NetDooka RAT
Beveiligingsonderzoekers hebben onlangs een nieuwe malware met meerdere componenten ontdekt die de bijnaam NetDooka heeft gekregen, naar een van de componenten ervan.
NetDooka wordt beschreven als een kwaadaardig "framework" vanwege de meerdere bewegende delen en modules, maar de kern ervan is een trojan voor externe toegang (RAT). De malware wordt verspreid via een pay-per-install-service. Naast de RAT in de kern van NetDooka, bevat het framework ook een initiële loader, een dropper-module en een beschermingsstuurprogramma.
PrivateLoader, een apart stukje malware, wordt gebruikt voor de distributie van NetDooka. PrivateLoader is een soort Zwitsers zakmes kwaadaardig hulpmiddel, dat niet alleen wordt gebruikt om NetDooka te downloaden, maar ook om alle andere kwaadwillende betaalde applicaties en modules die worden bediend via dezelfde centrale pay-per-install-infrastructuur en service.
In de eerste fase van infectie gebruikt NetDooka een loader, die een nieuwe virtuele desktopinstantie aanmaakt en deze gebruikt om een verwijderingsprogramma te starten dat zorgt voor antivirussoftware. In dit stadium emuleert de malware de muis om te communiceren met de prompts van het verwijderingsprogramma.
De NetDooka RAT heeft een ingebouwde module die controleert of deze in een virtuele sandbox-omgeving draait, om de kans te vergroten dat analyse door beveiligingsonderzoekers wordt vermeden. Er wordt een loader van de tweede fase gedownload, die de uiteindelijke RAT-payload decodeert en uiteindelijk lanceert. Deze payload in de laatste fase bestaat uit een trojan voor externe toegang die een aantal functies heeft, waaronder exfiltratie van browsergegevens, het verzamelen van systeeminformatie en het uitvoeren van shell-commando's op afstand.
NetDooka bevat een kernelstuurprogramma dat bedoeld is om de ultieme lading van de RAT te beschermen.
Onderzoekers denken dat de malware zich nog steeds in actieve ontwikkeling bevindt en dat er verschillende enigszins verschillende versies van NetDooka-bestanden zijn waargenomen die zijn gedownload in de eerste PrivateLoader-stap.