شرح کلی
نوع: تروجان
درجه تخریب: بالا
میزان شیوع: کم
اسامی بدافزار:
- Trojan.Win32.ClipBanker (padvish)
- Win64/ClipBanker.JZ Trojan (ESET)
- Trojan-Banker.Win32.AnimateClipper.ahhh (Kaspersky)
تروجان (Trojan) چیست؟
تروجانها نوعی بدافزار محسوب میشوند که خود را در قالب نرمافزاری سالم و قانونی جلوه میدهند و بسیار شبیه به نرمافزارهای مفید و کاربردی رفتار میکنند. در حالی که پس از اجرا، خرابیهای زیادی را برای سیستم ایجاد میکنند. نرمافزارهای دانلود شده از اینترنت، جاسازی شدن در متن HTML، ضمیمه شدن به ایمیل و غیره از جمله راههای ورود تروجانها هستند. تروجانها برخلاف ویروسها و کرمهای کامپیوتری قادر به تکثیر خود نیستند.
بدافزار ClipBanker چیست؟
بدافزار ClipBanker، خانوادهای از تروجانها است که با هدف سرقت اطلاعات سیستم قربانی و به طور خاص سوءاستفاده از اطلاعات مالی مانند حسابهای بانکی یا آدرس کیف پولهای رمز ارز پیاده سازی شده است. به این منظور، بدافزار ClipBanker با مانیتور داده موجود در کلیپ بورد سیستم قربانی، در صورت شناسایی الگوی آدرسهای کیف پول یا سایر اطلاعات مالی کاربر، محتوای کلیپ بورد را با آدرس مالی تعریف شده توسط مهاجم جایگزین میکند.
توضیحات فنی
در گونه ای از این بدافزار، مهاجم به جای ذخیره بدافزار ClipBanker روی هارد دیسک سیستم قربانی، آن را از طریق یک شلکد در حافظه یک پردازه سالم استخراج و اجرا میکند. در ادامه ابتدا به نحوه استخراج بدافزار ClipBanker مشاهده شده پرداخته شده و سپس عملکرد این خانواده تشریح میشود.
علائم آلودگی
❌ مشاهده ارتباط با آدرسهای زیر
Hxxps[:]//data-seed-prebsc-1-s1[.]binance.org
Hxxps[:]//edr-security-bucket1[.]cc
❌ ارتباط پردازههای زیر با آدرسهای اینترنتی مربوط به این بدافزار
“C:\Windows\System32\LockAppHost.exe”
“C:\Windows\System32\makecab.exe”
“C:\Windows\System32\Magnify.exe”
❌ تغییر محتوای کلیپ بورد به صورت خودکار
شرح عملکرد
🔺نحوه تزریق شلکد و راه اندازی بدافزار ClipBanker
فایل اولیه این سناریو، یک کد پاورشل مبهم شده است که پس از ابهام زدایی آن، کد پاورشلی شامل یک کد مخرب C# به دست میآید. بدافزار به منظور اجرای کد C#، ابتدا با فراخوانی تابع CreateRunspace، یک محیط اجرایی پاورشل ایجاد میکند و با اجرای دستور زیر، مانع از ذخیره دستورات پاورشل اجرا شده در محیط جدید میشود.
Set-PSReadLineOption -HistorySaveStyle SaveNothing
همچنین در این کد، قابلیتی برای جلوگیری از اسکن دادهها و کدهای درون حافظه نیز وجود دارد که البته توسط بدافزار مورد استفاده قرار نمیگیرد. در این قابلیت، بدافزار درواقع برای دور زدن ماژول AMSI مایکروسافت ویندوز، در ماژولهای بارگذاری شده در حافظه پردازه جاری که رشته “clr.dll” در نام آنها قرار دارد، رشته “AmsiScanBuffer” را با آرایهای از بایتهای صفر جایگزین میکند.
در نهایت، کد C# مذکور به صورت پویا در محیط اجرایی جدیدی که توسط بدافزار ساخته شده بود، اجرا میشود. در ادامه، بخشی از این کد آورده شده است:

