#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренный файл LNK, замаскированный под приглашение OIC, использует PowerShell и стандартные инструменты Windows для загрузки и извлечения полезной нагрузки. Он обеспечивает закрепление (persistence) через реестр, злоупотребляет механизмом DLL side-loading и развертывает PlugX, который взаимодействует с внешним сервером по TCP 443 для выполнения команд, управления файлами и процессами, а также обнаружения хостов.
-----
Злонамеренный файл LNK инициирует многоэтапную инфекцию, замаскированную под официальное приглашение от OIC. Он запускает PowerShell, уменьшает размер консоли с помощью команды `mode.com 10,2` и использует `curl.exe` с опциями следования перенаправлениям и игнорирования сертификатов для загрузки архива с `http://images.hcgtest.net/download/ar96rhqjgw2`. Архив сохраняется как файл без расширения `hijiviwfgfn` и распаковывается с помощью встроенного в Windows инструмента `tar.exe`, в результате чего создаются файлы `GRrte.exe`, `ssce5532.dll` и связанные компоненты полезной нагрузки.
`GRrte.exe` запускает приманку `OIC_Invitation_General_Official.pdf` через Acrobat, одновременно выполняя вредоносную активность в фоновом режиме. Он также завершает работу процесса `iediagcmd.exe` и обеспечивает закрепление, создавая пользовательское значение реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run\JartePortable`, которое запускает `Jarte.exe` с аргументами `35 91`. Компоненты устанавливаются в каталог `C:\Users\Public\JartePortable`.
ВПО использует подмену DLL (DLL side-loading) или проксирование через `ssce5532.dll`, которая экспортирует функции проверки орфографии, выглядящие легитимно, такие как `SSCE_CheckString`, `SSCE_OpenSession` и `SSCE_Suggest`. Зашифрованный файл `.dat` расшифровывается с использованием ключа XOR `0x72` в PE-образ, содержащий конфигурацию и функциональность, связанные с PlugX. Установленный полезный груз PlugX взаимодействует по TCP-порту 443 с адресом `192.64.119.189`, который ассоциирован с доменом `castanaksa.com`. Наблюдаемые возможности включают удаленное выполнение команд, управление файлами, управление процессами и обнаружение хостов. Захват экрана, регистрация нажатий клавиш и кража учетных данных для данного образца не подтверждены.
Содержимое приманочного документа не подлежало анализу из-за неудачного преобразования в PDF, поэтому его роль ограничивается предоставлением визуального прикрытия. Некоторые индикаторы остаются неопределёнными: для файла LNK были зафиксированы два различных хеша MD5, скачанный архив не был независимо прохеширован, а точные рутинные процедуры выполнения для расшифровки конфигурации и обнаружения файлов `.dat` не были полностью реконструированы. Наблюдались легитимные активности Jarte, Acrobat, BitLocker и BITS, однако они не рассматривались как вредоносные в отсутствие доказанной зависимости от них.
Post #32643
26
CTT Report Hub #ParsedReport #CompletenessMedium 18-09-2026 PlugX End-to-End Malware Analysis Report https://www.joesandbox.com/joereverser/analysis/cb4fa2ae-866b-4c14-ae49-1447ee511565/download?type=reports&report=html Report completeness: Medium Threats: Plugx_rat…