์ต๊ทผ ์ ๋ฝ์ ํ ์ ๊ธฐ ์ค์น ์ฅ๋น ์ ์กฐ์
์ฒด๊ฐ Group-IB์ ์ฐ๋ฝํ์ต๋๋ค. ํด๋น ์ง์์ ์
์ฑ ์ฒจ๋ถ ํ์ผ์ด ํฌํจ๋ ์์ฌ์ค๋ฌ์ด ํธ์ง๋ฅผ ์ฐํธ์ผ๋ก ๋ฐ์์ต๋๋ค. ์ผ๋ฆฌ์ ํฌ๋ฉ๋์ฒดํCERT Group-IB์ ์
์ฑ ์ฝ๋ ๋ถ์ ์ ๋ฌธ๊ฐ์ธ ๋ ์ด ํ์ผ์ ๋ํ ์์ธํ ๋ถ์์ ์ํํ ํ ๊ทธ๊ณณ์์ AgentTesla ์คํ์ด์จ์ด๋ฅผ ๋ฐ๊ฒฌํ๊ณ ์ด๋ฌํ ์
์ฑ ์ฝ๋์์ ์์ํ ์ ์๋ ๊ฒ๊ณผ ๊ทธ๊ฒ์ด ์ผ๋ง๋ ์ํํ์ง ์๋ ค์ฃผ์์ต๋๋ค.
์ด ๊ฒ์๋ฌผ์ ํตํด ์ฐ๋ฆฌ๋ ์ ์ฌ์ ์ผ๋ก ์ํํ ํ์ผ์ ๋ถ์ํ๋ ๋ฐฉ๋ฒ์ ๋ํ ์ผ๋ จ์ ๊ธฐ์ฌ๋ฅผ ์์ํ๊ณ 5์ XNUMX์ผ์ ์ฃผ์ ์ ๋ํ ๋ฌด๋ฃ ๋ํํ ์น ์ธ๋ฏธ๋๋ฅผ ์ํด ๊ฐ์ฅ ํธ๊ธฐ์ฌ์ด ๋ง์ ๋ถ๋ค์ ๊ธฐ๋ค๋ฆฌ๊ณ ์์ต๋๋ค. โ์
์ฑ์ฝ๋ ๋ถ์: ์ค์ ์ฌ๋ก ๋ถ์โ. ๋ชจ๋ ์ธ๋ถ ์ฌํญ์ ์ปท ์๋์ ์์ต๋๋ค.
๋ฐฐํฌ ๋ฉ์ปค๋์ฆ
์ฐ๋ฆฌ๋ ์ ์ฑ์ฝ๋๊ฐ ํผ์ฑ ์ด๋ฉ์ผ์ ํตํด ํผํด์์ ์ปดํจํฐ์ ๋๋ฌํ๋ค๋ ๊ฒ์ ์๊ณ ์์ต๋๋ค. ํธ์ง๋ฅผ ๋ฐ์ ์ฌ๋์ ์๋ง ์จ์์ฐธ์กฐ์์ ๊ฒ๋๋ค.
ํค๋๋ฅผ ๋ถ์ํ ๊ฒฐ๊ณผ, ํธ์ง๋ฅผ ๋ณด๋ธ ์ฌ๋์ด ์คํธํ๋ ๊ฒ์ผ๋ก ๋ํ๋ฌ์ต๋๋ค. ์ฌ์ค, ๋จ๊ฒจ์ง ํธ์ง๋ vps56[.]oneworldhosting[.]com.
์ด๋ฉ์ผ ์ฒจ๋ถ ํ์ผ์๋ WinRar ์์นด์ด๋ธ๊ฐ ํฌํจ๋์ด ์์ต๋๋ค. qoute_jpeg56a.r15 ์
์ฑ ์คํ ํ์ผ๋ก QOUTE_JPEG56A.exe ๋ด๋ถ์.
์
์ฑ์ฝ๋ ์ํ๊ณ
์ด์ ์ฐ๊ตฌ ์ค์ธ ์ ์ฑ ์ฝ๋์ ์ํ๊ณ๊ฐ ์ด๋ค์ง ์ดํด๋ณด๊ฒ ์ต๋๋ค. ์๋ ๋ค์ด์ด๊ทธ๋จ์ ๊ตฌ์ฑ ์์์ ๊ตฌ์กฐ์ ์ํธ ์์ฉ ๋ฐฉํฅ์ ๋ณด์ฌ์ค๋๋ค.
