样本信息

表1.1 样本信息表

文件

1.doc

大小

 190976 字节

修改时间

 2021年12月2日, 10:30:02

MD5

2EFBE18F2ED8AE0D4648B68596DFA00C

SHA1

0954D1E4BC63EB075703FB3D40B5CDB06F57E61E

CRC32

8969E72E

运行效果如图,很熟悉。

简介:本恶意样本为变种Emotet是一种典型的恶意木马,最早发现是于2014年6月份,传播至今,已经出现了多个版本的迭代。主要通过垃圾邮件进行传播,在早期的版本中通过JavaScript文件传播,后期版本通过office文档文件携带混淆代码的宏病毒,并嵌套PowerShell脚本等手段从C2服务器下载后进行传播。该恶意代码原本是一种窃取银行登录凭证的木马,当受害者感染后,恶意代码进而收集用户凭据、浏览器历史记录及重要文档信息,然后打包并发送至攻击者控制的存储服务器中,后来用来分发其他恶意软件。

样本分析

执行流程

分析工具:

  • 监控工具:Process Monitor/火绒剑
  • 分析工具:olevba IDA OD hash
  • 编辑工具: 010Editor

分析思路:

遇到rtf文档,通常可能会怀疑office漏洞利用和宏病毒,olevba查看发现宏代码。

恶意行为分析

开发工具-->Visual Basic(alt+F11)查看宏代码,发现有密码。

首先解决密码保护,010Editor修改字段DPB为DPX,保存,再次打开Visual Basic右键添加保护密码为自己设置的(不设置会影响代码调试,调试过程报异常)

恶意宏代码

单步调试,创建uvdhx.bat执行TextBox2中BoundValue内容。

cmd脚本内容如下

Cmd执行进程树,通过访问下载恶意PE文件(.dll后缀)

调用Powershell命令执行脚本。

释放恶意dll文件。执行重命名

修改后的文件名添加注册表自启动,实现持久化。

DllEntryPoint主模块

Powershell 首次调用rundll32.exe 执行dll,DllRegisterServer为执行功能模块

而此样本主要功能为内存加载恶意PE文件执行外连,申请内存空间,加载内存马。

内存马加载,偷个懒没分析具体执行,经验告诉我是远控。哈哈

木马访问209.239.112.82已被标记为远控CS,银行窃密木马Dridex。

主机排查

1.启动项中查找是否有随机生成的恶意文件名并且后缀也为随机产生

2.Rundll32.exe 访问远程连接。

某些外连IP被情报库标记。

通过威胁情报以及流量特征匹配为远控程序,除删除恶意程序自身外,应对主机全面检测。防止利用远控程序添加更多的持久化操作。

新变种Emotet恶意样本分析相关推荐

  1. [系统安全] 三十一.恶意代码检测(1)恶意代码攻击溯源及恶意样本分析

    您可能之前看到过我写的类似文章,为什么还要重复撰写呢?只是想更好地帮助初学者了解病毒逆向分析和系统安全,更加成体系且不破坏之前的系列.因此,我重新开设了这个专栏,准备系统整理和深入学习系统安全.逆向分 ...

  2. [网络安全自学篇] 五十一.恶意样本分析之HGZ进程和网络行为动态分析及防御

    这是作者的网络安全自学教程系列,主要是关于安全工具和实践操作的在线笔记,特分享出来与博友们学习,希望您们喜欢,一起进步.前文讲解了虚拟机基础知识,包括XP操作系统安装.文件共享设置.网络快照及网络设置 ...

  3. 首个完整利用WinRAR漏洞传播的恶意样本分析

    背景 WinRAR是一款流行的压缩工具,据其官网上发布的数据,全球有超过5亿的用户在使用WinRAR. 2019年2月20日,安全厂商checkpoint发布了名为<<Extracting ...

  4. Go语言恶意样本分析

    样本信息 样本MD5 6BC5F53D4082F12DD83ACA45BAE81E64 样本编译语言 go语言 样本行为分析 通过对样本运行的动态行为进行分析,样本主要行为如下: 创建进程获取系统信息 ...

  5. 基于AI的恶意样本分析(2)

    顶会论文:Dos and Don'ts of Machine Learning in Computer Security,一篇USENIX2022 关于机器学习用于计算机安全场景的十大缺陷文章阅读笔记 ...

  6. 基于AI+大数据技术的恶意样本分析(一)

    阅读Enhancing State-of-the-art Classifiers with API Semantics to Detect Evolved Android Malware翻译及笔记 使 ...

  7. GO恶意样本实例分析

    最近在工作中遇到不少的go语言编写的恶意样本,也整理了在分析go恶意样本的一些基础知识,各位同学可以先看看这篇文章<GO恶意样本分析>,对go语言的分析基础有一定了解. 在平常的工作中遇到 ...

  8. 专业级沙箱与恶意样本的自动化分析

    云妹导读: 沙箱的英文为sandbox,也被译作沙盒,通常用来为一些来源不可信.具破坏力或无法判定其意图的程序提供一个隔离的运行环境,甚至很多专业级的沙箱,本质就是一个增强的虚拟机.沙箱通常可以严格控 ...

  9. CVE-2010-2883 从漏洞分析到样本分析

    本文章将从漏洞利用分析开始,到样本分析结束,其中涉及到的知识点有PDF格式.TTF字体格式.缓冲区溢出漏洞利用.PE文件格式.软件脱壳和恶意代码分析.其中会演示一些基本操作,方便初学者进行复现. 前置 ...

最新文章

  1. 加快tensorflow模型预测速度
  2. python的类与模块_Python类与模块属性
  3. OpenGL GLFW
  4. mvc crud_Spring MVC3 Hibernate CRUD示例应用程序
  5. CentOS7查看开放端口命令
  6. c++ getline 读不到东西_C++,使用getline一直读取不到文件中的内容
  7. Java异常处理课后作业
  8. Python使用numpy和pandas模拟转盘抽奖游戏
  9. 在infoWindow中显示Geocode server(地理编码服务)
  10. 《托马斯微积分》阅读笔记2
  11. 【win10清理系统垃圾脚本】
  12. check_cbss_kafka.sh
  13. MFC应用程序设计(第二版)学习笔记
  14. 平板如何下载鸿蒙系统,鸿蒙系统2.0
  15. kafka实践(十七): Logi-KafkaManager研究
  16. 【Bug】HTC Vive Pro连接电脑后,一带在头上就会发生卡顿现象,头盔内白屏,信号丢失
  17. 频率分布直方图和累积频率分布图
  18. js实现图片粘贴功能
  19. 山姆公司“会员制营销”和“EMAIL营销”培训方案
  20. 联想机系统重装全教程

热门文章

  1. hadoop集群平台的搭建
  2. 专注与拓展-向携程学习
  3. 学生管理系统设计与实现(C++实现)
  4. php应该安装在c盘,vscode要装在c盘吗
  5. 珠海市世鸿置业有限公司投资理财实现财务自由要有复利思维
  6. Android中EditText控件的Ime Options属性
  7. 墨客科技执行董事袁英:MOAC区块链赋能实体产业的方案与实践
  8. 网优到底是干什么的?
  9. Spring context:annotation-config/ 解说
  10. COMP0037 Coursework