کشف لاجیک جدید لاک‌بیت و تحلیل سیمانتک از تکنیک‌های DLL Sideloading و Masquerading

کشف لاجیک جدید لاک‌بیت و تحلیل سیمانتک از تکنیک‌های DLL Sideloading و Masquerading

باج‌افزار لاک‌بیت (LockBit) که به عنوان یکی از مخرب‌ترین و فعال‌ترین گروه‌های باج‌افزاری در سال‌های اخیر شناخته می‌شود، همواره تاکتیک‌ها، تکنیک‌ها و رویه‌های (TTPs) خود را برای فرار از شناسایی و به حداکثر رساندن تأثیر حملات خود تکامل داده است. تیم شکار تهدید سیمانتک با رصد دقیق فعالیت‌های این گروه، موفق به شناسایی و تحلیل دو تکنیک برجسته در زرادخانه آنها شده است که شامل DLL Sideloading و Masquerading می‌شود و این تکنیک‌ها به مهاجمان اجازه می‌دهند تا فعالیت‌های مخرب خود را در میان فرآیندهای مشروع سیستم پنهان کنند و از دید سیستم‌های امنیتی سنتی فرار نمایند.

DLL Sideloading؛ سوءاستفاده از اعتماد برای اهداف مخرب

DLL Sideloading یک تکنیک حمله مخفیانه است که در آن یک برنامه کاربردی مشروع، فریب داده می‌شود تا یک کتابخانه پیوند پویا (DLL) مخرب را به جای یک DLL قانونی بارگذاری کند و این اتفاق اغلب زمانی رخ می‌دهد که یک برنامه مشروع تلاش می‌کند یک DLL را از یک مکان ناامن بارگذاری کند یا زمانی که DLL مخرب دارای همان نام یک DLL قانونی است اما در دایرکتوری‌ای قرار می‌گیرد که توسط سیستم‌عامل زودتر جستجو می‌شود. لاک‌بیت با استفاده از این تکنیک، بدافزار خود را در قالب یک DLL مخرب به همراه یک برنامه کاربردی معتبر و دارای امضای دیجیتال قرار می‌دهد و زمانی که برنامه معتبر اجرا می‌شود، به طور ناخواسته DLL مخرب را بارگذاری و اجرا می‌کند و این تکنیک به‌ویژه مؤثر است زیرا از اعتماد کاربران و سیستم‌های امنیتی به برنامه‌های قانونی سوءاستفاده می‌کند و تشخیص فعالیت‌های مخرب را برای راهکارهای امنیتی سنتی بسیار دشوار می‌سازد.

 

Masquerading؛ استتار در میان فرآیندهای مشروع سیستم

Masquerading یا استتار، به تکنیک پنهان‌سازی فایل‌ها یا فرآیندهای مخرب اشاره دارد تا آنها به عنوان فایل‌ها یا برنامه‌های سیستمی مشروع به نظر برسند و مهاجمان لاک‌بیت از تاکتیک‌های مختلف استتار برای جلوگیری از شناسایی و حفظ پایداری در سیستم‌های به خطر افتاده استفاده می‌کنند. یکی از رایج‌ترین روش‌های استتار، تغییر نام فایل‌های مخرب به نام‌های رایج سیستمی مانند svchost.exe، explorer.exe یا cmd.exe است که تشخیص آنها را برای کاربران و حتی برخی ابزارهای امنیتی دشوار می‌سازد و همچنین لاک‌بیت ممکن است نام فرآیندها را به گونه‌ای دستکاری کند که به عنوان سرویس‌ها یا برنامه‌های مشروع در حال اجرا در سیستم به نظر برسند و با تزریق کد به فرآیندهای قانونی یا استفاده از APIهای خاص، اطلاعات فرآیند را تغییر دهند. استفاده از آیکون‌های مشروع برنامه‌های ویندوز و قرار دادن فایل‌های مخرب در دایرکتوری‌های پرکاربرد سیستمی مانند C:\Windows\System32 یا C:\ProgramData، به‌شدت به پنهان‌کاری آنها کمک می‌کند و این تکنیک‌ها نشان از درک عمیق مهاجمان از محیط ویندوز و روش‌های تشخیص تهدید دارد.