์ด์ ๊ฐ ์
์ฑ์ฝ๋ ๊ตฌ์ฑ์์๋ฅผ ๋ ์์ธํ ์ดํด๋ณด๊ฒ ์ต๋๋ค.
์ง์ ์ฃ๋ ์ฌ๋
์๋ณธ ํ์ผ QOUTE_JPEG56A.exe ์ปดํ์ผ๋ ๊ฒ์ ๋๋ค ์คํ ์ v3 ์คํฌ๋ฆฝํธ.
์๋ณธ ์คํฌ๋ฆฝํธ๋ฅผ ๋๋
ํํ๊ธฐ ์ํด ์ ์ฌํ ๋๋
ํ ์ฅ์น๋ฅผ ์ฌ์ฉํฉ๋๋ค. PELock AutoIT ๋๋
์ฒ๋ฆฌ๊ธฐ ํน์ฑ.
๋๋
ํ๋ ์ธ ๋จ๊ณ๋ก ์ํ๋ฉ๋๋ค.
- ๋๋
ํ ์ ๊ฑฐ For-If
์ฒซ ๋ฒ์งธ ๋จ๊ณ๋ ์คํฌ๋ฆฝํธ์ ์ ์ด ํ๋ฆ์ ๋ณต์ํ๋ ๊ฒ์ ๋๋ค. ์ ์ด ํ๋ฆ ํ๋ฉดํ๋ ๋ถ์์ผ๋ก๋ถํฐ ์ ํ๋ฆฌ์ผ์ด์ ๋ฐ์ด๋๋ฆฌ ์ฝ๋๋ฅผ ๋ณดํธํ๋ ๊ฐ์ฅ ์ผ๋ฐ์ ์ธ ๋ฐฉ๋ฒ ์ค ํ๋์ ๋๋ค. ํผ๋์ค๋ฌ์ด ๋ณํ์ ์๊ณ ๋ฆฌ์ฆ๊ณผ ๋ฐ์ดํฐ ๊ตฌ์กฐ๋ฅผ ์ถ์ถํ๊ณ ์ธ์ํ๋ ๋ณต์ก์ฑ์ ๊ทน์ ์ผ๋ก ์ฆ๊ฐ์ํต๋๋ค.
- ํ ๋ณต๊ตฌ
๋ฌธ์์ด์ ์ํธํํ๋ ๋ฐ๋ ๋ ๊ฐ์ง ํจ์๊ฐ ์ฌ์ฉ๋ฉ๋๋ค.
- gdorizabegkvfca - Base64์ ์ ์ฌํ ๋์ฝ๋ฉ์ ์ํํฉ๋๋ค.
- xgacyukcyzxz - ์ฒซ ๋ฒ์งธ ๋ฌธ์์ด๊ณผ ๋ ๋ฒ์งธ ๋ฌธ์์ด์ ๊ฐ๋จํ ๋ฐ์ดํธ-๋ฐ์ดํธ XOR
- ๋๋
ํ ์ ๊ฑฐ BinaryToString ะธ ์คํํ๋ค
์ฃผ์ ๋ก๋๋ ๋๋ ํ ๋ฆฌ์ ๋ถํ ๋ ํํ๋ก ์ ์ฅ๋ฉ๋๋ค. ๊ธ๊ผด ํ์ผ์ ๋ฆฌ์์ค ์น์ .
์ ์ฐฉ ์์๋ ๋ค์๊ณผ ๊ฐ์ต๋๋ค. TIEQHCXWFG, IME, SPDGUHIMPV, KQJMWQQAQTKTFXTUOSW, AOCCHKRWWSKWO, JSHMSJPS, NHHWXJBMTTSPXVN, BFUTIFWWXVE, ํ์กฐ, AVZOUMVFRDWFLWU.
WinAPI ๊ธฐ๋ฅ์ ์ถ์ถ๋ ๋ฐ์ดํฐ๋ฅผ ํด๋ ํ๋ ๋ฐ ์ฌ์ฉ๋ฉ๋๋ค. ์ํธํํด๋ , ๊ทธ ๊ฐ์ ๊ธฐ์ค์ผ๋ก ์์ฑ๋ ์ธ์ ํค๋ฅผ ํค๋ก ์ฌ์ฉํ๋ค. fZgFiZlJDxvuWatFRgRXZqmNCIyQgMYc.
