4ensiX

4ensiX

FPと言ったものはFPを選んだが表示はTPになっていることに気づいた。

LetsDefend Challenge Malware Analysis: Malicious Doc

LetsDefend Challenge Malware Analysis: Malicious Doc

What type of exploit is running as a result of the relevant file running on the victim machine?

与えられたファイルをvirus totalで検索する.

virus totalで検索

Hint: {rtf.yyyyyyy}

ヒントに合わせて.
A: Rtf.Exploit

What is the relevant Exploit CVE code obtained as a result of the analysis?

virus totalのページにチラチラ見えている.
A: A: CVE-2017-11882

What is the name of the malicious software downloaded from the internet as a result of the file running?

virus totalから分かる.

virus total -> relations

A: jan2.exe

What is the ip address and port information it communicates with?

jan2.exeをダウンロードしたサーバだと思われる.

https://www.virustotal.com/gui/url/fcf627d0bbaefb1efa775d346430037349fa78c0dbf5bcb2e516ca32e600447d/details

A: 185.36.74.48:80

What is the exe name it drops to disk after it runs?

virus totalで見ても,anyrunで見ても分からなかったが,joesandboxのあるレポートで謎のexeを確認できた.

aro.exeは他のレポートで見られなかったが何らかの条件下のみ?

A: aro.exe