ΠΠ°ΡΠΊΠΎΡΠΎ Π΅Π²ΡΠΎΠΏΠ΅ΠΉΡΠΊΠΈ ΠΏΡΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΡΠ΅Π» Π½Π° Π΅Π»Π΅ΠΊΡΡΠΎΠΈΠ½ΡΡΠ°Π»Π°ΡΠΈΠΎΠ½Π½ΠΎ ΠΎΠ±ΠΎΡΡΠ΄Π²Π°Π½Π΅ ΡΠ΅ ΡΠ²ΡΡΠ·Π° Ρ Group-IB - Π½Π΅Π³ΠΎΠ² ΡΠ»ΡΠΆΠΈΡΠ΅Π» ΠΏΠΎΠ»ΡΡΠΈ ΠΏΠΎΠ΄ΠΎΠ·ΡΠΈΡΠ΅Π»Π½ΠΎ ΠΏΠΈΡΠΌΠΎ ΡΡΡ Π·Π»ΠΎΠ½Π°ΠΌΠ΅ΡΠ΅Π½ ΠΏΡΠΈΠΊΠ°ΡΠ΅Π½ ΡΠ°ΠΉΠ» ΠΏΠΎ ΠΏΠΎΡΠ°ΡΠ°. ΠΠ»Ρ ΠΠΎΠΌΠ΅ΡΠ°Π½ΡΠ΅Π², ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡ ΠΏΠΎ Π°Π½Π°Π»ΠΈΠ· Π½Π° Π·Π»ΠΎΠ²ΡΠ΅Π΄Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ Π² CERT Group-IB, ΠΈΠ·Π²ΡΡΡΠΈ ΠΏΠΎΠ΄ΡΠΎΠ±Π΅Π½ Π°Π½Π°Π»ΠΈΠ· Π½Π° ΡΠΎΠ·ΠΈ ΡΠ°ΠΉΠ», ΠΎΡΠΊΡΠΈ ΡΠ°ΠΌ ΡΠΏΠΈΠΎΠ½ΡΠΊΠΈΡ ΡΠΎΡΡΡΠ΅Ρ Π½Π° AgentTesla ΠΈ ΠΊΠ°Π·Π° ΠΊΠ°ΠΊΠ²ΠΎ Π΄Π° ΠΎΡΠ°ΠΊΠ²Π°ΡΠ΅ ΠΎΡ ΡΠ°ΠΊΡΠ² Π·Π»ΠΎΠ²ΡΠ΅Π΄Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ ΠΈ ΠΊΠΎΠ»ΠΊΠΎ Π΅ ΠΎΠΏΠ°ΡΠ΅Π½.
Π‘ ΡΠ°Π·ΠΈ ΠΏΡΠ±Π»ΠΈΠΊΠ°ΡΠΈΡ ΠΎΡΠΊΡΠΈΠ²Π°ΠΌΠ΅ ΠΏΠΎΡΠ΅Π΄ΠΈΡΠ° ΠΎΡ ΡΡΠ°ΡΠΈΠΈ Π·Π° ΡΠΎΠ²Π° ΠΊΠ°ΠΊ Π΄Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡΠ°ΠΌΠ΅ ΡΠ°ΠΊΠΈΠ²Π° ΠΏΠΎΡΠ΅Π½ΡΠΈΠ°Π»Π½ΠΎ ΠΎΠΏΠ°ΡΠ½ΠΈ ΡΠ°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ ΠΎΡΠ°ΠΊΠ²Π°ΠΌΠ΅ Π½Π°ΠΉ-Π»ΡΠ±ΠΎΠΏΠΈΡΠ½ΠΈΡΠ΅ Π½Π° 5 Π΄Π΅ΠΊΠ΅ΠΌΠ²ΡΠΈ Π·Π° Π±Π΅Π·ΠΏΠ»Π°ΡΠ΅Π½ ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π΅Π½ ΡΠ΅Π±ΠΈΠ½Π°Ρ ΠΏΠΎ ΡΠ΅ΠΌΠ°ΡΠ° βΠΠ½Π°Π»ΠΈΠ· Π½Π° Π·Π»ΠΎΠ²ΡΠ΅Π΄Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ: Π°Π½Π°Π»ΠΈΠ· Π½Π° ΡΠ΅Π°Π»Π½ΠΈ ΡΠ»ΡΡΠ°ΠΈβ. ΠΡΠΈΡΠΊΠΈ Π΄Π΅ΡΠ°ΠΉΠ»ΠΈ ΡΠ° ΠΏΠΎΠ΄ ΠΊΡΠΎΠΉΠΊΠ°ΡΠ°.
Π Π°Π·ΠΏΡΠ΅Π΄Π΅Π»ΠΈΡΠ΅Π»Π΅Π½ ΠΌΠ΅Ρ
Π°Π½ΠΈΠ·ΡΠΌ
ΠΠ½Π°Π΅ΠΌ, ΡΠ΅ Π·Π»ΠΎΠ²ΡΠ΅Π΄Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ Π΅ Π΄ΠΎΡΡΠΈΠ³Π½Π°Π» Π΄ΠΎ ΠΌΠ°ΡΠΈΠ½Π°ΡΠ° Π½Π° ΠΆΠ΅ΡΡΠ²Π°ΡΠ° ΡΡΠ΅Π· ΡΠΈΡΠΈΠ½Π³ ΠΈΠΌΠ΅ΠΉΠ»ΠΈ. ΠΠΎΠ»ΡΡΠ°ΡΠ΅Π»ΡΡ Π½Π° ΠΏΠΈΡΠΌΠΎΡΠΎ Π²Π΅ΡΠΎΡΡΠ½ΠΎ Π΅ BCCed.
ΠΠ½Π°Π»ΠΈΠ·ΡΡ Π½Π° Π·Π°Π³Π»Π°Π²ΠΊΠΈΡΠ΅ ΠΏΠΎΠΊΠ°Π·Π²Π°, ΡΠ΅ ΠΏΠΎΠ΄Π°ΡΠ΅Π»ΡΡ Π½Π° ΠΏΠΈΡΠΌΠΎΡΠΎ Π΅ Π±ΠΈΠ» ΠΏΠΎΠ΄ΠΏΡΠ°Π²Π΅Π½. ΠΡΡΡΠ½ΠΎΡΡ ΠΏΠΈΡΠΌΠΎΡΠΎ ΡΠΈ ΡΡΡΠ³Π½Π° Ρ vps56[.]oneworldhosting[.]com.
