تکامل بدافزار Dropping Elephant با زنجیرهٔ لودر چینی
خلاصهٔ کاملتر
به گزارش Rapid7، این کمپین رو یه شکار تهدید فعالانه لو داده: یه شورتکات ویندوزی مخرب که خودش رو شبیه PDF جا زده و با یه طعمهٔ مربوط به بخش انرژی چین قربانی رو گول میزنه. تیم تحلیل چون payload نهایی خیلی با نمونههای قبلی فرق داشت، کل زنجیره رو از همون شورتکات اول تا RAT درونحافظهای بررسی کرده.
زنجیره اینطوریه: شورتکات یه پاورشل مبهمسازیشده اجرا میکنه که از سرور مرحلهبندی، هم سند طعمه و هم بقیهٔ فایلها رو دانلود میکنه. فایلها با پسوندهای الکی دانلود و بعد به Fondue.exe و چند DLL تغییرنام داده میشن. بعد یه تسک زمانبندیشده (با اسم جعلی GoogleErrorReport) ساخته میشه که هر دقیقه Fondue.exe رو اجرا میکنه و ماندگاری رو تأمین میکنه.
هستهٔ ترفند، تکنیک DLL side-loading هست: فایل معتبر مایکروسافت Fondue.exe یه DLL مخرب (با نام APPWIZ.cpl) رو که کنارش گذاشته شده لود میکنه. اون لودر یه فایل رمزنگاریشده رو با AES باز میکنه که در واقع یه شلکد Donut هست. به گفتهٔ نویسنده، Donut نسخهٔ نهایی RAT رو تو حافظه نگاشت و اجرا میکنه، بدون اینکه چیزی رو دیسک نوشته بشه.
قبل از اجرای RAT، لودر کنترلهای امنیتی داخل همون پروسه یعنی AMSI، WLDP و ETW رو پچ میکنه تا اسکن حافظه، بررسی یکپارچگی کد و تلهمتری رویداد کم بشه. خود RAT هم با مبهمسازی جریان کنترل، بازسازی APIها در زمان اجرا و ارتباط C2 رو HTTPS با فیلدهای رمزنگاریشدهٔ Salsa20، سختتر قابل تحلیل شده.
با همهٔ این تغییرات، Rapid7 میگه مقایسهٔ کد هنوز نشون میده این همون Dropping Elephant قدیمیه، چون ساختار هندلر دستورها، منطق گرفتن اسکرینشات و الگوهای بیکنینگ مشترکه. جمعبندی نویسنده اینه که ابزار این گروه سریعتر از روش عملیاتیش عوض میشه؛ پس هش و اسم فایل و زیرساخت مدام تغییر میکنه ولی مسیر ورود به اجرا هنوز فرصت خوبی برای شناساییه.
نکات کلیدی:
- side-loading با فایل معتبر Fondue.exe برای اجرای لودر مخرب
- شلکد Donut، تروجان رو کاملاً تو حافظه اجرا میکنه (بدون رد رو دیسک)
- پچشدن AMSI/WLDP/ETW برای فرار از شناسایی
- توصیه: بهجای تکیه به IOCها، رفتارها (پاورشل از شورتکات، تسک هر دقیقه) رو رصد کن




