Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6 исследовали атаку кибергруппировки GOFFEE.
Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6 исследовали атаку кибергруппировки GOFFEE.

Привет! На связи — специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6.

В момент обнаружения инцидента специалист в большинстве случаев еще не знает, с чем столкнулся: с загруженным пользователем трояном вместе с активатором офисного ПО или бэкдором APT‑группировки. В любом случае работы будут инициированы по одному и тому же сценарию.

В случае обнаружения угроз, связанных с действиями самих пользователей (посещение вредоносных веб‑ресурсов, загрузка и установка непроверенного ПО), процесс реагирования может занять от нескольких часов до пары дней. Несмотря на то, что такие инциденты все еще могут нести большую опасность для корпоративной среды, работы по их локализации чаще всего не требуют привлечения больших ресурсов.

Иначе дело обстоит с человекоуправляемыми атаками. В этом случае работы по выявлению и локализации угроз могут продолжаться несколько недель и потребовать участия целой команды специалистов. За такими атаками стоят группы профессионалов, движимых желанием финансовой наживы или политическими мотивами. Они способны адаптироваться к особенностям инфраструктуры и противодействовать команде защиты. Успех последних во многом зависит от того, на каком этапе была обнаружена атака.

Если нелегитимную активность выявить еще на ранних этапах, то остается шанс оперативно устранить доступ злоумышленников и не допустить дальнейшего продвижения по сети. В нашей практике есть такой публичный пример: при реагировании на инцидент в компании Alex Fitness совместные действия ИТ‑службы заказчика и нашей Лаборатории позволили оперативно локализовать угрозу и предотвратить деструктивное воздействие на системы.

Другой важный фактор в реагировании на инцидент — это уровень подготовки атакующих и их мотивация. Атаки финансово мотивированных группировок в большинстве случаев заканчиваются шифрованием данных с последующим требованием выкупа. У злоумышленников нет задачи долго оставаться скрытными, напротив, им нужно как можно быстрее реализовать весь цикл атаки и получить заветный выкуп. Эти группировки чаще прибегают к использованию публично доступных инструментов в своих атаках: набор утилит NirSoft или Mimikatz для извлечения паролей, Nmap для разведки сети или публичные постэксплуатационные фреймворки. Такие инструменты известны большинству средств защиты, но атакующие решают эту проблему, просто временно отключая их. Использование готового инструментария экономит время и позволяет заранее отработать сценарии, что заметно ускоряет атаки.

Политически мотивированные группировки действуют иначе. Они могут заниматься как созданием публичного резонанса, так и шпионажем или кибердиверсиями в государственных и промышленных секторах. В первом случае все может ограничиться заменами лендинговых страниц или громкими заявлениями в СМИ без явного ущерба. За вторым же часто скрываются сложные многоэтапные атаки, которые годами могут оставаться необнаруженными. За такими атаками стоят APT‑группировки, способные опираться на ресурсы, сопоставимые с государственными. Это проявляется и в изощренности атак, и в используемом инструментарии.

APT‑группы получают первоначальный доступ к системам теми же методами, что и прочие: эксплуатация уязвимостей публичных сервисов, покупка доступов, техники социальной инженерии. Для быстрого продвижения по сети злоумышленники также могут использовать известные публичные инструменты или техники. Но, закрепившись и обеспечив себе стабильный доступ, APT‑группы переходят к гораздо более скрытным методам. Их отличительная черта — тщательная подготовка каждого этапа и комбинирование множества методов для максимально долгого и незаметного присутствия, даже в инфраструктурах, полностью покрытых различными системами защиты.

Подтверждение этому мы получили во время проведения работ по выявлению следов компрометации (Compromise Assessment) в инфраструктуре одной из российских компаний. Быстро стало ясно: мы не единственные, кто работает в этой сети в качестве внешних специалистов. Так началось продолжительное реагирование на инцидент. По мере анализа выяснилось, что атакующие уже давно контролируют множество устройств в сети заказчика и обладают обширными знаниями о ее архитектуре.

