QUICK REVIEW
[论文解读] Analysing the fall 2020 Emotet campaign
Constantinos Patsakis, Anargyros Chrysanthou|arXiv (Cornell University)|Nov 12, 2020
Digital and Cyber Forensics参考文献 3被引用 13
一句话总结
本文分析了2020年秋季的Emotet活动,该活动通过加密ZIP附件,利用电子邮件线程劫持和无宏恶意Office文档分发Emotet。研究揭示了Emotet利用被 compromise 的WordPress网站进行C2分发、采用多阶段基础设施(配备不同RSA密钥)以及高级逃避技术,凸显其在恶意软件即服务(Malware-as-a-Service)模型中作为模块化恶意软件加载器的角色。
ABSTRACT
In this report, we analyse the latest campaign of Emotet that had a significant impact in several countries worldwide. We leverage the data of a specifically crafted dataset, which contains emails, documents, executables and domains from the latest campaign. The goal is to analyse the attack vector, map the infrastructure used in various stages of the campaign and perform a surface analysis of Emotet's malicious payloads to assess their potential impact.
研究动机与目标
- 调查2020年秋季Emotet活动的技术基础设施和分发机制。
- 跨多个阶段映射C2基础设施,并识别域名和IP使用中的模式。
- 分析恶意文档和可执行文件的特征,评估其逃避和持久化技术。
- 评估邮件伪造和社交工程在活动成功中的有效性。
- 提供可操作的建议,通过改进邮件安全和终端控制措施来减轻Emotet感染。
提出的方法
- 从公开数据源和监控客户处收集了3,048封邮件头、1,968份文档、749个可执行文件和1,375个域名的数据集。
- 将恶意文档中使用的URL映射至被 compromise 的WordPress安装,识别出619个(占45%)为WordPress基础,108个使用CGI路径。
- 使用SSDeep、Imphash、RichPE元数据哈希和RSA公钥分析对恶意软件样本进行聚类,识别基于阶段的C2分组。
- 分析邮件头以确定发送者伪造、时区不一致以及SPF/DKIM/DMARC对齐缺失。
- 通过AES-128加密(使用RSA-768加密的密钥)逆向工程Emotet的C2通信协议,并映射C2服务器的端口使用情况。
- 识别出常见的PDB残留(如BEAUREGARD、DODO),并使用打包器分析(如Armadillo)检测混淆技术。
实验结果
研究问题
- RQ1Emotet在2020年秋季活动中如何利用被劫持的邮件线程来提升社交工程的成功率?
- RQ2被 compromise 的WordPress域名在托管恶意有效载荷和C2基础设施方面发挥了什么作用?
- RQ3Emotet的多阶段基础设施(第1阶段、第2阶段、第3阶段)在C2服务器、RSA密钥和分发模式方面有何不同?
- RQ4使用无宏Office文档和LOLBAS技术在多大程度上增强了Emotet的逃避和持久化能力?
- RQ5当前的邮件安全控制措施(SPF、DKIM、DMARC)在缓解此类伪造驱动的活动方面有多有效?
主要发现
- 在活动中使用的1,375个URL中,有619个托管在被 compromise 的WordPress安装上,其中108个使用CGI路径,且多数位于域名结构的两层深度。
- 在分析时,1,195个URL仍处于活动状态,托管在1,129个独立域名和1,129个独立IP地址上,数据中显示出全球范围的地理位置分布。
- 大多数邮件发送者来自巴西,且始终为-3时区,表明其通过伪造来隐藏活动的真实来源。
- Emotet在三个不同的阶段中运行,每个阶段均有独立的C2服务器、RSA公钥和分发模式,部分C2 IP地址在阶段间被重复使用。
- 恶意软件样本主要使用Visual Studio以VB和C++编译,采用Armadillo打包,且在SSDeep、Imphash和RichPE元数据哈希中表现出强烈的聚类,表明共享代码库。
- C2协议使用AES-128加密消息,使用RSA-768加密密钥,其中80、443、8080和8443端口使用频率最高,从而实现C2的弹性与隐蔽性。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。