
يمثل RustyWater الحمولة الرئيسية والعمود الفقري للعملية العدوانية بأكملها في هجمات مجموعة Static Kitten.
RustyWater هو الحمولة الرئيسية والعمود الفقري للعملية الهجومية بأكملها في هجمات مجموعة Static Kitten.
RustyWater هو ملف قابل للتنفيذ مُجمّع بلغة Rust (مُقنّع باسم reddit.exe مع أيقونة Cloudflare مزيفة) يُعرف باسم RustyWater (أو مرتبط بـ Archer RAT/RUSTRIC) ويتميز بقدرات قوية لتفادي برامج مكافحة الفيروسات وEDR من خلال حقن العمليات واستمرارية تعتمد على السجل.
يُطبّق Reddit.exe نظامًا شاملاً من 8 طبقات لمكافحة التحليل يقوم بفحص بيئة التشغيل بنشاط بحثًا عن علامات المراقبة أو المحاكاة الافتراضية أو التصحيح. تعمل كل طبقة كمرشح يضمن أن الحمولة لا تُفعّل إلا على هدف حقيقي.
في البداية، ينظر جندي RustyWater حوله لقياس قوة الجهاز الذي يعمل عليه. يسأل نفسه: كم عدد النوى في هذا المعالج؟ عادةً ما تكون بيئات التحليل، مثل الصناديق الرملية، محدودة الموارد وغالبًا ما تحتوي على نواتين أو أقل. إذا وجد الجندي أن الجهاز ضعيف جدًا، يقرر فورًا أن البيئة غير آمنة ويختفي دون أثر، مُضيّعًا جهود المحللين.
في الصورة المقدمة، يظهر جزء من كود برنامج Reddit.exe يوضح هذه الآلية. يشير السهم إلى السطر الذي يتحقق من "cpu count" حيث يفحص البرنامج عدد نوى المعالج. إذا كان العدد 2 أو أقل، فهذا يعني أن البيئة المحيطة مشبوهة ويتم إيقاف التنفيذ فورًا.

غير مقتنع بفحص المعالج وحده، يتعمق الجندي أكثر. يعلم أن الأجهزة الافتراضية تترك بصمات رقمية محددة مثل مسار من فتات الخبز. يمسح قائمة العمليات الجارية بحثًا عن أسماء مألوفة مرتبطة ببرامج المحاكاة الافتراضية: vmtoolsd.exe (VMware) و vboxtray.exe (VirtualBox) و xenservice.exe (Xen). كما يتحقق من وجود ملفات تعريف محددة على القرص مثل vmmouse.sys أو VBoxGuest.sys.
المنطق بسيط: إذا كان الجهاز يعمل بأدوات VMware، فمن المحتمل أن يكون جهازًا افتراضيًا. إذا كان جهازًا افتراضيًا، فمن المحتمل أن يكون بيئة تحليل. إذا كان بيئة تحليل، يلغي الجندي المهمة.

ثم يخوض الجندي في سجل Windows، وهو قاعدة بيانات ضخمة لإعدادات النظام. يعلم أن محللي الأمن غالبًا ما يتركون أدواتهم خلفهم، وهذه الأدوات تترك آثارًا. يبحث عن مفاتيح السجل المرتبطة ببرامج التصحيح والمراقبة مثل Wireshark و Process Hacker و OllyDbg و IDA Pro. وجود أي من هذه المفاتيح يؤكد أن البيئة معادية، مما يؤدي إلى إيقاف تشغيل فوري.

إذا كان النظام يُبلغ عن أقل من 4 جيجابايت، يشتبه الجندي في وجود صندوق رملي ناقص الموارد ويوقف التنفيذ. هذا الفحص هو طريقة موثوقة لتصفية العديد من أنظمة التحليل الآلي.

الآن يفحص الجندي محيطه المباشر. يستخدم استدعاء Windows API بسيطًا وفعالًا—IsDebuggerPresent—لتحديد ما إذا كان يُدار تحت سيطرة مُصحح. المصحح يشبه المجهر؛ إذا كان موجودًا، فهذا يعني أن أحدًا يراقب كل تعليمات الجندي. لن يؤدي الجندي تحت هذه المراقبة.

الوقت نفسه يصبح عاملاً. يتحقق الجندي من مدة تشغيل النظام منذ آخر إقلاع. غالبًا ما تكون الصناديق الرملية وبيئات التحليل قد تم إقلاعها حديثًا، قبل تنفيذ العينة مباشرة. إذا كان وقت تشغيل النظام أقل من 15 دقيقة، يُصنف الجندي البيئة على أنها مشبوهة وقصيرة العمر وينسحب.

