最新版Emote银行木马分析

admin 2023年6月16日14:21:01评论29 views字数 505阅读1分41秒阅读模式

前言


Emotet 是一种计算机恶意软件,最初是作为所谓的银行目标病毒开发的。其目的是渗透到其他人的设备中,以窃取敏感的私人数据。Emotet 能够欺骗和规避普通的防病毒程序。


正文

上次分析完老版Emote后,今天来看一下最新的两个emote样本

其中一个是通过Excel隐匿传播。

最新版Emote银行木马分析

其他表都是被隐藏的,EFALGV 表是执行宏命令的表,通过formula函数从其他表中拼接字符成恶意命令放入到EFALGV 表执行,最后会去一些已经被黑掉的网站去下载ocx文件,再用regsvr32.exe执行,窃取浏览器、系统信息等。

最新版Emote银行木马分析

我们来看一下第二个样本,这是通过onenote文件进行隐藏执行

最新版Emote银行木马分析

隐藏在view图标后面,移出来

最新版Emote银行木马分析

动态调试脚本

最新版Emote银行木马分析

最新版Emote银行木马分析

可以看到

写入了文件

最新版Emote银行木马分析

打开文件查看

最新版Emote银行木马分析

下载的文件,添加00膨胀大小进行免杀绕过

最新版Emote银行木马分析

通过异或解密资源节

最新版Emote银行木马分析

最新版Emote银行木马分析

最新版Emote银行木马分析

然后APC注入

最新版Emote银行木马分析

dump下来的shellcode分析

获取函数

最新版Emote银行木马分析

最新版Emote银行木马分析

PEB查找法

最新版Emote银行木马分析

反射加载资源节解密的DLL

最新版Emote银行木马分析

最新版Emote银行木马分析

执行指定的导出函数

最新版Emote银行木马分析

加载动态库

最新版Emote银行木马分析

解密得到所需DLL

最新版Emote银行木马分析




硬编码C2

最新版Emote银行木马分析

最新版Emote银行木马分析

探测存活

最新版Emote银行木马分析


探测成功

最新版Emote银行木马分析

创建持久化

最新版Emote银行木马分析

加载子模块

最新版Emote银行木马分析



参考:安全狗【安全研究】新型传播载荷之恶意OneNote文档

原文始发于微信公众号(Th0r安全):最新版Emote银行木马分析

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年6月16日14:21:01
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   最新版Emote银行木马分析http://cn-sec.com/archives/1813043.html

发表评论

匿名网友 填写信息