Trojan.Win32.ClipBanker

شرح کلی

نوع: تروجان

درجه تخریب: بالا

میزان شیوع: کم

اسامی بدافزار:

  • Trojan.Win32.ClipBanker (padvish)
  •  Win64/ClipBanker.JZ Trojan (ESET)
  • Trojan-Banker.Win32.AnimateClipper.ahhh (Kaspersky)

تروجان (Trojan) چیست؟

تروجان‌ها نوعی بدافزار محسوب می‌شوند که خود را در قالب نرم‌افزاری سالم و قانونی جلوه می‌دهند و بسیار شبیه به نرم‌افزارهای مفید و کاربردی رفتار می‌کنند. در حالی که پس از اجرا، خرابی‌های زیادی را برای سیستم ایجاد می‌کنند. نرم‌افزارهای دانلود شده از اینترنت، جاسازی شدن در متن HTML، ضمیمه شدن به ایمیل و غیره از جمله راه‌های ورود تروجان‌ها هستند. تروجان‌ها برخلاف ویروس‌ها و کرم‌های کامپیوتری قادر به تکثیر خود نیستند.

بدافزار ClipBanker چیست؟

بدافزار ClipBanker، خانواده‌ای از تروجان‌ها است که با هدف سرقت اطلاعات سیستم قربانی و به طور خاص سوءاستفاده از اطلاعات مالی مانند حساب‌های بانکی یا آدرس کیف پول‌های رمز ارز پیاده سازی شده است. به این منظور، بدافزار ClipBanker با مانیتور داده موجود در کلیپ بورد سیستم قربانی، در صورت شناسایی الگوی آدرس‌های کیف پول یا سایر اطلاعات مالی کاربر، محتوای کلیپ بورد را با آدرس مالی تعریف شده توسط مهاجم جایگزین می‌کند.

توضیحات فنی

در گونه ای از این بدافزار، مهاجم به جای ذخیره بدافزار ClipBanker روی هارد دیسک سیستم قربانی، آن را از طریق یک شلکد در حافظه یک پردازه سالم استخراج و اجرا می‌کند. در ادامه ابتدا به نحوه استخراج بدافزار ClipBanker مشاهده شده پرداخته شده و سپس عملکرد این خانواده تشریح می‌شود.

علائم آلودگی

❌ مشاهده ارتباط با آدرس‌های زیر

Hxxps[:]//data-seed-prebsc-1-s1[.]binance.org

Hxxps[:]//edr-security-bucket1[.]cc

❌ ارتباط پردازه‌های زیر با آدرس‌های اینترنتی مربوط به این بدافزار

C:\Windows\System32\LockAppHost.exe”

“C:\Windows\System32\makecab.exe”

“C:\Windows\System32\Magnify.exe”

❌ تغییر محتوای کلیپ بورد به صورت خودکار

شرح عملکرد

🔺نحوه تزریق شلکد و راه اندازی بدافزار ClipBanker

فایل اولیه این سناریو، یک کد پاورشل مبهم شده است که پس از ابهام زدایی آن، کد پاورشلی شامل یک کد مخرب C# به دست می‌آید. بدافزار به منظور اجرای کد C#، ابتدا با فراخوانی تابع CreateRunspace، یک محیط اجرایی پاورشل ایجاد می‌کند و با اجرای دستور زیر، مانع از ذخیره دستورات پاورشل اجرا شده در محیط جدید می‌شود.

    Set-PSReadLineOption -HistorySaveStyle SaveNothing

همچنین در این کد، قابلیتی برای جلوگیری از اسکن داده‌ها و کدهای درون حافظه نیز وجود دارد که البته توسط بدافزار مورد استفاده قرار نمی‌گیرد. در این قابلیت، بدافزار درواقع برای دور زدن ماژول AMSI مایکروسافت ویندوز، در ماژول‌های بارگذاری شده در حافظه پردازه جاری که رشته “clr.dll” در نام آنها قرار دارد، رشته “AmsiScanBuffer” را با آرایه‌ای از بایت‌های صفر جایگزین می‌کند.