ΠΡΠΈΠΊΠ°ΡΠ΅Π½ΠΈΡΡ ΠΈΠΌΠ΅ΠΉΠ» ΡΡΠ΄ΡΡΠΆΠ° WinRar Π°ΡΡ
ΠΈΠ² qoute_jpeg56a.r15 ΡΡΡ Π·Π»ΠΎΠ½Π°ΠΌΠ΅ΡΠ΅Π½ ΠΈΠ·ΠΏΡΠ»Π½ΠΈΠΌ ΡΠ°ΠΉΠ» QOUTE_JPEG56A.exe Π²ΡΡΡΠ΅.
HPE Π΅ΠΊΠΎΡΠΈΡΡΠ΅ΠΌΠ°
Π‘Π΅Π³Π° Π½Π΅ΠΊΠ° Π΄Π° Π²ΠΈΠ΄ΠΈΠΌ ΠΊΠ°ΠΊ ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° Π΅ΠΊΠΎΡΠΈΡΡΠ΅ΠΌΠ°ΡΠ° Π½Π° ΠΈΠ·ΡΠ»Π΅Π΄Π²Π°Π½ΠΈΡ Π·Π»ΠΎΠ²ΡΠ΅Π΄Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ. Π‘Ρ Π΅ΠΌΠ°ΡΠ° ΠΏΠΎ-Π΄ΠΎΠ»Ρ ΠΏΠΎΠΊΠ°Π·Π²Π° Π½Π΅Π³ΠΎΠ²Π°ΡΠ° ΡΡΡΡΠΊΡΡΡΠ° ΠΈ ΠΏΠΎΡΠΎΠΊΠΈΡΠ΅ Π½Π° Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡΠ²ΠΈΠ΅ Π½Π° ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΠΈΡΠ΅.
Π‘Π΅Π³Π° Π½Π΅ΠΊΠ° ΡΠ°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΏΠΎ-ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΠΎ Π²ΡΠ΅ΠΊΠΈ ΠΎΡ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΠΈΡΠ΅ Π½Π° Π·Π»ΠΎΠ²ΡΠ΅Π΄Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ.
Π’ΠΎΠ²Π°ΡΠ°Ρ
ΠΡΠΈΠ³ΠΈΠ½Π°Π»Π΅Π½ ΡΠ°ΠΉΠ» QOUTE_JPEG56A.exe Π΅ ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡΠ°Π½ AutoIt v3 ΡΡΠ΅Π½Π°ΡΠΈΠΉ.
ΠΠ° Π΄Π° ΠΎΠ±ΡΡΡΠΊΠ°ΠΈΡΠ°ΡΠ΅ ΠΎΡΠΈΠ³ΠΈΠ½Π°Π»Π½ΠΈΡ ΡΠΊΡΠΈΠΏΡ, ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΎΡ Ρ ΠΏΠΎΠ΄ΠΎΠ±Π΅Π½ PELock AutoIT-Obfuscator Ρ
Π°ΡΠ°ΠΊΡΠ΅ΡΠΈΡΡΠΈΠΊΠΈ.
ΠΠ΅ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΈΡΡΠ° ΡΠ΅ ΠΈΠ·Π²ΡΡΡΠ²Π° Π½Π° ΡΡΠΈ Π΅ΡΠ°ΠΏΠ°:
- ΠΡΠ΅ΠΌΠ°Ρ
Π²Π°Π½Π΅ Π½Π° ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΈΡΡΠ° ΠΠ°-ΠΠΊΠΎ
ΠΡΡΠ²Π°ΡΠ° ΡΡΡΠΏΠΊΠ° Π΅ Π΄Π° Π²ΡΠ·ΡΡΠ°Π½ΠΎΠ²ΠΈΡΠ΅ ΠΊΠΎΠ½ΡΡΠΎΠ»Π½ΠΈΡ ΠΏΠΎΡΠΎΠΊ Π½Π° ΡΠΊΡΠΈΠΏΡΠ°. Control Flow Flattening Π΅ Π΅Π΄ΠΈΠ½ ΠΎΡ Π½Π°ΠΉ-ΡΠ°Π·ΠΏΡΠΎΡΡΡΠ°Π½Π΅Π½ΠΈΡΠ΅ Π½Π°ΡΠΈΠ½ΠΈ Π·Π° Π·Π°ΡΠΈΡΠ° Π½Π° Π΄Π²ΠΎΠΈΡΠ½ΠΈΡ ΠΊΠΎΠ΄ Π½Π° ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ΡΠΎ ΠΎΡ Π°Π½Π°Π»ΠΈΠ·. ΠΠ±ΡΡΠΊΠ²Π°ΡΠΈΡΠ΅ ΡΡΠ°Π½ΡΡΠΎΡΠΌΠ°ΡΠΈΠΈ Π΄ΡΠ°ΡΡΠΈΡΠ½ΠΎ ΡΠ²Π΅Π»ΠΈΡΠ°Π²Π°Ρ ΡΠ»ΠΎΠΆΠ½ΠΎΡΡΡΠ° Π½Π° ΠΈΠ·Π²Π»ΠΈΡΠ°Π½Π΅ΡΠΎ ΠΈ ΡΠ°Π·ΠΏΠΎΠ·Π½Π°Π²Π°Π½Π΅ΡΠΎ Π½Π° Π°Π»Π³ΠΎΡΠΈΡΠΌΠΈ ΠΈ ΡΡΡΡΠΊΡΡΡΠΈ ΠΎΡ Π΄Π°Π½Π½ΠΈ.
