[16013] 2020-10-26_IAmTheKing恶意软件家族分析

文档创建者:s7ckTeam
浏览次数:4
最后更新:2025-01-18
2020-10-26_IAmTheKing恶意软件家族分析 I   A m   T h e   K i n g K r i s t o n   F r e e B u f   2 0 2 0 - 1 0 - 2 6 2 0 2 0 1 0 1 D H S   C I S A S l o t h f u l M e d i a 2 0 1 8 6 I A m T h e K i n g I A m T h e K i n g I A m T h e K i n g K i n g O f H e a r t s C + + E X E D L L 2 0 1 4 W o r d P o w e r S h e l l K i n g O f H e a r t s C 2   H E A R T u r l P O S T J S O N 使 Q u e e n O f H e a r t s Q u e e n O f H e a r t s 2 0 1 7 E S E T P o w e r P o o l Q u e e n O f H e a r t s H T T P C 2 G E T C o o k i e   x e 2 0 2 0 Q u e e n O f C l u b s Q u e e n O f H e a r t s   C   + + K i n g O f H e a r t s P o w e r s h e l l   Q u e e n O f H e a r t s Q u e e n O f H e a r t s Q u e e n O f C l u b s J a c k O f H e a r t s J a c k O f H e a r t s Q u e e n O f H e a r t s % A p p D a t a % m e d i a p l a y e r . e x e W i n d o w s T E M P 2 0 2 0 J a c k O f H e a r t s Q u e e n O f H e a r t s P o w e r s h e l l I A m T h e K i n g P o w e r s h e l l W o r d L N K P o w e r s h e l l W i n d o w s H T T P S D N S P O P 3 S C 2 P N G P o w e r s h e l l I n v o k e - P S I m a g e D N S   T X T W M I C h r o m e 访 I A m T h e K i n g   K i n g O f H e a r t s Q u e e n O f H e a r t s J a c k O f H e a r t s
2 0 2 0 I A m T h e K i n g   D H S   C I S A 西   I A m T h e K i n g I A m T h e K i n g I A m T h e K i n g 使 P o w e r s h e l l Y A R A   r u l e s r u l e   a p t _ I A m T h e K i n g _ K i n g O f H e a r t s   { m e t a : d e s c r i p t i o n   =   M a t c h e s   I A m T h e K i n g s   K i n g O f H e a r t s   C + +   i m p l a n t a u t h o r   =   K a s p e r s k y   L a b c o p y r i g h t   =   K a s p e r s k y   L a b v e r s i o n   =   1 . 0 t y p e   =   A P T f i l e t y p e   =   P E l a s t _ m o d i f i e d   =   2 0 2 0 - 0 1 - 2 0 s t r i n g s : $ p a y l o a d _ f m t   =   c o o k i e = % s ; t y p e = % s ; l e n g t h = % s ; r e a l d a t a = % s e n d   a s c i i $ c m d 1   =   H E A R T   a s c i i $ c m d 2   =   C M D I N F O   a s c i i $ c m d 3   =   P R O C E S S I N F O   a s c i i $ c m d 4   =   L I S T D R I V E   a s c i i $ c m d 5   =   L I S T F I L E   a s c i i $ p a y l o a d _ f m t   o r   a l l   o f   ( $ c m d * ) ) } r u l e   a p t _ I A m T h e K i n g _ K i n g O f H e a r t s _ j s o n   { m e t a : d e s c r i p t i o n   =   M a t c h e s   I A m T h e K i n g s   K i n g O f H e a r t s   J S O N   C + +   i m p l a n t a u t h o r   =   K a s p e r s k y   L a b c o p y r i g h t   =   K a s p e r s k y   L a b v e r s i o n   =   1 . 0 t y p e   =   A P T f i l e t y p e   =   P E l a s t _ m o d i f i e d   =   2 0 2 0 - 0 1 - 2 0 s t r i n g s : $ u s e r _ a g e n t   =   M o z i l l a / 4 . 0   ( c o m p a t i b l e ;   )   a s c i i $ e r r o r   =   w r i t e   i n f o   f a i l ! ! !   G e t L a s t E r r o r % u   a s c i i $ m u l t i p a r t   =   C o n t e n t - T y p e :   m u l t i p a r t / f o r m - d a t a ;   b o u n d a r y = M U L T I - P A R T S - F O R M - D A T A - B O U N D A R Y x 0 D x 0 A   a s c i i c o n d i t i o n : u i n t 1 6 ( 0 )   = =   0 x 5 A 4 D   a n d   f i l e s i z e   <   1 M B   a n d   a l l   o f   t h e m } r u l e   a p t _ I A m T h e K i n g _ Q u e e n O f H e a r t s _ 2 0 2 0   { m e t a : a u t h o r   =   K a s p e r s k y c o p y r i g h t   =   K a s p e r s k y v e r s i o n   =   1 . 0 t y p e   =   A P T f i l e t y p e   =   P E d e s c r i p t i o n   =   F i n d   I A m T h e K i n g s   Q u e e n O f H e a r t s   2 0 2 0   v a r i a n t s l a s t _ m o d i f i e d   =   2 0 2 0 - 0 9 - 2 9 s t r i n g s : $ s 1   =   w w w . y a h o o . c o m   f u l l w o r d   w i d e
