Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant — CVE-2017-0199 XLS --> HTA --> VBS --> إخفاء البيانات --> برمجية خبيثة بأسلوب DBATLOADER/GULOADER | Kitploit
أدوات/GitHubGitHub/blackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant
الاستغلالتحليل الشبكة الجنائيإخفاء المعلوماتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديدات
GitHubblackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant

XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant

CVE-2017-0199 XLS --> HTA --> VBS --> إخفاء البيانات --> برمجية خبيثة بأسلوب DBATLOADER/GULOADER

عرض المستودع
28منذ 6 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

الملف المحلل

تحليل قائم على PCAP | التاريخ: 2025-03-12 | المؤلف: BlackOclock

جدول المحتويات

1. نظرة عامة على التحليل

  • 1.1 الملف المحلل (PCAP فقط)
  • 1.2 الجدول الزمني للإصابة ورسم خريطة CVE

2. تحليل حركة المرور الشبكية

  • 2.1 التسلسل الهرمي للبروتوكولات – الصورة الكبيرة
  • 2.2 المحادثات – أعلى المتحدثين ونقل البيانات
  • 2.3 نقاط النهاية – تأكيد الإرسال/الاستقبال
  • 2.4 كائنات تصدير HTTP – الملفات المستخرجة
  • 2.5 عامل تصفية HTTP Contains – فحص الإخفاء (Steganography)

3. تحليل NetworkMiner

  • 3.1 نظرة عامة على الملفات المستخرجة
  • 3.2 تفاصيل الملفات (HTA, VBS, TXT)
  • 3.3 بصمات JA3 / JA3S / JA4

4. تحليل سجلات Zeek (ZUI)

  • 4.1 تأكيد استخراج الملفات
  • 4.2 تجزئات MD5/SHA1 والطوابع الزمنية
  • 4.3 التكامل مع VirusTotal

5. الملفات المستخرجة والتحليل الثابت

6. الفرز والتحليل السلوكي

  • 6.1 فرز HTA – تنفيذ mshta.exe
  • 6.2 فرز VBS – WScript.exe وPowerShell
  • 6.3 فرز TXT – Notepad.exe وسلوك برامج الفدية

7. تحليل حقن العمليات

  • 7.1 شجرة العمليات – mshta → cmd → powershell → csc → Notepad
  • 7.2 أحداث WriteProcessMemory
  • 7.3 التلاعب بالرموز (SeDebugPrivilege)

8. تحليل تفريغ الذاكرة

  • 8.1 تفريغات ذاكرة PowerShell (HTA) (PID 4424)
  • 8.2 تفريغ ذاكرة comonstraints.vbs (PID 1184)

9. كشف C2 وبصماته

  • 9.1 تحليل Jarm / JA4
  • 9.2 التنقل عبر GreyNoise وShodan ورسم خرائط بنية C2

10. تحليل تسرب البيانات

  • 10.1 حركة مرور FTP – 89.39.83.184
  • 10.2 بيانات الاعتماد المسروقة وقوائم الاتصال

11. سلوك برامج الفدية

  • 11.1 تنفيذ foeMMBIG.txt
  • 11.2 Notepad.exe كهدف للحقن

12. الاستخبارات التهديدية

  • 12.1 نتائج VirusTotal وMalwareBazaar
  • 12.2 رسم خريطة MITRE ATT&CK
  • 12.3 الارتباط بـ APT37 (ScarCruft)

13. هندسة الكشف

  • 13.1 قواعد Sigma

14. الخاتمة ومؤشرات الاختراق

  • 14.1 ملخص سلسلة الهجوم الكاملة

  • 14.2 مؤشرات الاختراق (عناوين IP، التجزئات، النطاقات)

  • 14.3 التوصيات

                                         ملاحظة!!! في هذا التحليل، تم استخدام ملف PCAP 'فقط'! لم تكن ملفات ZIP مطلوبة؛
    

##1. نظرة عامة على التحليل

ملفات المصدر من Malware-Traffic-Analysis.net

الشكل 1: ملفات المصدر التي تم تنزيلها في malware-traffic-analysis.net - تم استخدام ملف PCAP 'فقط' \

2025-01-09 (الخميس): CVE-2017-0199 XLS --> HTA --> VBS --> إخفاء المعلومات (Steganography) --> برمجيات خبيثة من نمط DBATLOADER/GULOADER

##2. تحليل حركة المرور الشبكية

2.1-التسلسل الهرمي للبروتوكولات – الصورة الكبيرة

التسلسل الهرمي للبروتوكولات

بدأت بالتسلسل الهرمي للبروتوكولات للحصول على نظرة شاملة لحركة المرور. يوضح هذا حجم كل بروتوكول مستخدم. كما يظهر في الشكل، يمثل TLS 82.4% من إجمالي حركة المرور. بالإضافة إلى ذلك، توجد بيانات Media Line و Line-Based أيضًا. ومع ذلك، لفهم نشاط الشبكة بشكل أفضل، نحتاج إلى فحص المحادثات ونقاط النهاية.

2.2-المحادثات – أعلى المتحدثين ونقل البيانات

المحادثات

نستخدم المحادثات للكشف عن أزواج عناوين IP التي لديها أكبر كمية نقل بيانات بينها. يُظهر التحليل أن 10.9.1.101 (المضيف) و 104.17.201.1 لديهما أعلى حجم حركة مرور. تم استخدام المنافذ 80 و 443 لنقل البيانات هذه. بالإضافة إلى ذلك، نرى أنه تم نقل 3 ميغابايت من البيانات إلى 10.9.1.101 (المضيف) من 104.17.201.1. نتيجة حاسمة أخرى هي الاتصال على المنفذ 21 بسبب الاتصال من عنوان IP الخاص بشبكة WAN (89.39.83.184)، مما يشير إلى احتمال تسرب البيانات. لكننا لسنا متأكدين الآن، لأننا لا نعرف عنه بعد. نحتاج دليلاً!

2.3- نقاط النهاية

نقاط النهاية

نستخدم نقاط النهاية لتحديد أعلى المتحدثين على الشبكة. 104.17.201.1 لديه 3 ميغابايت من البيانات المرسلة (Tx) وأيضًا 10.9.1.101 لديه 3 ميغابايت من البيانات المستلمة (Rx). بالإضافة إلى ذلك، أعلى المتحدثين هم 104.17.201.1 كمصدر و 10.9.1.101 كوجهة.

2.4- كائنات تصدير HTTP

تصدير

يُستخدم التصدير لتحديد الملفات والبيانات ورسائل البريد الإلكتروني وما إلى ذلك المنقولة عبر الشبكة. في كل مرة نحلل فيها pcap، يجب علينا التحقق هنا لمعرفة الحزم التي تحتوي على أي بيانات. حسنًا، لاحظنا الحزم 88,132,2457 و 2468.

2.5- عامل تصفية HTTP Contains

تصدير

إذا كانت هناك بروتوكولات HTTP على الشبكة. يجب علينا التحقق من png, zip, jpg, jpeg (الإخفاء) كوسائط في عامل التصفية، لأن المهاجمين غالبًا ما يستخدمون أكوادًا خبيثة في ملفات الوسائط لتجاوز اكتشاف برامج مكافحة الفيروسات.

#مثال: http contains ".png" أو http contains ".jpg" أو http contains ".jpeg" أو http contains ".zip"

نحن نرى فقط لماذا هذا الفلتر مهم عندما يتم استخدام المنفذ 80 على الشبكة. هنا يوجد ملف .hta تم إرساله عبر ملفات الوسائط في الحزمة 47. ولكن عند استخدام التصدير لتحديد الملفات، لم يكن موجودًا.

##3. تحليل NetworkMiner

  • 3.1 تفاصيل الملفات (HTA, VBS, TXT)

NetworkMiner

يمكننا استخدام networkminer لتحديد الملفات بشكل أسرع على PCAP. إذا كنت تستخدم REMnux أو نظام Linux، يمكنك كتابة الأمر في الطرفية ( networkminer pcap_name )

الإطار = 47 | اسم الملف = seemebestthingsevermeetgivenbestthingsfornewways | الامتداد = .hta | الحجم = 47 كيلوبايت | عنوان IP المصدر = 192.3.27.144 الإطار = 132 | اسم الملف = comonstraints | الامتداد = .vbs | الحجم = 223 كيلوبايت | عنوان IP المصدر = 107.172.31.5 الإطار = 2457 | اسم الملف = foeMMBIG | الامتداد = .txt | الحجم = 325 كيلوبايت | عنوان IP المصدر = 107.172.31.5

  • 3.2 بصمات JA3 / JA3S / JA4

بصمات NetworkMiner JA4/JA3

تجزئات JA3:

  • 06843d66057fc9cbe42e9d690308903 (الإطار 8)
  • 62136a81b5b727d039d8160d188863aa (الإطار 14)
  • 3c4eb72b882d4d1442c67ce73f1292a9 (الإطار 140)

بصمات JA4:

  • t13d1516h2_8daaf6152771_02713d6af862
  • t13d201000_2b729b4bf63_29829a46703f

حسنًا، لكن لماذا نحتاج إلى تجزئات JA4 و JA3؟ قد يكون هناك سؤال: ما هما JA3 و JA4؟

دعني أشرح؛ JA3 و JA4 هما تقنيات تستخدم لبصمة عملاء وخوادم TLS بناءً على معايير المصافحة TLS. يقوم JA3 بإنشاء تجزئة MD5 لحزمة client hello لمصافحة TLS، مما يحدد بشكل فريد تطبيق العميل (مثل المتصفح، البرمجية الخبيثة).

JA4 هي تقنية أحدث. إنها مثل بصمة لحركة مرور الإنترنت. تمامًا كما يمتلك البشر بصمات أصابع فريدة، يترك كل برنامج يتصل بالإنترنت بصمة فريدة. مفيدة جدًا للعثور على خادم C2.

##4. تحليل سجلات Zeek (ZUI)

  • 4.1 تأكيد استخراج الملفات، تجزئات MD5/SHA1 والطوابع الزمنية، التكامل مع VirusTotal

تم استخدام سجلات Zeek للتحقق من الملفات المستخرجة من حركة مرور HTTP. يُظهر files.log الإدخالات التالية:

تم استخدام هذه التجزئات لاحقًا لعمليات البحث في VirusTotal.

نتيجة hta

Hta (seemebestthing…)

MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

نتيجة vbs

MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

نتيجة foeMMBIG

تنزيل الأداة