- ΠΡΠ·ΡΡΠ°Π½ΠΎΠ²ΡΠ²Π°Π½Π΅ Π½Π° ΡΠ΅Π΄
ΠΠ²Π΅ ΡΡΠ½ΠΊΡΠΈΠΈ ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ Π·Π° ΠΊΡΠΈΠΏΡΠΈΡΠ°Π½Π΅ Π½Π° Π½ΠΈΠ·ΠΎΠ²Π΅:
- gdorizabegkvfca - ΠΠ·Π²ΡΡΡΠ²Π° Π΄Π΅ΠΊΠΎΠ΄ΠΈΡΠ°Π½Π΅, ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΎ Π½Π° Base64
- xgacyukcyzxz - ΠΏΡΠΎΡΡΠΎ Π±Π°ΠΉΡ-Π±Π°ΠΉΡ XOR Π½Π° ΠΏΡΡΠ²ΠΈΡ Π½ΠΈΠ· Ρ Π΄ΡΠ»ΠΆΠΈΠ½Π°ΡΠ° Π½Π° Π²ΡΠΎΡΠΈΡ
- ΠΡΠ΅ΠΌΠ°Ρ
Π²Π°Π½Π΅ Π½Π° ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΈΡΡΠ° BinaryToString ΠΈ ΠΠ·ΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅
ΠΡΠ½ΠΎΠ²Π½ΠΈΡΡ ΡΠΎΠ²Π°Ρ ΡΠ΅ ΡΡΡ ΡΠ°Π½ΡΠ²Π° Π² ΡΠ°Π·Π΄Π΅Π»Π΅Π½ Π²ΠΈΠ΄ Π² Π΄ΠΈΡΠ΅ΠΊΡΠΎΡΠΈΡΡΠ° Π¨ΡΠΈΡΡΠΎΠ²Π΅ ΡΠ°Π·Π΄Π΅Π»ΠΈ Ρ ΡΠ΅ΡΡΡΡΠΈ Π½Π° ΡΠ°ΠΉΠ»Π°.
Π Π΅Π΄ΡΡ Π½Π° Π·Π°Π»Π΅ΠΏΠ²Π°Π½Π΅ Π΅ ΠΊΠ°ΠΊΡΠΎ ΡΠ»Π΅Π΄Π²Π°: TIEQHCXWFG, ΠΠΠ, SPDGUHIMPV, KQJMWQQAQTKTFXTUOSW, AOCHKRWWSKWO, JSHMSJPS, NHHWXJBMTTSPXVN, BFUTIFWWXVE, HWJHO, AVZOUMVFRDWFLWU.
Π€ΡΠ½ΠΊΡΠΈΡΡΠ° WinAPI ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° Π΄Π΅ΡΠΈΡΡΠΈΡΠ°Π½Π΅ Π½Π° ΠΈΠ·Π²Π»Π΅ΡΠ΅Π½ΠΈΡΠ΅ Π΄Π°Π½Π½ΠΈ CryptDecryptΠΈ ΡΠ΅ΡΠΈΠΉΠ½ΠΈΡΡ ΠΊΠ»ΡΡ, Π³Π΅Π½Π΅ΡΠΈΡΠ°Π½ Π²ΡΠ· ΠΎΡΠ½ΠΎΠ²Π° Π½Π° ΡΡΠΎΠΉΠ½ΠΎΡΡΡΠ°, ΡΠ΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°ΡΠΎ ΠΊΠ»ΡΡ fZgFiZlJDxvuWatFRgRXZqmNCIyQgMYc.
ΠΠ΅ΡΠΈΡΡΠΈΡΠ°Π½ΠΈΡΡ ΠΈΠ·ΠΏΡΠ»Π½ΠΈΠΌ ΡΠ°ΠΉΠ» ΡΠ΅ ΠΈΠ·ΠΏΡΠ°ΡΠ° Π½Π° Π²Ρ ΠΎΠ΄Π° Π½Π° ΡΡΠ½ΠΊΡΠΈΡΡΠ° RunPE, ΠΊΠΎΡΡΠΎ ΠΈΠ·Π²ΡΡΡΠ²Π° ProcessInject Π² RegAsm.exe Ρ ΠΏΠΎΠΌΠΎΡΡΠ° Π½Π° Π²Π³ΡΠ°Π΄Π΅Π½ΠΈ ShellCode (ΡΡΡΠΎ ΠΈΠ·Π²Π΅ΡΡΠ΅Π½ ΠΊΠ°ΡΠΎ RunPE ShellCode). ΠΠ²ΡΠΎΡΡΡΠ²ΠΎΡΠΎ ΠΏΡΠΈΠ½Π°Π΄Π»Π΅ΠΆΠΈ Π½Π° ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»Ρ Π½Π° ΠΈΡΠΏΠ°Π½ΡΠΊΠΈΡ ΡΠΎΡΡΠΌ Π½Π΅ΠΎΡΠΊΡΠΈΠ²Π°Π΅ΠΌΠΈ [.] ΠΌΡΠ΅ΠΆΠ° ΠΏΠΎΠ΄ ΠΏΡΡΠΊΠΎΡΠ° Wardow.
Π‘ΡΡΠΎ ΡΠ°ΠΊΠ° ΡΠΈ ΡΡΡΡΠ²Π° Π΄Π° ΡΠ΅ ΠΎΡΠ±Π΅Π»Π΅ΠΆΠΈ, ΡΠ΅ Π² Π΅Π΄Π½Π° ΠΎΡ ΡΠ΅ΠΌΠΈΡΠ΅ Π½Π° ΡΠΎΠ·ΠΈ ΡΠΎΡΡΠΌ, ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΎΡ Π·Π° AutoIt Ρ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ ΡΠ²ΠΎΠΉΡΡΠ²Π°, ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΡΠΈΡΠ°Π½ΠΈ ΠΏΠΎ Π²ΡΠ΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΏΡΠΎΠ±Π°ΡΠ°.
Π‘Π΅Π±Π΅ ΡΠΈ ShellCode Π΄ΠΎΡΡΠ° ΠΏΡΠΎΡΡΠ° ΠΈ ΠΏΡΠΈΠ²Π»ΠΈΡΠ° Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ΡΠΎ ΡΠ°ΠΌΠΎ Π·Π°ΠΈΠΌΡΡΠ²Π°Π½Π° ΠΎΡ Ρ Π°ΠΊΠ΅ΡΡΠΊΠ°ΡΠ° Π³ΡΡΠΏΠ° AnunakCarbanak. Π€ΡΠ½ΠΊΡΠΈΡ Π·Π° Ρ Π΅ΡΠΈΡΠ°Π½Π΅ Π½Π° ΠΈΠ·Π²ΠΈΠΊΠ²Π°Π½Π΅ Π½Π° API.
