2022-01-01から1年間の記事一覧

Qakbot APIHash(2022/6の検体)

はじめに この記事の内容は2022年6月の検体で確認したQbotについての記事です。 API Hashについて API Hashとはマルウェアの解析を妨害する手法の一つである。呼び出すWindows APIをハッシュ化しておき、実行時に動的に解決をすることで、そのマルウェアがど…

Qbotマルウェア解析

はじめに Qakbotと呼ばれるばらまき型メールに添付されているウイルスがある。 事前にメールを盗み返信を装う形で攻撃メールを送付するといったことや、ショートカットファイルやFollinaを使って攻撃をすることも報告されていたと思う。 Qakbotの解析につい…

Qakbotの文字列暗号化(2022/6,2022/9)

はじめに この記事の内容は2022年6月、9月時点での解析で確認したQbotについての記事です。 アンパック後Qakbotの文字列 アンパックした後の検体を見てみると、図のようにほとんど解析に有用な文字列は少ない。「%u.%u.%u.%u」のようなIPアドレスと思われる…

QakbotのC2通信先について(2022/6、2022/9時点)

はじめに この記事の内容は2022年6月および2022年9月時点での解析で確認したQbotについての記事です。 Qakbotのリソースセクション Qakbotをアンパックした後のPEファイル内には二つのリソースが含まれている。 アンパック後のQbotのリソース このリソースに…

SECCON Beginners CTF2022 Writeup [Reversing]

CTF

はじめに SECCON Beginners CTF 2022のReversingのWriteupです。今年はReversingは全問といたのでReversing全問書きます。ちなみにLinuxのバイナリは動かしてないですので、こういう動きするんだろうなぁとは思いながら解いていますが、実際に動的解析しなが…