Каждый раз, когда мы обнаруживали очередной бэкдор, противник оперативно менял подходы в разработке и маскировке. Кроме того, злоумышленники активно уничтожали следы присутствия — на многих рабочих станциях к моменту анализа просто не оставалось криминалистически значимых данных.

Анализ инструментария и управляющей инфраструктуры позволил установить, что за атакой стоит APT‑группа GOFFEE (известная также как Paper Werewolf). В этом исследовании мы разберем, как проводит атаки APT‑группировка GOFFEE, опишем ее техники и инструментарий.

Who is GOFFEE

Группировка GOFFEE специализируется на проведении атак с целью шпионажа. Характер используемых инструментов и действий атакующих указывает на их высокий уровень технической и организационной подготовки.

Для получения первоначального доступа атакующие активно применяют методы социальной инженерии. В качестве вредоносных вложений выступают архивы с документами‑приманками.

В своих атаках GOFFEE пользуются инструментами собственной разработки, часть из которых основана на публичных проектах. Однако злоумышленники активно применяют техники обфускации, усложняющие обнаружение и криминалистический анализ. В качестве полезной нагрузки атакующие используют агенты Mythic и SSH‑бэкдоры (ElfDoor/BindSycler и SWATSSHD). При обнаружении противодействия и удалении бэкдоров GOFFEE загружают новые, которые не детектируются прежними методами.

Для закрепления злоумышленники создают системные службы и модифицируют различные параметры реестра. При этом перемещение по сети осуществляется как встроенными средствами операционных систем, так и сторонними утилитами, позволяющими удаленно выполнять команды.

Для сокрытия своих инструментов участники GOFFEE активно используют различные техники маскировки и умело комбинируют их. Большинство служб, обеспечивающих запуск бэкдоров, мимикрируют под легитимные аналоги с других систем (модули прикладного ПО, драйверы). А у самих файлов атакующие подменяют временные метки, опираясь на свойства других файлов в системе.

Отличительная черта группировки — пристальное внимание к действиям администраторов и сотрудников ИБ‑подразделений в скомпрометированной инфраструктуре. Это позволяет им оперативно модифицировать инструменты для обхода правил детектирования и мимикрировать под легитимную активность. В одном из случаев атакующие заметили использование администраторами сети командного сценария для настройки рабочих станций. Злоумышленники заимствовали имя и способ запуска сценария и применяли их для распространения бэкдоров по сети.

GOFFEE обладают большой распределенной инфраструктурой, состоящей из множества доменов. Это позволяет им использовать уникальные командные центры (C2) для большинства своих бэкдоров, что усложняет их обнаружение и блокирование.

Этапы атаки

Получение первоначального доступа

Для получения первоначального доступа члены GOFFEE применяют техники социальной инженерии и фишинговые рассылки. В качестве отправителей зачастую выступают поддельные госструктуры, подрядчики и контрагенты. В качестве полезной нагрузки выступают вредоносные архивы, доставляющие первоначальный инструментарий для развития атаки.

В исследованной атаке мы столкнулись с активным использованием злоумышленниками Mythic‑агента QwakMyAgent, о котором рассказывали в своих исследованиях ранее. Экземпляры этого бэкдора загружаются на скомпрометированное устройство при помощи легитимного компонента ОС Windows mshta.exe с подконтрольных атакующим доменов. QwakMyAgent позволяет получить полный контроль над скомпрометированной системой, а также доставить инструменты для дальнейшего развития атаки.

Рис. 1 — Загрузка QwakMyAgent при помощи утилиты mshta.exe
Рис. 1 — Загрузка QwakMyAgent при помощи утилиты mshta.exe

Наиболее ранние следы нелегитимной активности в рамках рассматриваемого инцидента были зафиксированы задолго до выявления активной фазы инцидента на файловом сервере. Это говорит о том, что уже тогда атакующие обладали высоким уровнем привилегий и могли взаимодействовать с ключевыми устройствами инфраструктуры. За столь продолжительное время на устройствах инфраструктуры не было выявлено следов разведки или дальнейшего развития атаки. При этом остались свидетельства работы бэкдоров за это время.

