解析メモ

マルウェア解析してみたり解析に役に立ちそうと思ったことをメモする場所。このサイトはGoogle Analyticsを利用しています。

GhostMinner 解析 (1)

blog.minerva-labs.com

 

今日はこの検体。

 

検体自体は PowerShellスクリプトで、定番の Base64エンコードされているスクリプトを実行するタイプ。

 

f:id:k1z3:20180403003958p:plain

WMI64.ps1

 

f:id:k1z3:20180403004140p:plain

Neutrino.ps1

 

それぞれデコードしてみたら意外と長くなった。

デコードはスクリプトの最後の IEX を消せば実行されなくなる(はず)なので消した後に変数の値を確認。

IEX は Invoke-Expression のことかと。

 

f:id:k1z3:20180403011557p:plain

 

長い。。。のんびりソースコード読むか。