کسپرسکی گزارش میدهد گروه شناختهشده Mustang Panda (با نام مستعار HoneyMyte) نسخهای از درپشتی CoolClient را منتشر کرده که با نصب یک درایور حالت کرنل امضاشده به نام msagent.sys توانمندیهای مخفیسازی و پایداری را تقویت میکند.
روتکیت کرنل امضاشده میتواند CoolClient را در ویندوز پنهان کند
کسپرسکی گزارش داده نسخهای از CoolClient توزیع شده که همراه درایور کرنل امضاشده msagent.sys نصب میشود و تواناییهای پنهانسازی بدافزار را بهطور قابلتوجهی افزایش میدهد.
مناطق آلوده و زنجیره استقرار
کسپرسکی قربانیانی در میانمار، مغولستان، پاکستان و روسیه، از جمله چند نهاد دولتی، شناسایی کرده است. در بسیاری از موارد CoolClient بهعنوان درپشتی ثانویه پس از آلودگی اولیه با PlugX مستقر میشود.
فرآیند استقرار و تکنیکهای پایداری (persistence)
- PlugX ابتدا در محیط قربانی مستقر میشود و مؤلفههای CoolClient را کپی میکند.
- برای sideloading، یک فایل اجرایی مشروع از Sangfor به defender.exe تغییر نام داده میشود و یک DLL مخرب (libngs.dll) بارگذاری میگردد که مرحله دوم (loadcert.ini) را اجرا میکند.
- مرحله دوم مسئول پایداری است: تغییر رجیستری، عبور از UAC، تزریق در فرایندها و—در صورت امکان—استقرار درایور کرنل. پایداری از طریق یک Scheduled Task که باینری را با امتیازات SYSTEM اجرا میکند برقرار میشود.
- نمونه مورد بررسی از تکنیک RPC همراه با جعل PPID برای راهاندازی دوباره در زمینه ارتقایافته و تزریق در فرایندی بهنام synchost.exe استفاده میکند.
درایور msagent.sys و گواهی دیجیتال
هنگامی که CoolClient به مدیر کنترل سرویس (SCM) و امتیاز SeTcbPrivilege دسترسی داشته باشد، loadcert.ini یک درایور فشردهشده LZMA را بهعنوان msagent.sys روی دیسک مینویسد، سرویس msagent را ایجاد و اجرا میکند.
کسپرسکی میگوید درایور با گواهی دیجیتال صادرشده به Nanjing Ranyi Technology Co., Ltd. امضا شده بوده که اعتبار آن از آگوست 2013 تا سپتامبر 2014 گزارش شده است؛ همین گواهی قبلاً برای چند درایور مخرب قدیمی نیز مشاهده شده است.
ارتباط کاربر-مود و کرنل از طریق IOCTL
پس از بارگذاری، درایور از مؤلفه حالت کاربر CoolClient پیکربندی میگیرد و از طریق درخواستهای IOCTL کنترل میشود. سه IOCTL کلیدی مورد استفاده عبارتاند از:
- 0x222120 – ثبت فرایند جاری CoolClient بهعنوان فرایند مورد اعتماد
- 0x2221E0 – ارسال آدرس IPv4 سرور C2 به درایور
- 0x2220F0 – ثبت مسیرهای فایلسیستم و رجیستری برای محافظت
قابلیتهای مخفیسازی در سطح کرنل
درایور تابعهای بازخوانی (callback) برای فایلسیستم، رجیستری، فرایندها و بارگذاری تصاویر ثبت میکند و فهرست فرایندهای فعال را دستکاری مینماید تا فرایندهای محافظتشده ناپدید شوند. هنگام تلاش فرایندی دیگر برای باز کردن handle روی فرایند محافظتشده، سطوح دسترسی کاهش مییابد تا عملیاتهایی مانند خاتمه دادن یا تزریق کد ناکام بمانند.
روتکیت تنظیمات خود را از \REGISTRY\MACHINE\SYSTEM\RNG بارگذاری میکند و ورودیهای جداگانهای برای دایرکتوریها، فایلها، کلیدها و فرایندهایی که باید پنهان یا محافظت شوند نگهداری میکند.
شاخصهای نفوذ (IoC) و اقدامات دفاعی
کسپرسکی هش فایلها، مسیرها و دامنههای مرتبط با کمپین را منتشر کرده است. تیمهای امنیتی میتوانند موارد زیر را بررسی کنند تا آلودگی را کشف یا مهار نمایند:
- بازبینی استثناهای Microsoft Defender و دایرکتوریهایی که بهعنوان Windows Defender جعلی درج شدهاند.
- محدودسازی امتیازات حساس مانند دسترسی به SCM و SeTcbPrivilege و تخصیص این امتیازها تنها در صورت ضرورت.
- بررسی scheduled taskها، سرویسهای غیرمعمول (مثلاً media_updaten یا msagent) و فایلهای اجرایی تغییر نامیافته که برای sideloading استفاده میشوند.
- جستجوی هشهای منتشرشده در دیتابیسهای تهدید و بررسی ارتباط نمونهها با PlugX.
برای اطلاعات تکمیلی میتوان به صفحه ویکیپدیا درباره روتکیت و گزارشهای فنی کسپرسکی مراجعه کرد.
چشمانداز دفاعی
ترکیب یک درایور کرنل امضاشده با یک درپشتی کاربر-مود، نشاندهنده دو سطح از دشواری در کشف و پاکسازی است. تیمهای دفاعی باید دسترسیهای سیستمی حساس را کنترل کنند، شاخصهای نفوذ را سریع اعمال نمایند و رفتار سیستم را برای نشانههای تزریق و sideloading مستمراً مانیتور کنند تا زنجیرههایی مانند PlugX → CoolClient قطع شوند.





