
El desarrollo se ajusta a una tendencia que hace que los actores de amenazas recurran al conocido malware de productos básicos, superando su fácil detección con métodos de ofuscación cada vez mejores.
Se ha detectado una nueva técnica de ofuscación que utiliza las características de PowerShell, una herramienta que viene incorporada en Microsoft Windows. El análisis de Cylance muestra que la táctica logra evitar la mayoría de los productos antivirus.
Los investigadores de Cylance tropezaron con un archivo de malware usando un método de ofuscación de PowerShell mientras buscaban en un conjunto de scripts maliciosos que tenían poca detección antivirus. El archivo era un archivo ZIP que contenía tanto un documento PDF como un script VBS, y solo tres productos antivirus lo marcaban.
Toma una página de otras técnicas de ofuscación comunes, que incluyen el uso de empaquetadores para comprimir un programa de malware; cifrado para ocultar sus cadenas únicas de código; o técnicas que cambian los cosméticos de malware, como la cantidad total de bytes en el programa. Todo esto altera el hash y la firma del malware para que las herramientas antivirus comunes no lo marquen como un agente malicioso conocido.
"La ofuscación es un término artístico que describe un conjunto de técnicas utilizadas para evadir productos antivirus que dependen en gran medida de las firmas", explicaron los investigadores de Cylance, en un análisis técnico publicado el miércoles sobre la táctica. "Estas técnicas cambian la estructura general de una pieza de malware sin alterar su función. A menudo, esto tiene el resultado general de crear capas que actúan para enterrar la carga máxima, como las figuras anidadas en una muñeca rusa ".
PowerShell: un nuevo juguete
En el gambito de PowerShell, el script de VBS antes mencionado usaba una codificación rudimentaria de Base64 para oscurecer la primera capa. Ese script VBS luego descargó y ejecutó un archivo DAT a través de PowerShell. El equipo descubrió que el script utilizaba técnicas como la división de cadenas mediante la asignación de concatenación y variables, así como el uso de marcas y mayúsculas de letras aleatorias para dividir las palabras o firmas con las que comúnmente confían las compañías antivirus para la identificación maliciosa de PowerShell.
"El archivo 1cr.dat es donde las cosas se pusieron interesantes", explicaron los investigadores. "Utiliza un método de encriptación de cadenas inherente a C # llamado SecureString ... comúnmente utilizado para encriptar cadenas sensibles dentro de aplicaciones usando el DPAPI integrado de Microsoft".
Agregaron que el script en sí descargaba el archivo "ravigel.com/top.dat", que era un archivo ZIP que contenía un archivo PE codificado por la representación ordinal de cada byte hex, separado por un carácter de espacio, y precedido del encabezado "google \". r \ n. "
Mientras tanto, la carga real es "una simple herramienta de espionaje ampliamente conocida por la comunidad de seguridad".
"El juego del gato y el ratón de detección y respuesta no es nuevo", dijo Kevin Livelli, director de inteligencia de amenazas en Cylance, a Threatpost. "Los atacantes, ya sean grupos avanzados o delincuentes comunes, son astutos observadores de las defensas del objetivo y se adaptan en consecuencia. El malware no tiene que ser especialmente complicado o incluso nuevo para ser efectivo. La ofuscación brinda a los atacantes una forma simple y económica de hacer el trabajo hasta que la industria se adapte y los atacantes pasen a la siguiente técnica ".
Malware de productos en aumento
El desarrollo se ajusta a una tendencia que hace que los actores de amenazas recurran al conocido malware de productos básicos, superando su fácil detección con métodos de ofuscación cada vez mejores.
"Cuando la huella dactilar de un malware es conocida por todos y está al alcance de todos, el actor de la amenaza puede esconderse entre un grupo increíblemente grande de sospechosos. La firma de la carga útil esencialmente no tiene sentido ", explicaron los investigadores.
Añadieron: "Esta tendencia va en contra de una suposición ampliamente aceptada en el espacio de seguridad de la información que sostiene que el malware altamente personalizado junto con los exploits de día cero son los que merecen la mayor atención ... [Estos actores] ahora están pasando por alto los productos antivirus con herramientas que no son 'día cero' sino 'todos los días' ".
Fuente: threatpost.com
0 Comentarios