一方的に書き連ねるブログ

航海してすぐ後悔

2/2 14:00くらいまでにany.runにsubmitされた #Emotet のペイロードに含まれるドメインリストまとめた

見た分だけ

PowerShell

  • bolehprediksi[.]com
  • www[.]designindia[.]live
  • www[.]hair2mpress[.]com
  • www[.]worldnoticiasonline[.]com
  • 9jabliss[.]com
  • theclub5[.]com
  • www[.]gzhouyuesao[.]com
  • www[.]mamanzen[.]com
  • www[.]pixozz[.]ro
  • segrato[.]com
  • stylex[.]kg
  • vip-watch[.]store
  • service[.]jumpitairbag[.]com
  • vhdogaru-001-site11[.]btempurl[.]com
  • pickpointgarage[.]com
  • juspu[.]com
  • lavanyaholidays[.]com
  • makansob[.]com
  • niagarabeveragesintl[.]com
  • famalivingcastellon[.]com

WScript

  • 見た分では変化なし

今日はsubmit数少ない?

GitHub github.com

2/1 17:30くらいまでにany.runにsubmitされた #Emotet のペイロードに含まれるドメインリストまとめた

見れる分だけ

PowerShell

  • demo[.]voolatech[.]com
  • vikisa[.]com
  • snchealthmedico[.]com
  • conilizate[.]com
  • myevol[.]biz
  • bolehprediksi[.]com
  • www[.]designindia[.]live
  • www[.]hair2mpress[.]com
  • www[.]worldnoticiasonline[.]com
  • 9jabliss[.]com
  • uccn[.]bru[.]ac[.]th
  • primeagribusiness[.]com
  • photo2[.]nerdtonik[.]com
  • hkmysan[.]com
  • ecofibers[.]pacifyca[.]com
  • rmw-pulsa[.]com
  • koddata[.]com
  • icapture[.]app
  • arthro-1[.]site
  • serverhp[.]top
  • familienwerk[.]info
  • dhartimata[.]com
  • randonnee-cheval-provence[.]com
  • www[.]montessori-landau[.]de
  • sda-suisse[.]ch
  • dewakartu[.]info
  • drhuzaifa[.]com
  • dewarejeki[.]info
  • erasmus-plius[.]tomasjs[.]com
  • easytogets[.]com
  • smithygarden[.]com
  • www[.]consorziomoscatodiscanzo[.]it
  • ashaadiga[.]com
  • rawdahtrust[.]org
  • pemasaran[.]ptpnxiv[.]com
  • reneaskin[.]com
  • reza[.]dowrcity[.]com
  • aws[.]firstdistribution[.]com
  • trancanh[.]net
  • kloaktest[.]site
  • fietsenmetkinderen[.]info
  • rokonworld[.]xyz
  • www[.]meubelontwerpstudioheyne[.]nl
  • bursary[.]engsoc[.]queensu[.]ca
  • lapmangfpt[.]haiphong[.]vn
  • yhubthailand[.]com
  • susanapt[.]000webhostapp[.]com
  • singchan[.]studio
  • tacticalcto[.]com[.]au
  • blog[.]jheaps[.]com

今日見た限りではPowerShellのやつが多くてjseなdocは一つくらいしかsubmitされてない?印象でした。

やっぱりPSとjseでアクター別なのでは???