Π‘ΡΡΠΎ ΡΠ°ΠΊΠ° ΡΠΌΠ΅ Π½Π°ΡΡΠ½ΠΎ ΡΡΡ ΡΠ»ΡΡΠ°ΠΈΡΠ΅ Π½Π° ΡΠΏΠΎΡΡΠ΅Π±Π° Π€ΡΠ΅Π½ΡΠΊΠΈ ΡΠ΅Π»ΠΊΠΎΠ΄ ΡΠ°Π·Π»ΠΈΡΠ½ΠΈ Π²Π΅ΡΡΠΈΠΈ.
Π Π΄ΠΎΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅ ΠΊΡΠΌ ΠΎΠΏΠΈΡΠ°Π½Π°ΡΠ° ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡ, ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΡΠΈΡΠ°Ρ
ΠΌΠ΅ ΠΈ Π½Π΅Π°ΠΊΡΠΈΠ²Π½ΠΈ ΡΡΠ½ΠΊΡΠΈΠΈ:
- ΠΠ»ΠΎΠΊΠΈΡΠ°Π½Π΅ Π½Π° ΡΡΡΠ½ΠΎ ΠΏΡΠ΅ΠΊΡΠ°ΡΡΠ²Π°Π½Π΅ Π½Π° ΠΏΡΠΎΡΠ΅ΡΠ° Π² Π΄ΠΈΡΠΏΠ΅ΡΠ΅ΡΠ° Π½Π° Π·Π°Π΄Π°ΡΠΈΡΠ΅
- Π Π΅ΡΡΠ°ΡΡΠΈΡΠ°Π½Π΅ Π½Π° Π΄ΡΡΠ΅ΡΠ΅Π½ ΠΏΡΠΎΡΠ΅Ρ, ΠΊΠΎΠ³Π°ΡΠΎ ΡΠΎΠΉ ΠΏΡΠΈΠΊΠ»ΡΡΠΈ
- ΠΠ°ΠΎΠ±ΠΈΠΊΠ°Π»ΡΠ½Π΅ Π½Π° UAC
- ΠΠ°ΠΏΠ°Π·Π²Π°Π½Π΅ Π½Π° ΠΏΠΎΠ»Π΅Π·Π½ΠΈΡ ΡΠΎΠ²Π°Ρ Π²ΡΠ² ΡΠ°ΠΉΠ»
- ΠΠ΅ΠΌΠΎΠ½ΡΡΡΠ°ΡΠΈΡ Π½Π° ΠΌΠΎΠ΄Π°Π»Π½ΠΈ ΠΏΡΠΎΠ·ΠΎΡΡΠΈ
- ΠΠ·ΡΠ°ΠΊΠ²Π°Π½Π΅ ΠΏΠΎΠ·ΠΈΡΠΈΡΡΠ° Π½Π° ΠΊΡΡΡΠΎΡΠ° Π½Π° ΠΌΠΈΡΠΊΠ°ΡΠ° Π΄Π° ΡΠ΅ ΠΏΡΠΎΠΌΠ΅Π½ΠΈ
- AntiVM ΠΈ AntiSandbox
- ΡΠ°ΠΌΠΎΡΠ½ΠΈΡΠΎΠΆΠ΅Π½ΠΈΠ΅
- ΠΠ·ΠΏΠΎΠΌΠΏΠ²Π°Π½Π΅ Π½Π° ΠΏΠΎΠ»Π΅Π·Π΅Π½ ΡΠΎΠ²Π°Ρ ΠΎΡ ΠΌΡΠ΅ΠΆΠ°ΡΠ°
ΠΠ½Π°Π΅ΠΌ, ΡΠ΅ ΠΏΠΎΠ΄ΠΎΠ±Π½Π° ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡ Π΅ Ρ Π°ΡΠ°ΠΊΡΠ΅ΡΠ½Π° Π·Π° ΠΏΡΠΎΡΠ΅ΠΊΡΠΎΡΠ° CypherIT, ΠΊΠΎΠ΅ΡΠΎ ΠΎΡΠ΅Π²ΠΈΠ΄Π½ΠΎ Π΅ Π²ΡΠΏΡΠΎΡΠ½ΠΈΡΡ Π±ΡΡΡΠ»ΠΎΡΠ΄ΡΡ.
ΠΡΠ½ΠΎΠ²Π΅Π½ ΠΌΠΎΠ΄ΡΠ» Π½Π° ΡΠΎΡΡΡΠ΅ΡΠ°
Π‘Π»Π΅Π΄ ΡΠΎΠ²Π° ΡΠ΅ ΠΎΠΏΠΈΡΠ΅ΠΌ Π½Π°ΠΊΡΠ°ΡΠΊΠΎ ΠΎΡΠ½ΠΎΠ²Π½ΠΈΡ ΠΌΠΎΠ΄ΡΠ» Π½Π° Π·Π»ΠΎΠ²ΡΠ΅Π΄Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ ΠΈ ΡΠ΅ Π³ΠΎ ΡΠ°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΏΠΎ-ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΠΎ Π²ΡΠ² Π²ΡΠΎΡΠ°ΡΠ° ΡΡΠ°ΡΠΈΡ. Π ΡΠ»ΡΡΠ°Ρ ΡΠΎΠ²Π° Π΅ ΠΏΡΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π½Π° . NET.
ΠΠΎ Π²ΡΠ΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° ΠΎΡΠΊΡΠΈΡ
ΠΌΠ΅, ΡΠ΅ Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΠ±ΡΡΡΠΊΠ°ΡΠΎΡ ConfuserEX.
