VulcanRAT

Editors' Pick

A Morphisec kutatói egy többlépcsős Windows-fertőzési láncot tártak fel, amely WhatsAppon terjesztett, pénzügyi dokumentumnak álcázott ZIP-állománnyal indul. A benne található Statement.exe NRV2E-tömörítéssel rejti el a kártékony loadert, amely környezetellenőrzést és jogosultságnövelést követően a PoolParty Variant 7 technikával injektál kódot a Windows Feladatütemező SYSTEM-jogosultságú folyamatába. 

A támadás az ntdll.dll helyreállításával az EDR-hookokat is eltávolítja. A következő szakasz a 61[.]18[.]208[.]27:8888 szerverről tölt le komponenseket, majd egy legitim, digitálisan aláírt, de sérülékeny GoFly64.sys kernelillesztővel (BYOVD) leállítja a Baidu biztonsági folyamatait. A tartós hozzáférést DLL side-loading biztosítja, az Intel által aláírt vulkaninfo-64.exe rosszindulatú vulkan-1.dll fájlt tölt be az USOPrivate Kit nevű ütemezett feladaton keresztül.

A végső VulcanRAT207.A WebSocket-alapú hátsó kapu távoli asztali hozzáférést, fiókmódosítást, folyamatinjektálást, hálózati forgalomszűrést és további kernelillesztők telepítését támogatja. A felderítésnél a GoFly-illesztő betöltése, a szokatlan SYSTEM-feladatok és a Vulkan-fájlok jelenléte használható indikátorként.

FORRÁS