GitHub

github.com

1/31 13:00くらいまでにany.runにsubmitされた #Emotet のペイロードに含まれるドメインリストまとめた

見た分だけ

PowerShell

  • www[.]edusenz[.]com
  • www[.]zml15117[.]com
  • www[.]kaligraph[.]in
  • diler[.]zimen[.]ua
  • hillsidecandy[.]com
  • rolexclinic[.]com
  • adman[.]porndr[.]com
  • redbeat[.]club
  • www[.]gochange[.]in
  • angar[.]cc
  • begumazing[.]com
  • ec-lossa[.]de
  • sonsistemsogutma[.]com[.]tr
  • mckennastout[.]com
  • www[.]maatjemeerwinkel[.]nl
  • bestcondodeals[.]net
  • bpbd[.]tabalongkab[.]go[.]id
  • cajasparabotella[.]com
  • boardgamesofold[.]com
  • ashishswarup[.]in
  • intrasenz[.]com
  • somaspristine[.]com
  • fillstudyo[.]com
  • zaitalhayee[.]com
  • www[.]cirugiaurologica[.]com
  • wemax-ks[.]com
  • makeupandbeautyguides[.]com
  • todayspagepk[.]com
  • vancity[.]space
  • softus-dev[.]com
  • alea[.]ir
  • www[.]baptist[.]sumy[.]ua
  • baptist[.]sumy[.]ua
  • www[.]ecoleannedeguigne[.]fr
  • goldengarden[.]com[.]br
  • anivfx[.]kr
  • unoparjab[.]com[.]br
  • 5designradioa[.]com
  • agencia619[.]online
  • africa2h[.]org

見た分ではjseのほうは通信先が昨日と同じっぽいです。ていうか難読化レベル上がってますね。。。。

あとjseの検体がもっと増えると思ってたんですけど、現在時点ではPowerShellのほうが多数submitされており活発な印象でした。

jseとPSでアクターが別な可能性もあるのかなぁという印象です。

1/30 12:30くらいまでにany.runにsubmitされた #Emotet のペイロードに含まれるドメインリストまとめた

見れる分だけ

PowerShell

  • www[.]ballfeverls[.]com
  • pediastudios[.]com
  • tuwanjiang[.]com
  • bhutanwelfaretraders[.]bt
  • 125[.]99[.]60[.]171(none domain)
  • blinkro[.]eu
  • blasmontavez[.]com
  • luxuryflower[.]net
  • gostareh[.]org
  • hindwalkerphoto[.]com
  • bestcondodeals[.]net
  • bpbd[.]tabalongkab[.]go[.]id
  • cajasparabotella[.]com
  • boardgamesofold[.]com
  • ashishswarup[.]in
  • dewakartu[.]info
  • drhuzaifa[.]com
  • dewarejeki[.]info
  • erasmus-plius[.]tomasjs[.]com
  • easytogets[.]com
  • www[.]prause[.]es
  • yaldizmatbaa[.]com
  • judidomino[.]info
  • new[.]mondialhall[.]com
  • tourntreksolutions[.]com
  • blockchainjoblist[.]com
  • womenempowermentpakistan[.]com
  • atnimanvilla[.]com
  • yeuquynhnhai[.]com
  • deepikarai[.]com

WScript

  • 43[.]250[.]164[.]92
  • khanhbuiads[.]com
  • jonesmemorialhomes[.]com
  • copytak[.]ir

PowershellのものからWScriptを使用するようになってきたっぽい。 でもWScriptのものはまだサンプル数少なくて、any.runに複数submitされていたものでも同一の通信先のものばかりだった。