IELibrary.dll
ΠΠΈΠ±Π»ΠΈΠΎΡΠ΅ΠΊΠ°ΡΠ° ΡΠ΅ ΡΡΡ ΡΠ°Π½ΡΠ²Π° ΠΊΠ°ΡΠΎ ΠΎΡΠ½ΠΎΠ²Π΅Π½ ΠΌΠΎΠ΄ΡΠ»Π΅Π½ ΡΠ΅ΡΡΡΡ ΠΈ Π΅ Π΄ΠΎΠ±ΡΠ΅ ΠΏΠΎΠ·Π½Π°Ρ ΠΏΠ»ΡΠ³ΠΈΠ½ Π·Π° ΠΠ³Π΅Π½Ρ Π’Π΅ΡΠ»Π°, ΠΊΠΎΠΉΡΠΎ ΠΏΡΠ΅Π΄ΠΎΡΡΠ°Π²Ρ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡ Π·Π° ΠΈΠ·Π²Π»ΠΈΡΠ°Π½Π΅ Π½Π° ΡΠ°Π·Π»ΠΈΡΠ½Π° ΠΈΠ½ΡΠΎΡΠΌΠ°ΡΠΈΡ ΠΎΡ Π±ΡΠ°ΡΠ·ΡΡΠΈΡΠ΅ Internet Explorer ΠΈ Edge.
Agent Tesla Π΅ ΠΌΠΎΠ΄ΡΠ»Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ Π·Π° ΡΠΏΠΈΠΎΠ½ΠΈΡΠ°Π½Π΅, ΡΠ°Π·ΠΏΡΠΎΡΡΡΠ°Π½ΡΠ²Π°Π½ Ρ ΠΏΠΎΠΌΠΎΡΡΠ° Π½Π° ΠΌΠΎΠ΄Π΅Π» Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅ΡΠ΅Π½ ΡΠΎΡΡΡΠ΅Ρ ΠΊΠ°ΡΠΎ ΡΡΠ»ΡΠ³Π° ΠΏΠΎΠ΄ ΠΏΡΠΈΠΊΡΠΈΡΠΈΠ΅ΡΠΎ Π½Π° Π»Π΅Π³ΠΈΡΠΈΠΌΠ΅Π½ ΠΊΠΈΠΉΠ»ΠΎΠ³ΡΡ ΠΏΡΠΎΠ΄ΡΠΊΡ. Agent Tesla Π΅ ΡΠΏΠΎΡΠΎΠ±Π΅Π½ Π΄Π° ΠΈΠ·Π²Π»ΠΈΡΠ° ΠΈ ΠΏΡΠ΅Π΄Π°Π²Π° ΠΏΠΎΡΡΠ΅Π±ΠΈΡΠ΅Π»ΡΠΊΠΈ ΠΈΠ΄Π΅Π½ΡΠΈΡΠΈΠΊΠ°ΡΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ ΠΎΡ Π±ΡΠ°ΡΠ·ΡΡΠΈ, ΠΈΠΌΠ΅ΠΉΠ» ΠΊΠ»ΠΈΠ΅Π½ΡΠΈ ΠΈ FTP ΠΊΠ»ΠΈΠ΅Π½ΡΠΈ ΠΊΡΠΌ ΡΡΡΠ²ΡΡΠ° ΠΊΡΠΌ Π½Π°ΠΏΠ°Π΄Π°ΡΠ΅Π»ΠΈΡΠ΅, Π΄Π° Π·Π°ΠΏΠΈΡΠ²Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ ΠΊΠ»ΠΈΠΏΠ±ΠΎΡΠ΄Π° ΠΈ Π΄Π° Π·Π°ΡΠ½Π΅ΠΌΠ° Π΅ΠΊΡΠ°Π½Π° Π½Π° ΡΡΡΡΠΎΠΉΡΡΠ²ΠΎΡΠΎ. ΠΠΎ Π²ΡΠ΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° ΠΎΡΠΈΡΠΈΠ°Π»Π½ΠΈΡΡ ΡΠ΅Π±ΡΠ°ΠΉΡ Π½Π° ΡΠ°Π·ΡΠ°Π±ΠΎΡΡΠΈΡΠΈΡΠ΅ Π½Π΅ Π±Π΅ΡΠ΅ Π΄ΠΎΡΡΡΠΏΠ΅Π½.
ΠΡ ΠΎΠ΄Π½Π°ΡΠ° ΡΠΎΡΠΊΠ° Π΅ ΡΡΠ½ΠΊΡΠΈΡΡΠ° GetSavedPasswords ΠΊΠ»Π°Ρ InternetExplorer.
ΠΠ°ΡΠΎ ΡΡΠ»ΠΎ ΠΈΠ·ΠΏΡΠ»Π½Π΅Π½ΠΈΠ΅ΡΠΎ Π½Π° ΠΊΠΎΠ΄Π° Π΅ Π»ΠΈΠ½Π΅ΠΉΠ½ΠΎ ΠΈ Π½Π΅ ΡΡΠ΄ΡΡΠΆΠ° Π·Π°ΡΠΈΡΠ° ΡΡΠ΅ΡΡ Π°Π½Π°Π»ΠΈΠ·. ΠΠ½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π·Π°ΡΠ»ΡΠΆΠ°Π²Π° ΡΠ°ΠΌΠΎ Π½Π΅ΡΠ΅Π°Π»ΠΈΠ·ΠΈΡΠ°Π½Π°ΡΠ° ΡΡΠ½ΠΊΡΠΈΡ GetSavedCookies. ΠΡΠ΅Π²ΠΈΠ΄Π½ΠΎ ΡΡΠ½ΠΊΡΠΈΠΎΠ½Π°Π»Π½ΠΎΡΡΡΠ° Π½Π° ΠΏΠ»ΡΠ³ΠΈΠ½Π° Π΅ ΡΡΡΠ±Π²Π°Π»ΠΎ Π΄Π° Π±ΡΠ΄Π΅ ΡΠ°Π·ΡΠΈΡΠ΅Π½Π°, Π½ΠΎ ΡΠΎΠ²Π° ΡΠ°ΠΊΠ° ΠΈ Π½Π΅ Π΅ Π½Π°ΠΏΡΠ°Π²Π΅Π½ΠΎ.
