[論文レビュー] Analysing the fall 2020 Emotet campaign
この論文は、暗号化されたZIP添付ファイルを介してEmotetを配信するために、メールスレッド乗っ取りとマクロなしの悪意あるOfficeドキュメントを使用した2020年秋のEmotetキャンペーンを分析している。研究では、C2配信に使用された改ざんされたWordPressサイト、個別のRSA鍵を備えた複数エポックにわたるインフラストラクチャ、および高度な回避技術の使用が明らかになった。これらは、マルウェアとしてのサービス(MaaS)モデルにおけるモジュラーなマルウェアローダーとしてのEmotetの役割を強調している。
In this report, we analyse the latest campaign of Emotet that had a significant impact in several countries worldwide. We leverage the data of a specifically crafted dataset, which contains emails, documents, executables and domains from the latest campaign. The goal is to analyse the attack vector, map the infrastructure used in various stages of the campaign and perform a surface analysis of Emotet's malicious payloads to assess their potential impact.
研究の動機と目的
- 2020年秋のEmotetキャンペーンの技術的インフラストラクチャと配信メカニズムを調査する。
- 複数エポックにわたるC2インフラストラクチャをマップし、ドメインおよびIP使用のパターンを同定する。
- 悪意あるドキュメントおよび実行可能ファイルの特性を分析し、回避および恒久化技術の評価を行う。
- メールスプーフィングおよび社会的工学的戦術が、キャンペーンの成功に与えた影響を評価する。
- より良いメールセキュリティおよびエンドポイント制御を通じて、Emotet感染を軽減するための実行可能な提言を提供する。
提案手法
- パブリックフィードおよび監視対象クライアントから、3,048通のメールヘッダー、1,968件のドキュメント、749個の実行可能ファイル、1,375個のドメインのデータセットを収集した。
- 悪意あるドキュメントに使用されたURLを改ざんされたWordPressイン stall にマッピングし、619件(45%)がWordPressベースで、108件がCGIパスを使用していることを特定した。
- SSDeep、Imphash、RichPEメタデータハッシュ、RSA公開鍵分析を用いてマルウェアサンプルをクラスタリングし、エポックベースのC2グループを同定した。
- メールヘッダーを分析して、送信者スプーフィング、タイムゾーンの不一致、SPF/DKIM/DMARCの整合性欠如を特定した。
- AES-128暗号化とRSA-768で暗号化された鍵を用いたEmotetのC2通信プロトコルを逆コンパイルし、C2サーバー間でのポート使用状況をマッピングした。
- 共通のPDBリメインダー(例:BEAUREGARD、DODO)を同定し、パッカー分析(例:Armadillo)を用いてオブスクリューション技術を検出した。
実験結果
リサーチクエスチョン
- RQ1Emotetは2020年秋のキャンペーンで、乗っ取られたメールスレッドをどのように活用して、社会的工学の成功確率を高めたか?
- RQ2改ざんされたWordPressドメインは、悪意あるペイロードおよびC2インフラストラクチャのホスティングにどのような役割を果たしたか?
- RQ3Emotetの複数エポックインフラストラクチャ(エポック1、2、3)は、C2サーバー、RSA鍵、配布パターンの観点でどのように異なっていたか?
- RQ4マクロなしのOfficeドキュメントおよびLOLBAS技術の使用が、Emotetの回避および恒久化にどれほど寄与したか?
- RQ5現在のメールセキュリティ制御(SPF、DKIM、DMARC)は、このようなスプーフィングベースのキャンペーンをどれほど効果的に緩和できるか?
主な発見
- キャンペーンで使用された1,375件のURLのうち619件が改ざんされたWordPressイン stall にホスティングされており、108件がCGIパスを使用しており、ドメイン構造の2段階下にホスティングされていることが多かった。
- 1,375件のURLのうち1,195件が分析時点でも稼働しており、1,129の固有ドメインおよび1,129の固有IPアドレスにホスティングされており、データにグローバルな地理的分布が確認された。
- メール送信者の大多数がブラジル発で、一貫した-3タイムゾーンを示しており、キャンペーンの真正の発信元を隠すためにスプーフィングが行われていたと示唆された。
- Emotetは3つの明確に異なるエポックで動作しており、それぞれが固有のC2サーバー、RSA公開鍵、配布パターンを有しており、一部のC2 IPアドレスが複数エポックにわたって再利用されていた。
- マルウェアサンプルは主にVisual StudioでVBおよびC++でコンパイルされており、Armadilloでパッケージングされており、SSDeep、Imphash、RichPEメタデータハッシュにおいて強いクラスタリングを示しており、共有コードベースを示唆していた。
- C2プロトコルはメッセージ暗号化にAES-128、鍵暗号化にRSA-768を使用しており、ポート80、443、8080、8443が最も頻繁に使用されており、C2のレジliエンスとステルス性を実現していた。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。