GitHub github.com

1/29 12:00くらいまでにany.runにsubmitされた #Emotet のペイロードに含まれるドメインリストまとめた

見れる分だけ

  • www[.]siyinjichangjia[.]com
  • jamesrcook[.]us
  • giatlalaocai[.]com
  • www[.]jalanuang[.]com
  • www[.]craftqualitysolutions[.]com
  • fxvipmaster[.]com
  • celebritytoo[.]com
  • cuahangphongthuy[.]net
  • onlyyoursitebest[.]xyz
  • www[.]6666888[.]xyz
  • www[.]icairjy[.]org
  • beta[.]theeyestyles[.]com
  • rcsic[.]technocloudtech[.]com
  • www[.]expertencall[.]com
  • lifebrate[.]com
  • brkglobalsolutions[.]com
  • colegioquimico-001-site5[.]dtempurl[.]com
  • cc8848[.]xyz
  • cmc[.]inflack[.]net
  • faridio-001-site9[.]ftempurl[.]com
  • www[.]oasineldeserto[.]info
  • wieland-juettner[.]de
  • humanhair[.]vn
  • upstart[.]ru[.]ac[.]za
  • www[.]jigsaw[.]watch
  • apk-downloader[.]net
  • www2[.]jessicagalfas[.]com
  • conilizate[.]com
  • kevinmk[.]com
  • elitenews[.]in
  • maxtechmfg[.]com
  • www[.]vbetnews[.]com
  • blogforlady[.]com
  • mp[.]webexpertsonline[.]org
  • minotka[.]com
  • visionplusopticians[.]com
  • tv[.]htg[.]ink
  • pilarfhiesalameda[.]000webhostapp[.]com
  • www[.]lifebrothers[.]at
  • euskararenetxea[.]eus
  • fisheries[.]fpik[.]unpad[.]ac[.]id
  • enjoy-aquaristik[.]de
  • charity[.]charitypromoted[.]com
  • www[.]latiao[.]pw
  • fashionmall4u[.]com

GitHub

github.com

1/28 11:30くらいまでにany.runにsubmitされた #Emotet のペイロードに含まれるドメインリストまとめた

見たぶんだけ

  • www[.]speedpassitalia[.]it
  • www[.]charliemoney[.]com[.]br
  • www[.]redmoonexport[.]in
  • recentgovtjobcircular[.]com
  • dineka[.]lt
  • fietsenmetkinderen[.]info
  • rokonworld[.]xyz
  • www[.]meubelontwerpstudioheyne[.]nl
  • bursary[.]engsoc[.]queensu[.]ca
  • lapmangfpt[.]haiphong[.]vn
  • yochina[.]apps[.]zeroek[.]com
  • www[.]bandarwinsbobet[.]com
  • test[.]pakspaservices[.]com
  • portal[.]meucompromisso[.]com
  • wondersofgeorgia[.]com
  • blockchainjoblist[.]com
  • womenempowermentpakistan[.]com
  • atnimanvilla[.]com
  • yeuquynhnhai[.]com
  • deepikarai[.]com
  • ptzz360[.]com
  • mjs-wireless[.]com
  • www[.]ismesab[.]com
  • azurein360[.]com
  • testjbarron[.]ipage[.]com
  • delhisexclinic[.]com
  • lelangg[.]online
  • usispf[.]org
  • www[.]sexylady[.]space
  • www[.]metropolnet[.]gr

通信先だけ見てるとSextortionかなと思うドメインが多かったです。

Github

github.com

1/24 15:00くらいまでにany.runにsubmitされた #Emotet のペイロードに含まれるドメインリストまとめた

今日のやつ

  • asemancard[.]com
  • trilochan[.]org
  • w04[.]jujingdao[.]com
  • vinetechs[.]net
  • www[.]vendameucarroo[.]com
  • theclub5[.]com
  • www[.]gzhouyuesao[.]com
  • www[.]mamanzen[.]com
  • www[.]pixozz[.]ro
  • segrato[.]com
  • prkcaddtrainingcenter[.]com
  • thohun[.]org
  • theforexexpo[.]itradesoft[.]com
  • ukrhockey[.]info
  • verstka[.]website
  • design[.]smrt[.]site
  • dftworld[.]com
  • dashonweb[.]com
  • credibizme[.]com
  • www[.]demo[.]thedryerventpro[.]com
  • prkcaddtrainingcenter[.]com
  • thohun[.]org
  • theforexexpo[.]itradesoft[.]com
  • ukrhockey[.]info
  • verstka[.]website
  • wpprimebox[.]com
  • wp[.]ewa-iot[.]com
  • www[.]astrologerpanchmukhijyotish[.]com
  • basepresupuestos[.]com
  • camraiz[.]com

今日は同じ通信先の検体が多くSubmitされていたという印象です。

今日のやつのmdは以下

github.com