ΠΡΠΈΠΊΠ°ΡΠ²Π°Π½Π΅ Π½Π° Π±ΡΡΡΠ»ΠΎΡΠ΄ΡΡΠ° ΠΊΡΠΌ ΡΠΈΡΡΠ΅ΠΌΠ°ΡΠ°
ΠΠ΅ΠΊΠ° Π΄Π° ΠΏΡΠΎΡΡΠΈΠΌ ΠΊΠ°ΠΊ Π±ΡΡΡΠ»ΠΎΡΠ΄ΡΡΡΡ Π΅ ΠΏΡΠΈΠΊΡΠ΅ΠΏΠ΅Π½ ΠΊΡΠΌ ΡΠΈΡΡΠ΅ΠΌΠ°ΡΠ°. ΠΠ·ΡΠ»Π΅Π΄Π²Π°Π½ΠΈΡΡ Π΅ΠΊΠ·Π΅ΠΌΠΏΠ»ΡΡ Π½Π΅ ΡΠ΅ Π·Π°ΠΊΠΎΡΠ²Ρ, Π½ΠΎ ΠΏΡΠΈ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ ΡΡΠ±ΠΈΡΠΈΡ ΡΠΎΠ²Π° ΡΠ΅ ΡΠ»ΡΡΠ²Π° ΠΏΠΎ ΡΠ»Π΅Π΄Π½Π°ΡΠ° ΡΡ Π΅ΠΌΠ°:
- Π ΠΏΠ°ΠΏΠΊΠ° C:UsersPublic Π΅ ΡΡΠ·Π΄Π°Π΄Π΅Π½ ΡΠΊΡΠΈΠΏΡ Visual Basic
ΠΡΠΈΠΌΠ΅Ρ Π·Π° ΡΠΊΡΠΈΠΏΡ:
- Π‘ΡΠ΄ΡΡΠΆΠ°Π½ΠΈΠ΅ΡΠΎ Π½Π° ΡΠ°ΠΉΠ»Π° Π·Π° Π·Π°ΡΠ΅ΠΆΠ΄Π°Π½Π΅ ΡΠ΅ Π΄ΠΎΠΏΡΠ»Π²Π° Ρ Π½ΡΠ»Π΅Π² Π·Π½Π°ΠΊ ΠΈ ΡΠ΅ Π·Π°ΠΏΠΈΡΠ²Π° Π² ΠΏΠ°ΠΏΠΊΠ°ΡΠ° %Temp%<ΠΠΌΠ΅ Π½Π° ΠΏΠ°ΠΏΠΊΠ° ΠΏΠΎ ΠΈΠ·Π±ΠΎΡ><ΠΠΌΠ΅ Π½Π° ΡΠ°ΠΉΠ»>
- Π‘ΡΠ·Π΄Π°Π²Π° ΡΠ΅ ΠΊΠ»ΡΡ Π·Π° Π°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ½ΠΎ ΡΡΠ°ΡΡΠΈΡΠ°Π½Π΅ Π² ΡΠΈΡΡΠ΅ΠΌΠ½ΠΈΡ ΡΠ΅Π³ΠΈΡΡΡΡ Π·Π° ΡΠ°ΠΉΠ»Π° ΡΡΡ ΡΠΊΡΠΈΠΏΡΠ° HKCUSoftwareMicrosoftWindowsCurrentVersionRun<ΠΈΠΌΠ΅ Π½Π° ΡΠΊΡΠΈΠΏΡ>
Π ΡΠ°ΠΊΠ°, Π²ΡΠ· ΠΎΡΠ½ΠΎΠ²Π° Π½Π° ΡΠ΅Π·ΡΠ»ΡΠ°ΡΠΈΡΠ΅ ΠΎΡ ΠΏΡΡΠ²Π°ΡΠ° ΡΠ°ΡΡ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π°, ΡΡΠΏΡΡ ΠΌΠ΅ Π΄Π° ΡΡΡΠ°Π½ΠΎΠ²ΠΈΠΌ ΠΈΠΌΠ΅Π½Π°ΡΠ° Π½Π° ΡΠ΅ΠΌΠ΅ΠΉΡΡΠ²Π°ΡΠ° Π½Π° Π²ΡΠΈΡΠΊΠΈ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½ΡΠΈ Π½Π° ΠΈΠ·ΡΠ»Π΅Π΄Π²Π°Π½ΠΈΡ Π·Π»ΠΎΠ½Π°ΠΌΠ΅ΡΠ΅Π½ ΡΠΎΡΡΡΠ΅Ρ, Π΄Π° Π°Π½Π°Π»ΠΈΠ·ΠΈΡΠ°ΠΌΠ΅ ΠΌΠΎΠ΄Π΅Π»Π° Π½Π° Π·Π°ΡΠ°Π·ΡΠ²Π°Π½Π΅ ΠΈ ΡΡΡΠΎ Π΄Π° ΠΏΠΎΠ»ΡΡΠΈΠΌ ΠΎΠ±Π΅ΠΊΡΠΈ Π·Π° ΠΏΠΈΡΠ°Π½Π΅ Π½Π° ΠΏΠΎΠ΄ΠΏΠΈΡΠΈ. Π©Π΅ ΠΏΡΠΎΠ΄ΡΠ»ΠΆΠΈΠΌ Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΡΠΎΠ·ΠΈ ΠΎΠ±Π΅ΠΊΡ Π² ΡΠ»Π΅Π΄Π²Π°ΡΠ°ΡΠ° ΡΡΠ°ΡΠΈΡ, ΠΊΡΠ΄Π΅ΡΠΎ ΡΠ΅ ΡΠ°Π·Π³Π»Π΅Π΄Π°ΠΌΠ΅ ΠΏΠΎ-ΠΏΠΎΠ΄ΡΠΎΠ±Π½ΠΎ ΠΎΡΠ½ΠΎΠ²Π½ΠΈΡ ΠΌΠΎΠ΄ΡΠ» ΠΠ³Π΅Π½Ρ Π’Π΅ΡΠ»Π°. ΠΠ΅ ΠΏΡΠΎΠΏΡΡΠΊΠ°ΠΉΡΠ΅!
