
网盘数据
使用得到的Key请求pcloud可以获取网盘的注册人信息,注册邮箱为cheseolum@naver.com,注册时间为2017年12月11日:
使用listfolderAPI获取根目录的文件列表如下:
然后通过API获取指定文件的下载链接:
https://api.pcloud.com/getfilelink?path=%s&forcedownload=1&skipfilename=1
通过把上述返回结果中的hosts和path字段拼接起来得到路径下载文件,中间的16进制数据是随机生成的8字节Hex值,下载得到的部分文件列表如下:
分析这些文件得到的数据格式如下:
文件前部的数据为机器的型号和机器名信息以及执行起恶意代码的宿主路径:
从文件的偏移0x45F开始的为图片的数据结构信息,后面包括4个字节的图片长度及后续的图片内容数据:
图片为电脑的截屏,如下是其中的一个例子:
我们见到的数据最早上传时间为2月2日,这个时间点晚于攻击被揭露之后,所以几乎所有电脑桌面截图都是安全分析人员或沙箱的:
参考链接
Flash0-DayInTheWild:Group123AtTheControls:
SecurityAdvisoryforFlashPlayer|APSA18-01
https://helpx.adobe.com/security/products/flash-player/apsa18-01.html
IOCpcloud网盘访问TokenFvpEZb8OdiCFSNHJZQMKbO7ZjkYXAL509nzzFNnu2Tosb53KxcKy文件HASH5f97c5ea28c0401abc093069a50aa1f8d2881e56e66aeaebef7efaa60a58ef9b
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/bofangqi/article-75703-2.html
一会儿又说是伊拉克对几个谋杀萨达姆的刺客判处了死刑要入侵伊拉克并依此为由绞死了萨达姆