Vinay-Kumbar/warmcookie-incident-report
GitHub: Vinay-Kumbar/warmcookie-incident-report
一份基于 Wireshark 数据包分析的 WarmCookie 恶意软件感染事件取证报告,完整记录了从钓鱼邮件到 C2 通信的攻击链溯源过程及处置方案。
Stars: 0 | Forks: 0
# 事件报告:WarmCookie 恶意软件感染
**分析师:** Abhay
**日期:** 2026年7月29日
**环境:** LAFONTAINEBLEU 域
**来源:** 用于内部调查的数据包捕获
## 执行摘要
2024年8月15日清晨,LAFONTAINEBLEU 网络上的一台工作站感染了恶意软件,溯源发现其来自一封伪装成 FedEx 运输通知的钓鱼邮件。使用账户名为 "plucero" 的用户打开了一个看似发票的文件——一个名为 `Invoice-876597035-003-8331775-8334138.js` 的 JavaScript 文件——该文件托管在高度相似的域名 `quote.checkfedexexp.com` 上。该脚本从 `199.232.210.172` 拉取了后续 payload,不久之后,该机器开始反复与位于 `72.5.43.29` 的外部服务器进行通信,这与 WarmCookie 已知的命令与控制行为一致。当我尝试提取所交付文件的副本进行哈希分析时,Windows Defender 立即将其标记为恶意文件,这充分证实了流量模式已经反映出的情况。
结论:一台工作站被攻陷,感染源于钓鱼诱饵,并且存在一个需要被切断的活跃 C2 通道。
## 受害者详情
| 字段 | 值 |
|---|---|
| IP 地址 | 10.8.15.133 |
| 主机名 | DESKTOP-H8ALZBV |
| MAC 地址 | 00:1c:bf:03:54:82 |
| 域 | lafontainebleu.org |
| Windows 用户名 | plucero |
我在捕获数据的早期从 DNS/mDNS 通信中提取了主机名和 IP——该机器在获取 DHCP 租约后立即自称为 `DESKTOP-H8ALZBV.local`。MAC 地址直接取自同一广播流量中的 Ethernet header。至于用户名,我过滤了 Kerberos 身份验证请求,并跳过了机器账户(`desktop-h8alzbv$`,每个加入域的计算机都会自动拥有该账户),以便在捕获数据稍后的另一个 AS-REQ 中找到实际的人类登录——`plucero`。
*(截图:来自 Ethernet/DHCP 帧的 MAC 地址和主机名)*
*(截图:显示 CNameString "plucero" 的 Kerberos AS-REQ)*
## 实际发生的情况
按时间顺序查看捕获的数据,该机器最初的表现完全正常——DHCP 租约、ARP,以及常见的 Active Directory 噪音(LDAP 查询、Kerberos 票据、发往域控制器的 SMB 流量)。在捕获数据的绝大部分时间里,没有任何异常。
当机器开始连接 `quote.checkfedexexp.com` 时,情况发生了变化。追踪该 HTTP 流,我可以看到它获取了一个名为 `Invoice-876597035-003-8331775-8334138.js` 的文件——使用 "Invoice"(发票)命名是一种非常标准的钓鱼手法,利用了人们倾向于打开任何看起来与金钱或他们正在等待的包裹有关的文件的心理。
此后,流量模式发生了转变。出现了一系列针对 `199.232.210.172` 的 HEAD 和 GET 请求,访问一个名为 `/filestreamingservice/files/` 的 endpoint,并带有随机的 UUID 样式文件名。这是恶意软件在获取其实际的 payload——JS 文件只是交付机制,而不是最终的恶意软件本身。
没过多久,我开始看到针对 `72.5.43.29` 的重复 GET 和 POST 请求,请求路径中几乎没有任何内容——只有纯粹的 `GET /` 和 `POST /` 调用,并以规律的间隔不断发生。这是一种 beaconing 模式:受感染的机器正在向其命令服务器签到,等待指令。这与触发整个调查的 SIEM 警报相符,该警报标记了来自类似外部 IP、在端口 443 上的 NetSupport Manager RAT 活动。
*(截图:显示发往 199.232.210.172 和 72.5.43.29 流量的 HTTP 请求)*
为了获取本报告中实际 payload 的哈希值,我从捕获的数据中导出了 HTTP 对象,并尝试保存与 `quote.checkfedexexp.com` 请求相关的文件。Windows Defender 立即捕获了它,并在我甚至还没来得及打开之前就将其标记为活跃威胁。我没有尝试绕过它——没有充分的理由让能够运行的恶意软件留在完全隔离的沙箱之外的机器上,而且坦白说,被实时标记比进行哈希查询是更有力的确认。
*(截图:文件导出期间 Windows Security 的“发现威胁”通知)*
## 攻陷指标
**恶意域名:**
- `quote.checkfedexexp.com`(钓鱼诱饵,FedEx 冒充)
**恶意 IP 地址:**
- `199.232.210.172` — payload 过渡/交付
- `72.5.43.29` — 命令与控制 (C2) beaconing
- `104.21.55.70` — 在捕获早期观察到的额外可疑签到流量
**恶意文件:**
- `Invoice-876597035-003-8331775-8334138.js` — 初始交付脚本,伪装成发票
- 通过 Windows Defender 实时检测确认 payload 为恶意(出于安全原因未保留文件)
## 建议
- 立即将 DESKTOP-H8ALZBV 从网络中隔离,并移交给专业人员进行适当的取证镜像/擦除——向活跃的 C2 进行 beaconing 意味着攻击者可能仍具有一定程度的访问权限
- 在防火墙/代理层面阻止这三个 IP 和钓鱼域名
- 作为预防措施,重置 plucero 的域凭据,因为在受感染的机器上输入的任何内容都应被视为已泄露
- 在邮件日志中搜索原始钓鱼邮件,以便在其他人点击之前将其从其他收件箱中删除
- 值得向员工提醒关于发票/运输主题的钓鱼——这种诱饵方式之所以有效,是因为它利用了人们的紧迫感,而且 FedEx/DHL/发票冒充非常普遍,值得在培训中专门指出
*本次调查使用了来自 malware-traffic-analysis.net 的公开培训练习 pcap,仅用于教育目的。*
标签:DAST, 威胁情报, 安全, 开发者工具, 恶意软件分析, 超时处理, 防御加固