ΠΠ΅ΠΆΠ΄Ρ Π΄ΡΡΠ³ΠΎΡΠΎ, Π½Π° 5 Π΄Π΅ΠΊΠ΅ΠΌΠ²ΡΠΈ ΠΊΠ°Π½ΠΈΠΌ Π²ΡΠΈΡΠΊΠΈ ΡΠΈΡΠ°ΡΠ΅Π»ΠΈ Π½Π° Π±Π΅Π·ΠΏΠ»Π°ΡΠ΅Π½ ΠΈΠ½ΡΠ΅ΡΠ°ΠΊΡΠΈΠ²Π΅Π½ ΡΠ΅Π±ΠΈΠ½Π°Ρ Π½Π° ΡΠ΅ΠΌΠ° βΠΠ½Π°Π»ΠΈΠ· Π½Π° Π·Π»ΠΎΠ²ΡΠ΅Π΄Π΅Π½ ΡΠΎΡΡΡΠ΅Ρ: Π°Π½Π°Π»ΠΈΠ· Π½Π° ΡΠ΅Π°Π»Π½ΠΈ ΡΠ»ΡΡΠ°ΠΈβ, ΠΊΡΠ΄Π΅ΡΠΎ Π°Π²ΡΠΎΡΡΡ Π½Π° ΡΠ°Π·ΠΈ ΡΡΠ°ΡΠΈΡ, ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡ ΠΎΡ CERT-GIB, ΡΠ΅ ΠΏΠΎΠΊΠ°ΠΆΠ΅ ΠΎΠ½Π»Π°ΠΉΠ½ ΠΏΡΡΠ²ΠΈΡ Π΅ΡΠ°ΠΏ Π½Π° Π°Π½Π°Π»ΠΈΠ· Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅ΡΠ΅Π½ ΡΠΎΡΡΡΠ΅Ρ - ΠΏΠΎΠ»ΡΠ°Π²ΡΠΎΠΌΠ°ΡΠΈΡΠ½ΠΎ ΡΠ°Π·ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½Π΅ Π½Π° ΠΏΡΠΎΠ±ΠΈ ΠΏΠΎ ΠΏΡΠΈΠΌΠ΅ΡΠ° Π½Π° ΡΡΠΈ ΡΠ΅Π°Π»Π½ΠΈ ΠΌΠΈΠ½ΠΈ-ΡΠ»ΡΡΠ°Ρ ΠΎΡ ΠΏΡΠ°ΠΊΡΠΈΠΊΠ°ΡΠ°, ΠΊΠ°ΡΠΎ ΠΌΠΎΠΆΠ΅ΡΠ΅ Π΄Π° ΡΡΠ°ΡΡΠ²Π°ΡΠ΅ Π² Π°Π½Π°Π»ΠΈΠ·Π°. Π£Π΅Π±ΠΈΠ½Π°ΡΡΡ Π΅ ΠΏΠΎΠ΄Ρ ΠΎΠ΄ΡΡ Π·Π° ΡΠΏΠ΅ΡΠΈΠ°Π»ΠΈΡΡΠΈ, ΠΊΠΎΠΈΡΠΎ Π²Π΅ΡΠ΅ ΠΈΠΌΠ°Ρ ΠΎΠΏΠΈΡ Π² Π°Π½Π°Π»ΠΈΠ·ΠΈΡΠ°Π½Π΅ΡΠΎ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅ΡΠ΅Π½ΠΈ ΡΠ°ΠΉΠ»ΠΎΠ²Π΅. Π Π΅Π³ΠΈΡΡΡΠ°ΡΠΈΡΡΠ° Π΅ ΡΡΡΠΎΠ³ΠΎ ΠΎΡ ΠΊΠΎΡΠΏΠΎΡΠ°ΡΠΈΠ²Π½ΠΈΡ ΠΈΠΌΠ΅ΠΉΠ»:
ΡΠ΅Π³ΠΈΡΡΡΡ . Π§Π°ΠΊΠ°ΠΌ ΡΠ΅!
ΡΠ°Π½Π°
rule AgentTesla_clean{
meta:
author = "Group-IB"
file = "78566E3FC49C291CB117C3D955FA34B9A9F3EEFEFAE3DE3D0212432EB18D2EAD"
scoring = 5
family = "AgentTesla"
strings:
$string_format_AT = {74 00 79 00 70 00 65 00 3D 00 7B 00 30 00 7D 00 0D 00 0A 00 68 00 77 00 69 00 64 00 3D 00 7B 00 31 00 7D 00 0D 00 0A 00 74 00 69 00 6D 00 65 00 3D 00 7B 00 32 00 7D 00 0D 00 0A 00 70 00 63 00 6E 00 61 00 6D 00 65 00 3D 00 7B 00 33 00 7D 00 0D 00 0A 00 6C 00 6F 00 67 00 64 00 61 00 74 00 61 00 3D 00 7B 00 34 00 7D 00 0D 00 0A 00 73 00 63 00 72 00 65 00 65 00 6E 00 3D 00 7B 00 35 00 7D 00 0D 00 0A 00 69 00 70 00 61 00 64 00 64 00 3D 00 7B 00 36 00 7D 00 0D 00 0A 00 77 00 65 00 62 00 63 00 61 00 6D 00 5F 00 6C 00 69 00 6E 00 6B 00 3D 00 7B 00 37 00 7D 00 0D 00 0A 00 73 00 63 00 72 00 65 00 65 00 6E 00 5F 00 6C 00 69 00 6E 00 6B 00 3D 00 7B 00 38 00 7D 00 0D 00 0A 00 5B 00 70 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 73 00 5D 00}
$web_panel_format_string = {63 00 6C 00 69 00 65 00 6E 00 74 00 5B 00 5D 00 3D 00 7B 00 30 00 7D 00 0D 00 0A 00 6C 00 69 00 6E 00 6B 00 5B 00 5D 00 3D 00 7B 00 31 00 7D 00 0D 00 0A 00 75 00 73 00 65 00 72 00 6E 00 61 00 6D 00 65 00 5B 00 5D 00 3D 00 7B 00 32 00 7D 00 0D 00 0A 00 70 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 5B 00 5D 00 3D 00 7B 00 33 00 7D 00 00 15 55 00 52 00 4C 00 3A 00 20 00 20 00 20 00 20 00 20 00 20 00 00 15 55 00 73 00 65 00 72 00 6E 00 61 00 6D 00 65 00 3A 00 20 00 00 15 50 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 3A 00}
condition:
all of them
}
rule AgentTesla_obfuscated {
meta:
author = "Group-IB"
file = "41DC0D5459F25E2FDCF8797948A7B315D3CB075398D808D1772CACCC726AF6E9"
scoring = 5
family = "AgentTesla"
strings:
$first_names = {61 66 6B 00 61 66 6D 00 61 66 6F 00 61 66 76 00 61 66 79 00 61 66 78 00 61 66 77 00 61 67 6A 00 61 67 6B 00 61 67 6C 00 61 67 70 00 61 67 72 00 61 67 73 00 61 67 75 00}
$second_names = "IELibrary.resources"
