Руткит для Windows теперь входит в состав бэкдора CoolClient, нацеленного на правительства

Honeymyte Mustang Panda Coolclient руткит Kaspersky Apt neowin.net

Группа APT HoneyMyte обновила бэкдор CoolClient, добавив руткит уровня ядра Windows. Проверьте конечные точки на подозрительные исключения Microsoft Defender и неожиданные файлы msagent или media_updaten.

Kaspersky подтвердил, что группа постоянных сложных угроз (APT) HoneyMyte (также известная как Mustang Panda) обновила свой бэкдор CoolClient, добавив руткит уровня ядра Windows, что усложняет его обнаружение и удаление.

Новая версия CoolClient разворачивает подписанный драйвер режима ядра в качестве службы Windows, а затем использует запросы IOCTL для скрытия процессов CoolClient, защиты файлов и записей реестра, а также предотвращения вмешательства. Исследователи Kaspersky наблюдали эту обновленную версию в атаках на несколько азиатских стран, таких как Пакистан, Монголия и Мьянма. Среди целей были государственные учреждения.

В Мьянме HoneyMyte использовала PlugX в качестве первоначальной полезной нагрузки после компрометации перед развертыванием компонентов CoolClient. Драйвер, который разворачивает CoolClient, использует специальные обработчики IOCTL для прямой связи с бэкдором в пользовательском режиме, что, по словам Kaspersky, сопоставимо с улучшениями на уровне ядра, ранее замеченными в бэкдоре ToneShell.

Драйвер, разворачиваемый CoolClient, подписан сертификатом, выданным «Nanjing Ranyi Technology Co., Ltd», и имеет серийный номер 3E 62 DC 5D 8D 61 2A 26 33 E7 6B DF D6 07 19 DD, который был действителен с августа 2013 года по сентябрь 2014 года. Криминалистический анализ драйвера, проведенный Kaspersky, обнаружил встроенный путь PDB, ссылающийся на «Nanjing Laboratory» и «Чжан Сюэцзе Yunnan m», что, вероятно, относится к среде разработки драйвера, но эти строки не удалось связать с какой-либо организацией.

После заражения системы CoolClient злоумышленник может отслеживать нажатия клавиш, красть информацию из буфера обмена, собирать учетные данные, выполнять управление файлами и проводить разведку системы.

Организации, желающие защититься от этого вредоносного ПО, должны проверять конечные точки на наличие подозрительных исключений путей Microsoft Defender, неожиданных созданий msagent или media_updaten, а также убедиться, что применяются списки блокировки драйверов ядра.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: