کسپرسکی گزارش می‌دهد گروه شناخته‌شده Mustang Panda (با نام مستعار HoneyMyte) نسخه‌ای از درپشتی CoolClient را منتشر کرده که با نصب یک درایور حالت کرنل امضا‌شده به نام msagent.sys توانمندی‌های مخفی‌سازی و پایداری را تقویت می‌کند.

روت‌کیت کرنل امضا‌شده می‌تواند CoolClient را در ویندوز پنهان کند

کسپرسکی گزارش داده نسخه‌ای از CoolClient توزیع شده که همراه درایور کرنل امضا‌شده msagent.sys نصب می‌شود و توانایی‌های پنهان‌سازی بدافزار را به‌طور قابل‌توجهی افزایش می‌دهد.

مناطق آلوده و زنجیره استقرار

کسپرسکی قربانیانی در میانمار، مغولستان، پاکستان و روسیه، از جمله چند نهاد دولتی، شناسایی کرده است. در بسیاری از موارد CoolClient به‌عنوان درپشتی ثانویه پس از آلودگی اولیه با PlugX مستقر می‌شود.

نقشه مناطقی که قربانیان CoolClient شناسایی شدند

فرآیند استقرار و تکنیک‌های پایداری (persistence)

  • PlugX ابتدا در محیط قربانی مستقر می‌شود و مؤلفه‌های CoolClient را کپی می‌کند.
  • برای sideloading، یک فایل اجرایی مشروع از Sangfor به defender.exe تغییر نام داده می‌شود و یک DLL مخرب (libngs.dll) بارگذاری می‌گردد که مرحله دوم (loadcert.ini) را اجرا می‌کند.
  • مرحله دوم مسئول پایداری است: تغییر رجیستری، عبور از UAC، تزریق در فرایندها و—در صورت امکان—استقرار درایور کرنل. پایداری از طریق یک Scheduled Task که باینری را با امتیازات SYSTEM اجرا می‌کند برقرار می‌شود.
  • نمونه مورد بررسی از تکنیک RPC همراه با جعل PPID برای راه‌اندازی دوباره در زمینه ارتقا‌یافته و تزریق در فرایندی به‌نام synchost.exe استفاده می‌کند.

درایور msagent.sys و گواهی دیجیتال

هنگامی که CoolClient به مدیر کنترل سرویس (SCM) و امتیاز SeTcbPrivilege دسترسی داشته باشد، loadcert.ini یک درایور فشرده‌شده LZMA را به‌عنوان msagent.sys روی دیسک می‌نویسد، سرویس msagent را ایجاد و اجرا می‌کند.

کسپرسکی می‌گوید درایور با گواهی دیجیتال صادرشده به Nanjing Ranyi Technology Co., Ltd. امضا شده بوده که اعتبار آن از آگوست 2013 تا سپتامبر 2014 گزارش شده است؛ همین گواهی قبلاً برای چند درایور مخرب قدیمی نیز مشاهده شده است.

ارتباط کاربر-مود و کرنل از طریق IOCTL

پس از بارگذاری، درایور از مؤلفه حالت کاربر CoolClient پیکربندی می‌گیرد و از طریق درخواست‌های IOCTL کنترل می‌شود. سه IOCTL کلیدی مورد استفاده عبارت‌اند از:

  • 0x222120 – ثبت فرایند جاری CoolClient به‌عنوان فرایند مورد اعتماد
  • 0x2221E0 – ارسال آدرس IPv4 سرور C2 به درایور
  • 0x2220F0 – ثبت مسیرهای فایل‌سیستم و رجیستری برای محافظت

قابلیت‌های مخفی‌سازی در سطح کرنل

درایور تابع‌های بازخوانی (callback) برای فایل‌سیستم، رجیستری، فرایندها و بارگذاری تصاویر ثبت می‌کند و فهرست فرایندهای فعال را دستکاری می‌نماید تا فرایندهای محافظت‌شده ناپدید شوند. هنگام تلاش فرایندی دیگر برای باز کردن handle روی فرایند محافظت‌شده، سطوح دسترسی کاهش می‌یابد تا عملیات‌هایی مانند خاتمه دادن یا تزریق کد ناکام بمانند.

روت‌کیت تنظیمات خود را از \REGISTRY\MACHINE\SYSTEM\RNG بارگذاری می‌کند و ورودی‌های جداگانه‌ای برای دایرکتوری‌ها، فایل‌ها، کلیدها و فرایندهایی که باید پنهان یا محافظت شوند نگهداری می‌کند.

شاخص‌های نفوذ (IoC) و اقدامات دفاعی

کسپرسکی هش فایل‌ها، مسیرها و دامنه‌های مرتبط با کمپین را منتشر کرده است. تیم‌های امنیتی می‌توانند موارد زیر را بررسی کنند تا آلودگی را کشف یا مهار نمایند:

  • بازبینی استثناهای Microsoft Defender و دایرکتوری‌هایی که به‌عنوان Windows Defender جعلی درج شده‌اند.
  • محدودسازی امتیازات حساس مانند دسترسی به SCM و SeTcbPrivilege و تخصیص این امتیازها تنها در صورت ضرورت.
  • بررسی scheduled taskها، سرویس‌های غیرمعمول (مثلاً media_updaten یا msagent) و فایل‌های اجرایی تغییر نام‌یافته که برای sideloading استفاده می‌شوند.
  • جستجوی هش‌های منتشرشده در دیتابیس‌های تهدید و بررسی ارتباط نمونه‌ها با PlugX.

برای اطلاعات تکمیلی می‌توان به صفحه ویکی‌پدیا درباره روت‌کیت و گزارش‌های فنی کسپرسکی مراجعه کرد.

چشم‌انداز دفاعی

ترکیب یک درایور کرنل امضا‌شده با یک درپشتی کاربر-مود، نشان‌دهنده دو سطح از دشواری در کشف و پاک‌سازی است. تیم‌های دفاعی باید دسترسی‌های سیستمی حساس را کنترل کنند، شاخص‌های نفوذ را سریع اعمال نمایند و رفتار سیستم را برای نشانه‌های تزریق و sideloading مستمراً مانیتور کنند تا زنجیره‌هایی مانند PlugX → CoolClient قطع شوند.