Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant — CVE-2017-0199 XLS --> HTA --> VBS --> стеганография --> вредоносное ПО стиля DBATLOADER/GULOADER | Kitploit
Инструменты/GitHubGitHub/blackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant
ЭксплуатацияСетевая криминалистикаСтеганографияАнализ вредоносных программЦифровая криминалистикаКомандование и УправлениеРазведка угроз
GitHubblackoclock/xls-to-dbatloader-or-guloader-for-agenttesla-variant

XLS-to-DBatLoader-or-GuLoader-for-AgentTesla-variant

CVE-2017-0199 XLS --> HTA --> VBS --> стеганография --> вредоносное ПО стиля DBATLOADER/GULOADER

Репозиторий
286 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

АНАЛИЗИРУЕМЫЙ ФАЙЛ

Анализ на основе PCAP | Дата: 2025-03-12 | Автор: BlackOclock

СОДЕРЖАНИЕ

1. ОБЗОР АНАЛИЗА

  • 1.1 Анализируемый файл (только PCAP)
  • 1.2 Хронология заражения и карта CVE

2. АНАЛИЗ СЕТЕВОГО ТРАФИКА

  • 2.1 Иерархия протоколов – Общая картина
  • 2.2 Разговоры – Основные участники и передача данных
  • 2.3 Конечные точки – Подтверждение Tx/Rx
  • 2.4 HTTP-экспорт объектов – Извлечённые файлы
  • 2.5 Фильтр HTTP Contains – Проверка на стеганографию

3. АНАЛИЗ С ПОМОЩЬЮ NETWORKMINER

  • 3.1 Обзор извлечённых файлов
  • 3.2 Детали файлов (HTA, VBS, TXT)
  • 3.3 Отпечатки JA3 / JA3S / JA4

4. АНАЛИЗ ЖУРНАЛОВ ZEEK (ZUI)

  • 4.1 Подтверждение извлечения файлов
  • 4.2 Хэши MD5/SHA1 и временные метки
  • 4.3 Интеграция с VirusTotal

5. ИЗВЛЕЧЁННЫЕ ФАЙЛЫ И СТАТИЧЕСКИЙ АНАЛИЗ

6. ТРИАЖ И ПОВЕДЕНЧЕСКИЙ АНАЛИЗ

  • 6.1 Триаж HTA – выполнение mshta.exe
  • 6.2 Триаж VBS – WScript.exe и PowerShell
  • 6.3 Триаж TXT – Notepad.exe и поведение программы-вымогателя

7. АНАЛИЗ ВНЕДРЕНИЯ ПРОЦЕССОВ

  • 7.1 Дерево процессов – mshta → cmd → powershell → csc → Notepad
  • 7.2 События WriteProcessMemory
  • 7.3 Манипуляция токенами (SeDebugPrivilege)

8. АНАЛИЗ ДАМПОВ ПАМЯТИ

  • 8.1 Дампы памяти PowerShell (HTA) (PID 4424)
  • 8.2 Дамп памяти comonstraints.vbs (PID 1184)

9. ОБНАРУЖЕНИЕ И СНЯТИЕ ОТПЕЧАТКОВ C2

  • 9.1 Анализ Jarm / JA4
  • 9.2 Связка GreyNoise и Shodan, картирование инфраструктуры C2

10. АНАЛИЗ ЭКСФИЛЬТРАЦИИ

  • 10.1 Трафик FTP – 89.39.83.184
  • 10.2 Украденные учётные данные и списки контактов

11. ПОВЕДЕНИЕ ПРОГРАММЫ-ВЫМОГАТЕЛЯ

  • 11.1 Выполнение foeMMBIG.txt
  • 11.2 Notepad.exe как цель внедрения

12. РАЗВЕДКА УГРОЗ

  • 12.1 Результаты VirusTotal и MalwareBazaar
  • 12.2 Карта MITRE ATT&CK
  • 12.3 Корреляция с APT37 (ScarCruft)

13. ИНЖЕНЕРИЯ ОБНАРУЖЕНИЯ

  • 13.1 Правила Sigma

14. ЗАКЛЮЧЕНИЕ И IOC

  • 14.1 Полная схема цепочки атак

  • 14.2 Индикаторы компрометации (IP-адреса, хэши, домены)

  • 14.3 Рекомендации

                                         ПРИМЕЧАНИЕ!!! В этом анализе использовался 'ТОЛЬКО' PCAP-файл! ZIP-файлы не понадобились;
    

1. ОБЗОР АНАЛИЗА

Исходные файлы Malware-Traffic-Analysis.net

Фигура 1: загруженные исходные файлы на malware-traffic-analysis.net – использовался 'ТОЛЬКО' PCAP-файл\

2025-01-09 (ЧЕТВЕРГ): CVE-2017-0199 XLS --> HTA --> VBS --> СТЕГАНОГРАФИЯ --> ВРЕДОНОСНОЕ ПО ТИПУ DBATLOADER/GULOADER

2. АНАЛИЗ СЕТЕВОГО ТРАФИКА

2.1-Иерархия протоколов – Общая картина

Иерархия протоколов

Я начал с иерархии протоколов, чтобы получить общую картину трафика. Это показывает объём каждого используемого протокола. Как показано на рисунке, TLS составляет 82,4% всего трафика. Кроме того, присутствуют данные Media Line и Line-Based. Однако для лучшего понимания сетевой активности необходимо изучить разговоры и конечные точки.

