แสดงบทความที่มีป้ายกำกับ dllhost แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ dllhost แสดงบทความทั้งหมด

04/06/2567

GhostEngine mining Malware ที่มีความสามารถในการสั่ง "หยุดการทำงานของ EDR โดยใช้ไดรเวอร์ที่มีช่องโหว่"


    รูปแบบการโจมตีของ Malware แบบขุดคริปโตเคอเรนซีที่มีชื่อว่า 'REF4578' ถูกพบว่ากำลังพยายามใช้ Pay load ที่เป็นอันตรายในชื่อ GhostEngine ซึ่งมีการใช้ไดรเวอร์ที่มีช่องโหว่เพื่อปิดการทำงานของอุปกรณ์ป้องกันด้านความปลอดภัย และติดตั้ง XMRig miner
    นักวิจัยจาก Elastic Security Labs เป็นผู้รายงานถึงความซับซ้อนของการโจมตีจาก Malware ขุดคริปโตเคอเรนซีเหล่านี้ เพื่อช่วยให้ผู้ใช้งานสามารถระบุ และหยุดการโจมตีเหล่านั้นได้อย่างทันท่วงที
อย่างไรก็ตาม ยังไม่มีรายงานที่ระบุว่าพฤติกรรมดังกล่าวมาจากกลุ่มผู้ไม่ประสงค์ดีกลุ่มใด และยังไม่มีการเผยรายละเอียดของเหยื่อ ดังนั้นจึงทำให้ยังไม่ทราบที่มา และขอบเขตของรูปแบบการโจมตี

GhostEngine
    ยังไม่เป็นที่แน่ชัด ว่าผู้ไม่ประสงค์ดีเข้าถึง และ โจมตีบนเครื่องแม่ข่ายได้อย่างไร แต่การโจมตีของผู้ไม่ประสงค์ดีเริ่มต้นด้วยการเรียกใช้ไฟล์ชื่อ 'Tiworker.exe' ซึ่งปลอมเป็นไฟล์บน Windows ที่ดูปกติ โดยไฟล์ปฏิบัติการนี้เป็นเพย์โหลดเริ่มต้นสำหรับ GhostEngine ซึ่งเป็นสคริปต์ PowerShell ที่จะดาวน์โหลดโมดูลต่าง ๆ เพื่อดำเนินการลักษณะการทำงานที่แตกต่างกันบนอุปกรณ์ที่ติด Malware 
  เมื่อ Tiworker.exe เมื่อถูกเรียกใช้งานจะดาวน์โหลดสคริปต์ PowerShell ชื่อ 'get.png' จากเซิร์ฟเวอร์ command and control (C2) ของผู้ไม่ประสงค์ดี ซึ่งทำหน้าที่เป็น loader หลักของ GhostEngine สคริปต์ PowerShell นี้จะดาวน์โหลดโมดูลเพิ่มเติม และการตั้งค่าการปิดใช้งาน Windows Defender, เปิดใช้งาน remote services และลบ Windows event logs ต่าง ๆ จากนั้น get.png จะตรวจสอบว่าระบบมีพื้นที่ว่างอย่างน้อย 10 เมกะไบต์หรือไม่ ซึ่งจะจำเป็นสำหรับการโจมตีต่อไป โดยมันจะสร้าง scheduled tasks ชื่อ OneDriveCloudSync, DefaultBrowserUpdate และ OneDriveCloudBackup


    จากนั้นสคริปต์ PowerShell จะดาวน์โหลด และเรียกใช้งานไฟล์ smartsscreen.exe ซึ่งทำหน้าที่เป็นเพย์โหลดหลักของ GhostEngine
    Malware นี้มีหน้าที่สำคัญในการหยุดการทำงาน และลบซอฟต์แวร์ EDR ออกไป รวมถึงการดาวน์โหลด และเรียกใช้งาน XMRig เพื่อทำการขุดคริปโตเคอเรนซี โดยหากต้องการหยุดการทำงานของซอฟต์แวร์ EDR นั้น GhostEngine จะโหลด kernel drivers ที่มีช่องโหว่สองตัว ได้แก่ aswArPots.sys (ไดรเวอร์ Avast) ซึ่งใช้เพื่อหยุดการทำงานของ EDR process และ IObitUnlockers.sys (ไดรเวอร์ Iobit) เพื่อลบไฟล์ปฏิบัติการที่เกี่ยวข้อง


