Mã độc VBA đính kèm trong tập tin Excel

maldet

VIP Members
31/08/2016
112
103 bài viết
Mã độc VBA đính kèm trong tập tin Excel
Mã độc được đính kèm vào tài liệu Office và phát tán qua email không phải là vấn đề mới. Ngày nay hình thức phát tán này ngày càng phổ biến. Dưới đây là phân tích mẫu mã độc được đính kèm trong tập tin Excel tên payment.xls nhằm thực thi mã VBA độc hại.

Kết quả quét trên Virustotal:
1489939954vbaexcel001.png




Sau khi mở tập tin payment.xls lên, hiện thông báo Enable Content. Nếu click vào, mã VBA độc hại được thực thi.

Cấu trúc của tập tin Excel này, mã VBA chứa trong Module1.

1489939954vbaexcel001.png




Đây là đoạn mã VBA.
1489939954vbacodesnippet1.png


1489939954vbacodesnippet2.png


1489939954vbacodesnippet3.png



Khi mở lên, hàm Auto_Open() tự động chạy.Một loạt mảng được tạo ra bằng hàm Array. Sau đó, một string được tạo ra bằng cách ghép các phần tử của các mảng này theo chỉ số của các mảng đó. Đoạn string này chính là đoạn lệnh thực sự mà mã độc này thực thi.
Hàm Shell() ở cuối đoạn mã VBA nhằm thực thi string đó.

Debug đoạn mã VBA bằng Microsoft Visual Basic for Applications. Kết quả như sau:
14899399542.PNG



Biến ugsubpox chứa đoạn string.
1489939954vbacodesnippet4.png




Vì Command Prompt bỏ qua kí tự ^ và chữ cái in hoa, sau khi loại bỏ đi, ta còn đoạn lệnh thực sự như sau.
1489939954vbacodesnippet5.png




Đoạn lệnh này nhằm chạy cmd.exe, tải về mã độc Dyzap từ đường dẫn http://*****host.net.in/cms/srccss.exe và thực thi nó.

Mã độc Dyzap đánh cắp thông tin người dùng và gửi về máy chủ C&C.

Để không bị lây nhiễm loại mã độc này, đừng tải về cái tập tin không rõ ràng từ email và không mở nó nếu chưa chắc chắn đó là gì. Kiểm tra trước với các phần mềm anti-malware hoặc với engine Virustotal.
 
Chỉnh sửa lần cuối bởi người điều hành:
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Có thể kiểm tra giúp mình file này có mã độc không?
Quét trên virsutotal thì báo có trojan.
Cái này là một bạn trên diễn đàn excel chia sẻ cho anh em quản lý tài khoảng chứng khoáng.
z2851546053910_1243116570c6d20fdaca079fdb12bd39.png
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
  • Thích
Reactions: tgnd
Comment
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Comment
Bên trên