1
摘要
2021年2月,BelialDemon发布了一款名为Matanbuchus Loader的新型服务型恶意软件(MaaS),初始租金即为2500美元。恶意软件加载器是一种恶意软件,通常会从命令和控制(C2)服务器中下载第二阶段的恶意软件。
Matanbuchus 下载器 |
|
BelialDemon发布的新型服务型恶意软件 |
|
Matanbuchus特点: |
|
1 |
在内存中启动.exe或.dll文件的能力 |
2 |
利用schtasks.exe添加或修改计划任务的能力 |
3 |
启动自定义PowerShell命令的能力 |
4 |
利用独立的可执行文件加载DLL的能力 |
2
BeliaDemon概述
图1 BelialDemon在论坛张贴的一个加载器
图2 发布在论坛上的Matanbuchus售卖信息
图4 Excel文档提示的内容
图5 隐藏在单元格中的函数
在执行的时候,这些数据将会拼接在一起以完成攻击者的目的。例如,图中B列的一些有数据的单元格引用其他单元格的数据。
3
Matanbuchus概述
一旦Excel文件从idea-secure-login[.]com下载了初始DLL—MatanbuchusDroper.dll (SHA256: 7fbaf7420943d4aa327bb82a357cd31ca92c7c83277f73a195d45bd18365cfce),Excel宏将会启动并调用RunDLL32_Install_COM32导出函数。
图13构建字符串Shell32.dll
4
基础设施概况
图16 eonsabode[.]at的DNS解析
可以非常明显的观察到的模式包括使用在奥地利ccTLD注册的域名“at”,在域名中使用“24”。
以及使用单词“login”、“online”、“sso”和“secure”等。这些行为模式都与BelialDemon的做法一致。为了分析自2021年2月以来的原始恶意域名与每个IP的关联,研究人员绘制了一个IP和域的关联图如下:
图20 IP和域的连接图
5
总结
表1 感染指标
Note |
Value |
Excel Dropper SHA256 |
41727fc99b9d99abd7183f6eec9052f86de076c04056e224ac366762c361afda |
Matanbuchus Loader SHA256 |
7fbaf7420943d4aa327bb82a357cd31ca92c7c83277f73a195d45bd18365cfce |
Matanbuchus Main SHA256 |
af356a39a298f6a48f8091afc2f2fc0639338b11813f4f4bd05aba4e65d2bbe3 |
Matanbuchus Loader Domain |
idea-secure-login[.]com |
Matanbuchus Loader URL |
idea-secure-login[.]com/3/ddg.dll |
Matanbuchus Main Domain |
eonsabode[.]at |
Matanbuchus Main URL |
eonsabode[.]at/kntwtopnbt/iqiw922vv5/AveBelial.xml |
Matanbuchus Loader FileName |
ddg.dll hcRlcTg.dll |
Matanbuchus Main FileName |
shell96.dll |
Matanbuchus Loader Export |
RunDLL32_Install_COM32 |
Matanbuchus Main Export |
Run_32DLL_COM32 |
Matanbuchus Loader CommandLine |
schtasks.exe /Create /SC MINUTE /MO 2 /TN Run_32DLL_COM32 /TR "C:WindowsSystem32rundll32.exe C:UsersAdminAppDataLocalTempRun_32DLL_COM32shell96.dll,Run_32DLL_COM32" |
Matanbuchus Main FilePath |
C:UsersAdminAppDataLocalTempRun_32DLL_COM32 |
Additional |
biznesplanet-bnpparlba[.]com
biznesplanet-parlbabnp[.]com biznesplanet-parlbas[.]com biznesplanet.parlbabnp[.]com login-biznesplanet[.]com bos24-logowan[.]com bos24-logowanie[.]com bos24-online[.]com ibos-online24[.]com ibos24-login[.]com ibos24-online[.]com login-bos24[.]com citationsherbe[.]at flowsrectifie[.]at odatingactualiz[.]at flash-player-update[.]digital flash-update[.]digital flashplayer-update[.]digital flashupdate[.]digital player-update[.]digital playerupdate[.]digital upgrade-flash-player[.]digital sso-cloud-idea[.]com dostawapapajohns[.]online onlinepapajohns[.]online papa-johns-dostawa[.]digital papa-johns-dostawa[.]online login.wallet-secure[.]org wallet-secure[.]biz wallet-secure[.]me wallet-secure[.]org wallet-secure[.]site wallet-secure[.]xyz |
本文始发于微信公众号(国家网络威胁情报共享开放平台):Matanbuchus:具有邪恶企图的服务型恶意软件
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论