ํด๋ ๋ ์คํ ํ์ผ์ ํจ์ ์ ๋ ฅ์ผ๋ก ์ ์ก๋ฉ๋๋ค. RunPE์ํํ๋ ํ๋ก์ธ์ค ์ฃผ์ ะฒ RegAsm.exe ๋ด์ฅ์ ์ฌ์ฉํ์ฌ ์์ฝ๋ (๋ํ ~์ผ๋ก ์๋ ค์ง PE ์์ฝ๋ ์คํ). ์ ์๊ถ์ ์คํ์ธ์ด ํฌ๋ผ ์ฌ์ฉ์์๊ฒ ์์ต๋๋ค. ํ์ง ๋ถ๊ฐ๋ฅ[.]net Wardow๋ผ๋ ๋ณ๋ช ์ผ๋ก.
์ด ํฌ๋ผ์ ์ค๋ ๋ ์ค ํ๋์ ๋๋
์ฒ๋ฆฌ๊ธฐ๊ฐ ์๋ค๋ ์ ๋ ์ฃผ๋ชฉํ ๊ฐ์น๊ฐ ์์ต๋๋ค. AutoIt์ ์ํ ๋ถ์ ์ค์ ์ ์ฌํ ํน์ฑ์ด ํ์ธ๋์์ต๋๋ค.
๊ทธ ์์ ์์ฝ๋ ๋งค์ฐ ๊ฐ๋จํ๋ฉฐ ํด์ปค ๊ทธ๋ฃน AnunakCarbanak์์๋ง ๋น๋ฆฐ ๊ด์ฌ์ ๋๊ณ ์์ต๋๋ค. API ํธ์ถ ํด์ฑ ํจ์.
์ฐ๋ฆฌ๋ ๋ํ ์ฌ์ฉ ์ฌ๋ก๋ฅผ ์๊ณ ์์ต๋๋ค. ํ๋ ์น ์์ฝ๋ ๋ค๋ฅธ ๋ฒ์ .
์ค๋ช
๋ ๊ธฐ๋ฅ ์ธ์๋ ๋ค์๊ณผ ๊ฐ์ ๋นํ์ฑ ๊ธฐ๋ฅ๋ ํ์ธํ์ต๋๋ค.
- ์์ ๊ด๋ฆฌ์์์ ์๋ ํ๋ก์ธ์ค ์ข ๋ฃ ์ฐจ๋จ
- ์ข ๋ฃ ์ ํ์ ํ๋ก์ธ์ค ๋ค์ ์์
- UAC ์ฐํ
- ํ์ด๋ก๋๋ฅผ ํ์ผ์ ์ ์ฅ
- ๋ชจ๋ฌ ์ฐฝ ๋ฐ๋ชจ
- ๋ง์ฐ์ค ์ปค์ ์์น๊ฐ ๋ฐ๋ ๋๊น์ง ๊ธฐ๋ค๋ฆฌ๋ ์ค
- AntiVM ๋ฐ AntiSandbox
- ์๊ธฐ ํ๊ดด
- ๋คํธ์ํฌ์์ ํ์ด๋ก๋ ํํ
์ฐ๋ฆฌ๋ ์ด๋ฌํ ๊ธฐ๋ฅ์ด ๋ณดํธ์์๊ฒ ์ผ๋ฐ์ ์ด๋ผ๋ ๊ฒ์ ์๊ณ ์์ต๋๋ค. ์ฌ์ดํผIT, ๋ถ๋ช ํ ๋ฌธ์ ์ ๋ถํธ๋ก๋์ ๋๋ค.
์ํํธ์จ์ด์ ์ฃผ์ ๋ชจ๋
๋ค์์ผ๋ก ์ ์ฑ์ฝ๋์ ์ฃผ์ ๋ชจ๋์ ๋ํด ๊ฐ๋ตํ ์ค๋ช ํ๊ณ , ๋ ๋ฒ์งธ ๊ธ์์ ์ข ๋ ์์ธํ ์ดํด๋ณด๋๋ก ํ๊ฒ ์ต๋๋ค. ์ด ๊ฒฝ์ฐ ์ ์ฒญ์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค. . NET.
