Not a member of Pastebin yet?
Sign Up,
it unlocks many cool features!
- 2106-10-03 #locky email phishing camapign "Rechnung xxxx-xxxxx"
- Email:
- -------------------------------------------------------------------------------------------------------------------
- From: mpsmobile GmbH <info53@mpsmobile.de>
- To: [REDACTED]
- Subject: Rechnung 2035-0800613
- Date: Mon, 03 Oct 2016 13:58:39 +0530
- Sehr geehrte Damen und Herren,
- anbei erhalten Sie das Dokument 'Rechnung 2035-0800613' im XLS-Format. Um es betrachten und ausdrucken zu konnen, ist der Mic
- rosoft Excel erforderlich. Diesen konnen Sie sich kostenlos in der aktuellen Version aus dem Internet installieren.
- Mit freundlichen Grussen
- mpsmobile Team
- ___________________________________
- Dear Ladies and Gentlemen,
- please find attached document ''Rechnung 2035-0800613' im XLS-Format. To view and print these forms, you need the Microsoft Excel, which can be downloaded on the Internet free of charge.
- Best regards
- mpsmobile GmbH
- mpsmobile GmbH
- Bruhlstrasse 42
- 88416 Ochsenhausen
- Tel: +49 7352 923 23 0
- Fax: +49 7352 923 23-29
- Email: info@mpsmobile.de
- Handelsregister Amstgericht ULM HRB 727290
- Sitz der Gesellschaft: Ochsenhausen
- UStIDNr: DE 281079008
- Diese E-Mail enthalt vertrauliche und/oder rechtlich geschutzte Informationen. Wenn Sie nicht der richtige Adressat sind oder diese E-Mail irrtumlich erhalten haben, informieren Sie bitte sofort den Absender und vernichten Sie diese Mail. Das unerlaubte Kopieren sowie die unbefugte Weitergabe dieser Mail ist nicht gestattet.
- Attachement: 7679_Rechnung_2035-0800613_20161003.xls
- -------------------------------------------------------------------------------------------------------------------
- - sender varies, but is always "mpsmobile GmbH" email address info<random_number>@mpsmobile.de
- - subject is "Rechnung <4 numbers>-<4-7 numbers>
- - attached file "<4 numbers>_Rechnung_<4 numbers>-<4-7 numbers>_20161003.xls" is a Microsoft Excel files with malicious macros that will download malware from:
- Download sites:
- http://acaciainvest.ro/jhg45s
- http://alraysa.com/jhg45s
- http://bluewaterappco.com/jhg45s
- http://cedrussauna.com/jhg45s
- http://crossroadspd.com/jhg45s
- http://denvertracy.com/jhg45s
- http://dickenshandchimes.com/jhg45s
- http://far-infraredsaunas.com/jhg45s
- http://gcandcbuilderssite.aaomg.com/jhg45s
- http://hostmyimage.biz/jhg45s
- http://inmopromo.com/jhg45s
- http://mmm2.aaomg.com/jhg45s
- http://monkeysdragon.net/jhg45s
- http://parkerneem.com/jhg45s
- http://tsukasagiku.com/jhg45s
- http://villadiana.lv/jhg45s
- UPDATED:
- http://antiquescollectablesandjuststuff.com/jhg45s
- http://atronis.com/jhg45s
- http://boservice.info/jhg45s
- http://catlong.com/jhg45s
- http://craftsreviews.com/jhg45s
- http://golfnauvoo.com/jhg45s
- http://new2.aaomg.com/jhg45s
- http://orhangazitur.com/jhg45s
- http://test.cedrussauna.net/jhg45s
- UPDATED:
- http://anthonycarducci.lawyerpublicity.com/jhg45s
- http://nonprofitbenefit.com/jhg45s
- http://parkerneem.com/jhg45s
- http://softwaregolower.com/jhg45s
- UPDATED:
- http://denvertracy.com/jhg45s
- http://hostmyimage.biz/jhg45s
- http://webhost911.com/jhg45s
- UPDATED:
- http://acaciainvest.ro/jhg45s
- http://alraysa.com/jhg45s
- http://msurf.net/jhg45s
- Malware:
- - encoded on download, SHA256 add73fec10fbb1001e6e1c00b05c61396210bc1075a38fb3e0c2a3a9a05e0674, filesize 208896 bytes
- - decoded SHA256 8a8296877ee7c8df755204f98c5be0dad849ca74abe1b282f26314c769c1f68e
- - executed by "rundll32.exe %TEMP%\<dll_name>,qwerty"
- - samples
- https://www.reverse.it/sample/2103272020aacf5de2d7f86c95e47f8f53db6d6529ba5327b8e003d54c1f0120?environmentId=100
- https://www.reverse.it/sample/85ad1ea8f397e143095d702f8b85cd81a0e67c68ddccd8fda540589e3e617b03?environmentId=100
- https://www.reverse.it/sample/d8019bad39b242d52deae8f021d2df4c058e90262e99e8be1677343bed923624?environmentId=100
- https://www.reverse.it/sample/b5f99c5013ab1e3b3fd4e654ec69aaef5c5c7273c19eec26de1b65260b7f60fa?environmentId=100
- https://www.reverse.it/sample/39899e36043dd1197a286061e42e1bbcc314e06470f9c72b7879668a5b76e94a?environmentId=100
- C2:
- POST 149.202.52.215:80/apache_handler.php
- POST 217.12.199.244:80/apache_handler.php
Add Comment
Please, Sign In to add comment