب‌پذیری‌ در سیستم‌عامل ویندوز، سبب سوء استفاده جهت ارتقا سطح دسترسی اجرای بدافزارها می‌گردد.

▪️Wlogz.dat: فایلی 32 بایتی است که حاوی داده‌هایی با مقادیر رمزشده می‌باشد و توسط بدافزار برای استخراج اطلاعات مرتبط با سرور فرماندهی و کنترل (C2) مورد استفاده قرار می‌گیرد.

با توجه به اینکه یکی از فایل‌های دانلود‌ شده ماینری با نام (u871492.exe) است، بدافزار آن را با آرگومان‌های مشخص اجرا می‌کند تا فرآیند استخراج آغاز شود.

دستور اجرایی ماینر :‌

“C:\Windows\System32\wsvcz\u824667.exe” -o r1.hashpoolpx.net:443 –tls –tls-fingerprint=AFE39FE58C921511972C90ACF72937F84AD96BA4C732ECF6501540E568620C2F –dns-ttl=3600 –max-cpu-usage=50

آلوده‌سازی Removable Driveها

در این مرحله، بدافزار به جستجوی حافظه‌های قابل‌حمل متصل به سیستم پرداخته و اقدام به آلوده‌سازی آن‌ها می‌کند و همچنین اطلاعاتی از سیستم قربانی شامل Current username ، Computer name، Graphics card name و Motherboard name را جمع‌آوری کرده و  پس از آن، ارتباطی مبتنی بر TLS با آدرس آی‌پی ‏2[.]58[.]56[.]217 برقرار می‌نماید.

در ادامه، تعدادی فایل مخرب را در پوشه‌ای با نام sysvolume ایجاد می‌کند. در صورتی که Removable Drive دارای Label باشد، بدافزار تمامی فایل‌های موجود در آن را داخل پوشه‌ای با همان نام منتقل کرده و سپس این پوشه را مخفی می‌کند.

 

آلوده سازی Removable Drive ها 1

 

آلوده سازی Removable Drive ها 22

فایل dat. که قبلا در مسیر wsvcz ایجاد شده بود را با یک نام تصادفی که حرف اول آن u می‌باشد در Removable Drive کپی می‌کند.

برای نمونه:

C:\Windows\System32\wsvcz\u233969.dat ==> K:\sysvolume\u805183.dat

پس از آن، بدافزار فایل‌های ‎.vbs و ‎.bat را به ‌همراه فایل ‎.dat (که هر سه فایل پیش‌تر در ابتدای این گزارش تحلیل شده‌اند) در پوشه ‎sysvolume ایجاد می‌کند.

در نهایت، در مسیر اصلی Removable Drive یک فایل lnk. ساخته می‌شود که مسیر اجرای آن به فایل vbs. اشاره می‌کند و بدین ترتیب کاربر را به‌طور غیر مستقیم به اجرای اسکریپت آلوده هدایت می‌کند.

در صورتی که Removable Drive بدون Label باشد، بدافزار ابتدا فهرست فایل‌های موجود روی آن را استخراج کرده و آن‌ها را بررسی می‌کند.

اگر فایلی وجود داشته باشد، بدافزار نام آن را تغییر داده و رشته‌ی “(1)” را به انتهای نام اضافه می‌کند. این فرایند تا ۶۰ بار تکرار می‌شود.

Removable Drive بدون Label 1

Removable Drive بدون Label 1 

زنجیره اجرایی بدافزار

زنجیره اجرایی بدافزار

روش مقابله و پاکسازی سیستم

پادویش با دارا بودن قابلیت UMP که بخشی از محافظت رفتاری آن محسوب می‌شود، از آلوده شدن سیستم از طریق درایو قابل‌ حمل جلوگیری می‌کند.

از این‌ رو جهت پیشگیری از آلودگی به انواع بدافزارهایی همچون بدافزار UmnMiner که از این طریق منتشر می‌شوند، پیشنهاد می‌گردد با نصب آنتی ویروس پادویش نسبت به عدم آلودگی دستگاه خود اطمینان حاصل کنید.