๋ถ์ ๊ณผ์ ์์ Obfuscator๊ฐ ์ฌ์ฉ๋ ๊ฒ์ ๋ฐ๊ฒฌํ์ต๋๋ค. ์ปจํจ์ EX.
IELibrary.dll
๋ผ์ด๋ธ๋ฌ๋ฆฌ๋ ๊ธฐ๋ณธ ๋ชจ๋ ๋ฆฌ์์ค๋ก ์ ์ฅ๋๋ฉฐ ์ ์๋ ค์ง ํ๋ฌ๊ทธ์ธ์ ๋๋ค. ์์ด์ ํธ ํ ์ฌ๋ผ, Internet Explorer ๋ฐ Edge ๋ธ๋ผ์ฐ์ ์์ ๋ค์ํ ์ ๋ณด๋ฅผ ์ถ์ถํ๋ ๊ธฐ๋ฅ์ ์ ๊ณตํฉ๋๋ค.
Agent Tesla๋ ํฉ๋ฒ์ ์ธ ํค๋ก๊ฑฐ ์ ํ์ ๊ฐ์ฅํ ์๋น์คํ ์ ์ฑ ์ฝ๋ ๋ชจ๋ธ์ ์ฌ์ฉํ์ฌ ๋ฐฐํฌ๋๋ ๋ชจ๋ํ ์คํ์ด ์ํํธ์จ์ด์ ๋๋ค. Agent Tesla๋ ๋ธ๋ผ์ฐ์ , ์ด๋ฉ์ผ ํด๋ผ์ด์ธํธ ๋ฐ FTP ํด๋ผ์ด์ธํธ์์ ์ฌ์ฉ์ ์๊ฒฉ ์ฆ๋ช ์ ์ถ์ถํ์ฌ ๊ณต๊ฒฉ์์๊ฒ ์๋ฒ๋ก ์ ์กํ๊ณ , ํด๋ฆฝ๋ณด๋ ๋ฐ์ดํฐ๋ฅผ ๊ธฐ๋กํ๊ณ , ์ฅ์น ํ๋ฉด์ ์บก์ฒํ ์ ์์ต๋๋ค. ๋ถ์ ๋น์์๋ ๊ฐ๋ฐ์์ ๊ณต์ ์น์ฌ์ดํธ๋ฅผ ์ด์ฉํ ์ ์์์ต๋๋ค.
์ง์ ์ ์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค. ์ ์ฅ๋ ๋น๋ฐ๋ฒํธ ๊ฐ์ ธ์ค๊ธฐ ์ธํฐ๋ท ์ต์คํ๋ก๋ฌ ํด๋์ค.
์ผ๋ฐ์ ์ผ๋ก ์ฝ๋ ์คํ์ ์ ํ์ ์ด๋ฉฐ ๋ถ์์ ๋ํ ๋ณดํธ ๊ธฐ๋ฅ์ด ํฌํจ๋์ด ์์ง ์์ต๋๋ค. ์คํ๋์ง ์์ ๊ธฐ๋ฅ์๋ง ์ฃผ๋ชฉํ ๊ฐ์น๊ฐ ์์ต๋๋ค. ์ฟ ํค ์ ์ฅ๋ฐ๊ธฐ. ๋ถ๋ช
ํ ํ๋ฌ๊ทธ์ธ์ ๊ธฐ๋ฅ์ด ํ์ฅ๋ ์์ ์ด์์ง๋ง, ์ด๋ ๊ฒฐ์ฝ ์ด๋ฃจ์ด์ง์ง ์์์ต๋๋ค.
์์คํ
์ ๋ถํธ๋ก๋ ์ฐ๊ฒฐ
๋ถํธ๋ก๋๊ฐ ์์คํ ์ ์ด๋ป๊ฒ ์ฐ๊ฒฐ๋๋์ง ์ดํด๋ณด๊ฒ ์ต๋๋ค. ์ฐ๊ตฌ ์ค์ธ ํ๋ณธ์ ๊ณ ์ ๋์ง ์์ง๋ง ์ ์ฌํ ๊ฒฝ์ฐ์๋ ๋ค์ ๊ณํ์ ๋ฐ๋ผ ๋ฐ์ํฉ๋๋ค.