condition:
all of them
}
rule AgentTesla_module_for_IE{
meta:
author = "Group-IB"
file = "D55800A825792F55999ABDAD199DFA54F3184417215A298910F2C12CD9CC31EE"
scoring = 5
family = "AgentTesla_module_for_IE"
strings:
$s0 = "ByteArrayToStructure"
$s1 = "CryptAcquireContext"
$s2 = "CryptCreateHash"
$s3 = "CryptDestroyHash"
$s4 = "CryptGetHashParam"
$s5 = "CryptHashData"
$s6 = "CryptReleaseContext"
$s7 = "DecryptIePassword"
$s8 = "DoesURLMatchWithHash"
$s9 = "GetSavedCookies"
$s10 = "GetSavedPasswords"
$s11 = "GetURLHashString"
condition:
all of them
}
rule RunPE_shellcode {
meta:
author = "Group-IB"
file = "37A1961361073BEA6C6EACE6A8601F646C5B6ECD9D625E049AD02075BA996918"
scoring = 5
family = "RunPE_shellcode"
strings:
$malcode = {
C7 [2-5] EE 38 83 0C // mov dword ptr [ebp-0A0h], 0C8338EEh
C7 [2-5] 57 64 E1 01 // mov dword ptr [ebp-9Ch], 1E16457h
C7 [2-5] 18 E4 CA 08 // mov dword ptr [ebp-98h], 8CAE418h
C7 [2-5] E3 CA D8 03 // mov dword ptr [ebp-94h], 3D8CAE3h
C7 [2-5] 99 B0 48 06 // mov dword ptr [ebp-90h], 648B099h
C7 [2-5] 93 BA 94 03 // mov dword ptr [ebp-8Ch], 394BA93h
C7 [2-5] E4 C7 B9 04 // mov dword ptr [ebp-88h], 4B9C7E4h
C7 [2-5] E4 87 B8 04 // mov dword ptr [ebp-84h], 4B887E4h
C7 [2-5] A9 2D D7 01 // mov dword ptr [ebp-80h], 1D72DA9h
C7 [2-5] 05 D1 3D 0B // mov dword ptr [ebp-7Ch], 0B3DD105h
C7 [2-5] 44 27 23 0F // mov dword ptr [ebp-78h], 0F232744h
C7 [2-5] E8 6F 18 0D // mov dword ptr [ebp-74h], 0D186FE8h
}
condition:
$malcode
}
rule AgentTesla_AutoIT_module{
meta:
author = "Group-IB"
file = "49F94293F2EBD8CEFF180EDDD58FA50B30DC0F08C05B5E3BD36FD52668D196AF"
scoring = 5
family = "AgentTesla"
strings:
$packedexeau = {55 ED F5 9F 92 03 04 44 7E 16 6D 1F 8C D7 38 E6 29 E4 C8 CF DA 2C C4 E1 F3 65 48 25 B8 93 9D 66 A4 AD 3C 39 50 00 B9 60 66 19 8D FC 20 0A A0 56 52 8B 9F 15 D7 62 30 0D 5C C3 24 FE F8 FC 39 08 DF 87 2A B2 1C E9 F7 06 A8 53 B2 69 C3 3C D4 5E D4 74 91 6E 9D 9A A0 96 FD DB 1F 5E 09 D7 0F 25 FB 46 4E 74 15 BB AB DB 17 EE E7 64 33 D6 79 02 E4 85 79 14 6B 59 F9 43 3C 81 68 A8 B5 32 BC E6}
condition:
all of them
}
Π₯Π΅Ρ
ΠΠΌΠ΅ | qoute_jpeg56a.r15 |
MD5 | 53BE8F9B978062D4411F71010F49209E |
SHA1 | A8C2765B3D655BA23886D663D22BDD8EF6E8E894 |
SHA256 | 2641DAFB452562A0A92631C2849B8B9CE880F0F8F
890E643316E9276156EDC8A |
Π’ΠΈΠΏ | ΠΡΡ ΠΈΠ² WinRAR |
Π Π°Π·ΠΌΠ΅Ρ | 823014 |
ΠΠΌΠ΅ | QOUTE_JPEG56A.exe |
MD5 | 329F6769CF21B660D5C3F5048CE30F17 |
SHA1 | 8010CC2AF398F9F951555F7D481CE13DF60BBECF |
SHA256 | 49F94293F2EBD8CEFF180EDDD58FA50B30DC0F08
C05B5E3BD36FD52668D196AF |
Π’ΠΈΠΏ | PE (ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡΠ°Π½ AutoIt ΡΠΊΡΠΈΠΏΡ) |
Π Π°Π·ΠΌΠ΅Ρ | 1327616 |
ΠΡΠΈΠ³ΠΈΠ½Π°Π»Π½ΠΎ ΠΈΠΌΠ΅ | Π½Π΅ΠΈΠ·Π²Π΅ΡΡΠ΅Π½ |
DateStamp | 15.07.2019 |
ΠΠ²Π΅Π½Π° | Microsoft Linker (12.0) [EXE32] |
MD5 | C2743AEDDADACC012EF4A632598C00C0 |
SHA1 | 79B445DE923C92BF378B19D12A309C0E9C5851BF |
SHA256 | 37A1961361073BEA6C6EACE6A8601F646C5B6ECD
9D625E049AD02075BA996918 |
Π’ΠΈΠΏ | ShellCode |
Π Π°Π·ΠΌΠ΅Ρ | 1474 |
ΠΠ·ΡΠΎΡΠ½ΠΈΠΊ: www.habr.com