SUSP_Doc_RTF_OLE2Link_EMAIL_Jun22
Description
Detects a suspicious pattern in RTF files which downloads external resources inside e-mail attachments
Query · yara
strings:
/* \objdata" */
$sa1 = "XG9iamRhdG" ascii
$sa2 = "xvYmpkYXRh" ascii
$sa3 = "cb2JqZGF0Y" ascii
/* OLE2Link */
$sb1 = "NGY0YzQ1MzI0YzY5NmU2Y" ascii
$sb2 = "RmNGM0NTMyNGM2OTZlNm" ascii
$sb3 = "0ZjRjNDUzMjRjNjk2ZTZi" ascii
$sb4 = "NEY0QzQ1MzI0QzY5NkU2Q" ascii
$sb5 = "RGNEM0NTMyNEM2OTZFNk" ascii
$sb6 = "0RjRDNDUzMjRDNjk2RTZC" ascii
/* docfile magic - doc file albilae */
$sc1 = "ZDBjZjExZTBhMWIxMWFlM" ascii
$sc2 = "QwY2YxMWUwYTFiMTFhZT" ascii
$sc3 = "kMGNmMTFlMGExYjExYWUx" ascii
$sc4 = "RDBDRjExRTBBMUIxMUFFM" ascii
$sc5 = "QwQ0YxMUUwQTFCMTFBRT" ascii
$sc6 = "EMENGMTFFMEExQjExQUUx" ascii
/* http:// */
$x1 = "NjgwMDc0MDA3NDAwNzAwMDNhMDAyZjAwMmYwM" ascii
$x2 = "Y4MDA3NDAwNzQwMDcwMDAzYTAwMmYwMDJmMD" ascii
$x3 = "2ODAwNzQwMDc0MDA3MDAwM2EwMDJmMDAyZjAw" ascii
$x4 = "NjgwMDc0MDA3NDAwNzAwMDNBMDAyRjAwMkYwM" ascii
$x5 = "Y4MDA3NDAwNzQwMDcwMDAzQTAwMkYwMDJGMD" ascii
$x6 = "2ODAwNzQwMDc0MDA3MDAwM0EwMDJGMDAyRjAw" ascii
/* https:// */
$x7 = "NjgwMDc0MDA3NDAwNzAwMDczMDAzYTAwMmYwMDJmMD" ascii
$x8 = "Y4MDA3NDAwNzQwMDcwMDA3MzAwM2EwMDJmMDAyZjAw" ascii
$x9 = "2ODAwNzQwMDc0MDA3MDAwNzMwMDNhMDAyZjAwMmYwM" ascii
$x10 = "NjgwMDc0MDA3NDAwNzAwMDczMDAzQTAwMkYwMDJGMD" ascii
$x11 = "Y4MDA3NDAwNzQwMDcwMDA3MzAwM0EwMDJGMDAyRjAw" ascii
$x12 = "2ODAwNzQwMDc0MDA3MDAwNzMwMDNBMDAyRjAwMkYwM" ascii
/* ftp:// */
$x13 = "NjYwMDc0MDA3MDAwM2EwMDJmMDAyZjAw" ascii
$x14 = "Y2MDA3NDAwNzAwMDNhMDAyZjAwMmYwM" ascii
$x15 = "2NjAwNzQwMDcwMDAzYTAwMmYwMDJmMD" ascii
$x16 = "NjYwMDc0MDA3MDAwM0EwMDJGMDAyRjAw" ascii
$x17 = "Y2MDA3NDAwNzAwMDNBMDAyRjAwMkYwM" ascii
$x18 = "2NjAwNzQwMDcwMDAzQTAwMkYwMDJGMD" ascii
/* TODO: more protocols */
condition:
filesize < 10MB
and 1 of ($sa*)
and 1 of ($sb*)
and 1 of ($sc*)
and 1 of ($x*)
}
rule SUSP_DOC_RTF_ExternalResource_EMAIL_Jun22 {
meta:
description = "Detects a suspicious pattern in RTF files which downloads external resources as seen in CVE-2022-30190 / Follina exploitation inside e-mail attachment"
author = "Christian Burkard"
date = "2022-06-01"
reference = "https://doublepulsar.com/follina-a-microsoft-office-code-execution-vulnerability-1a47fce5629e"
score = 70
id = "3ddc838c-8520-5572-9652-8cb823f83e27"
strings:
/* <Relationships */
$sa1 ="PFJlbGF0aW9uc2hpcH" ascii
$sa2 ="xSZWxhdGlvbnNoaXBz" ascii
$sa3 ="8UmVsYXRpb25zaGlwc" ascii
/* TargetMode="External" */
$sb1 ="VGFyZ2V0TW9kZT0iRXh0ZXJuYWwi" ascii
$sb2 ="RhcmdldE1vZGU9IkV4dGVybmFsI" ascii
$sb3 ="UYXJnZXRNb2RlPSJFeHRlcm5hbC" ascii
/* .html!" */
$sc1 ="Lmh0bWwhI" ascii
$sc2 ="5odG1sIS" ascii
$sc3 ="uaHRtbCEi" ascii
condition:
filesize < 400KB
and 1 of ($sa*)
and 1 of ($sb*)
and 1 of ($sc*)
}
rule SUSP_Msdt_Artefact_Jun22_2 {
meta:
description = "Detects suspicious pattern in msdt diagnostics log (e.g. CVE-2022-30190 / Follina exploitation)"
author = "Christian Burkard"
date = "2022-06-01"
modified = "2022-07-29"
reference = "https://twitter.com/nas_bench/status/1531718490494844928"
score = 75
id = "aa2a4bd7-2094-5652-a088-f58d0c7d3f62"
strings:
$a1 = "<ScriptError><Data id=\"ScriptName\" name=\"Script\">TS_ProgramCompatibilityWizard.ps1" ascii
$x1 = "/../../" ascii
$x2 = "$(Invoke-Expression" ascii
$x3 = "$(IEX(" ascii nocase
condition:
uint32(0) == 0x6D783F3C /* <?xm */
and $a1
and 1 of ($x*)