- ํด๋์ C:์ฌ์ฉ์๊ณต๊ฐ ์คํฌ๋ฆฝํธ๊ฐ ์์ฑ๋์์ต๋๋ค Visual Basic์
์คํฌ๋ฆฝํธ ์:
- ๋ถํธ๋ก๋ ํ์ผ์ ๋ด์ฉ์ ๋ ๋ฌธ์๋ก ์ฑ์์ ธ ํด๋์ ์ ์ฅ๋ฉ๋๋ค. %Temp%<์ฌ์ฉ์ ์ ์ ํด๋ ์ด๋ฆ><ํ์ผ ์ด๋ฆ>
- ์คํฌ๋ฆฝํธ ํ์ผ์ ๋ ์ง์คํธ๋ฆฌ์ ์๋ ์คํ ํค๊ฐ ์์ฑ๋ฉ๋๋ค. HKCUSoftwareMicrosoftWindowsCurrentVersionRun<์คํฌ๋ฆฝํธ ์ด๋ฆ>
๊ทธ๋์ XNUMX์ฐจ ๋ถ์ ๊ฒฐ๊ณผ๋ฅผ ๋ฐํ์ผ๋ก ์ฐ๊ตฌ ๋์ ์ ์ฑ์ฝ๋์ ๋ชจ๋ ๊ตฌ์ฑ์์๊ตฐ ์ด๋ฆ์ ํ๋ฆฝํ๊ณ , ๊ฐ์ผ ํจํด์ ๋ถ์ํ๊ณ , ์๊ทธ๋์ฒ ์์ฑ์ ์ํ ๊ฐ์ฒด๋ ํ๋ณดํ ์ ์์๋ค. ๋ค์ ๊ธฐ์ฌ์์ ์ด ๊ฐ์ฒด์ ๋ํ ๋ถ์์ ๊ณ์ํ ๊ฒ์ด๋ฉฐ, ์ฌ๊ธฐ์๋ ๋ฉ์ธ ๋ชจ๋์ ๋ ์์ธํ ์ดํด๋ณผ ๊ฒ์ ๋๋ค. ์์ด์ ํธ ํ ์ฌ๋ผ. ๋์น์ง ๋ง์ธ์!
๊ทธ๊ฑด ๊ทธ๋ ๊ณ , 5์ XNUMX์ผ์ ์ฐ๋ฆฌ๋ CERT-GIB ์ ๋ฌธ๊ฐ์ธ ์ด ๊ธฐ์ฌ์ ์ ์๊ฐ ์ ์ฑ ์ฝ๋ ๋ถ์์ ์ฒซ ๋ฒ์งธ ๋จ๊ณ๋ฅผ ์จ๋ผ์ธ์ผ๋ก ๋ณด์ฌ์ค "์ ์ฑ ํ๋ก๊ทธ๋จ ๋ถ์: ์ค์ ์ฌ๋ก ๋ถ์"์ด๋ผ๋ ์ฃผ์ ์ ๋ํ ๋ฌด๋ฃ ๋ํํ ์น ์ธ๋ฏธ๋์ ๋ชจ๋ ๋ ์๋ฅผ ์ด๋ํฉ๋๋ค. ์ ์ฑ ์ฝ๋ ๋ถ์ - ์ค์ต์์ ๋ฐ์ํ ์ธ ๊ฐ์ง ์ค์ ๋ฏธ๋ ์ฌ๋ก์ ์๋ฅผ ์ฌ์ฉํ์ฌ ์ํ์ ๋ฐ์๋์ผ๋ก ์์ถ ํด์ ํ๊ณ ๋ถ์์ ์ฐธ์ฌํ ์ ์์ต๋๋ค. ๋ณธ ์จ๋น๋๋ ์ด๋ฏธ ์ ์ฑ ํ์ผ ๋ถ์ ๊ฒฝํ์ด ์๋ ์ ๋ฌธ๊ฐ์๊ฒ ์ ํฉํฉ๋๋ค. ๋ฑ๋ก์ ํ์ฌ ์ด๋ฉ์ผ์ ํตํด์๋ง ์ด๋ฃจ์ด์ง๋๋ค.
