はじめに 不審メール メールヘッダーの分析 From と Reply-To の不一致 メールヘッダーの共通性 メール本文のリンクの分析 攻撃の全体像 攻撃の詳細分析 PureRAT の分析 ZIP ファイルの分析 AppVIsvSubsystems64.dll の分析 シェルコードの復号および実行 .N…
はじめに 観測した日本語ばらまきマルウェアメールについて InfoStealer メールの復活 ValleyRAT への感染を狙う多様なタイプの攻撃メール その他の日本語の攻撃メール 最後に Appendix はじめに 2026年4月から2026年6月にかけて、複数の日本国内の組織に対…
攻撃の概要(全体像) 攻撃手法の詳細分析 多段スクリプト JavaScript ファイル(TonRAT) TonRAT の通信プロトコル 通信先の分析 まとめ Appendix IoC(ファイル) IoC(通信先) 本記事はパート1「キャンペーン概要編」の続編です。パート1では、Booking.c…
背景 Booking.com を詐称した不審メール メールヘッダーの分析 送信元インフラの一致 送信者名の偽装 Reply-To の不審な宛先 添付ファイル(.ics) メール本文のリンクの分析 ショートカットファイルの分析 攻撃の全体像 まとめ Appendix IoC(ファイル) Io…
はじめに 観測した日本語ばらまきマルウェアメールについて ValleyRAT への感染を目的とした日本語ばらまきマルウェアメール タイプ 1: リンク型(正規サイトの悪用) タイプ 2: リンク型(悪性サイトの使用) タイプ 3: 添付ファイル型 メール変化の目的 マ…
はじめに 背景 EDR製品のカスタムアラート カスタムアラートルールの作成 カスタムアラートルールの落とし穴 AteraAgentのカスタムアラートルールの作成方法紹介 最後に Appendix はじめに エンドポイントセキュリティの対策として、EDR(Endpoint Detection…
はじめに Windows サンドボックスとは Windows サンドボックスの有効化 Windows Sandbox のデフォルトユーザ Windows Defenderの設定 構成ファイル(.wsb) Virtual Hard Disk (VHDX) Windows サンドボックスを悪用した攻撃手法 新機能が招く新たな脅威 Wind…
リスクアセスメントツールの公開 2024 年 7 月 31 日、ICI リスクアセスメントツールを公開しました。 このツールは、「標的型攻撃」「サイバーランサム」「ビジネスメール詐欺/ Business E-mail Compromise(BEC:読み方はビーイーシー)」の脅威に直面して…
初めに BloodAlchemy の解析 感染経路と感染フロー 悪性 DLL の解析 Shellcode の解析 Payload (BloodAlchemy) の解析 仕組み 機能 各通信プロトコルに紐づく VFT の作成 Backdoor commands Deed RAT とコードの類似性 最後に Appendix This post is also av…
はじめに 感染フロー 攻撃メール 解析結果 考察 防御策 IoCs This post is also available in: English はじめに 当社では、日常的に大量のばらまき型の攻撃メールを観測しており、その中で新たな攻撃や日本に対する大規模なキャンペーンの萌芽を把握するた…
LODEINFOマルウェアとは LODEINFOの解析 感染フローの解析 Downloader Shellcodeの更新 Remote Template Injection Maldocの解析 Maldocに埋め込まれたVBAコード Office製品の言語確認 Donwloader Shellcodeの解析 Fake PEMファイルの復号方法 LODEINFO Back…