รายการ Process ที่เป็นเป้าหมายในการหยุดการทำงานของ EDR มีดังนี้
    DLL ที่ชื่อว่า 'oci.dll' จะถูกโหลดโดย Windows service ชื่อ 'msdtc' เมื่อเริ่มทำงาน DLL นี้จะดาวน์โหลดสำเนาใหม่ของ 'get.png' เพื่อติดตั้ง GhostEngine เวอร์ชันล่าสุดบนเครื่อง
แม้ว่าทีม Elastic จะพบว่า Wallet ID ของ Malware ดังกล่าวทำเงินจากการขุดคริปโตเคอเรนซีได้ไม่มากนัก แต่ก็เป็นไปได้ที่เหยื่อแต่ละรายจะมี wallet ที่ไม่ซ้ำกัน ดังนั้นจำนวนเงินโดยรวมของการขุดคริปโตของ Malware อาจมีจำนวนมากกว่าที่เห็น


การป้องกัน GhostEngine
    นักวิจัยแนะนำให้ผู้ใช้งานระวังการทำงานของ PowerShell ที่น่าสงสัย, พฤติกรรมที่ผิดปกติ และการรับส่งข้อมูลบนเครือข่ายที่ชี้ไปยัง crypto-mining pools นอกจากนี้การพบการใช้ไดรเวอร์ที่มีช่องโหว่ และการสร้าง kernel mode services ควรถือว่าเป็นพฤติกรรมที่เป็นอันตรายไว้ก่อน    มาตรการเชิงรุกคือการบล็อกการสร้างไฟล์จากไดรเวอร์ที่มีช่องโหว่ เช่น aswArPots.sys และ IobitUnlockers.sys และปรับใช้ YARA rules ในรายงานเพื่อช่วยระบุการติด Malware  GhostEngine

15/05/2566

พบ Hacker เริ่มใช้วิธีการ double DLL sideloading ในการหลบเลี่ยงการตรวจจับ


ผู้เชี่ยวชาญด้านความปลอดภัยจาก Sophos พบว่ากลุ่ม APT (Advanced Persistent Threat) ในชื่อ "Dragon Breath," "Golden Eye Dog" หรือ "APT-Q-27" ได้ใช้เทคนิคการโจมตีแบบ DLL sideloading ที่ซับซ้อนมากขึ้นในการหลบเลี่ยงการตรวจจับจากอุปกรณ์ป้องกันด้านความปลอดภัย
โดยการโจมตีส่วนใหญ่เริ่มต้นจากการใช้แอปพลิเคชันที่ดูปกติเช่น Telegram ที่จะเรียกใช้งาน payload ขั้นที่สอง ซึ่งในบางครั้งก็ยังเป็นการใช้งานตามปกติอยู่ แล้วจึงใช้วิธีการโหลด DLL ที่เป็นอันตรายในขั้นตอนถัดไป โดยแอปที่มักถูกนำมาใช้ในการโจมตีได้แก่ Telegram, LetsVPN, WhatsApp ทั้งใน Android, iOS หรือ Windows ซึ่ง support ภาษาจีน โดยคาดว่าแอปพลิเคชันที่ถูกฝังโทรจันน่าจะมาจากโฆษณาที่ถูกโปรโมตโดย BlackSEO หรือ Malvertizing
โดยเป้าหมายหลักของการโจมตีอยู่ในกลุ่มผู้ใช้งาน Windows ที่ใช้ภาษาจีนในประเทศจีน, ญี่ปุ่น, ไต้หวัน, สิงคโปร์, ฮ่องกง และฟิลิปปินส์


Double DLL sideloading
DLL sideloading เป็นการเทคนิคการโจมตีที่ถูกพบตั้งแต่ปี 2010 ซึ่งโจมตีไปยัง Windows โดยการโหลดไฟล์ DLL (Dynamic Link Library) ที่เป็นอันตราย โดยใช้ประโยชน์จากกลไกในลำดับการค้นหา และเรียกใช้งาน DLL ไฟล์บน Windows เพื่อวางไฟล์ DLL ที่เป็นอันตรายด้วยชื่อเดียวกันกับไฟล์ DLL ที่ถูกต้อง เพื่อทำให้เมื่อแอปพลิเคชันพยายามโหลดไฟล์ DLL แอปพลิเคชันจะโหลดไฟล์ DLL ที่เป็นอันตรายไปแทน ซึ่ง DLL ที่เป็นอันตราย สามารถให้สิทธิ์สูงแก่ Hacker หรือเรียกใช้คำสั่งบนเครื่องโฮสต์ โดยใช้แอปพลิเคชันที่กำลังรันคำสั่งอยู่
เมื่อผู้ใช้งานทำการติดตั้งแอปพลิเคชันอันตรายสำเร็จ มัลแวร์ก็จะทำการทิ้งส่วนประกอบต่าง ๆ ลงในระบบ และสร้าง shortcut บนเดสก์ท็อป และ startup ระบบ ซึ่งเมื่อเหยื่อทำการเรียกใช้ desktop shortcut แอปดังกล่าว คำสั่งต่อไปนี้จะถูกดำเนินการบนระบบ


