<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Malware Analysis on </title>
    <link>https://thedeanangle.xyz/tags/malware-analysis/</link>
    <description>Recent content in Malware Analysis on </description>
    <generator>Hugo</generator>
    <language>en-gb</language>
    <lastBuildDate>Mon, 28 Apr 2025 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://thedeanangle.xyz/tags/malware-analysis/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Lockpick 4.0 - HTB</title>
      <link>https://thedeanangle.xyz/writeups/lockpick-4/</link>
      <pubDate>Mon, 28 Apr 2025 00:00:00 +0000</pubDate>
      <guid>https://thedeanangle.xyz/writeups/lockpick-4/</guid>
      <description>&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th style=&#34;text-align: center&#34;&gt;Details&lt;/th&gt;&#xA;          &lt;th style=&#34;text-align: left&#34;&gt;&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: center&#34;&gt;&lt;img src=&#34;https://thedeanangle.xyz/images/retiredsherlock.png&#34; alt=&#34;&#34;&gt;&lt;/td&gt;&#xA;          &lt;td style=&#34;text-align: left&#34;&gt;&lt;img src=&#34;https://thedeanangle.xyz/images/hackthebox.png&#34; alt=&#34;&#34;&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: center&#34;&gt;URL&lt;/td&gt;&#xA;          &lt;td style=&#34;text-align: left&#34;&gt;&lt;a href=&#34;https://app.hackthebox.com/sherlocks/Lockpick4.0&#34; target=&#34;_blank&#34;&gt;Hack The Box :: Lockpick 4.0 Sherlock&lt;/a&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: center&#34;&gt;Difficulty&lt;/td&gt;&#xA;          &lt;td style=&#34;text-align: left&#34;&gt;Insane&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: center&#34;&gt;User Solves&lt;/td&gt;&#xA;          &lt;td style=&#34;text-align: left&#34;&gt;153&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td style=&#34;text-align: center&#34;&gt;Release Date&lt;/td&gt;&#xA;          &lt;td style=&#34;text-align: left&#34;&gt;22 Aug, 2024&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;hr&gt;&#xA;&lt;p&gt;&lt;img src=&#34;https://thedeanangle.xyz/images/lockpick4_0/1.png&#34; alt=&#34;&#34;&gt;&lt;/p&gt;&#xA;&lt;h1 id=&#34;request-to-execute&#34;&gt;Request to execute&lt;/h1&gt;&#xA;&lt;p&gt;&lt;img src=&#34;https://thedeanangle.xyz/images/lockpick4_0/2.png&#34; alt=&#34;&#34;&gt;&lt;/p&gt;&#xA;&lt;h2 id=&#34;1-objective&#34;&gt;1. Objective&lt;/h2&gt;&#xA;&lt;blockquote&gt;&#xA;&lt;p&gt;The objective of this report is to analyse a malicious binary file suspected of being a trojan and to provide details regarding its behaviour, impact, and indicators of compromise (IOCs).&lt;/p&gt;&lt;/blockquote&gt;&#xA;&lt;h2 id=&#34;2-triage&#34;&gt;2. Triage&lt;/h2&gt;&#xA;&lt;h3 id=&#34;21-file-information&#34;&gt;2.1 File Information&lt;/h3&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;File Name&lt;/strong&gt;: &lt;code&gt;defenderscan.js&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;File Path&lt;/strong&gt;: &lt;code&gt;PWD&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;File Type&lt;/strong&gt;: &lt;code&gt;Javascript&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;File Hashes&lt;/strong&gt;:&#xA;&lt;ul&gt;&#xA;&lt;li&gt;MD5: &lt;code&gt;648C1A7E04B6260065115F93A760A354&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;SHA256: &lt;code&gt;0fbb0dbcefd64bd68b73ac0cc347d4b8f684565c929c2005f660697dd3ea72ba&lt;/code&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;File Size&lt;/strong&gt;: &lt;code&gt;126 KB&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;Timestamp Information&lt;/strong&gt;:&#xA;&lt;ul&gt;&#xA;&lt;li&gt;Creation Date: &lt;code&gt;02/07/2024&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;Modification Date: &lt;code&gt;01/08/2024&lt;/code&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;22-virustotal-results&#34;&gt;2.2 VirusTotal Results&lt;/h3&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;&lt;strong&gt;Link&lt;/strong&gt;: &lt;a href=&#34;https://www.virustotal.com/gui/file/0fbb0dbcefd64bd68b73ac0cc347d4b8f684565c929c2005f660697dd3ea72ba&#34; target=&#34;_blank&#34;&gt;VirusTotal - File - 0fbb0dbcefd64bd68b73ac0cc347d4b8f684565c929c2005f660697dd3ea72ba&lt;/a&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;Detection Ratio&lt;/strong&gt;: &lt;code&gt;20/61&lt;/code&gt;&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;Common Classifications&lt;/strong&gt;: &lt;code&gt;Trojan | Ransomware | Downloader&lt;/code&gt;&#xA;&lt;img src=&#34;https://thedeanangle.xyz/images/lockpick4_0/3.png&#34; alt=&#34;&#34;&gt;&#xA;&lt;img src=&#34;https://thedeanangle.xyz/images/lockpick4_0/4.png&#34; alt=&#34;&#34;&gt;&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;h3 id=&#34;23-overview&#34;&gt;2.3 Overview&lt;/h3&gt;&#xA;&lt;p&gt;The initial &lt;code&gt;defenderscan.js&lt;/code&gt; file appears to leverage Windows ActiveX objects, specifically &lt;code&gt;ADODB.Stream&lt;/code&gt; and &lt;code&gt;WScript.Shell&lt;/code&gt;, to process binary data and execute a dynamically created PowerShell script.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