Рис. 2 — Конфигурация утилиты WinSW, обеспечивающей запуск вредоносного файла
Рис. 2 — Конфигурация утилиты WinSW, обеспечивающей запуск вредоносного файла

Вероятно, после компрометации и определения принадлежности сети к промышленному сектору атакующие решили сохранить доступы и не осуществлять активных действий, которые могли бы их раскрыть. Для них это стало своеобразным активом, цена которого сильно возросла после смены геополитической обстановки.

Вариативность поведения злоумышленников в зависимости от деятельности скомпрометированной организации мы уже описывали в исследовании группировки Shadow. Не исключаем, что и в этот раз был применен аналогичный подход.

Разведка скомпрометированных устройств

После получения доступа к новой системе атакующие переходят к ее изучению. Оно заключается в определении функционального назначения самого устройства (файловый сервер, контроллер домена, сервер приложений) и роли пользователя, работающего на нем (разработчик, ИБ или ИТ‑специалист, руководитель).

На начальных этапах атаки злоумышленники проводили минимальную разведку, собирая сведения об уровне привилегий пользователя и типе устройства. В этом случае их основная задача была закрепиться и приступить к продвижению по сети. Поэтому разведка часто ограничивалась именем учетной записи и уровнем ее привилегий. К тому же используемый на этом этапе QwakMyAgent при установлении первого соединения с командным центром передавал базовые сведения о системе.

По мере продвижения в инфраструктуре атакующие больше внимания уделяли изучению устройства: его модели, предустановленному системному и пользовательскому ПО, драйверам. А получая доступ к новым системам, проверяли наличие сетевой связанности с изолированными сегментами и доступность публичной сети. Также злоумышленники активно изучали содержимое пользовательских каталогов, доступных сетевых хранилищ и корпоративных систем.

Примеры команд, выполненных атакующими на этапе разведки:

hostname
quser.exe
net users
net user administrator
net user guest
systeminfo.exe
ipconfig
powershell.exe /c ping ya.ru -n 4
netstat -ano
tasklist
powershell -c Get-Process telegram | Format-List Path

На некоторых устройствах мы также обнаружили лог‑файлы, содержащие сведения о пользователях и источниках подключений к этим системам. Вероятно, таким образом злоумышленники изучали, кто удаленно подключался к хостам и выявляли потенциальные устройства администраторов и привилегированных пользователей.

Рис. 3 — Скриншот лог-файла, сделанный атакующими
Рис. 3 — Скриншот лог‑файла, сделанный атакующими

В результате продолжительного присутствия в сети у атакующих сформировалось полное представление об используемом ПО, типах устройств, драйверах, соответствующих им именах служб и задачах планировщика, а также привычках пользователей. Все эти сведения в будущем будут использованы для создания наиболее скрытных и сложных для обнаружения точек закрепления.

Выполнение и перемещение

Для локального выполнения команд члены GOFFEE использовали встроенные командные интерпретаторы CMD и PowerShell. Для обхода правил детектирования, основанных на анализе процессов оригинального интерпретатора, злоумышленники создавали его копию для выполнения команд. Атакующие несколько раз прибегали к такому приему, копируя легитимное ПО на рабочих станциях и серверах.

Рис. 4 — Создание копии оригинального командного интерпретатора Windows
Рис. 4 — Создание копии оригинального командного интерпретатора Windows
Рис. 5 — Выполнение разведки при помощи копии командного интерпретатора Windows
Рис. 5 — Выполнение разведки при помощи копии командного интерпретатора Windows

Для выполнения произвольных команд с уровнем привилегий СИСТЕМА атакующие использовали PsExec, а также эксплуатировали уязвимость в службе Print Spooler.

Рис 6 — Использование утилиты PsExec для выполнения команд
Рис 6 — Использование утилиты PsExec для выполнения команд

При внесении изменений в конфигурацию системы злоумышленники отдавали предпочтение встроенным инструментам ОС. Например, управление вредоносными системными службами участники GOFFEE осуществляли при помощи утилиты sc.exe.

