꿈을꾸는 파랑새

오늘은 엑셀로 위장하는 악성코드인 May-290520223.xlsx에 대해 글을 적어 보겠습니다. 해당 악성코드는 기본적으로 엑셀로 구성돼 있으며 해당 문서를 열며 PDF 관련 이미지가 있는데 해당 링크를 클릭하면 해당 피싱 사이트로 연결이 되는 링크가 있습니다. 먼저 해당 악성코드의 해쉬값은 다음과 같습니다.
파일명:May-290520223.xlsx
사이즈:179 KB
CRC32:89e5d728
MD5:70bc6c53fc0d5c5976727ae005ce268a
SHA-1:dd5ccfdf7f8c8e12197b9370c439e73f395e55f2
SHA-256:c366b38ecff9fcb2ef3f3fd8bee9769b6acbf5a3398d66d019acb7fe0f951823

May-290520223 악성코드 실행
May-290520223 악성코드 실행

해당 악성코드에 포함된 링크 주소는 다음과 같습니다.

https://www.garagedoorrepairindiantrailnc(.)com/e-file.html

Cerbero Suite Advanced 본 악성코드 내부
Cerbero Suite Advanced 본 악성코드 내부

그리고 Cerbero Suite Advanced 로 보면 더 쉽게 보일 것입니다.

<Relationships xmlns="http://schemas.openxmlformats(.)org/package/2006/relationships">
	<Relationship Id="rId2" Type="http://schemas.openxmlformats(.)org/
    officeDocument/2006/relationships/image" Target="../media/image1.png"/>
	<Relationship Id="rId1" Type="http://schemas.openxmlformats(.)org/
    officeDocument/2006/relationships/hyperlink"
    Target="https://www.garagedoorrepairindiantrailnc(.)com/e-file.html" TargetMode="External"/>
</Relationships>

HTTP Debugger Pro 로 트래픽 정보
HTTP Debugger Pro 로 트래픽 정보

해당 피싱 사이트는 접속을 해도 동작을 하지 않으며 2023-07-03 19:25:15 UTC 기준으로 바이러스토탈에서 탐지하는 보안 업체들은 다음과 같습니다.
ESET-NOD32:DOC/Phishing.Agent.TA
즉 안티바이러스(백신프로그램)라고 해서 모든 것을 탐지하는 것이 아니므로 첨부파일을 여는 것도 조심해야 합니다.

반응형
그리드형

공유하기

facebook twitter kakaoTalk kakaostory naver band