2.2-Разговоры – Основные участники и передача данных

Разговоры

Мы используем разговоры для обнаружения пар IP-адресов с наибольшим объёмом передачи данных между ними. Анализ показывает, что 10.9.1.101 (хост) и 104.17.201.1 имеют наибольший объём трафика. Для этой передачи данных использовались порты 80 и 443. Кроме того, мы видим, что 3 МБ данных было передано на 10.9.1.101 (хост) с 104.17.201.1. Ещё одной критической находкой является соединение на порту 21 из-за подключения от WAN IP (89.39.83.184), что указывает на возможную эксфильтрацию. Но мы пока не уверены, так как ещё не знаем об этом. Нам нужно доказательство!

2.3- Конечные точки

Конечные точки

Мы используем конечные точки для выявления основных участников сети. У 104.17.201.1 – 3 МБ переданных данных (Tx), а у 10.9.1.101 – 3 МБ полученных данных (Rx). Кроме того, основными участниками являются 104.17.201.1 как источник и 10.9.1.101 как назначение.

2.4- HTTP-экспорт объектов

Экспорт

Экспорт используется для идентификации файлов, данных, писем и т.д., передаваемых по сети. Каждый раз при анализе pcap следует просто проверить это, чтобы увидеть, какие пакеты содержат какие данные. Итак, мы отметили пакеты 88, 132, 2457 и 2468.

2.5- Фильтр HTTP Contains

Экспорт

Если в сети есть протоколы http, следует проверить png, zip, jpg, jpeg (стеганография) в качестве медиафайлов в фильтре, так как атакующие часто используют вредоносный код в медиафайлах для обхода антивирусного обнаружения.

#Пример: http contains ".png" или http contains ".jpg" или http contains ".jpeg" или http contains ".zip"

Мы видим, почему этот фильтр важен, когда на сети используется порт 80. Здесь есть .hta, который был отправлен в медиафайлах в пакете 47. Но при использовании экспорта для идентификации файлов его не было.

3. АНАЛИЗ С ПОМОЩЬЮ NETWORKMINER

  • 3.1 Детали файлов (HTA, VBS, TXT)

Networkminer

Мы можем использовать networkminer для более быстрой идентификации в PCAP. Если вы используете REMnux или Linux, вы можете написать в терминале (networkminer pcap_name)

Frame = 47 Filename= seemebestthingsevermeetgivenbestthingsfornewways | Extension = .hta | Size = 47 KB | Source IP = 192.3.27.144 Frame = 132 | Filename= comonstraints | Extension = .vbs | Size = 223 KB | Source IP = 107.172.31.5 Frame = 2457 | Filename = foeMMBIG | Extension = .txt | Size= 325 KB | Source IP = 107.172.31.5

  • 3.2 Отпечатки JA3 / JA3S / JA4

Отпечатки JA4/JA3 Networkminer

Хэши JA3:

  • 06843d66057fc9cbe42e9d690308903 (Frame 8)
  • 62136a81b5b727d039d8160d188863aa (Frame 14)
  • 3c4eb72b882d4d1442c67ce73f1292a9 (Frame 140)

Отпечатки JA4:

  • t13d1516h2_8daaf6152771_02713d6af862
  • t13d201000_2b729b4bf63_29829a46703f

Но зачем нам нужны хэши JA4 и JA3? Может возникнуть вопрос: что такое JA3 и JA4?

Позвольте объяснить; JA3 и JA4 — это методы, используемые для снятия отпечатков TLS-клиентов и серверов на основе параметров рукопожатия TLS. JA3 создаёт MD5-хэш пакета ClientHello рукопожатия TLS, однозначно идентифицируя клиентское приложение (например, браузер, вредоносное ПО).

JA4 — это более новая техника. Она похожа на отпечаток пальца для интернет-трафика. Как у людей есть уникальные отпечатки пальцев, так и любое программное обеспечение, подключающееся к интернету, оставляет уникальный след. Более полезна для поиска C2-сервера.

4. АНАЛИЗ ЖУРНАЛОВ ZEEK (ZUI)

  • 4.1 Подтверждение извлечения файлов, хэши MD5/SHA1 и временные метки, интеграция с VirusTotal

Журналы Zeek использовались для проверки извлечённых файлов из HTTP-трафика. В files.log показаны следующие записи:

Эти хэши впоследствии использовались для проверок в VirusTotal.

Результат hta

Hta (seemebestthing…)

MD5 e90ae8ec16ea2056caaa64ac13a31373 SHA1 8041abda3769b97d8e8b980c6a77fcd2829d715 SHA256 df215a01f6a83014a148c6e407cdc8422e9119a88b4220a1321b2986ea9aef63

Скачать инструмент