Команды, выполненные атакующим при создании вредоносной службы:

sc create Kyoceraprmt binPath= C:\Program Files\Kyocera\KyoRm.exe DisplayName= Kyocera queue service start= auto
sc description "Kyoceraprmt" "Kyocera queue service."
sc start Kyoceraprmt

Для модификации параметров реестра атакующие использовали утилиту reg.exe или ее аналог с графическим интерфейсом — regedit.exe.

Рис. 7 — Внесение изменений в системный реестр при помощи консольной утилиты reg.exe
Рис. 7 — Внесение изменений в системный реестр при помощи консольной утилиты reg.exe

Таким образом, при локальном выполнении команд атакующие избегали использования нестандартных инструментов, выбирая легитимные или популярные среди ИТ‑специалистов, что существенно снижало риск обнаружения.

Очередными инструментами, использовавшимся из числа штатных средств ОС, стали утилиты curl.exe и certutil.exe. Они использовалась атакующими для загрузки и импорта сертификатов root.crt и intermediate.crt на целевую систему.

Рис. 8 — Добавление сертификатов атакующими
Рис. 8 — Добавление сертификатов атакующими

Учитывая, что на хосте уже функционировал бэкдор с рабочим каналом связи с C2, установка сертификатов, скорее всего, не была связана с обеспечением его работы. Более вероятно, что злоумышленники готовили хост к дальнейшему использованию контролируемой ими цепочки сертификатов, в частности, для проведения атак типа Adversary‑in‑the‑Middle и перехвата зашифрованного трафика.

Обладая доступом к ключевым устройствам сети, злоумышленники продолжали развивать атаку и компрометировать новые системы. Для доступа к тем или иным хостам участники GOFFEE использовали различные инструменты и постэксплуатационные фреймворки, работающие на основе протоколов RDP и SSH, WinRM.

Рис. 9 — Использование RDP в ходе развития атаки
Рис. 9 — Использование RDP в ходе развития атаки
Рис. 10 — Установка и использование атакующими SSH-сервера для перемещений по сети
Рис. 10 — Установка и использование атакующими SSH‑сервера для перемещений по сети

Одной из наиболее популярных техник в арсенале атакующих является использование временных задач планировщика. Они создаются для разового выполнения команды и сразу удаляются. Так злоумышленники выполняли отдельные команды и запускали скрипты.

Рис. 11 — Использование временных задач планировщика для выполнения команд
Рис. 11 — Использование временных задач планировщика для выполнения команд
Рис. 12 — Запуск командного сценария при помощи временных задач планировщика
Рис. 12 — Запуск командного сценария при помощи временных задач планировщика

Доставка вредоносного ПО

Участники GOFFEE отличились использованием разнообразных версий бэкдоров и способами их доставки на устройства. В хронологии инцидента четко прослеживается переход к более сложным для обнаружения техникам по мере изучения инфраструктуры. Наиболее удачные становились массовыми и применялись атакующими на постоянной основе.

На начальных этапах атаки злоумышленники прибегали к популярным на тот момент сервисам временного хранения файлов для размещения своего инструментария и доставки на скомпрометированные рабочие станции и серверы:

  • BashUpload

  • DropMeFiles

  • GoFile

Позднее участники GOFFEE стали загружать вредоносное ПО с собственных ресурсов. Помимо описанного ранее способа с использованием утилиты mshta.exe, злоумышленники также применяли утилиту curl.exe. Позднее злоумышленники доставляли необходимый для развития атаки инструментарий средствами запущенных ранее бэкдоров, используя туннели из скомпрометированных систем.

Рис. 13 — Использование ранее скомпрометированной системы в локальной сети
Рис. 13 — Использование ранее скомпрометированной системы в локальной сети

Впоследствии устройства локальной сети также использовались в качестве C2 при конфигурации бэкдоров. Такой подход позволял атакующим избегать обнаружения за счет сокращения количества систем, взаимодействующих с внешними командными серверами напрямую, и мимикрии под легитимный трафик в локальной сети.

Рис. 14 — Реализация взаимодействия с управляющими серверами
Рис. 14 — Реализация взаимодействия с управляющими серверами

Наряду с описанными способами GOFFEE доставляли инструменты в рамках интерактивных пользовательских сессий на скомпрометированных системах.

Рис. 15 — Доставка инструментов в рамках RDP-сессии
Рис. 15 — Доставка инструментов в рамках RDP‑сессии

Удаленное взаимодействие с устройствами зачастую ограничивалось единственным подключением, во время которого на устройство доставляли и запускали сам бэкдор. В качестве полезной нагрузки атакующие использовали SSH‑бэкдоры ElfDoor (BindSycler) и SWATSSHD, а также агенты Mythic. Они отличаются сложными методами обфускации с последовательным шифрованием полезной нагрузки различными алгоритмами. В качестве ключей шифрования выступали уникальные свойства конечной рабочей станции (имя системы, имя файла или каталога, значение переменной окружения).

Пример команды, задающей значение переменной окружения для расшифровки полезной нагрузки:

REG ADD "HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Environment" /V WFS_SERVICE_UUID /T REG_SZ /D " 6e7776a0-6ae6-4e85-ac53-fc60ad4dfdc0" /F

Одновременно с этим GOFFEE использовали разные типы исполняемых файлов. На одну из рабочих станций ими были доставлены бэкдор в формате Node.js и оригинальный интерпретатор для его запуска.

Пример запуска Node.js‑версии бэкдора:

powershell Start-Process C:\Users\Admin\Documents\InfoBase1\1Cv8Log\node\node.exe -ArgumentList C:\Users\Admin\Documents\InfoBase1\1Cv8Log\node\main.js -WindowStyle Hidden

По мере развития атаки злоумышленники практически полностью перешли на использование инструментов собственной разработки, обновляя устаревшие версии и совершенствуя их функциональность. Такой подход в управлении атакой позволил стать атакующим менее заметными для средств мониторинга и защиты информации.

Закрепление

Наибольшее разнообразие техник атакующие показали, закрепляясь на скомпрометированных системах. Здесь также прослеживается эволюция сложности используемых подходов. Например, в начале атаки злоумышленники использовали мимикрирующие под компоненты ОС, но все же бросающиеся в глаза криминалисту системные службы. Тем не менее, именно службы стали самым популярным типом закрепления бэкдоров GOFFEE.

Рис. 16 — Системная служба, обеспечивающая запуск бэкдора
Рис. 16 — Системная служба, обеспечивающая запуск бэкдора

Продолжая развивать закрепления при помощи системных служб, участники GOFFEE использовали также параметры ServiceDLL и группы служб для запуска вредоносных файлов.

Рис. 17 — Использование параметра ServiceDLL для запуска вредоносного файла
Рис. 17 — Использование параметра ServiceDLL для запуска вредоносного файла
Рис. 18 — Использование групп служб для запуска вредоносного файла
Рис. 18 — Использование групп служб для запуска вредоносного файла

Такой подход существенно усложняет работу аналитика. Для выявления файла, который запускается группой служб, требуется дополнительный анализ системного реестра и других артефактов системы.

Еще более сложными для обнаружения техниками закрепления являются модификации реестра. И если параметры RunRunOnce достаточно популярны среди разных групп атакующих, то такие параметры как AutodialDLLPrint\Monitors и Command Processor\autorun менее распространены. Модификаций реестра, позволяющих обеспечить автоматизированный запуск вредоносного файла, великое множество, и проверить их все достаточно проблематично. Даже анализ «живой» системы не всегда решает эту проблему, так как некоторые из способов запускают полезную нагрузку только при определенных обстоятельствах.

Для запуска бэкдоров члены GOFFEE модифицировали параметр HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\AutodialDLL. Добавление в этот параметр DLL‑файла обеспечивает его запуск при каждой попытке системы обратиться к сетевым ресурсам средствами библиотеки Winsock2. Устройство, не взаимодействующее с ресурсами в публичной или локальной сети, сегодня представить сложно, поэтому вредоносный файл наверняка будет запущен и выполнит свою задачу. Однако для корректной работы DLL необходимо реализовать в ней определенные функции. Это только подтверждает серьезность намерений и уровень подготовки атакующих.

Рис. 19 — Модификация параметра реестра AutodialDLL для закрепления вредоносного файла
Рис. 19 — Модификация параметра реестра AutodialDLL для закрепления вредоносного файла

Другой модификацией, которой пользовались злоумышленники, стала ветка реестра Print\Monitors. Для корректной работы DLL‑файл также должен экспортировать определенные функции. Примечательно, что эта скрытная техника использовалась атакующими преимущественно на контроллерах домена.

Рис. 20 — Использование параметров реестра Print\Monitors для закрепления вредоносного файла
Рис. 20 — Использование параметров реестра Print\Monitors для закрепления вредоносного файла

Еще один параметр реестра, который позволял атакующим обеспечивать закрепление бэкдоров — HKCU\Software\Microsoft\Command Processor\AutoRun. Этот способ выполняет полезную нагрузку только при запуске пользователем командной оболочки Windows. Такое поведение редко встречается в работе рядовых сотрудников, поэтому атакующие применяли этот подход именно на рабочей станции ИТ‑администратора. При этом злоумышленники не запускали вредоносный файл напрямую, а использовали вспомогательный командный сценарий.

Рис. 21 — Внесение изменений в системный реестр при помощи инструментов с графическим интерфейсом
Рис. 21 — Внесение изменений в системный реестр при помощи инструментов с графическим интерфейсом

Таким образом, закрепление представляло собой последовательную цепочку запуска модулей, которые обеспечивали работу бэкдора.

Способы автоматизированного запуска через модификации реестра становятся наиболее скрытными при изменении нераспространенных параметров. А использование последовательных инструментов запуска не позволяет при анализе ограниченного набора артефактов обнаружить всю цепочку и ликвидировать угрозу сразу.

Всерьез и надолго

С точки зрения классификации, техники из этого раздела следовало бы разобрать ранее. Однако методы GOFFEE, которые будут рассмотрены в этом блоке, встречаются в реальных инцидентах исключительно редко. Они рассчитаны на длительное и скрытное присутствие в инфраструктуре, а при определенных обстоятельствах могут и вовсе не сработать. Из‑за специфики мы и решили вынести их в отдельный раздел и рассмотреть подробнее. Речь идет о подмене легитимного инструментария на закрытом корпоративном хранилище разрешенного ПО и модификации установочных ISO‑образов Windows‑систем в хранилищах ИТ‑департамента.

В исследованной атаке злоумышленники подменили на внутреннем хранилище исполняемые файлы двух утилит — 7-Zip и Git. Выбор утилит предполагает компрометацию как широкого круга пользователей (7-Zip), так и команды разработчиков и ИТ‑департамента (Git). Модифицированные файлы в полном объеме сохраняли функциональность оригинального ПО и не вызывали подозрений. При таком способе распространения сотрудник самостоятельно загружает и запускает вредоносные файлы. А факт загрузки их из закрытого корпоративного источника сильно повышает к ним доверие. Даже получив уведомление антивируса, пользователь может принудительно разрешить установку подозрительного файла. На внутренних хранилищах нередко встречаются исполняемые файлы с именами keygencrack, и многие пользователи уже привыкли добавлять их в исключения, что только помогает злоумышленникам.

Рис. 22 — Установка пользователем модифицированной версии 7-Zip
Рис. 22 — Установка пользователем модифицированной версии 7-Zip

Модификация установочных образов — не менее творческий подход к закреплению и распространению вредоносного ПО. Устройство будет скомпрометировано только в случае переустановки системы или введения в эксплуатацию нового устройства. Важно, что бэкдор начнет функционировать еще до первого входа пользователя и тем более до установки им антивирусных решений и других защитных систем. Добиться этого атакующим позволили две модификации исходного ISO‑файла.

