4ensiX

4ensiX

FPと言ったものはFPを選んだが表示はTPになっていることに気づいた。

LetsDefend Challenge Malware Analysis: Presentation As a Malware

LetsDefend Challenge Malware Analysis: Presentation As a Malware

What was the general name / category of the malicious file in the analyzed ppt file?

今回与えられたファイルのハッシュをvirus totalで検索する.

https://www.virustotal.com/gui/file/0289ee3c551ba84d34ab1760d042ab420733d96dbfedfae9718f8eb138c3259b

Hint: XX:YYYYY

ヒントの形式に合わせて.
A: VB:Trojan

Which of the url addresses it communicates with has been detected as harmful by sandboxes?

与えられたファイルに含まれるvbaを確認した.

難読

難読化解除は面倒なので,virus totalのレポートを確認した.
怪しいアクセス先

Answer

What is the name of the htm file that drops to disk?

virus totalのレポートにて,RELATIONSタブを確認すると,

virus total -> relations

A: hdkjashdkasbctdgjsa[1].htm

Which process is running to persistent under mshta.exe after the relevant malware runs?

virus totalだけでは,よく分からなかったので他のものも参照する.

https://www.joesandbox.com/analysis/358430/0/html

A: schtasks.exe

If there was a snort IDS in the environment at the time of the incident, which rules would it match?

virus totalにログインするとCrowdsourcedで引っかかったルール名も確認できる.

virus totalにログインして確認

A: EVENT_CTE_HEADER