VMTech
Razgovarajmo

Mustang Panda pojačava CoolClient potpisanim Windows rootkitom

Mustang Panda pojačava CoolClient potpisanim Windows rootkitom

Kaspersky je identifikovao novu varijantu bekdora CoolClient koju koristi grupa HoneyMyte, poznata i kao Mustang Panda. Uz završni implant, malver donosi potpisani Windows drajver u kernel režimu, msagent.sys, sposoban da skriva i štiti procese, datoteke, objekte registra i mrežne podatke komandno-kontrolne infrastrukture. Žrtve su pronađene u Mjanmaru, Mongoliji, Pakistanu i Rusiji, uključujući potvrđene državne entitete.

CoolClient je kod ovih upada dosledno postavljan kao sekundarni bekdor nakon infekcije malverom PlugX. Kernel komponenta se ne aktivira automatski: instalira se samo ako CoolClient dobije puni pristup Service Control Manageru i privilegiju SeTcbPrivilege. Ako uslovi nisu ispunjeni, izvršavanje se nastavlja bez drajvera, ka završnom implantu.

Put od PlugX-a do CoolClienta

U kampanji usmerenoj na Mjanmar, PlugX je korišćen za postavljanje komponenti CoolClienta. Akteri su dodavali izuzetke u Microsoft Defenderu za direktorijum koji imitira instalaciju Windows Defendera i za preimenovani izvršni fajl korišćen pri DLL sideloadingu.

Legitimni izvršni fajl kompanije Sangfor preimenovan je u defender.exe, a zatim je učitavao zlonamerni libngs.dll. Ta biblioteka dešifruje i pokreće komponentu loadcert.ini, koja upravlja postojanošću, izmenama registra, zaobilaženjem UAC-a, ubacivanjem koda u procese, postavljanjem drajvera i učitavanjem finalnog implanta cert.ini za C2 komunikaciju.

Druga faza može da kreira AutoRun stavku registra pod imenom goopdate i Windows servis media_updaten. Koristi i RPC zasnovano pokretanje procesa uz PPID spoofing radi podizanja privilegija, pre ubacivanja koda u proces synchost.exe. Ovakve tehnike se uklapaju u širi obrazac napadačkih lanaca, kakav se vidi kroz ClickFix lanci i ranjivosti Cisco uređaja, gde su ClickFix lanci i ranjivosti Cisco uređaja dodatno proširili prostor za početni pristup.

Kako msagent.sys skriva aktivnost

Kada su potrebne privilegije dostupne, loadcert.ini raspakuje LZMA-kompresovani drajver, zapisuje ga kao msagent.sys i pokreće servis drajvera msagent. Drajver je digitalno potpisan sertifikatom izdatim kompaniji Nanjing Ranyi Technology Co., Ltd., važećim od avgusta 2013. do septembra 2014. Kaspersky je pronašao starije zlonamerne drajvere sa istim sertifikatom, ali nije potvrdio direktnu vezu tih uzoraka sa aktivnošću CoolClienta.

Komponenta u korisničkom režimu šalje drajveru konfiguraciju kroz IOCTL zahteve. U redovnom radu analizirani uzorak koristio je tri zahteva: 0x222120 za označavanje CoolClient procesa kao pouzdanog, 0x2221E0 za prosleđivanje IPv4 C2 adrese i 0x2220F0 za registraciju datoteka i putanja registra koje treba zaštititi. Iako msagent.sys sadrži 33 IOCTL rukovaoca, ostali nisu primećeni u upotrebi tokom analiziranog izvršavanja.

Rootkit učitava pravila iz ključa \REGISTRY\MACHINE\SYSTEM\RNG i registruje povratne pozive za datotečni sistem, registar, procese, objekte i učitavanje slika. Može da ograniči prava procesa koji pokušava da otvori zaštićeni proces, ukloni proces iz aktivne Windows liste, blokira pristup zaštićenim datotekama i filtrira C2 IPv4 adrese iz mrežnih podataka koje Nsiproxy vraća korisničkom režimu.

Operativne posledice za zaštitu

Kaspersky je objavio heševe, putanje i C2 domene kao indikatore kompromitacije. Za bezbednosne timove prioritet su provera neočekivanih drajver-servisa msagent i media_updaten, nadzor izuzetaka u Microsoft Defenderu, istraga sumnjivih DLL sideloading obrazaca i provera procesa synchost.exe. Vidljivost nad promenama servisa, registra i kernel drajvera ostaje ključna jer rootkit ciljano uklanja tragove koje bi standardne provere mogle da prikažu.

#cybersecurity#threatintelligence#windowssecurity#malware
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 17.08.2026
Instagram

Mustang Panda pojačava CoolClient potpisanim Windows rootkitom

Otvorite objavu na Instagramu ↗