कालिम बैकडोर मैलवेयर विश्लेषण रिपोर्ट

यह रिपोर्ट कालिम बैकडोर मैलवेयर की कार्यक्षमता के बारे में बात करेगी।
विषय सूची:
- बैकडोर क्या है?
- तकनीकी विश्लेषण।
- सारांश।
- रणनीति और तकनीक (MITRE ATT&CK)।
- IOCs।
- यारा नियम।
बैकडोर का क्या अर्थ है?
बैकडोर एक छिपी हुई विधि है जो सामान्य प्रमाणीकरण और सुरक्षा नियंत्रणों को दरकिनार कर सिस्टम तक पहुँचने की अनुमति देती है।
तकनीकी विश्लेषण:
बुनियादी स्थैतिक विश्लेषण:
पहले इसे प्रारंभिक विश्लेषण के लिए VirusTotal पर अपलोड करें। परिणाम बताते हैं कि फ़ाइल एक 64-बिट DLL है, जिसे कालिम मैलवेयर परिवार के अंतर्गत पहचाना गया है। इसके अतिरिक्त, कई डिटेक्शन MuddyWater खतरा समूह के साथ संभावित जुड़ाव का सुझाव देते हैं।
यह कुछ फ़ाइलें गिराता है:

अब इसे Die (Detect it easy) में खोलें:
यह सैंपल बड़ी संख्या में Windows APIs को आयात करता है, जो दर्शाता है कि यह पैक नहीं है। कुल मिलाकर, यह छह DLLs से फंक्शन आयात करता है: KERNEL32.dll, USER32.dll, ADVAPI32.dll, SHELL32.dll, ole32.dll, और WININET.dll।
हालाँकि प्रत्येक DLL से कई APIs आयात किए जाते हैं, कई फंक्शन विशेष रूप से उल्लेखनीय हैं क्योंकि वे मैलवेयर के व्यवहार में भूमिका निभाते हैं।
उन्नत स्थैतिक विश्लेषण:
DllMain में, केवल एक नया थ्रेड बनाने की क्रिया की जाती है। इस थ्रेड के अंदर, दो फंक्शन निष्पादित होते हैं: sub_1800063A0 और StartAddress।
sub_1800063A0 फंक्शन का विश्लेषण करते हुए, मैंने पाया कि इसमें दो अलग-अलग चरण हैं। पहले चरण में, मैलवेयर AppData\Roaming निर्देशिका में अपनी एक प्रति गिराता है। ऐसा करने के लिए यह Updates नामक एक नई उपनिर्देशिका बनाता है, उसके बाद update.exe नामक एक निष्पादन योग्य फ़ाइल बनाता है। इस फ़ाइल में लिखा गया बाइनरी पेलोड सीधे पर स्थित एम्बेडेड डेटा से लिया गया है। परिणामस्वरूप, अंतिम फ़ाइल निम्न पथ पर लिखी जाती है: ।
StartAddress फ़ंक्शन का विश्लेषण
मैलवेयर अपने नेटवर्क संचार तर्क को तीन अलग-अलग फंक्शनों के माध्यम से कार्यान्वित करता है और दो अलग-अलग थ्रेड्स को जन्म देता है। एक थ्रेड कमांड शेल को जन्म देने और प्रबंधित करने के लिए जिम्मेदार है, जबकि दूसरा थ्रेड मैलवेयर के निष्पादन पूरा होने के बाद एकत्रित डेटा को अपलोड करने का कार्य संभालता है।
ये तीन फंक्शन सामूहिक रूप से संक्रमित होस्ट और कमांड-एंड-कंट्रोल (C2) सर्वर के बीच संचार का प्रबंधन करते हैं और तीन तार्किक परतों में व्यवस्थित हैं।
पहले दो नेटवर्क-संबंधित फंक्शन विशेष रूप से प्रमाणीकरण और HTTP POST अनुरोध निर्माण के लिए जिम्मेदार हैं, जो रिमोट सर्वर पर प्रमाणित डेटा प्रसारण को सक्षम करते हैं।
तीसरा फंक्शन C2 सर्वर से कमांड प्राप्त करने के लिए जिम्मेदार है। सर्वर की प्रतिक्रिया के आधार पर, मैलवेयर अपनी अगली कार्रवाई तय करता है—या तो एक छिपा हुआ कमांड शेल जन्म देता है या C2 से प्राप्त कमांड के आधार पर एकत्रित डेटा अपलोड करता है।
पूरी तरह से समझने के लिए दो थ्रेड्स का विश्लेषण करना।
पहले थ्रेड में, मैलवेयर एक जॉब ऑब्जेक्ट के साथ दो और पाइप बनाता है, फिर उनमें एक निश्चित गुण सेट करता है।
फिर यह कुछ गुणों के साथ एक CMD बनाता है:
चौथे तर्क में मान 1 का अर्थ है कि CMD पाइप हैंडल से इनहेरिट कर सकता है
पाँचवें तर्क में मान 0x1000200u का अर्थ है कि CMD में निम्नलिखित हैं:
CREATE_NO_WINDOW = 0x0000000u
CREATE_NEW_PROCESS_GROUP = 0x0000200u
CREATE_UNICODE_ENVIRONMENT = 0x0000400u
और शेल बनाने के बाद यह इसे जॉब ऑब्जेक्ट को असाइन करता है और C2 से कमांड की प्रतीक्षा में पेंडिंग स्थिति में रखता है।