8 A A A A H i c J Y 9 H D s I w F A X n M m Q H I s G U L K K I U P Z w A 0 S N q C E I c X w G I + v L 7 8 1 v d k n N j R 1 7 P v Q 4 8 e L K h Z K G l s J M w o E 7 T 2 n B i p S K N Q t p y 0 P S l S S q R r 0 j 1 2 0 8 W V R p r N q a 6 V s 3 j u 6 s a s c i i k g A A A H i c H Y y 7 D o J A E E X P p 2 x M K J V E e h o K S w s L S q M L C R h 5 B D T K 3 3 v W T H b u z p k 7 N z L Q E M i J 9 p m J D y 0 L K 5 3 6 t A 7 q 1 x f Y c V J f 7 K * 6 j l z 5 y G J s i C t d N + 8 X J 1 q 9 y M F R 6 7 y S f / M a s c i i 2 g A A A H i c H Y / J D o J A E A X r Z + S m E U S U A y E u e N c / M O B C V F w w x s + 3 n E w 6 / V 7 1 l i l p 6 W g 4 8 G X E m T c 3 r p Q 8 6 S m s R B y 5 8 5 I W b I l Z s q O S 9 j w k Q 0 m k e q o b c t 3 e l w Q V h 6 7 a y t i + W X A X a s c i i $ s 5   =   M y S c r e e n . j p g   f u l l w o r d   w i d e $ s 6   =   b e g i n   m a i n t h r e a d   f u l l w o r d   w i d e $ s 7   =   b e g i n   m a i n t h r e a d   o k   f u l l w o r d   w i d e $ s 8   =   g e t c o m m a n d   e r r o r   f u l l w o r d   w i d e $ s 9   =   q u e r y c o d e   e r r o r   f u l l w o r d   w i d e $ s 1 0   =   { s e s s i o n : [ { n a m e : a d m i n _ 0 0 1 , i d : 2 1 , t i m e : 1 2 8 3 6 1 2 3 } ] , j p g :   f u l l w o r d   a s c i i $ s 1 1   =   c o o k i e   s i z e   : % d   f u l l w o r d   w i d e $ s 1 2   =   s e n d   r e q u e s t   e r r o r : % d   f u l l w o r d   w i d e $ s 1 3   =   A A B B C C D D E E F F G G H H   f u l l w o r d   w i d e $ s 1 4   =     i n f l a t e   1 . 2 . 8   C o p y r i g h t   1 9 9 5 - 2 0 1 3   M a r k   A d l e r     f u l l w o r d   a s c i i $ s 1 5   =     T y p e   D e s c r i p t o r   f u l l w o r d   a s c i i $ s 1 6   =     c o n s t r u c t o r   o r   f r o m   D l l M a i n .   f u l l w o r d   a s c i i $ s 1 7   =     B a s e   C l a s s   D e s c r i p t o r   a t   (   f u l l w o r d   a s c i i $ e x   =   p i n g   1 2 7 . 0 . 0 . 1   a s c i i   f u l l w o r d c o n d i t i o n : (   u i n t 1 6 ( 0 )   = =   0 x 5 A 4 D   )   a n d (   f i l e s i z e   >   7 0 K B   a n d   f i l e s i z e   <   3 M B   )   a n d (   1 2   o f   t h e m   )   a n d (   n o t   $ e x   ) } I O C 0 0 E 4 1 5 E 7 2 A 4 F C 8 6 3 4 D 4 D 3 8 1 5 6 8 3 C E 8   K i n g O f H e a r t s   ( u r l e n c o d e   v a r i a n t ) 4 E 2 C 2 E 8 2 F 0 7 6 A D 0 B 5 D 1 F 2 5 7 7 0 6 A 5 D 5 7 9   K i n g O f H e a r t s   ( J S O N   v a r i a n t ) A B 9 5 6 6 2 3 B 3 A 6 C 2 A C 5 B 1 9 2 E 0 7 B 7 9 C B B 5 B   Q u e e n O f H e a r t s 4 B B D 5 8 6 9 A A 3 9 F 1 4 4 F A D D A D 8 5 B 5 E E C A 1 2   Q u e e n O f H e a r t s 4 0 7 6 D D A F 9 5 5 5 0 3 1 B 3 3 6 B 0 9 E B A B 4 0 2 B 9 5   Q u e e n O f H e a r t s 0 9 6 F 7 0 8 4 D 2 7 4 1 6 6 4 6 2 D 4 4 5 A 7 6 8 6 D 1 E 5 C   Q u e e n O f H e a r t s 2 9 A A 5 0 1 4 4 7 E 6 E 2 0 7 6 2 8 9 3 A 2 4 B F C E 0 5 E 9   Q u e e n O f C l u b s 9 7 c 6 c f a 1 8 1 c 8 4 9 e b 8 7 7 5 9 5 1 8 e 2 0 0 8 7 2 f   J a c k O f H e a r t s 7 D B 4 F 1 5 4 7 D 0 E 8 9 7 E F 6 E 6 F 0 1 E C 8 4 3 1 4   S c r e e n s h o t   c a p t u r e   u t i l i t y 6 0 D 7 8 B 3 E 0 D 7 F F E 1 4 A 5 0 4 8 5 A 1 9 4 3 9 2 0 9 B   M a l i c i o u s   L N K 9 0 E F 5 3 D 0 2 5 E 0 4 3 3 5 F 1 A 7 1 C B 9 A A 6 D 6 5 9 2   K e y l o g g e r h t t p s : / / s e c u r e l i s t . c o m / i a m t h e k i n g - a n d - t h e - s l o t h f u l m e d i a - m a l w a r e - f a m i l y / 9 9 0 0 0 /

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则