环境:Windows 7 32位
工具:Ollydbg、Wireshark
文件信息:
7229569b8e3d544c2901bcfa622c0c28
安全运维人员日前在进行系统安全检查时,在沙箱中捕获到一个高危恶意样本。经过简单的攻击路径回溯,得知该样本为一个邮件的附件,该邮件在投放给客户时被沙箱捕获,邮件附件被提取并还原。随后安全分析人员对该样本进行了简要分析。
Emotet背景
Emotet是一种银行木马恶意软件程序,它通过将计算机代码注入受感染计算机的网络堆栈来获取财务信息。但由于该木马具有模块化架构及自我传播功能,使它可以根据不同情形传播恶意软件。该木马编写者似乎也因此转变了商业模式,从针对欧洲的银行客户转变为了使用其基础设施为全球其他威胁行为者提供恶意软件包装和交付服务。
行为流程
具体功能
1、钓鱼邮件
如下图所示,攻击者首先将含有恶意宏代码的Microsoft文档作为邮件附件发送给受害者,并尝试诱使受害者启动宏。


五个恶意网址链接如下:
http://timurjayaindosteel.com/wp-content/suqzjgt3871/http://gioitrerusseykeo.com/wp-content/81q8053/
https://insideiost.com/is32htu/zbmm4323/
http://supremesaadiq.com/wordpress/uf7kz53/
http://kelseygouldie.com/cgi-bin/91ap40244/
2、Emotet银行木马
下载的样本将在内存中分配空间,释放并解密出一段shellcode,该shellcode为Emotet银行木马的核心代码。





样本将复制自身至C:\Windows\system32\文件夹下,文件名为先前拼接得到的字符串wcequery。


















3、后续恶意组件
由于服务端获取后续恶意组件的URL已失效,通过对恶意IP与恶意URL的关联分析可得知,后续恶意组件有如下类型:
私密信息窃取模块:搜集并窃取如用户名密码等个人私密信息;
内网横向移动模块:进行内网感染与横向移动,将木马植入内网其余主机;
银行木马模块:下载其余类型(例如TrickBot)的银行木马,联合感染主机;
勒索软件模块:加密主机文件,向受害者勒索赎金。
IOCs
MD5
7229569b8e3d544c2901bcfa622c0c28
e83c5ba6be05ec51ae6ceb2470fcfdf3
C&C
http://timurjayaindosteel.com/wp-content/suqzjgt3871/
http://gioitrerusseykeo.com/wp-content/81q8053/
https://insideiost.com/is32htu/zbmm4323/
http://supremesaadiq.com/wordpress/uf7kz53/
http://kelseygouldie.com/cgi-bin/91ap40244/
181.59.253.20
14.160.93.230
74.208.68.48
104.131.58.132
68.183.190.199
62.75.143.100
159.203.204.126
151.80.142.33
123.168.4.66
46.28.111.142
46.101.212.195
183.82.97.25
190.10.194.42
217.199.160.224
186.1.41.111
185.86.148.222
185.187.198.10
114.79.134.129
200.57.102.71
80.85.87.122
87.106.77.40
190.230.60.129
125.99.61.162
142.93.82.57
77.55.211.77
82.196.15.205
139.5.237.27
178.249.187.151
防护措施
1、不轻易执行来历不明的文档格式文件中的宏代码;
2、不轻易下载可疑邮件中的附件;
3、及时更新病毒库,查杀主机中的恶意病毒;
4、推荐使用“铁穹高级持续性威胁系统”(简称”铁穹“)发现潜在的攻击行为。“铁穹”是东巽科技技术有限公司结合流量检测与沙箱分析功能,用以检测主机内潜在威胁行为的系统。
来源:freebuf.com 2019-11-18 10:15:23 by: 东巽科技2046Lab









