Pesquisadores Expor NonEuclid RAT Usando UAC Bypass e Técnicas de Evasão AMSI

Pesquisadores de segurança cibernética lançaram luz sobre um novo trojan de acesso remoto chamado Não Euclides isso permite que os malfeitores controlem remotamente os sistemas Windows comprometidos.
“O trojan de acesso remoto NonEuclid (RAT), desenvolvido em C#, é um malware altamente sofisticado que oferece acesso remoto não autorizado com técnicas avançadas de evasão” Cyfirma disse em uma análise técnica publicada na semana passada.
“Ele emprega vários mecanismos, incluindo bypass antivírus, escalonamento de privilégios, anti-detecção e criptografia de ransomware visando arquivos críticos.”
O NonEuclid foi anunciado em fóruns clandestinos desde pelo menos o final de novembro de 2024, com tutoriais e discussões sobre o malware descobertos em plataformas populares como Discord e YouTube. Isso aponta para um esforço conjunto para distribuir o malware como uma solução de crimeware.
Em sua essência, o RAT começa com uma fase de inicialização para um aplicativo cliente, após o qual ele executa uma série de verificações para evitar a detecção antes de configurar um soquete TCP para comunicação com um IP e porta especificados.
Ele também configura exclusões do Microsoft Defender Antivirus para evitar que os artefatos sejam sinalizados pela ferramenta de segurança e mantém guias em processos como “taskmgr.exe,” “processhacker.exe”,” e “procexp.exe”, que são frequentemente usados para análise e gerenciamento de processos.
“Ele usa chamadas de API do Windows (CreateToolhelp32Snapshot, Process32First, Process32Next) para enumerar processos e verificar se seus nomes executáveis correspondem aos alvos especificados”, disse Cyfirma. “Se uma correspondência for encontrada, dependendo da configuração AntiProcessMode, ela mata o processo ou aciona uma saída para o aplicativo cliente.”

Algumas das técnicas de anti-análise adotadas pelo malware incluem verificações para determinar se ele está sendo executado em um ambiente virtual ou em sandbox e, se for encontrado, encerrar imediatamente o programa. Além disso, ele incorpora recursos para ignorar o Windows Antimalware Scan Interface (AMSI).
Embora a persistência seja realizada por meio de tarefas agendadas e alterações no Registro do Windows, o NonEuclid também tenta elevar privilégios contornando as proteções do Controle de Conta de Usuário (UAC) e executando comandos.
Uma característica relativamente incomum é a sua capacidade de criptografar arquivos que correspondem a certos tipos de extensão (por exemplo, .CSV, .TXT, e .PHP) e renomeá-los com a extensão “. NonEuclid,” efetivamente se transformando em ransomware.
“O NonEuclid RAT exemplifica a crescente sofisticação do malware moderno, combinando mecanismos furtivos avançados, recursos anti-detecção e recursos de ransomware”, disse Cyfirma.
“Sua promoção generalizada em fóruns clandestinos, servidores Discord e plataformas tutoriais demonstra seu apelo aos cibercriminosos e destaca os desafios no combate a essas ameaças. A integração de recursos como escalonamento de privilégios, bypass AMSI e bloqueio de processos mostra a adaptabilidade do malware em evitar medidas de segurança.”
Fonte: https://thehackernews.com/