์ง๊ธ ๋ฑ๋กํ์ญ์์ค . ๋๋ฅผ ๊ธฐ๋ค๋ฆฌ๊ณ ์์ด!
์ผ๋ผ
rule AgentTesla_clean{
meta:
author = "Group-IB"
file = "78566E3FC49C291CB117C3D955FA34B9A9F3EEFEFAE3DE3D0212432EB18D2EAD"
scoring = 5
family = "AgentTesla"
strings:
$string_format_AT = {74 00 79 00 70 00 65 00 3D 00 7B 00 30 00 7D 00 0D 00 0A 00 68 00 77 00 69 00 64 00 3D 00 7B 00 31 00 7D 00 0D 00 0A 00 74 00 69 00 6D 00 65 00 3D 00 7B 00 32 00 7D 00 0D 00 0A 00 70 00 63 00 6E 00 61 00 6D 00 65 00 3D 00 7B 00 33 00 7D 00 0D 00 0A 00 6C 00 6F 00 67 00 64 00 61 00 74 00 61 00 3D 00 7B 00 34 00 7D 00 0D 00 0A 00 73 00 63 00 72 00 65 00 65 00 6E 00 3D 00 7B 00 35 00 7D 00 0D 00 0A 00 69 00 70 00 61 00 64 00 64 00 3D 00 7B 00 36 00 7D 00 0D 00 0A 00 77 00 65 00 62 00 63 00 61 00 6D 00 5F 00 6C 00 69 00 6E 00 6B 00 3D 00 7B 00 37 00 7D 00 0D 00 0A 00 73 00 63 00 72 00 65 00 65 00 6E 00 5F 00 6C 00 69 00 6E 00 6B 00 3D 00 7B 00 38 00 7D 00 0D 00 0A 00 5B 00 70 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 73 00 5D 00}
$web_panel_format_string = {63 00 6C 00 69 00 65 00 6E 00 74 00 5B 00 5D 00 3D 00 7B 00 30 00 7D 00 0D 00 0A 00 6C 00 69 00 6E 00 6B 00 5B 00 5D 00 3D 00 7B 00 31 00 7D 00 0D 00 0A 00 75 00 73 00 65 00 72 00 6E 00 61 00 6D 00 65 00 5B 00 5D 00 3D 00 7B 00 32 00 7D 00 0D 00 0A 00 70 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 5B 00 5D 00 3D 00 7B 00 33 00 7D 00 00 15 55 00 52 00 4C 00 3A 00 20 00 20 00 20 00 20 00 20 00 20 00 00 15 55 00 73 00 65 00 72 00 6E 00 61 00 6D 00 65 00 3A 00 20 00 00 15 50 00 61 00 73 00 73 00 77 00 6F 00 72 00 64 00 3A 00}
condition:
all of them
}
rule AgentTesla_obfuscated {
meta:
author = "Group-IB"
file = "41DC0D5459F25E2FDCF8797948A7B315D3CB075398D808D1772CACCC726AF6E9"
scoring = 5
family = "AgentTesla"
strings:
$first_names = {61 66 6B 00 61 66 6D 00 61 66 6F 00 61 66 76 00 61 66 79 00 61 66 78 00 61 66 77 00 61 67 6A 00 61 67 6B 00 61 67 6C 00 61 67 70 00 61 67 72 00 61 67 73 00 61 67 75 00}
$second_names = "IELibrary.resources"
condition:
all of them
}
rule AgentTesla_module_for_IE{
meta:
author = "Group-IB"
file = "D55800A825792F55999ABDAD199DFA54F3184417215A298910F2C12CD9CC31EE"
scoring = 5
family = "AgentTesla_module_for_IE"
strings:
$s0 = "ByteArrayToStructure"
$s1 = "CryptAcquireContext"
$s2 = "CryptCreateHash"
$s3 = "CryptDestroyHash"
$s4 = "CryptGetHashParam"
$s5 = "CryptHashData"
$s6 = "CryptReleaseContext"
$s7 = "DecryptIePassword"
$s8 = "DoesURLMatchWithHash"