Добавленный в образ файл

Описание

Комментарий

<IMAGE>\root\sources\$OEM$\$$\WFS\WFS.exe

Исполняемый файл бэкдора. При установке системы будет скопированв каталог 

C:\Windows\WFS\WFS.exe

Для расшифровки полезной нагрузки использует значение переменной окружения 

WFS_SERVICE_UUID

<IMAGE>\root\sources\$OEM$\$$\Setup\Files\SetupComplete.cmd

Командный сценарий, который автоматически выполняется после базовой настройки системы. Содержит команды, создающие системную службудля запуска бэкдора

Создает системную службу для запуска бэкдора. Задает значение переменной окружения

WFS_SERVICE_UUID

Рис. 23 — Структура модифицированного атакующими образа
Рис. 23 — Структура модифицированного атакующими образа

Оба файла будут скопированы на конечное устройство в процессе установки и первичной настройки системы. А файл SetupComplete.cmd автоматически будет запущен самой операционной системой в момент появления приветственного окна.

Рис. 24 — Содержимое файла SetupComplete.cmd
Рис. 24 — Содержимое файла SetupComplete.cmd

Таким образом, злоумышленники модифицировали три версии установочных образов разных версий Windows. Как и при подмене ПО, атакующие могут выбирать жертв, но теперь не пользователей, а типы устройств: серверы или рабочие станции. Так можно сразу получить удаленный доступ к только что развернутому контроллеру домена или серверу резервных копий.

Сам факт использования подобных техник говорит об уверенности атакующих в существующих каналах доступа. Указанные подходы используются для параллельного захвата других устройств без непосредственного вмешательства. Это постепенно обеспечивает еще больший контроль над инфраструктурой, а также потенциально может восстановить доступ в случае утраты остальных каналов управления. Например, даже если все остальные бэкдоры обнаружены и удалены, новый сотрудник может получить рабочую станцию с предустановленным бэкдором из образа или самостоятельно установить модифицированный 7-Zip из корпоративного хранилища.

Однако у этих двух подходов есть также и существенный общий недостаток. Если в большинстве случаев злоумышленники подготавливали уникальный сэмпл под большинство устройств, то в этом случае распространяется один и тот же экземпляр. А они, в свою очередь, легко обнаруживаются при массовом сканировании устройств на известные индикаторы.

Обогащение аутентификационными данными

Как и со многими другими техниками, GOFFEE постепенно усложняли методы получения аутентификационных данных. В начале атаки злоумышленники использовали распространенные способы получения содержимого памяти системного процесса lsass.exe, отвечающего за хранение и обработку аутентификационного материала: утилиту NanoDump и штатную библиотеку comsvcs.dll. На этом же этапе атакующие применяли утилиту Impersonate и скрипт Invoke‑InternalMonologue.ps1 для проведения атак на протоколы аутентификации Windows.

Рис. 25 — Хронология действий атакующих в рамках SSH‑сессии

Вероятно, при помощи этих инструментов GOFFEE еще в начале атаки собрали множество различных учетных данных, достаточных для дальнейшего продвижения по сети. Вместе с тем участники GOFFEE постоянно обновляли свои сведения: на протяжении всей атаки регулярно осуществляли дампы базы данных Active Directory NTDS.dit. Для этого злоумышленники использовали публично доступную утилиту RawCopy. Полученные данные архивировали 7-Zip и выгружали на подконтрольные себе ресурсы средствами ранее запущенных бэкдоров. При этом для сокрытия своей деятельности атакующие использовали переименованные копии указанных утилит.

Рис. 26 — Извлечение базы данных Active Directory
Рис. 26 — Извлечение базы данных Active Directory

Помимо этого, атакующие также использовали возможности своих бэкдоров. В процессе обновления инструментов злоумышленники установили на контроллере домена бэкдор с расширенным списком доступных команд. Он позволял напрямую извлекать данные из файловой системы при помощи библиотеки ПО Velociraptor.

Одновременно с этим для сбора сведений о пользователях корпоративных и бизнес‑ресурсов злоумышленники модифицировали исходный код сервисов на базе Битрикс. Они внедрили модули, осуществляющие скрытое логирование всех вводимых пользователями в процессе авторизации данных в отдельный файл. Выгрузить или удалить его можно было, указав определенное имя пользователя в форме авторизации.

Рис. 27 — Фрагмент модифицированной функции OnUserLogin
Рис. 27 — Фрагмент модифицированной функции OnUserLogin

Компрометируя рабочие станции сотрудников, злоумышленники проверяли, установлен ли мессенджер Telegram и похищали его служебный каталог. Это позволяло получить доступ к личной переписке и корпоративным чатам ИТ‑специалистов. В результате GOFFEE были хорошо осведомлены о реализованных и планируемых действиях по настройке инфраструктуры и мерам дополнительной защиты.

Рис. 28 — Поиск процесса мессенджера Telegram
Рис. 28 — Поиск процесса мессенджера Telegram

Благодаря разнообразию способов получения и источников аутентификационных данных злоумышленники на протяжении всей атаки обладали актуальными учетными данными широкого круга пользователей. Этого было достаточно для привилегированного доступа к различным устройствам локальной сети, сервисам удаленного доступа и иным корпоративным ресурсам.

Постоянный контроль

Еще одной отличительной чертой группировки стала внимательность к деталям и готовность осуществлять постоянный контроль как за работой собственных инструментов, так и за действиями сотрудников ИТ‑ и ИБ‑подразделений.

По мере распространения и запуска бэкдоров злоумышленники постоянно проверяли их работоспособность и наличие сетевого соединения. Для этого атакующие использовали встроенные утилиты Windows:

netstat -ano | findstr 49663
tasklist | findstr tponscr.exe
Рис. 29 — Проверка злоумышленниками статуса системной службы
Рис. 29 — Проверка злоумышленниками статуса системной службы

В случае частых сбоев в работе бэкдоров атакующие обеспечивали их перезапуск штатными средствами операционной системы после заданного таймаута.

Рис. 30 — Настройка вредоносной службы для автоматического перезапуска в случае сбоя
Рис. 30 — Настройка вредоносной службы для автоматического перезапуска в случае сбоя

На ключевых устройствах сети — контроллерах домена, файловых серверах и рабочих станциях администраторов и руководителей — злоумышленники часто устанавливали несколько бэкдоров с различными способами запуска.

Рис. 31 — Сведения о бэкдорах и способах их запуска
Рис. 31 — Сведения о бэкдорах и способах их запуска

На одном из устройств был обнаружен бэкдор, использующий для расшифровки полезной нагрузки имя рабочей станции. Однако же ни имя выявленной системы, ни любое другое из инфраструктуры заказчика не подошло в качестве ключа. Поэтому в некоторых случаях атакующие заменяли исполняемые файлы бэкдоров сразу после неудачного запуска.

Наряду с этим атакующие изучали активность администраторов сети. В процессе работ по улучшению системы журналирования специалисты использовали сценарий PCEnableAdvancedAudit.cmd, распространяя его централизованно через групповые политики и задачи планировщика. Спустя некоторое время на одном из устройств была обнаружена новая задача планировщика CryptSvc, запускающая файл с уже знакомым именем. Однако расположение и содержимое файла не оставляло сомнений в его принадлежности атакующим. Так злоумышленники обеспечивали закрепление нового бэкдора на устройстве.

Рис. 32 - Оригинальная задача планировщика
Рис. 32 — Оригинальная задача планировщика
Рис. 33 - Поддельная задача планировщика
Рис. 33 — Поддельная задача планировщика

Во многом именно внимательность к действиям пользователей позволила атакующим долго сохранять скрытный доступ к системам, так как большинство их действий маскировались или полностью повторяли легитимное поведение других систем.

С полной версией исследования, включая анализ ВПО группировки GOFFEE и индикаторы компрометации, можно ознакомиться в блоге на сайте F6.