کد C# به دست آمده، وظیفه دارد یکی از سه فایل سالم و سیستمی زیر را اجرا کرده و شلکد هاردکد شده در فایل بدافزار را در پردازه ایجاد شده تزریق کند.
“C:\Windows\System32\LockAppHost.exe”
“C:\Windows\System32\makecab.exe”
“C:\Windows\System32\Magnify.exe”
شلکد تزریق شده، در واقع راه انداز نمونهای از بدافزار ClipBanker است. به این منظور، این شلکد ابتدا با الگوریتمی مبتنی بر عملگر XOR، بخشی از محتوای خود را رمزگشایی کرده که منتهی به به دست آمدن نمونهای از خانواده بدافزاری ClipBanker میشود و سپس فایل به دست آمده را در حافظه پردازه فعلی اجرا میکند.
عملکرد بدافزار ClipBanker
این بدفزار مجموعه اقلام اطلاعاتی زیر را درباره سیستم قربانی استخراج میکند که در ادامه به صورت رمز شده به سرور از راه دور ارسال میشود:
- نام کامپیوتر
- نام کاربر
- شناسه پردازنده، شناسه UUID سخت افزار قربانی
- شماره سریال و نوع درایوهای فیزیکی قربانی
پس از آن، بدافزار عملکرد اصلی خود، شامل برقراری ارتباط با سرور از راه دور خود و سپس مانیتور کلیپ بورد سیستم را اجرا میکند. در نمونه حاضر، آدرس سرور از راه دور بدافزار به صورت آنلاین در یک قرداد هوشمند از زنجیره قراردادهای هوشمند سایت Binance نگهداری میشود. در این تکنیک که با نام EtherHiding شناخته میشود، مهاجم داده یا کدهای مخرب خود را به صورت رمز شده یا آشکار در یک قرارداد ثبت شده در بستر Blockchain قرار میدهد و بدافزار با برقراری ارتباط با زیرساخت مربوطه، به این داده دسترسی خواهد داشت. یکی از ویژگیهای این تکنیک این است که بروزرسانی داده درج شده در قرارداد هوشمند باعث بروزرسانی خودکار تمامی نمونههای مخرب در حال استفاد ه از آن میشود.
بدافزار ClipBanker موردنظر با ارسال یک بسته HTTPS با متد POST به سرور data-seed-prebsc-1-s1[.]binance[.]org ،مربوط به شبکه Binance Smart Chain(BSC)، آدرس سرور از راه دور خود را مطابق با تصویرهای زیر به دست میآورد.
داده ارسالی:

پاسخ دریافتی:

در زمان تحلیل این بدافزار، پاسخ دریافتی شامل آدرس مخرب زیر به صورت هگزادسیمال بود:
در ادامه بدافزار ClipBanker به صورت مداوم و با وقفه زمانی محدودی، ابتدا با سرور از راه دور خود ارتباط برقرار کرده و در صورت دریافت پاسخ “ok”، محتوای کلیپ بورد سیستم قربانی را بررسی میکند. بدافزار در صورت داشتن محتوایی با الگوی نزدیک به آدرس کیف پولهای مربوط به BitCoin، BitCoinCash و LiteCoin، ضمن اطلاع این محتوا به سرور کنترل و فرمان خود، محتوای کلیپ بورد را با آدرس کیف پولهای رمز ارز خود که در فایل هاردکد شده است، جایگزین میکند. در بستههای ارسالی به سرور از راه دور، اطلاعات جمع آوری شده از سیستم قربانی نیز به صورت رمز شده ارسال میشود.
روش مقابله و پاکسازی سیستم
آنتیویروس پادویش این بدافزار را شناسایی و از سیستم حذف میکند. جهت پیشگیری از ورود این نوع از بدافزار به سیستم پیشنهاد میشود:
- آنتیویروس، سیستمعامل و سرویسدهندههای حیاتی خود را همواره به روز کنید.
- از دانلود از مراجع نامعتبر، کلیک روی لینکهای مشکوک یا باز کردن ایمیلهای مشکوک خودداری فرمایید.