Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant — CVE-2017-0199 XLS --> HTA --> VBS --> STEGANOGRAPHY --> DBATLOADER/GULOADER STYLE MALWARE | Kitploit
Strumenti/GitHubGitHub/blackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant
ExploitNetwork ForensicsSteganografiaAnalisi MalwareDigital ForensicsCommand and ControlThreat Intelligence
GitHubblackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant

XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant

CVE-2017-0199 XLS --> HTA --> VBS --> STEGANOGRAPHY --> DBATLOADER/GULOADER STYLE MALWARE

Vedi Repository
286 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

IL FILE ANALIZZATO

Analisi basata su PCAP | Data: 2025-03-12 | Autore: BlackOclock

INDICE

1. PANORAMICA DELL'ANALISI

  • 1.1 Il File Analizzato (Solo PCAP)
  • 1.2 Timeline dell'Infezione e Mappatura CVE

2. ANALISI DEL TRAFFICO DI RETE

  • 2.1 Gerarchia dei Protocolli – Visione d'Insieme
  • 2.2 Conversazioni – Principali Parlanti e Trasferimento Dati
  • 2.3 Endpoint – Conferma Tx/Rx
  • 2.4 Oggetti Esportati HTTP – File Estratti
  • 2.5 Filtro HTTP Contains – Verifica Steganografia

3. ANALISI CON NETWORKMINER

  • 3.1 Panoramica dei File Estratti
  • 3.2 Dettagli dei File (HTA, VBS, TXT)
  • 3.3 Impronte JA3 / JA3S / JA4

4. ANALISI DEI LOG ZEEK (ZUI)

  • 4.1 Conferma dell'Estrazione dei File
  • 4.2 Hash MD5/SHA1 e Timestamp
  • 4.3 Integrazione VirusTotal

5. FILE ESTRATTI E ANALISI STATICA

6. TRIAGE E ANALISI COMPORTAMENTALE

  • 6.1 Triage HTA – Esecuzione di mshta.exe
  • 6.2 Triage VBS – WScript.exe e PowerShell
  • 6.3 Triage TXT – Notepad.exe e Comportamento Ransomware

7. ANALISI DELL'INIEZIONE DI PROCESSI

  • 7.1 Albero dei Processi – mshta → cmd → powershell → csc → Notepad
  • 7.2 Eventi WriteProcessMemory
  • 7.3 Manipolazione dei Token (SeDebugPrivilege)

8. ANALISI DEL DUMP DELLA MEMORIA

  • 8.1 Dump della Memoria di PowerShell (HTA) (PID 4424)
  • 8.2 Dump della Memoria di comonstraints.vbs (PID 1184)

9. RILEVAMENTO E IMPRONTA DIGITALE DEL C2

  • 9.1 Analisi Jarm / JA4
  • 9.2 Pivoting su GreyNoise e Shodan e Mappatura dell'Infrastruttura C2

10. ANALISI DELL'ESFILTRAZIONE

  • 10.1 Traffico FTP – 89.39.83.184
  • 10.2 Credenziali Rubate e Liste di Contatti

11. COMPORTAMENTO DEL RANSOMWARE

  • 11.1 Esecuzione di foeMMBIG.txt
  • 11.2 Notepad.exe come Target di Iniezione

12. INTELLIGENZA SULLE MINACCE

  • 12.1 Risultati VirusTotal e MalwareBazaar
  • 12.2 Mappatura MITRE ATT&CK
  • 12.3 Correlazione con APT37 (ScarCruft)

13. INGEGNERIA DEI RILEVAMENTI

  • 13.1 Regole Sigma

14. CONCLUSIONE E IOC

  • 14.1 Riepilogo Completo della Catena di Attacco

  • 14.2 Indicatori di Compromissione (IP, Hash, Domini)

  • 14.3 Raccomandazioni

                                         NOTA!!! In questa analisi è stato utilizzato 'SOLO' il file PCAP! I file ZIP non erano necessari;
    

##1. PANORAMICA DELL'ANALISI

File sorgente di Malware-Traffic-Analysis.net

Figura 1: file sorgente scaricato da malware-traffic-analysis.net - è stato usato 'SOLO' il file PCAP\

2025-01-09 (GIOVEDÌ): CVE-2017-0199 XLS --> HTA --> VBS --> STEGANOGRAFIA --> MALWARE STILE DBATLOADER/GULOADER

##2. ANALISI DEL TRAFFICO DI RETE

2.1-Gerarchia dei Protocolli – Visione d'Insieme

Gerarchia dei protocolli

Ho iniziato con la Gerarchia dei Protocolli per avere una visione d'insieme del traffico. Questo mostra il volume di ciascun protocollo utilizzato. Come mostrato in figura, TLS rappresenta l'82,4% del traffico totale. Inoltre, sono presenti anche dati di Media Line e Line-Based. Tuttavia, per comprendere meglio l'attività di rete, dobbiamo esaminare le Conversazioni e gli Endpoint.