โดยคำสั่งจะเรียกใช้ไฟล์ที่เปลี่ยนชื่อมาจาก 'regsvr32.exe' ที่ชื่อว่า 'appR.exe' เพื่อดำเนินการรันไฟล์ที่เปลี่ยนชื่อมาจาก 'scrobj.dll' ที่ชื่อว่า 'appR.dll' และไฟล์ DAT 'appR.dat' ซึ่งภายในมี JavaScript code ที่ใช้ดำเนินการไลบรารีโปรแกรมเรียกใช้สคริปต์ 'appR.dll' โดยจะทำการเปิดแอป Telegram ให้กับเหยื่อ แต่ในขณะเดียวกันก็ทำการติดตั้งส่วนประกอบ sideloading ต่างๆ ในระบบ
ถัดมาจะเป็นการเรียกใช้ 'libexpat.dll' เพื่อโหลดแอปพลิเคชันที่เป็นอันตรายในการโจมตีขั้นตอนต่อไป ซึ่งแอปพลิเคชัน "XLGame.exe" จะถูกเปลี่ยนชื่อเป็น "Application.exe" โดยได้รับการรับรองจาก Beijing Baidu Netcom Science and Technology Co., Ltd. และ "d3dim9.exe" ที่ได้รับการรับรองจาก HP Inc.


นอกจากนี้ยังพบ loader ในขั้นที่สองที่ชื่อ "KingdomTwoCrowns.exe" ซึ่งไม่มีการรับรอง โดยทาง Sophos ยังไม่สามารถระบุได้ว่ามีไว้ใช้ทำอะไร


ในขั้นตอนการโจมตีสุดท้าย DLL เพย์โหลดสุดท้ายจะถูกถอดรหัสจากไฟล์ txt ('templateX.txt') และดำเนินการบนระบบของเป้าหมาย เพื่อติดตั้ง backdoor ที่รองรับคำสั่งต่าง ๆ เช่น การรีบูตระบบ, การแก้ไขรีจิสตรีคีย์, การดึงไฟล์, การขโมยเนื้อหาคลิปบอร์ด, การดำเนินการคำสั่งในหน้าต่าง CMD ที่ซ่อนอยู่ และอื่น ๆ นอกจากนี้ยังกำหนดเป้าหมายไปที่ extension บน Chrome ของ MetaMask cryptocurrency wallet เพื่อขโมย cryptocurrency wallet จากเป้าหมาย
โดยเทคนิค "double DLL sideloading" จะทำให้เกิดความสับสนจึงทำให้สามารถหลบเลี่ยงการตรวจจับ รวมถึงฝังตัวในระบบได้ ทำให้เป้าหมายป้องกัน และตรวจจับการโจมตีได้ยากขึ้น

10/01/2560

dllhost.exe com surrogate และวิธีแก้ปัญหา


ปัญหาคือ พบ ว่า เครื่องทำงานช้าผิดปกติ
เปิด Mycomputer ก็โหลดไม่เสร็จ
ตรวจสอบเพิ่มเติมพบว่า มี Process ทำงาน หนักผิดปกติด ชื่อว่า
dllhost.exe com surrogate ใช้ CPU 25 % ขึ้นไป และ ใช้ Memory มากขึ้นเรื่อย ๆ
ไม่สามารถ ปิดการทำงานนั้น ได้

จนหาข้อมูลได้ว่า เป็น Bug ของ Windows ทดสอบแก้ปัญหาหลายวันก็ไม่ดีขึ้น จนพบวิธี
โดยให้ดำเนินการดังนี้

1. Click Start, type cmd, right-click and select Run as administrator.
2. Run the following commands:
regsvr32 vbscript.dll
regsvr32 jscript.dll

ลองดูนะครับ เครื่องผม นิ่ง ๆ เป็นปกติแล้ว ไม่พบ Process ดังกล่าว แล้วครับ

ที่มา
http://answers.microsoft.com/en-us/windows/forum/windows_7-performance/com-surrogate-error/0bec0d1c-e0d8-4fed-81f3-910973b14bb7?auth=1


เพิ่มเติมนะครับ

หลังจากที่ทำตาม ขั้นตอนด้านบนแล้ว ก็พบว่ายังมีการทำงานของ ไฟล์ดังกล่าวอยู่ครับ จึงได้ลองไล่ Uninstall โปรแกรม หลาย ๆ โปรแกรมที่มีอยู่ในเครื่อง (ที่ไม่ใช่โปรแกรมหลัก) พบว่า Process ดังกล่าว ไม่ทำงานแล้วครับ