Android BadBox2 хортой программ
Кибер халдлага, зөрчилтэй тэмцэх нийтийн төвийн Threat Intelligence системд Android.badbox2 нэрээр бүртгэгдсэн хорт программын AmanOnlineWT.exe файлд шинжилгээ хийв.
Бусад судалгаанд тус хорт программ нь Command and Control (C2) серверт холбогдож, халдагчид дотоод сүлжээнд (proxy-ээр дамжуулан) нэвтрэх, хоёр хүчин зүйлт баталгаажуулалтын нууц мэдээллийг (2FA secrets) таслан авах, төхөөрөмж дээр нэмэлт хорт программ суулгах боломжийг олгодог үйлдэл ажиглагдсан.
Файлын мэдээлэл
| Файлын нэр | AmanOnlineWT.exe |
| Файлын хеш | Md5sum-ed4ac1dadf95ba62b89322ba351bdc13 |
| Холбогдож буй хаягууд | 10.17ce.martianinc.co 10.17ce.holadns.com zcky.na.lb.holadns.com zcky.na.lb.martianinc.co |
| Эрсдэлийн түвшин | Өндөр (high) |
Шинжилгээний үр дүн
Тус AmanOnlineWT.exe файл нь WMIC-ээр системийн мэдээллийг цуглуулж, C2 серверт илгээдэг байсан. Үүнд:
• Процессорын (CPU) мэдээлэл;
• Шуурхай санах ойн (RAM) мэдээлэл;
• Сүлжээний адаптерын MAC хаяг;
• Дискний серийн дугаар;
• Төхөөрөмжийн UUID буюу давтагдашгүй таних дугаар.
Доорх зурагт beacon хийж байсан өгөгдлийг задалж харуулав.
Танай байгууллагад уг хорт программ бүртгэгдсэн тухай мэдээлэл Кибер халдлага, зөрчилтэй тэмцэх нийтийн төвөөс ирсэн бол доорх мэдээлэлд дурдсан MAC хаягтай төхөөрөмжийг тогтоож, дараах арга хэмжээг авна.
Байгууллагатай холбоотой илрүүлэлтийн мэдээллийг 113.mn цахим хуудас болон 113 дугаараар холбогдон тодруулах боломжтой.
Дараах алхам нь Windows төхөөрөмжид зориулагдсан бөгөөд зөвхөн илрүүлэлтийн мэдээлэл, файлын байршил, үйлчилгээний нэрийг тулган баталгаажуулсан төхөөрөмжид хэрэгжинэ.
Mac address-ийг илрүүлэх
Command Prompt-д доорх command-ийг бичиж олох боломжтой “ipconfig /all”
Хорт программыг устгахаас өмнө AmanOnlineWT, AmanUpdateLogLT гэх 2 service-ийг унтраах
Service-ийг унтраахад доорх командыг administrator powershell-ээр ажиллуулан тус 2 service-ийг зогсоох боломжтой.
|
sc stop WTService & sc delete WTService sc stop LTService & sc delete LTService rmdir /s /q "C:\Program Files (x86)\aman" |
C:\Windows\AmanOnlineWT.exe, C:\Windows\AmanUpdateLogLT.exe гэх 2 файлыг устгах.
Хэрэв amanVPN гэх программ байгаа тохиолдол устгах
Дээрх алхамуудыг тус төвөөс илрүүлсэн мэдээлэл болон илэрсэн mac address бүхий төхөөрөмж дээр хийх бөгөөд боломжтой бол reimage хийх.
Төхөөрөмжийг дахин шалгах
Дээрх алхмуудыг хийсний дараа төхөөрөмжийг дахин асааж, хамгаалалтын программаар бүрэн шалгалт хийнэ. Холбогдох үйлчилгээ, файлууд дахин үүссэн эсэх болон сэжигтэй холболт үргэлжилж байгаа эсэхийг нягтална.