 

نمونه‌های واقعی از DLL Sideloading در حملات لاک‌بیت

در موارد اخیر حملات لاک‌بیت، مهاجمان با قرار دادن DLLهای مخرب در کنار برنامه‌های معتبر، از تکنیک بارگذاری جانبی (Sideloading) به‌خوبی استفاده کرده‌اند و این نمونه‌ها، نشان‌دهنده تنوع و خلاقیت مهاجمان در پیاده‌سازی این تکنیک است. در یک مورد، مهاجمان از فایل jarsigner.exe که بخشی از پلتفرم جاوا است، همراه با یک jli.dll مخرب استفاده کردند و jarsigner.exe به‌طور طبیعی jli.dll را بارگذاری می‌کند و مهاجمان با قرار دادن یک jarsigner.exe قانونی و یک jli.dll مخرب در همان پوشه، زمانی که jarsigner.exe اجرا شد، آن را بارگذاری کرد و این DLL مخرب به عنوان یک لودر برای اجرای محموله بعدی عمل کرد. در مورد دیگر، مهاجمان از اجزای ویندوز دیفندر یعنی MpCmdRun.exe و mpclient.dll استفاده کردند و با رها کردن یک MpCmdRun.exe تغییرنام‌یافته (با نام <دامنه_شرکت>.exe) در کنار یک mpclient.dll مخرب، زمانی که فایل اجرا می‌شد، mpclient.dll را بارگذاری می‌کرد که حاوی محموله باج‌افزار لاک‌بیت بود و شروع به رمزگذاری فایل‌ها می‌نمود. همچنین در مورد سوم، مهاجمان از ابزار Clink که با cmd.exe یکپارچه می‌شود و از Clink_x86.exe و clink_dll_x86.dll استفاده کردند و با قرار دادن یک Clink_x86.exe تغییرنام‌یافته در کنار یک clink_dll_x86.dll مخرب، هنگام اجرا، DLL مخرب بارگذاری شد و محموله لاک‌بیت فعال گردید.

 

تحلیل زنجیره حمله لاک‌بیت؛ از دسترسی اولیه تا رمزگذاری

زنجیره حمله لاک‌بیت معمولاً با دسترسی اولیه به ماشین‌های قربانی با استفاده از ابزارهای دسترسی از راه دور مانند MeshAgent و TeamViewer آغاز می‌شود و پس از دسترسی، فایل‌ها مستقیماً در سیستم‌های قربانی آپلود و اجرا می‌شوند. در مرحله بعد، مهاجمان با استفاده از ابزار NSSM که یک ابزار کمکی برای اجرای هر برنامه عادی به عنوان یک سرویس ویندوز است، یک تروجان دسترسی از راه دور (RAT) را به عنوان یک سرویس اجرا می‌کنند و این RAT که با نام edge.exe.exe یا o.exe نامگذاری شده است، به عنوان یک سرویس در سیستم ثبت می‌شود و به مهاجمان امکان دسترسی پایدار به سیستم‌های قربانی را می‌دهد. در مرحله افزایش امتیاز، مهاجمان از این دسترسی برای حرکت جانبی در شبکه و دستیابی به سیستم‌های بیشتر استفاده می‌کنند و سپس با بهره‌گیری از تکنیک‌های DLL Sideloading و Masquerading، محموله باج‌افزار را در سراسر شبکه مستقر می‌کنند و فرآیند رمزگذاری فایل‌ها را آغاز می‌نمایند و این زنجیره حمله، نشان از برنامه‌ریزی دقیق و اجرای هماهنگ توسط مهاجمان دارد.

 

ابزارهای اضافی مورد استفاده در حملات لاک‌بیت

علاوه بر تکنیک‌های اصلی DLL Sideloading و Masquerading، مهاجمان لاک‌بیت از مجموعه‌ای از ابزارهای کمکی برای تسهیل عملیات خود استفاده می‌کنند. ابزار NSSM که پیش‌تر به آن اشاره شد، یکی از این ابزارهاست که به مهاجمان امکان می‌دهد تا RAT خود را به عنوان یک سرویس ویندوز اجرا کنند و این کار، پایداری دسترسی آنها را در سیستم‌های قربانی تضمین می‌کند. همچنین مهاجمان ممکن است از ابزارهای حرکتی جانبی مانند PsExec یا WMI برای گسترش نفوذ خود در شبکه استفاده کنند و از ابزارهای سرقت اعتبارنامه مانند Mimikatz برای دسترسی به حساب‌های کاربری دیگر و افزایش سطح دسترسی خود بهره ببرند و این ابزارها در کنار تکنیک‌های استتار، مجموعه‌ای کامل را برای اجرای موفقیت‌آمیز حملات باج‌افزاری در اختیار مهاجمان قرار می‌دهند.

 

چرا تشخیص این تکنیک‌ها برای سیستم‌های سنتی دشوار است؟

تکنیک‌های DLL Sideloading و Masquerading به‌دلیل سوءاستفاده از اعتماد به برنامه‌های معتبر و پنهان‌سازی در میان فرآیندهای مشروع، تشخیص آنها را برای سیستم‌های امنیتی سنتی بسیار دشوار می‌سازند. آنتی‌ویروس‌های مبتنی بر امضا که به دنبال الگوهای شناخته‌شده بدافزار می‌گردند، معمولاً نمی‌توانند DLLهای مخرب را که توسط برنامه‌های معتبر بارگذاری می‌شوند، شناسایی کنند و همچنین راهکارهای تشخیص مبتنی بر رفتار نیز ممکن است فعالیت‌های مشکوکی را که در پس‌زمینه یک برنامه قانونی انجام می‌شود، به‌عنوان تهدید تلقی نکنند. استتار فایل‌ها و فرآیندها با نام‌های مشروع، تحلیل دستی و بررسی لاگ‌ها را برای تیم‌های امنیتی دشوارتر می‌کند و این پیچیدگی، ضرورت استفاده از راهکارهای امنیتی پیشرفته مانند آنچه سیمانتک ارائه می‌دهد را بیش از پیش آشکار می‌سازد.