2.2-Conversazioni – Principali Parlanti e Trasferimento Dati

Conversazioni

Usiamo le Conversazioni per rilevare le coppie IP che hanno il maggior trasferimento dati tra loro. L'analisi mostra che 10.9.1.101 (host) e 104.17.201.1 hanno il volume di traffico più elevato. Per questo trasferimento dati sono state utilizzate le porte 80 e 443. Inoltre, vediamo che sono stati trasferiti 3 MB di dati verso 10.9.1.101 (host) da 104.17.201.1. Un'altra scoperta critica è la connessione sulla porta 21 a causa della connessione dall'IP WAN (89.39.83.184), che suggerisce una potenziale esfiltrazione. Ma non ne siamo ancora sicuri, perché non ne sappiamo ancora nulla. Abbiamo bisogno di una prova!

2.3- Endpoint

Endpoint

Usiamo gli Endpoint per identificare i principali parlanti sulla rete. 104.17.201.1 ha 3MB di dati trasmessi (Tx) e anche 10.9.1.101 ha 3MB di dati ricevuti (Rx). Inoltre, i principali parlanti sono 104.17.201.1 come sorgente e 10.9.1.101 come destinazione.

2.4- Oggetti Esportati HTTP

Esportazione

L'esportazione viene utilizzata per identificare file, dati, email, ecc. trasferiti sulla rete. Ogni volta che analizziamo un pcap, dovremmo semplicemente controllare qui per vedere quali pacchetti contengono quali dati. Bene, abbiamo notato i pacchetti 88, 132, 2457 e 2468.

2.5- Filtro HTTP Contains

Esportazione

Se sono presenti protocolli http sulla rete, dovremmo controllare png, zip, jpg, jpeg (Steganografia) come media sul filtro, perché gli attaccanti spesso usano codici malevoli nei file media per bypassare il rilevamento degli antivirus.

#Esempio: http contains ".png" o http contains ".jpg" o http contains ".jpeg" o http contains ".zip"

Stiamo solo vedendo perché questo filtro è importante quando la porta 80 viene utilizzata sulla rete. Qui c'è un .hta che è stato inviato su file media al pacchetto 47. Ma quando abbiamo usato l'esportazione per identificare i file, non c'era.

##3. ANALISI CON NETWORKMINER

  • 3.1 Dettagli dei File (HTA, VBS, TXT)

Networkminer

Possiamo usare networkminer per identificare più velocemente su PCAP. Se usi REMnux o un sistema Linux, puoi scrivere sul terminale ( networkminer nome_pcap )

Frame = 47 Nomefile = seemebestthingsevermeetgivenbestthingsfornewways | Estensione = .hta | Dimensione = 47 KB | IP Sorgente = 192.3.27.144 Frame = 132 | Nomefile = comonstraints | Estensione = .vbs | Dimensione = 223 KB | IP Sorgente = 107.172.31.5 Frame = 2457 | Nomefile = foeMMBIG | Estensione = .txt | Dimensione = 325 KB | IP Sorgente = 107.172.31.5

  • 3.2 Impronte JA3 / JA3S / JA4

Networkminer JA4/JA3

Hash JA3:

  • 06843d66057fc9cbe42e9d690308903 (Frame 8)
  • 62136a81b5b727d039d8160d188863aa (Frame 14)
  • 3c4eb72b882d4d1442c67ce73f1292a9 (Frame 140)

Impronte JA4:

  • t13d1516h2_8daaf6152771_02713d6af862
  • t13d201000_2b729b4bf63_29829a46703f

Bene, ma perché abbiamo bisogno degli hash JA4 e JA3? Potrebbe esserci una domanda: cosa sono JA3 e JA4?

Lasciami spiegare; JA3 e JA4 sono tecniche usate per identificare client e server TLS in base ai parametri dell'handshake TLS. JA3 crea un hash MD5 del pacchetto client hello dell'handshake TLS, identificando in modo univoco l'applicazione client (ad es. browser, malware).

JA4 è una tecnica più recente. È come un'impronta digitale per il traffico internet. Proprio come gli esseri umani hanno impronte digitali uniche, ogni software che si connette a Internet lascia un segno unico. Più utile per trovare il server C2.

##4. ANALISI DEI LOG ZEEK (ZUI)

  • 4.1 Conferma dell'Estrazione dei File, Hash MD5/SHA1 e Timestamp, Integrazione VirusTotal

I log di Zeek sono stati utilizzati per verificare i file estratti dal traffico HTTP. Il files.log mostra le seguenti voci:

Scarica lo strumento