ثم يتحقق الجندي من هوية المستخدم. يقارن اسم المستخدم الحالي بقائمة سوداء لحسابات التحليل الشائعة: "sandbox" و "virus" و "malware" و "analysis" و "vmware" و "test". غالبًا ما تُستخدم أسماء المستخدمين هذه في بيئات التحليل المعزولة. إذا تطابق اسم المستخدم مع أي إدخال في القائمة، تُلغى المهمة فورًا.

أخيرًا، ينظر الجندي إلى بطاقة الشبكة للجهاز. يتحقق من عنوان MAC مقابل بادئات البائعين المعروفة المستخدمة من قبل برامج المحاكاة الافتراضية. عنوان MAC الذي يبدأ بـ 00:0C:29 ينتمي إلى VMware، بينما 08:00:27 ينتمي إلى VirtualBox. كما يمسح ملفات الأجهزة بحثًا عن سلاسل مثل "VMware" أو "VirtualBox" في وصف النظام. إذا تم العثور على أي منها، يعلم الجندي أنه داخل جهاز افتراضي ويقطع الاتصال.

بمجرد اجتياز فحوصات مكافحة التحليل، يُنشئ Reddit.exe استمرارية قوية في السجل لضمان بقائه بعد إعادة تشغيل النظام:
يُخفي المُضمن نفسه بذكاء كمكون شرعي لتحديث Windows، مما يجعله أقل إثارة للريبة لدى المراقبين العاديين. تتضمن آلية الاستمرارية ما يلي:
يضمن ذلك أنه في كل مرة يسجل فيها المستخدم الدخول، يتم تنفيذ reddit.exe تلقائيًا بصلاحياته.

الإمكانية النهائية والأكثر تطورًا هي حقن العملية في explorer.exe، مما يسمح للمضمن بتنفيذ شيل كود داخل عملية نظام موثوقة.
يُطبق Reddit.exe تقنية حقن الخيوط عن بُعد الكلاسيكية ولكنها فعالة:
تسمح هذه التقنية للمهاجمين بإخفاء كودهم الخبيث داخل عملية نظام موثوقة، مما يجعل الكشف أكثر صعوبة لحلول الأمان.

اختار المهاجمون عمدًا استهداف explorer.exe لحقن شيل كود الخبيث. لم يكن هذا الاختيار عشوائيًا—بل كان يعتمد على مزايا استراتيجية:

بعد بناء حمولة reddit.exe، يجب علينا تعديل بياناتها الوصفية لجعلها تبدو كبرنامج شرعي وغير مشبوه. تفحص حلول الأمان وأدوات EDR هذه الحقول الوصفية، لذا فإن تغييرها ضروري للتهرب.
لإجراء هذه التعديلات، نستخدم أداة خفيفة الوزن ومجانية تسمى rcedit، متوفرة رسميًا على GitHub. الرابط: https://github.com/electron/rcedit/releases/download/v2.0.0/rcedit-x64.exe

لاحظت أن المهاجمين لا ينفذون reddit.exe مباشرة على النظام المستهدف. بدلاً من ذلك، يعتمدون على برنامج وسيط يُعرف باسم CertificationKit.ini (المُحرِّض) الذي يحمل الحمولة المشفرة، ويفك تشفيرها أثناء التشغيل، وينفذها على جهاز الضحية.
وقد تمت كتابة المُحرِّض بلغة Rust. على الرغم من أنه يتنكر كملف تكويني غير ضار (CertificationKit.ini)، إلا أنه في الواقع ثنائي مُجمَّع مسؤول عن نشر وتنفيذ الحمولة الرئيسية على النظام المستهدف.
توفر هذه التقنية العديد من المزايا:

تشفير الحمولة: تُخزَّن الحمولة الرئيسية (reddit.exe) في قسم ENCRYPTED_PAYLOAD وتُشفَّر باستخدام مفتاح XOR المُعرَّف في المُحرِّض (XOR_KEY). يضمن ذلك بقاء الحمولة محمية حتى وقت التشغيل.
المسار المستهدف: يكتب المُحرِّض الحمولة المُفككة إلى الموقع المُحدَّد في تكوين المُحرِّض (TARGET_PATH). يجب تعيين هذا المسار بشكل صحيح إلى الدليل المقصود على نظام الضحية.
فك التشفير أثناء التشغيل: عند التنفيذ، يفك المُحرِّض تشفير الحمولة باستخدام مفتاح XOR وينشرها باسم CertificationKit.ini في الموقع المستهدف.
يسمح هذا الإعداد للمهاجمين بالحفاظ على التخفي، وتجنب الكشف، وضمان أن الحمولة لا يمكن الوصول إليها إلا عند تنفيذها على نظام الضحية.
