该样本用到了与FIN7组织类似的攻击手段文件md5:619aa4e6c9db275381ab0e7fc7078f5fSHA256:a7a927bd44040817ae39e15aeb3f0b69ca943d4ce5b00d12eed6fae5b1c325d0文件类型:rtf。
打开如下:双击lnk文件目标内容:
lnk文件中的位置栏信息将启用vb引擎执行文件内容中的VBS代码。
提取文件中的VBS代码大致如下:上述代码中的 beg、psCb 、vbLdr三个字符串变量经过base64解码出58e773daa6ce37.38604406.vbs、58e773daa6ce54.73161248.ps1、58e773daa6ce48.18772433.vbs三个脚本文件,脚本文件保存在%HOMEPATH%\Intel目录下。然后起wscript.exe进程执行58e773daa6ce48.18772433.vbs。先研究58e773daa6ce48.18772433.vbs文件。该vbs脚本中存在大量字符串信息,而且标识符名称均存在混淆。
封装到html文件中用浏览器调试。注意executeglobal函数的调用。继续跟进。进入解密出的vsb代码片段dump出这块代码,其核心逻辑代码如下所示。该段代码将会释放多个脚本文件和配置文件。该过程释放文件如下。对比脚本中存在的文件名称信息,发现有五个标识符并无释放的文件:p_autorjs1、p_autorjs2、p_ggldr、outFile、p_start。根据代码中的执行顺序,依次执行p_runnerr、p_loader、p_autostarter2脚本内容。即58e773daa6cda0.00520298.vbs,58e773daa6cdb6.29194799.vbs、58e773daa6cdd1.63949905.vbs。
跟进58e773daa6cda0.00520298.vbs。同样通过executeglobal函数执行自解密出来的vbs代码。核心功能为文件删除、更新、运行新的恶意文件。这部分代码通过配置文件进行文件的移动以及删除操作,后续会起powershell.exe执行58e773daa6cd89.12178801.ps1脚本。58e773daa6cd89.12178801.ps1脚本解码出来如下。该代码用于截屏,将位图文件保存到intel目录下。58e773daa6cda0.00520298.vbs脚本通过与同目录下的58e773daa6cd71.36107668.ini交互,读取是否需要截屏的指令信息进行相应的操作。如检测到“delete”指令,会解密出deletron.vbs文件,保存到%temp%目录下。deletron.vbs结构如下:该段代码用于创建计划任务,并基于正则表达式检测获取任务运行参数。
该部分代码可见IOC敏感信息,应该是网络交互部分。通过读取58e773daa6cd71.36107668.ini我呢见内容进行相应的RAT功能。贴出核心RAT代码如下:
C2地址形式如下:在urlArry数组中取出IP及端口信息,然后拼接有盘符信息计算出的字符串。http://204.155.31.167:80/cd?fl5g=N2tnOXY%3D&mvhwdhf=cHpl&gmo0qtb=MjU%3D&ihh8y=ykAovOTn7MhiJ9yoYOJeiH%3D%3Dhttp://204.155.31.167:443/cd?fl5g=N2tnOXY%3D&mvhwdhf=cHpl&gmo0qtb=MjU%3D&ihh8y=ykAovOTn7MhiJ9yoYOJeiH%3D%3D
杀软检测,若存在杀软就退出。包括卡巴斯基、AVG等厂商的杀软产品(通过遍历查找杀软组件模块检测)。
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
输出全靠吼 好吧,看雪峰会门票还差1000雪币...
kanxue LV6级以上会员,直接可以得到门票:https://bbs.pediy.com/thread-252239.htm
CrazymanArmy FIN7 APT组织的样本 https://www.fireeye.com/blog/threat-research/2018/08/fin7-pursuing-an-enigmatic-and-e ...