 

نقش سیمانتک در کشف و تحلیل تکنیک‌های پیشرفته لاک‌بیت

تیم شکار تهدید سیمانتک با استفاده از هوش تهدید پیشرفته، قابلیت‌های تحلیل رفتاری و نظارت دقیق بر فعالیت‌های مشکوک، موفق به شناسایی و تحلیل تکنیک‌های پیشرفته مورد استفاده در حملات لاک‌بیت شده است. سیمانتک با ارائه راهکارهای امنیتی یکپارچه که شامل محافظت از نقاط پایانی، شناسایی و پاسخ‌گویی به تهدیدات، و تحلیل رفتار کاربران و موجودیت‌ها می‌شود، به سازمان‌ها کمک می‌کند تا حملاتی که از تکنیک‌های DLL Sideloading و Masquerading استفاده می‌کنند را شناسایی و مسدود کنند. تحلیل‌های دقیق سیمانتک از نمونه‌های واقعی حملات لاک‌بیت، اطلاعات ارزشمندی را در اختیار جامعه امنیت سایبری قرار داده است که به شناسایی و مقابله با این تهدیدات در آینده کمک می‌کند و این دانش جمعی، یکی از مهم‌ترین ابزارهای دفاع در برابر حملات باج‌افزاری پیشرفته است.

 

اهمیت رویکرد Zero Trust در مقابله با حملات استتارشده

رویکرد امنیتی بی‌اعتمادی صفر (Zero Trust) که فرض می‌کند هیچ کاربر یا دستگاهی، حتی درون شبکه، به‌طور پیش‌فرض قابل اعتماد نیست، یکی از مؤثرترین استراتژی‌ها برای مقابله با حملاتی است که از تکنیک‌های استتار استفاده می‌کنند. با پیاده‌سازی اصول بی‌اعتمادی صفر، سازمان‌ها می‌توانند دسترسی به منابع حیاتی را محدود کرده و هرگونه فعالیت مشکوک را به‌سرعت شناسایی و مسدود کنند و این رویکرد، به‌ویژه در برابر حملاتی که از برنامه‌های معتبر برای اجرای بدافزار استفاده می‌کنند، بسیار مؤثر است و سیمانتک با ارائه راهکارهای امنیتی مبتنی بر اصول بی‌اعتمادی صفر، به سازمان‌ها کمک می‌کند تا سطح حمله خود را به حداقل رسانده و در برابر پیشرفته‌ترین تهدیدات مقاوم شوند.

 

ضرورت هوشیاری مداوم در برابر تکامل تاکتیک‌های لاک‌بیت

تکامل مستمر تاکتیک‌های گروه باج‌افزاری لاک‌بیت، به‌ویژه استفاده از تکنیک‌های DLL Sideloading و Masquerading، نشان‌دهنده عزم جدی این گروه برای دور زدن سیستم‌های امنیتی و افزایش اثربخشی حملات خود است. سازمان‌ها باید با افزایش آگاهی، بهبود نظارت بر شبکه، محدودسازی دسترسی‌ها و استفاده از راهکارهای امنیتی پیشرفته، خود را برای مقابله با این تهدیدات آماده کنند و سیمانتک با تیم شکار تهدید خود، به ارائه تحلیل‌های دقیق و به‌روز از این تهدیدات ادامه خواهد داد تا سازمان‌ها را در مسیر مقابله با پیچیده‌ترین حملات باج‌افزاری همراهی کند. تنها با هوشیاری مداوم، همکاری جمعی و استفاده از فناوری‌های پیشرفته است که می‌توان در این نبرد نابرابر سایبری پیروز شد و از زیرساخت‌های حیاتی خود در برابر تهدیدات روزافزون محافظت کرد. Symantec با بهره‌گیری از هوش مصنوعی، یادگیری ماشین و تحلیل رفتاری، به شناسایی و مسدودسازی این تکنیک‌های پیشرفته ادامه خواهد داد.

 

بازخوردها
    ارسال بازخورد
    (بعد از تائید مدیر منتشر خواهد شد)
    • - نشانی ایمیل شما منتشر نخواهد شد.
    • - لطفا دیدگاهتان تا حد امکان مربوط به مطلب باشد.
    • - لطفا فارسی بنویسید.
    • - میخواهید عکس خودتان کنار نظرتان باشد؟ به gravatar.com بروید و عکستان را اضافه کنید.
    • - نظرات شما بعد از تایید مدیریت منتشر خواهد شد