bilgi hırsızı-kötü amaçlı yazılım-threadfluent-kod-gizleme

Çok Aşamalı Bir Bilgi Hırsızı Kötü Amaçlı Yazılım Paketinin İncelenmesi

Python paketi iplik akışkanPyPI'da keşfedilen, şu şekilde tanımlanmıştır: kötü niyetliBu, geleneksel bir bilgi hırsızlığı kötü amaçlı yazılımı içerir. Bununla birlikte, belirleyici özelliği, yükünü gizleyen ve analizi özellikle zorlaştıran gelişmiş kod gizleme tekniklerinin kullanılmasıdır. Bu kötü amaçlı yazılım, saldırı zinciri boyunca yinelemeli olarak üç katmanlı gizleme kullanır ve manuel çözümleme için önemli engeller oluşturur.

Kötü Amaçlı Yazılım Erken Uyarı ekibimiz paketi PyPI güvenlik ekibine bildirdi ve ekip paketi hızla kaldırdı. Bu makalede, kaldırma işleminin aşamalarını açıklıyoruz. iplik akışkanBu makalede, söz konusu saldırı ve amacını gizlemek için kullandığı yöntemler, özellikle bilgi hırsızlığı yapan kötü amaçlı yazılımlar ve kod gizleme tekniklerinin birlikte nasıl çalıştığına odaklanılarak incelenmektedir.

Özet Bilgi Kılavuzu: Infostealer Kötü Amaçlı Yazılımı ve Kod Gizleme

Infostealer kötü amaçlı yazılımı nedir?

Bilgi hırsızlığı yapan kötü amaçlı yazılımlar, dijital dünyanızda sinsi bir hırsız gibi davranır. Şifreleriniz, kredi kartı numaralarınız veya kişisel bilgileriniz gibi hassas bilgileri siz fark etmeden sessizce ele geçirir. Bu programlar, yazdıklarınızı kaydeder (tuş kaydedici), tarayıcınızı ele geçirir veya cihazınızdaki dosyaları tarayarak değerli veriler toplar. En korkutucu yanı ise, radardan uzak kalmada çok başarılı olmalarıdır.

ThreadFluent Infostealer Kötü Amaçlı Yazılımının Gizleme Katmanları

1. Üçlü Şifreleme

Gizleme işlemi, içine yerleştirilmiş yüksek düzeyde şifrelenmiş bir veri yüküyle başlar. akıcı.py Dosya. İlk kodlama ve şifre çözme süreci şu şekilde özetlenebilir:

encoded_data = base64_module.b64decode("... BASE-6 with encrypted payload, IV and RSA-encrypted keys…”); # … Sequential decryption: ChaCha20, Blowfish and AES … encrypted_payload = AES_Cipher.new(aes_key, AES_Cipher.MODE_CBC, iv=aes_iv).decrypt(encrypted_payload[16:]) final_payload = unpad_function(encrypted_payload, AES_Cipher.block_size) exec( zlib_module.decompress(bz2_module.decompress(final_payload)) ) 

Bu gizleme süreci şunları içerir:

  • Sıkıştırma: gzip ve bzip kullanarak.
  • Simetrik şifrelemeChaCha20, Blowfish ve AES ile zincirleme şifreleme.
  • asimetrik şifrelemeRSA, simetrik anahtarları şifrelemek için kullanılır.

Sonuç Base64 formatında kodlanır ve şu şekilde eklenir: kodlanmış_veriHer yineleme bir öncekinin üzerine inşa edilerek, tersine mühendislik yapılmadan gerçek yükün ortaya çıkarılmasını son derece zorlaştıran iç içe geçmiş bir şifreleme yapısı oluşturur.

 

2. Gzip Sıkıştırmasının Açılması

Kötü amaçlı yazılım, birçok ara adımda basit ama etkili bir gizleme yöntemi kullanır: Gzip sıkıştırması ve Base64 kodlaması. 

import base64, zlib; eval(zlib.decompress(base64.b64decode(<STR>).decode('utf-8')) 

Bu teknik, gizlenmiş yükün tüm aşamalar boyunca gizli kalmasını sağlar.

3. Kod Birleştirme ve Dinamik Derleme

Son aşama, gizlenmiş veri yükünün birden fazla değişkene bölünmesini içerir; bu değişkenler yürütme sırasında dinamik olarak birleştirilir ve çözümlenir:

import base64, zlib  FEQXCBDOZKHVIhT = '...' # ....(111 other variables with base-64 encoded values) ...  zZytWuvuEdBXSrO =   eval(<FEQXCBDOZKHVIhT' encoded with '\x>) +   eval(<next variable, encoded>) +   eval( ' zlib.decompress(base64.b64decode(<VAR>)).decode('utf-8') ') + ...  eval(compile(base64.b64decode(eval(zZytWuvuEdBXSrO)).decode('utf-8'), ‘<app>', 'exec')) 

Bu aşama, her değişkenin çözümlenip yeniden birleştirilmesi ve bir sonraki veri paketinin ortaya çıkarılması gerektiğinden, manuel olarak tersine mühendislik yapılması özellikle zahmetlidir.

Bu gizleme tekniklerini birleştirerek, bilgi hırsızı kötü amaçlı yazılım in iplik akışkan Tespit edilmekten kaçınıyor ve bu da kritik rolünü ortaya koyuyor. Kod Gizleme modern siber saldırılarda.

ThreadFluent'in Çok Aşamalı Saldırı Zinciri

MKS iplik akışkan bilgi hırsızı kötü amaçlı yazılım Dört ayrı aşamadan oluşur ve her aşama ek katmanlar sunar. Kod GizlemeBu aşamalar yalnızca yükü teslim etmekle kalmaz, aynı zamanda onu tespit ve analizden de korur.

bilgi hırsızı-kötü amaçlı yazılım-kod-gizleme-threadfluent

Aşama 0: İlk Kod Yürütme

Giriş noktası, __init__.py gizlenmiş zararlı yazılımın yürütülmesini başlatan dosya akıcı.pyBu dosya, Aşama 1 damlatıcısını oluşturmak için çok katmanlı gizleme yöntemini (1-3. adımlarda açıklandığı gibi) kullanır:

import os,threading def main():     if os.name == 'nt':         from . import fluent         fluent.main()          thread = threading.Thread(target=main , daemon=True) thread.start() 

Aşama 1: İlk Damla

Şifresi çözüldükten sonra ilk zararlı yazılım, ek zararlı kod indirip yerleştirir. puts.pyGitHub deposundan Kızıl saçlı-shanks-1337/repuests (Uyarı: Burada potansiyel olarak zararlı kod bulunabilir.) 

Damlalık yerleştirmeleri puts.py popüler olanın yerel kurulumuna isteklerinizi kütüphanesini değiştirerek __init__.py Şifre çözme işlemini çalıştırmak ve bir sonraki aşamayı yürütmek için dosya. Bu şifre çözme işlemi, 1…3 arasındaki şifreleme katmanlarının birçok uygulamasının tersine çevrilmesinden oluşur.

Aşama 2: İkinci Damla

İkinci yükleyici, aynı işlemden sonra şifresi çözüldükten sonra, başka bir zararlı yazılımı indirir. ssl.py GitHub deposundan, adını şu şekilde değiştirir: udp.pyve kötü amaçlı yazılımın tekrar tekrar yüklenmesini önlemek için bir kilit dosyası oluşturur. Ardından, şifresini çözmek için çalıştırılır ve bu da son bilgi hırsızı yükünün yürütülmesine yol açar.

Aşama 3: Son Bilgi Hırsızı

Son aşama, gelişmiş kaçınma teknikleri kullanan, tamamen işlevsel bir bilgi hırsızlığı sistemidir:

  • Analiz karşıtı özellikler:
    • Kötü amaçlı yazılımlara karşı koruma araçlarını tespit eder ve kara listeye alınmış herhangi bir işlem, IP adresi, ana bilgisayar adı veya sanal ortam tespit edilirse işlemi sonlandırır.
  • Veri hırsızlığı:
    • IP adresi, Mac adresi, VPN verileri, tarayıcı çerezleri/geçmişi, kredi kartı verileri ve kripto cüzdan kimlik bilgileri de dahil olmak üzere kapsamlı bilgiler yakalar ve ekran görüntüsü alır.
    • Çalınan verileri (şifrelenmiş olarak) burada gösterilen şablonu kullanarak bir Telegram kanalı üzerinden gönderir: 
bilgi hırsızı-kötü amaçlı yazılım-kod-gizleme-threadfluent

Gizleme Giderme Stratejisi

Benzer paketleri analiz etmek için araştırmacıların, paketin gizleme katmanlarını sistematik olarak tersine çevirmeleri gerekir:

  • Gizleme Adımlarını Taklit Etme: Veri yükünü çalıştırmadan dönüşümleri (örneğin, şifre çözme, sıkıştırmayı açma) simüle eden komut dosyaları yazın.
  • Ters Şifreleme Katmanları: Gömülü anahtarları ve algoritmaları kullanarak veri paketini çıkarın ve şifresini çözün.
  • Yinelemeli Analiz: Nihai yükü yeniden oluşturmak için her ara aşamayı yinelemeli olarak işleyin.

Bu analizi kolaylaştırmak için otomatik araçlar ve izole edilmiş ortamlar şarttır.

 

Tehditlere karşı gerçek zamanlı olarak önde kalma konusunda daha fazla bilgi edinmek ister misiniz?

'Erken Uyarı: Gerçek Zamanlı Tehdit Tespiti ve Önceliklendirme' başlıklı teknik raporumuzu indirin ve yazılım tedarik zincirinizi nasıl güvence altına alacağınızı keşfedin.

Tehdit Aktörü

Görünüşe göre paket iki farklı PyPI hesabından yayınlanmış. ABIRHOSSAIN10 hem de anomilano785Şu anda kaldırıldı. 

Şu anda aktif olan bir GitHub hesabı var. ABIRHOSSAIN10Bu durum, kampanyayla ilgili olabilir. Kızıl saçlı bacaklar-1337 Aşama 2 ve 3 yüklerini indirmek için kullanılan depoya sahip GitHub kullanıcısı da inceleme altında.

Her ne kadar failin kimliğini belirlemek her zaman karmaşık olsa ve kırmızı ekip üyesi olma ihtimali de bulunsa da, sızdırılan bilginin türü ve miktarı kötü niyetli bir aktöre işaret ediyor.

Sonuç: Kötü Amaçlı Yazılımların Evriminde Kod Gizlemenin Rolü

MKS iplik akışkan Bu paket, çok aşamalı dağıtımıyla modern kötü amaçlı yazılım gizleme yöntemlerine örnek teşkil etmektedir. Kullanılan kaçınma teknikleriyle birlikte, bu paket tespit edilmekten kaçınma ve analize direnme konusunda açık bir çaba göstermektedir.

Bu analiz, bu tür tehditlerle mücadelede iş birliğine dayalı çabaların ve otomatik araçların önemini vurgulamaktadır. Güvenlik uzmanları, bu yöntemleri inceleyip anlayarak gelecekte benzer kötü amaçlı yazılımlara karşı daha iyi savunmalar geliştirebilirler.

Xygeni'nin MEW Sistemi, Zararlı Threadfluent Paketinin Üretim Ortamına Ulaşmasını Nasıl Engelledi?

Xygeni'nin Kötü Amaçlı Yazılım Erken Uyarı Sistemi (MEW) sistem durdurmada etkili oldu iplik akışkan Python paketi, gelişmiş özellikler içeren kötü amaçlı bir bağımlılık. kod gizleme ve çok aşamalı bilgi hırsızı kötü amaçlı yazılımÜretim ortamlarını tehlikeye atmadan önce, işte nasıl yapılacağı:

  • Statik Analiz Yoluyla Tespit
    MEW görüldü iplik akışkanGizli kodda, katmanlı şifreleme ve olağandışı bağımlılık etkinliği gibi şüpheli işaretler buluyor.
  • Çalışma Zamanı Erişilebilirlik Değerlendirmesi
     Sistem, paketin kodunun kullanım sırasında çalışabileceğini tespit ederek, paketi çalıştırmadan ciddi bir tehdit olarak işaretledi.
  • CI/CD Pipeline Koruması
    MEW engellendi iplik akışkan Gerçek zamanlı olarak, derlemelere dahil edilmesini engelledi ve üretime geçmesini önledi. Geliştiricilere harekete geçilebilecek uyarılar göndererek değerli zaman kazandırdı.
  • Tehdit İstihbarat Paylaşımı
    Xygeni, söz konusu paketi hızla PyPI'ye bildirdi ve bulgularını küresel güvenlik ağıyla paylaşarak daha fazla yayılmasını engelledi.

Yakalayarak iplik akışkan Xygeni'nin MEW sistemi, başlangıçta kötü amaçlı kodun yazılım tedarik zincirlerine zarar vermemesini sağladı. CI/CD iş akışları.

Koruyun CI/CD Pipelineücretsiz

Şu gibi tehditleri önleyin iplik akışkan Xygeni'nin Kötü Amaçlı Yazılım Erken Uyarı sistemiyle başlayın. ücretsiz deneme Bugün yazılım tedarik zincirinizi güvence altına alın.

Luis Rodríguez'in resmi

Luis Rodriguez

Luis Rodriguez bir fizyoterapisttir.cist + matematikçi ve CISSP. Şu anda Xygeni Security'nin kurucu ortağı ve CTO'su. Yazılım güvenliği alanında 20 yılı aşkın deneyime sahip ve aşağıdaki gibi projelerde yer aldı: SAST hem de SCAŞu anda odak noktası şudur: software supply chain security.

Daniel Martín'in fotoğrafı

Daniel Martin

Daniel Martín, siber güvenlik uzmanı ve Xygeni araştırma güvenlik ekibinin bir üyesidir ve uzmanlık alanı şudur: SDLC Güvenlik ve uygulama zafiyetlerinin azaltılması.

sca-tools-software-composition-analysis-tools
Yazılım risklerinizi önceliklendirin, giderin ve güvence altına alın.
Ücretsiz hesabınızı alın.
Hiçbir kredi kartı gerekmektedir.

Yazılım Geliştirme ve Teslimatınızı Güvence Altına Alın

Xygeni Ürün Paketi ile