Skip to main content

Android BadBox2 хортой программ

Кибер халдлага, зөрчилтэй тэмцэх нийтийн төвийн Threat Intelligence системд Android.badbox2 нэрээр бүртгэгдсэн хорт программын AmanOnlineWT.exe файлд шинжилгээ хийв.

Бусад судалгаанд тус хорт программ нь Command and Control (C2) серверт холбогдож, халдагчид дотоод сүлжээнд (proxy-ээр дамжуулан) нэвтрэх, хоёр хүчин зүйлт баталгаажуулалтын нууц мэдээллийг (2FA secrets) таслан авах, төхөөрөмж дээр нэмэлт хорт программ суулгах боломжийг олгодог үйлдэл ажиглагдсан.

Файлын мэдээлэл

Файлын нэр  AmanOnlineWT.exe
Файлын хеш  Md5sum-ed4ac1dadf95ba62b89322ba351bdc13 
Холбогдож буй хаягууд  10.17ce.martianinc.co
 10.17ce.holadns.com
 zcky.na.lb.holadns.com
 zcky.na.lb.martianinc.co
Эрсдэлийн түвшин  Өндөр (high)

Шинжилгээний үр дүн 

Тус AmanOnlineWT.exe файл нь WMIC-ээр системийн мэдээллийг цуглуулж, C2 серверт илгээдэг байсан. Үүнд:

• Процессорын (CPU) мэдээлэл;

• Шуурхай санах ойн (RAM) мэдээлэл;

• Сүлжээний адаптерын MAC хаяг;

• Дискний серийн дугаар;

• Төхөөрөмжийн UUID буюу давтагдашгүй таних дугаар.

Доорх зурагт beacon хийж байсан өгөгдлийг задалж харуулав.

Танай байгууллагад уг хорт программ бүртгэгдсэн тухай мэдээлэл Кибер халдлага, зөрчилтэй тэмцэх нийтийн төвөөс ирсэн бол доорх мэдээлэлд дурдсан MAC хаягтай төхөөрөмжийг тогтоож, дараах арга хэмжээг авна. 

Байгууллагатай холбоотой илрүүлэлтийн мэдээллийг 113.mn цахим хуудас болон 113 дугаараар холбогдон тодруулах боломжтой. 

Дараах алхам нь Windows төхөөрөмжид зориулагдсан бөгөөд зөвхөн илрүүлэлтийн мэдээлэл, файлын байршил, үйлчилгээний нэрийг тулган баталгаажуулсан төхөөрөмжид хэрэгжинэ.

Mac address-ийг илрүүлэх

Command Prompt-д доорх command-ийг бичиж олох боломжтой “ipconfig /all”



Хорт программыг устгахаас өмнө AmanOnlineWT, AmanUpdateLogLT гэх 2 service-ийг унтраах



Service-ийг унтраахад доорх командыг administrator powershell-ээр ажиллуулан тус 2 service-ийг зогсоох боломжтой.

sc stop WTService & sc delete WTService

sc stop LTService & sc delete LTService

rmdir /s /q "C:\Program Files (x86)\aman"




C:\Windows\AmanOnlineWT.exe, C:\Windows\AmanUpdateLogLT.exe гэх 2 файлыг устгах.

Хэрэв amanVPN гэх программ байгаа тохиолдол устгах

Дээрх алхамуудыг тус төвөөс илрүүлсэн мэдээлэл болон илэрсэн mac address бүхий төхөөрөмж дээр хийх бөгөөд боломжтой бол reimage хийх.

Төхөөрөмжийг дахин шалгах

Дээрх алхмуудыг хийсний дараа төхөөрөмжийг дахин асааж, хамгаалалтын программаар бүрэн шалгалт хийнэ. Холбогдох үйлчилгээ, файлууд дахин үүссэн эсэх болон сэжигтэй холболт үргэлжилж байгаа эсэхийг нягтална.

 

 

Кибер аюулгүй байдлын зөвлөл нь мэдээллийн аюулгүй байдлын тохиолдлууд, фишинг хийх оролдлого, хортой программ хангамж, эмзэг байдлын талаар мэдээллийг хүлээн авч байна.

Report Cyber issue