A carga Ăștil final implantada apĂłs o esvaziamento do processo tenta alcançar um endpoint de API na Internet, para identificar os detalhes geogrĂĄficos da vĂtima.
Â
Para determinar os detalhes da localização, o malware usa funçÔes exportadas por âwininet.dllâ:
O malware processa a resposta do servidor e seleciona o âcountry_codeâ para verificar o valor do parĂąmetro em uma lista predefinida de idiomas/paĂses.
Â
Conforme mostrado na imagem acima, os paĂses na lista branca sĂŁo:
RĂșssia
BielorrĂșssia
UcrĂąnia
AzerbaijĂŁo
ArmĂȘnia
TajiquistĂŁo
CazaquistĂŁo
QuirguistĂŁo
UzbequistĂŁo
SĂria
Se o parĂąmetro âcountry_codeâ corresponder a qualquer um dos cĂłdigos de paĂs da lista branca, o malware sai do processo e se encerra.
Â
Verificação de linha de comando e enumeração de processos
O comportamento do malware depende dos argumentos da linha de comando.
O cĂłdigo responsĂĄvel pelo processamento dos argumentos da linha de comando
Â
A função getCommandLineW recupera os argumentos da linha de comando e a função commandlineToArgvw aloca uma memĂłria contĂgua para ponteiros para as cadeias de argumentos.
O malware resolve funçÔes definidas em psapi.dll que executam tarefas relacionadas ao processo para enumeração dos processos em execução no sistema.
Essas chaves de registro podem ser feitas para apontar para um binårio armazenado no sistema de arquivos, de forma que toda vez que o sistema for inicializado e um usuårio fizer login, o binårio seja executado sem qualquer interação do usuårio.
Nesse caso, o ransomware usa a tecla Software\ Microsoft\ Windows\ CurrentVersion\ Run para instalar o malware, no sistema da vĂtima, em um local especĂfico.
Como etapa inicial da persistĂȘncia, o malware verifica o valor da chave âsyshelperâ no Registro do Windows em Software\ Microsoft\ Windows\ CurrentVersion\ Run para ver se o malware jĂĄ estĂĄ instalado.
Â
Â
Essa enumeração e modificação do registro são feitas por meio do seguinte conjunto de APIs do Win32:
Ao analisar a amostra, o seguinte diretĂłrio foi criado pelo malware com uma amostra contida no diretĂłrio: C:\\ Users\\ <user_name>AppData\ Local\ 66245023-274c-4e81-a77c-e98336b3a3a7\ <sample.exe>
Â
<sample.exe>O malware define o valor da chave de registro Software\ Microsoft\ Windows\ CurrentVersion\ Run como âSysHelperâ, que aponta para C:\\ Users\\ <user_name>AppData\ Local\ 66245023-274c-4e81-a77c-e98336b3a3a7\ âAutostart.
Logo apĂłs a modificação do registro, o malware usa o binĂĄrio icacls.exe, presente no Windows, para impedir que o diretĂłrio C:\\ Users\\ <user_name>AppData\ Local\ 66245023-274c-4e81-a77c-e98336b3a3a7 seja excluĂdo pelo usuĂĄrio.
As entradas de controle de acesso (ACEs) marcadas somente com âHerança de objetosâ sĂŁo aplicĂĄveis aos arquivos em uma pasta, mas nĂŁo Ă s subpastas dentro dessa pasta. Os ACEs marcados somente com âContainer Inheritanceâ sĂŁo aplicĂĄveis Ă s subpastas da pasta, mas nĂŁo aos arquivos
Valores de atributoNome da tarefaTarefa de acionamento de tempoFrequĂȘncia de execução Intervalo de 5 minutos/âPT5MâCaminho binĂĄrio <sample>C:\\ Users\\ <user_name>AppData\ Local\ 66245023-274c-4e81-a77c-e98336b3a3a7\ .exe â Tarefa
Â
A tarefa definida por malware e suas propriedades podem ser visualizadas no programa Agendador de Tarefas no Windows
Â
Â
Depois que a tarefa agendada for configurada, o malware se executa com um novo conjunto de argumentos de linha de comando, conforme mostrado abaixo: