Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant — CVE-2017-0199 XLS --> HTA --> VBS --> STÉGANOGRAPHIE --> MALWARE DE TYPE DBATLOADER/GULOADER | Kitploit
Outils/GitHubGitHub/blackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant
ExploitationCriminalistique RéseauStéganographieAnalyse de MalwareCriminalistique NumériqueCommandement et ContrôleRenseignement sur les Menaces
GitHubblackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant

XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant

CVE-2017-0199 XLS --> HTA --> VBS --> STÉGANOGRAPHIE --> MALWARE DE TYPE DBATLOADER/GULOADER

Voir le dépôt
28il y a 6 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

LE FICHIER ANALYSÉ

Analyse basée sur PCAP | Date : 2025-03-12 | Auteur : BlackOclock

TABLE DES MATIÈRES

1. APERÇU DE L'ANALYSE

  • 1.1 Le Fichier Analyé (PCAP uniquement)
  • 1.2 Chronologie de l'Infection & Cartographie des CVE

2. ANALYSE DU TRAFIC RÉSEAU

  • 2.1 Hiérarchie des Protocoles – Vue d'ensemble
  • 2.2 Conversations – Principaux échanges & Transfert de données
  • 2.3 Endpoints – Confirmation Tx/Rx
  • 2.4 Objets Exportés HTTP – Fichiers extraits
  • 2.5 Filtre HTTP Contains – Vérification de stéganographie

3. ANALYSE AVEC NETWORKMINER

  • 3.1 Aperçu des Fichiers Extrait
  • 3.2 Détails des Fichiers (HTA, VBS, TXT)
  • 3.3 Empreintes JA3 / JA3S / JA4

4. ANALYSE DES LOGS ZEEK (ZUI)

  • 4.1 Confirmation de l'Extraction de Fichiers
  • 4.2 Hash MD5/SHA1 & Horodatages
  • 4.3 Intégration VirusTotal

5. FICHIERS EXTRAITS & ANALYSE STATIQUE

6. TRIAGE & ANALYSE COMPORTEMENTALE

  • 6.1 Triage HTA – Exécution de mshta.exe
  • 6.2 Triage VBS – WScript.exe & PowerShell
  • 6.3 Triage TXT – Notepad.exe & Comportement Ransomware

7. ANALYSE D'INJECTION DE PROCESSUS

  • 7.1 Arborescence des Processus – mshta → cmd → powershell → csc → Notepad
  • 7.2 Événements WriteProcessMemory
  • 7.3 Manipulation de Jetons (SeDebugPrivilege)

8. ANALYSE DES VIDES MÉMOIRE

  • 8.1 Vides Mémoire PowerShell (HTA) (PID 4424)
  • 8.2 Vide Mémoire comonstraints.vbs (PID 1184)

9. DÉTECTION & EMPREINTE DU C2

  • 9.1 Analyse Jarm / JA4
  • 9.2 Pivotement GreyNoise & Shodan & Cartographie de l'Infrastructure C2

10. ANALYSE D'EXFILTRATION

  • 10.1 Trafic FTP – 89.39.83.184
  • 10.2 Identifiants Volés & Listes de Contacts

11. COMPORTEMENT RANSOMWARE

  • 11.1 Exécution de foeMMBIG.txt
  • 11.2 Notepad.exe comme Cible d'Injection

12. RENSEIGNEMENT SUR LES MENACES

  • 12.1 Résultats VirusTotal & MalwareBazaar
  • 12.2 Cartographie MITRE ATT&CK
  • 12.3 Corrélation avec APT37 (ScarCruft)

13. INGÉNIERIE DE DÉTECTION

  • 13.1 Règles Sigma

14. CONCLUSION & IOC

  • 14.1 Synthèse Complète de la Chaîne d'Attaque

  • 14.2 Indicateurs de Compromission (IP, Hashs, Domaines)

  • 14.3 Recommandations

                                         NOTE !!! Dans cette analyse, seul le fichier PCAP a été utilisé ! Les fichiers ZIP n'étaient pas nécessaires ;
    

##1. APERÇU DE L'ANALYSE

Fichiers sources Malware-Traffic-Analysis.net

Forme 1 : fichiers sources téléchargés sur malware-traffic-analysis.net - seul le fichier PCAP a été utilisé\

2025-01-09 (JEUDI) : CVE-2017-0199 XLS --> HTA --> VBS --> STÉGANOGRAPHIE --> MALWARE DE TYPE DBATLOADER/GULOADER

##2. ANALYSE DU TRAFIC RÉSEAU

2.1 - Hiérarchie des Protocoles – Vue d'ensemble

Hiérarchie des Protocoles

J'ai commencé par la Hiérarchie des Protocoles pour obtenir une vue d'ensemble du trafic. Cela montre le volume de chaque protocole utilisé. Comme le montre la figure, TLS représente 82,4 % du trafic total. De plus, des données Media Line et Line-Based sont également présentes. Cependant, pour mieux comprendre l'activité réseau, nous devons examiner les Conversations et les Endpoints.

2.2 - Conversations – Principaux échanges & Transfert de données

Conversations

Nous utilisons les Conversations pour détecter les paires IP ayant le plus grand transfert de données entre elles. L'analyse montre que 10.9.1.101 (hôte) et 104.17.201.1 ont le volume de trafic le plus élevé. Les ports 80 et 443 ont été utilisés pour ce transfert. De plus, nous voyons que 3 Mo de données ont été transférés vers 10.9.1.101 (hôte) depuis 104.17.201.1. Une autre constatation cruciale est la connexion sur le port 21 en raison de la connexion depuis l'IP WAN (89.39.83.184), ce qui suggère une exfiltration potentielle. Mais nous n'en sommes pas sûrs pour l'instant, car nous ne savons pas encore de quoi il s'agit. Nous avons besoin d'une preuve !

2.3 - Endpoints

Endpoints

Nous utilisons les Endpoints pour identifier les principaux émetteurs sur le réseau. 104.17.201.1 a 3 Mo de données transmises (Tx) et 10.9.1.101 a 3 Mo de données reçues (Rx). De plus, les principaux émetteurs sont 104.17.201.1 comme source et 10.9.1.101 comme destination.

2.4 - Objets Exportés HTTP

Export

L'export est utilisé pour identifier les fichiers, données, e-mails, etc. transférés sur le réseau. Chaque fois que nous analysons une pcap, nous devons vérifier ici pour voir quels paquets contiennent quelles données. Nous avons noté les paquets 88, 132, 2457 et 2468.

2.5 - Filtre HTTP Contains

Export

S'il y a des protocoles http sur le réseau. Nous devons vérifier png, zip, jpg, jpeg ( Stéganographie ) en tant que média dans le filtre, car les attaquants utilisent souvent des codes malveillants dans les fichiers médias pour contourner la détection antivirus.

#Exemple : http contains ".png" ou http contains ".jpg" ou http contains ".jpeg" ou http contains ".zip"

Nous voyons juste pourquoi ce filtre est important lorsque le port 80 est utilisé sur le réseau. Ici, il y a un .hta qui est envoyé dans des fichiers médias au paquet 47. Mais lorsque nous utilisons l'export pour identifier les fichiers, il n'y en avait pas.

##3. ANALYSE AVEC NETWORKMINER

  • 3.1 Détails des Fichiers (HTA, VBS, TXT)

Networkminer

Nous pouvons utiliser networkminer pour identifier plus rapidement sur PCAP. Si vous utilisez REMnux ou un système Linux, vous pouvez écrire sur le terminal ( networkminer pcap_name )

Trame = 47 Nom du fichier = seemebestthingsevermeetgivenbestthingsfornewways | Extension = .hta | Taille = 47 Ko | IP source = 192.3.27.144 Trame = 132 | Nom du fichier = comonstraints | Extension = .vbs | Taille = 223 Ko | IP source = 107.172.31.5 Trame = 2457 | Nom du fichier = foeMMBIG | Extension = .txt | Taille = 325 Ko | IP source = 107.172.31.5

  • 3.2 Empreintes JA3 / JA3S / JA4

Empreintes JA4/JA3 de Networkminer

Hash JA3 :

  • 06843d66057fc9cbe42e9d690308903 (Trame 8)
  • 62136a81b5b727d039d8160d188863aa (Trame 14)
  • 3c4eb72b882d4d1442c67ce73f1292a9 (Trame 140)

Empreintes JA4 :

  • t13d1516h2_8daaf6152771_02713d6af862
  • t13d201000_2b729b4bf63_29829a46703f

Mais pourquoi avons-nous besoin des hash JA4 et JA3 ? Il peut y avoir une question : que sont JA3 et JA4 ?

Laissez-moi expliquer ; JA3 et JA4 sont des techniques utilisées pour identifier les clients et serveurs TLS en fonction des paramètres de la poignée de main TLS. JA3 crée un hash MD5 du paquet client hello de la poignée de main TLS, identifiant de manière unique l'application cliente (ex : navigateur, malware).

JA4 est une technique plus récente. C'est comme une empreinte digitale pour le trafic internet. Tout comme les humains ont des empreintes digitales uniques, chaque logiciel qui se connecte à Internet laisse une marque unique. Très utile pour trouver un serveur C2.

##4. ANALYSE DES LOGS ZEEK (ZUI)

Télécharger l’outil