$s9 = "GetSavedCookies"
$s10 = "GetSavedPasswords"
$s11 = "GetURLHashString"
condition:
all of them
}
rule RunPE_shellcode {
meta:
author = "Group-IB"
file = "37A1961361073BEA6C6EACE6A8601F646C5B6ECD9D625E049AD02075BA996918"
scoring = 5
family = "RunPE_shellcode"
strings:
$malcode = {
C7 [2-5] EE 38 83 0C // mov dword ptr [ebp-0A0h], 0C8338EEh
C7 [2-5] 57 64 E1 01 // mov dword ptr [ebp-9Ch], 1E16457h
C7 [2-5] 18 E4 CA 08 // mov dword ptr [ebp-98h], 8CAE418h
C7 [2-5] E3 CA D8 03 // mov dword ptr [ebp-94h], 3D8CAE3h
C7 [2-5] 99 B0 48 06 // mov dword ptr [ebp-90h], 648B099h
C7 [2-5] 93 BA 94 03 // mov dword ptr [ebp-8Ch], 394BA93h
C7 [2-5] E4 C7 B9 04 // mov dword ptr [ebp-88h], 4B9C7E4h
C7 [2-5] E4 87 B8 04 // mov dword ptr [ebp-84h], 4B887E4h
C7 [2-5] A9 2D D7 01 // mov dword ptr [ebp-80h], 1D72DA9h
C7 [2-5] 05 D1 3D 0B // mov dword ptr [ebp-7Ch], 0B3DD105h
C7 [2-5] 44 27 23 0F // mov dword ptr [ebp-78h], 0F232744h
C7 [2-5] E8 6F 18 0D // mov dword ptr [ebp-74h], 0D186FE8h
}
condition:
$malcode
}
rule AgentTesla_AutoIT_module{
meta:
author = "Group-IB"
file = "49F94293F2EBD8CEFF180EDDD58FA50B30DC0F08C05B5E3BD36FD52668D196AF"
scoring = 5
family = "AgentTesla"
strings:
$packedexeau = {55 ED F5 9F 92 03 04 44 7E 16 6D 1F 8C D7 38 E6 29 E4 C8 CF DA 2C C4 E1 F3 65 48 25 B8 93 9D 66 A4 AD 3C 39 50 00 B9 60 66 19 8D FC 20 0A A0 56 52 8B 9F 15 D7 62 30 0D 5C C3 24 FE F8 FC 39 08 DF 87 2A B2 1C E9 F7 06 A8 53 B2 69 C3 3C D4 5E D4 74 91 6E 9D 9A A0 96 FD DB 1F 5E 09 D7 0F 25 FB 46 4E 74 15 BB AB DB 17 EE E7 64 33 D6 79 02 E4 85 79 14 6B 59 F9 43 3C 81 68 A8 B5 32 BC E6}
condition:
all of them
}
ํด์
์ฑํจ | qoute_jpeg56a.r15 |
MD5 | 53BE8F9B978062D4411F71010F49209E |
SHA1 | A8C2765B3D655BA23886D663D22BDD8EF6E8E894 |
SHA256 | 2641DAFB452562A0A92631C2849B8B9CE880F0F8F
890E643316E9276156EDC8A |
ํ์ | WinRAR ๋ณด๊ด |
ํฌ๊ธฐ | 823014 |
์ฑํจ | QOUTE_JPEG56A.exe |
MD5 | 329F6769CF21B660D5C3F5048CE30F17 |
SHA1 | 8010CC2AF398F9F951555F7D481CE13DF60BBECF |
SHA256 | 49F94293F2EBD8CEFF180EDDD58FA50B30DC0F08
C05B5E3BD36FD52668D196AF |
ํ์ | PE(์ปดํ์ผ๋ AutoIt ์คํฌ๋ฆฝํธ) |
ํฌ๊ธฐ | 1327616 |
์๋ณธ ์ด๋ฆ | ์ ์ ์๋ |
๋ ์ง ์คํฌํ | 15.07.2019 |
๋งํฌ | ๋ง์ดํฌ๋ก์ํํธ ๋ง์ปค(12.0)[EXE32] |
MD5 | C2743AEDDADACC012EF4A632598C00C0 |
SHA1 | 79B445DE923C92BF378B19D12A309C0E9C5851BF |
SHA256 | 37A1961361073BEA6C6EACE6A8601F646C5B6ECD
9D625E049AD02075BA996918 |
ํ์ | ์์ฝ๋ |
ํฌ๊ธฐ | 1474 |
์ถ์ฒ : habr.com