以下の内容はhttps://zarat.hatenablog.com/entry/2023/02/16/191623より取得しました。


LetsDefend Challenge Malware Analysis: Presentation As a Malware

LetsDefend Challenge Malware Analysis: Presentation As a Malware

What was the general name / category of the malicious file in the analyzed ppt file?

今回与えられたファイルのハッシュをvirus totalで検索する.

https://www.virustotal.com/gui/file/0289ee3c551ba84d34ab1760d042ab420733d96dbfedfae9718f8eb138c3259b

Hint: XX:YYYYY

ヒントの形式に合わせて.
A: VB:Trojan

Which of the url addresses it communicates with has been detected as harmful by sandboxes?

与えられたファイルに含まれるvbaを確認した.

難読

難読化解除は面倒なので,virus totalのレポートを確認した.
怪しいアクセス先

Answer

What is the name of the htm file that drops to disk?

virus totalのレポートにて,RELATIONSタブを確認すると,

virus total -> relations

A: hdkjashdkasbctdgjsa[1].htm

Which process is running to persistent under mshta.exe after the relevant malware runs?

virus totalだけでは,よく分からなかったので他のものも参照する.

https://www.joesandbox.com/analysis/358430/0/html

A: schtasks.exe

If there was a snort IDS in the environment at the time of the incident, which rules would it match?

virus totalにログインするとCrowdsourcedで引っかかったルール名も確認できる.

virus totalにログインして確認

A: EVENT_CTE_HEADER




以上の内容はhttps://zarat.hatenablog.com/entry/2023/02/16/191623より取得しました。
このページはhttp://font.textar.tv/のウェブフォントを使用してます

不具合報告/要望等はこちらへお願いします。
モバイルやる夫Viewer Ver0.14