La campagne TerminalFix dissimule des charges malveillantes dans des fichiers PNG
La campagne malveillante TerminalFix utilise des fichiers PNG comme conteneurs pour dissimuler des charges exécutables grâce à la stéganographie. L’analyse d’une image révèle un exécutable Windows intégré aux données de pixels, tandis que deux autres images contiennent, en deux parties, une DLL malveillante. L’exécutable extrait, nommé LockScreenContentServer.exe, sert au sideloading. Contrairement aux usages courants de la stéganographie, les attaquants ont exploité l’ensemble des bits disponibles, ce qui empêche de préserver l’apparence originale des images.
Ce qu’il faut retenir
- La campagne TerminalFix est une campagne malveillante reposant sur une intrusion en plusieurs étapes et un tunnel inversé.
Sources : SANS Internet Storm Center
- Des fichiers PNG sont utilisés pour dissimuler des charges malveillantes au moyen de la stéganographie.
Sources : SANS Internet Storm Center
- L’analyse d’un fichier PNG montre qu’un exécutable Windows est caché dans les données de pixels, plutôt que dans des métadonnées ou des données ajoutées à la fin du fichier.
Sources : SANS Internet Storm Center
- Les huit premiers octets des données bitmap brutes indiquent la longueur du fichier PE intégré, qui est extraît puis découpé avec une taille annoncée de 49 720 octets.
Sources : SANS Internet Storm Center
- Le fichier PE extrait est un exécutable Microsoft authentique nommé LockScreenContentServer.exe, utilisé pour le sideloading.
Sources : SANS Internet Storm Center
- Deux autres fichiers PNG contiennent les différentes parties d’une DLL malveillante, qui sont réunies par concaténation pour reconstituer la charge.
Sources : SANS Internet Storm Center
- La technique emploie tous les bits disponibles dans les images, au lieu de ne modifier que certains bits de poids faible ; les images ne conservent donc pas leur apparence originale lorsqu’elles sont rendues.
Sources : SANS Internet Storm Center
Sources
- SANS Internet Storm CenterTerminalFix: PNG Steganography, (Mon, Sep 21st) Ouvrir l'article ↗