शेल साझा मेमोरी के माध्यम से भेजे गए नियंत्रण कमांड की जाँच करता है:
Pending: सामान्य निष्पादन।
Terminate: शेल को मारें और साफ़ करें। शेल पूरी तरह से नष्ट और रीसेट हो गया
Ctrlc: किसी भी शेष चाइल्ड को बलपूर्वक मारता है।
सामान्य संचालन में, यदि कोई कमांड मौजूद है, तो यह कमांड को CMD में लिखता है और फिर PeekNamedPipe का उपयोग करके आउटपुट की जाँच करता है और फिर इसे बफर में संग्रहीत करता है।

दूसरा थ्रेड।
- "error" यदि अपलोड विफल होता है।
- "done" यदि अपलोड सफल होता है।
सारांश:
कालिम बैकडोर मैलवेयर सबसे पहले पीड़ित सिस्टम पर दीर्घकालिक उपस्थिति सुनिश्चित करने के लिए स्थायित्व स्थापित करने पर ध्यान केंद्रित करता है। यह स्टार्टअप निर्देशिका (CSIDL_STARTUP) के अंदर एक दुर्भावनापूर्ण शॉर्टकट बनाकर ऐसा करता है:
C:\Users<User>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
यह तंत्र सुनिश्चित करता है कि सिस्टम बूट होने पर हर बार मैलवेयर स्वचालित रूप से निष्पादित हो।
प्राप्त कमांड के आधार पर, मैलवेयर गतिशील रूप से अपनी अगली कार्रवाइयों का निर्णय ले सकता है, जिसमें इंटरैक्टिव नियंत्रण के लिए एक छिपा हुआ कमांड शेल जन्म देना या एकत्रित डेटा को C2 सर्वर पर वापस अपलोड करना शामिल है। यह मॉड्यूलर डिज़ाइन रिमोट कमांड निष्पादन और डेटा एक्सफ़िल्ट्रेशन दोनों को सक्षम बनाता है, जिससे कालिम एक लचीला और स्थायी बैकडोर बन जाता है।
रणनीति और तकनीक (MITRE ATT&CK):
IOCs:
- Family name: Kalim
- TA: MuddyWater
- SHA256 = 0c8071494bc155c96f2cee998200f63efffcb5a064c021de0925504271806229
- C2 = moodleuni[.]com
- MicrosoftUpdateSerice.lnk
- 150.171.27.12 (From VirusTotal)
यारा नियम:
rule kalim{
meta:
description = "Detects Kalim malware"
author = "SalahEldin Fikri"
strings:
$m1 = "kalim.pdb" wide ascii
$s1 = "UPLOAD"
$s2 = "isHidden"
$s3 = "/command"
$s4 = "sleepTime"
$s5 = "hardwareId"
$s6 = "pending"
$s7 = "ctrlc"
$s8 = "terminate"
$s9 = { 8D 01 02 04 08 10 20 40 80 1B 36 }
$s10 = "KifHsNH6Xhgyebsr"
condition:
uint16(0) == 0x5A4D and
filesize < 500KB and
($m1) and
7 of ($s*)
}```