در نهایت، کد C# مذکور به صورت پویا در محیط اجرایی جدیدی که توسط بدافزار ساخته شده بود، اجرا می‌شود. در ادامه، بخشی از این کد آورده شده است:

کد C# به دست آمده، وظیفه دارد یکی از سه فایل سالم و سیستمی زیر را اجرا کرده و شلکد هاردکد شده در فایل بدافزار را در پردازه ایجاد شده تزریق کند.

“C:\Windows\System32\LockAppHost.exe”

“C:\Windows\System32\makecab.exe”

“C:\Windows\System32\Magnify.exe”

شلکد تزریق شده، در واقع راه انداز نمونه‌ای از بدافزار ClipBanker است. به این منظور، این شلکد ابتدا با الگوریتمی مبتنی بر عملگر XOR، بخشی از محتوای خود را رمزگشایی کرده که منتهی به به دست آمدن نمونه‌ای از خانواده بدافزاری ClipBanker می‌شود و سپس فایل به دست آمده را در حافظه پردازه فعلی اجرا می‌کند.

عملکرد بدافزار ClipBanker

این بدفزار مجموعه اقلام اطلاعاتی زیر را درباره سیستم قربانی استخراج می‌کند که در ادامه به صورت رمز شده به سرور از راه دور ارسال می‌شود:

  • نام کامپیوتر
  • نام کاربر
  • شناسه پردازنده، شناسه UUID سخت افزار قربانی
  • شماره سریال و نوع درایوهای فیزیکی قربانی

پس از آن، بدافزار عملکرد اصلی خود، شامل برقراری ارتباط با سرور از راه دور خود و سپس مانیتور کلیپ بورد سیستم را اجرا می‌کند. در نمونه حاضر، آدرس سرور از راه دور بدافزار به صورت آنلاین در یک قرداد هوشمند از زنجیره قراردادهای هوشمند سایت Binance نگهداری می‌شود. در این تکنیک که با نام EtherHiding شناخته می‌شود، مهاجم داده یا کدهای مخرب خود را به صورت رمز شده یا آشکار در یک قرارداد ثبت شده در بستر Blockchain قرار می‌دهد و بدافزار با برقراری ارتباط با زیرساخت مربوطه، به این داده دسترسی خواهد داشت. یکی از ویژگی‌های این تکنیک این است که بروزرسانی داده درج شده در قرارداد هوشمند باعث بروزرسانی خودکار تمامی نمونه‌های مخرب در حال استفاد ه از آن می‌شود.

بدافزار ClipBanker موردنظر با ارسال یک بسته HTTPS با متد POST به سرور data-seed-prebsc-1-s1[.]binance[.]org ،مربوط به شبکه Binance Smart Chain(BSC)، آدرس سرور از راه دور خود را مطابق با تصویرهای زیر به دست می‌آورد.

داده ارسالی:

پاسخ دریافتی:

در زمان تحلیل این بدافزار، پاسخ دریافتی شامل آدرس مخرب زیر به صورت هگزادسیمال بود:

edr-security-bucket1[.]cc

در ادامه بدافزار ClipBanker به صورت مداوم و با وقفه زمانی محدودی، ابتدا با سرور از راه دور خود ارتباط برقرار کرده و در صورت دریافت پاسخ “ok”، محتوای کلیپ بورد سیستم قربانی را بررسی می‌کند. بدافزار در صورت داشتن محتوایی با الگوی نزدیک به آدرس کیف پول‌های مربوط به BitCoin، BitCoinCash و LiteCoin، ضمن اطلاع این محتوا به سرور کنترل و فرمان خود، محتوای کلیپ بورد را با آدرس کیف پول‌های رمز ارز خود که در فایل هاردکد شده است، جایگزین می‌کند. در بسته‌های ارسالی به سرور از راه دور، اطلاعات جمع آوری شده از سیستم قربانی نیز به صورت رمز شده ارسال می‌شود.

روش مقابله و پاک‌سازی سیستم

آنتی‌ویروس پادویش این بدافزار را شناسایی و از سیستم حذف می‌کند. جهت پیشگیری از ورود این نوع از بدافزار به سیستم پیشنهاد می‌شود:

  • آنتی‌ویروس، سیستم‌عامل و سرویس‌دهنده‌های حیاتی خود را همواره به روز کنید.
  • از دانلود از مراجع نامعتبر، کلیک روی لینک‌های مشکوک یا باز کردن ایمیل‌های مشکوک خودداری فرمایید.