Сейчас на просторах рунета активно работает RareWerewolf. Об этом уже писали в каналах, даже индикаторы постили. Я хочу просто рассказать про маленький хак, как анализировать вложение их писем.
Внутри их письма exe файл, собранный установщиком Smart Install Maker. Сейчас я провожу реверс через ИИ агента, но это как раз тот случай, когда быстрее сделать руками. Для распаковки этого установщика можно использовать утилиту. Несмотря на то, что она не поддерживается какое-то время - она отлично справляется со своей задачей. При ее использовании нужно докачать модуль sim_extract. Это делается из коробки, если есть интеренет - утилита сама скачает, если нет - то можно подложить файл. Сделано для людей.
На выходе у вас будут вложения в сам файл и конфиг инсталлятора. Основная логика зашита в конфиг инсталлятора installer.config. Это не самый удобный файл для чтения, но все команды оттуда можно вычленить.
Конкретно RareWerewolf пошли чуть хитрее, они не держат всю нагрузку внутри начального пейлоада, а докачивают ее через C2. Здесь по пунктам они заложили следующие файлы:
1 - decoy pdf
2 - текст адрес C2
3 - curl для windows
далее инсталлятор уже работает со скаченным payload. По техникам они крадут пароли и потом закрепляются через AnyDesk, особенно ничего нового.
Несмотря на то, что этот кейс сам по себе несложный, но для ИИ агента здесь прям много подводных камней в виде внешней тулзы распаковки (нестандартной), скачивания нагрузки с C2 и анализ килчейна с всеми элементами.
В общем, кожаные мешки еще будут востребованы.
Внутри их письма exe файл, собранный установщиком Smart Install Maker. Сейчас я провожу реверс через ИИ агента, но это как раз тот случай, когда быстрее сделать руками. Для распаковки этого установщика можно использовать утилиту. Несмотря на то, что она не поддерживается какое-то время - она отлично справляется со своей задачей. При ее использовании нужно докачать модуль sim_extract. Это делается из коробки, если есть интеренет - утилита сама скачает, если нет - то можно подложить файл. Сделано для людей.
На выходе у вас будут вложения в сам файл и конфиг инсталлятора. Основная логика зашита в конфиг инсталлятора installer.config. Это не самый удобный файл для чтения, но все команды оттуда можно вычленить.
Конкретно RareWerewolf пошли чуть хитрее, они не держат всю нагрузку внутри начального пейлоада, а докачивают ее через C2. Здесь по пунктам они заложили следующие файлы:
1 - decoy pdf
2 - текст адрес C2
3 - curl для windows
далее инсталлятор уже работает со скаченным payload. По техникам они крадут пароли и потом закрепляются через AnyDesk, особенно ничего нового.
Несмотря на то, что этот кейс сам по себе несложный, но для ИИ агента здесь прям много подводных камней в виде внешней тулзы распаковки (нестандартной), скачивания нагрузки с C2 и анализ килчейна с всеми элементами.
В общем, кожаные мешки еще будут востребованы.