• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  Tegniese  / Operasie Cobalt Whisper: Bedreigingsakteur teiken verskeie nywerhede regoor Hongkong en Pakistan.
Operasie Cobalt Whisper: Bedreigingsakteur teiken verskeie nywerhede regoor Hong Kong en Pakistan.
24 Oktober 2024

Operasie Cobalt Whisper: Bedreigingsakteur teiken verskeie nywerhede regoor Hong Kong en Pakistan.

Geskryf deur Subhajeet Singha
Subhajeet Singha
Tegniese

Contents [show]

  • Inleiding
  • Sleuteldoelwitte.
    • Nywerhede wat geraak word.
    • Geografiese Fokus.
  • Aanvanklike bevindinge.
    • Ek ondersoek die lokmiddeldokument –
    • Ondersoek na die lokmiddel-dokument – ​​II
  • Infeksieketting.
  • Tegniese Analise
    • Fase 1 – Kwaadwillige LNK-skrip en VBScript.
    • Fase 2 – Kwaadwillige Kobalt-aanvalsbaken.
  • Jag en Infrastruktuur.
  • Gevolgtrekking
  • SEQRITE Beskerming
  • IOCs
  • MITER ATT&CK
  • Skrywers

Inleiding

SEQRITE Labs APT-Team het onlangs 'n veldtog ontdek wat op verskeie nywerhede soos die verdedigingssektor in Pakistan en hoofsaaklik navorsers van Hong Kong gemik is. Opgespoor as Operasie Kobaltfluister, die hele veldtog maak sterk gebruik van die gebruik van 'n na-uitbuitingsinstrument, Cobalt Strike, wat met behulp van verduisterde VBScript ontplooi word. 'n Totaal van 20 infeksiekettings is tot dusver geïdentifiseer, tesame met bykomende individuele monsters, waarvan 18 op Hongkong gemik is en twee op Pakistan, waar meer as 30 lokvallêers geïdentifiseer is.

In hierdie blog sal ons die tegniese besonderhede van een van die veldtogte wat ons tydens ons aanvanklike analise teëgekom het, ondersoek en die verskillende stadiums van die infeksieketting ondersoek, beginnende met 'n diepgaande ondersoek na die lokmiddeldokumente. Ons sal dan kyk na die algemene taktieke, tegnieke en prosedures (TTP's), soos die gebruik van kwaadwillige VBScript- en LNK-vragte wat deur hierdie bedreigingsakteur in die meeste veldtogte gebruik word. Hierdie metodes fasiliteer die uitvoering van die Cobalt Strike-inplanting in die geheue, wat saam met hierdie lokaas in 'n argieflêer afgelewer word.

Sleutel teikens

Nywerhede wat geraak word

  • Verdedigingsbedryf
  • Elektrotegniese Ingenieurswese
  • Energie (waterkrag, hernubare energie)
  • Burgerlike lugvaart
  • Omgewingsingenieurswese
  • Akademie en navorsingsinstellings
  • Mediese Wetenskapsinstellings.
  • Navorsers oor kuberveiligheid.

Geografiese Fokus

  • Hong Kong
  • Pakistan

Aanvanklike bevindings

Onlangs, op 9 September 2024, het ons span 'n kwaadwillige RAR-argief gevind, wat op verskeie bronne soos VirusTotal opgeduik het , waar die RAR as voorlopige bron van infeksie gebruik is, wat verskeie lokvalle met PDF- en LNK-uitbreidings en 'n finale Cobalt Strike-inplanting bevat. Dit is ook deur ander bedreigingsnavorsers gevind.

Die RAR-argief bevat 'n kwaadwillige LNK genaamd, "附件1 :《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk ”, wat verantwoordelik is vir die uitvoering van 'n ander kwaadwillige bondelskrif genaamd O365.vbs . Die VBScript is meestal verantwoordelik vir die dekodering van die Cobalt Strike-baken op skyf, bekend as cache.bak , dit word verder uitgevoer, wat terugkoppel aan die opdrag-en-beheerbediener. Kom ons kyk na die twee lokdokumente.

Infeksie ketting

Infeksie ketting

Ek ondersoek die lokmiddeldokument –

Nadat 'n mens na die eerste lokmiddeldokument bekend as subscription.db gekyk het, blyk dit dat hierdie lokmiddel gekoppel is aan die Electronic Society of China, wat fokus op nominasies vir die toekenningseremonie.

Elektroniese Vereniging van China

Die inhoud en die hele lokmiddel bevestig dat hierdie PDF dien as 'n omvattende riglyn vir die aansoek- en nominasieproses vir die China Electrical Engineering Society Science and Technology Award. Dit beskryf die nodige dokumentasie, struktuur en spesifieke vereistes vir die indien van 'n projek, insluitend besonderhede oor tegnologiese innovasies, evaluasies, aansoekbevordering en ekonomiese en sosiale voordele.

 

Die lokmiddel noem ook 'n paar interessante riglyne vir die huidige projek vir nominasie, ingeval dit ook ander toekennings ontvang het.

Die dokument sluit af met riglyne vir navorsers oor die indien van noodsaaklike dokumente wat die legitimiteit en geloofwaardigheid van hul navorsing bevestig. Dit sluit items in soos aanbevelingsbriewe van eweknie-kundiges, foto's en ander relevante inligting, insluitend spesifikasies vir videoformaat en bykomende indieningsriglyne. Kom ons kyk nou na die ander lokmiddeldokument.

Ondersoek na die lokmiddel-dokument – ​​II

Die tweede dokument, getiteld 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf, vertaal na “Aanhangsel 2: Regulasies oor Wetenskaplike en Tegnologiese Toekennings van die China Elektrotegniese Vereniging (Hersien April 2024)”, dit is duidelik dat dit nou verwant is aan dieselfde tema as die eerste dokument. Hierdie dokument fokus ook op die doel van die toekenningseremonie, gee besonderhede oor verskeie toekennings en beklemtoon die algehele maatskaplike verbetering en groei wat deur hierdie toekenningseremonies behaal is.

Die lokmiddel noem verskeie toekennings soos die Tegnologie-uitvindingstoekenning, die Wetenskaplike en Tegnologiese Vorderingstoekenning, en die verskeie kriteria soos iemand wat 'n Groot Ingenieursprojek bou en nog baie meer, dit noem ook 'n ander toekenning bekend as die Gaojingde Wetenskaplike en Tegnologiese Prestasietoekenning wat daarop gemik is om bydraes tot die Elektriese Ingenieurswese-veld te inspireer en aan te moedig.

Die dokument sluit af met die volgende riglyne oor die herroeping van toekennings, indien bevind word dat enige onbehoorlike middele gebruik is om die toekenning te bekom. Wel, die laaste ding wat in hierdie lokmiddel genoem word, is oor verskeie regulasies wat deur die Chinese Elektriese Ingenieursvereniging gehandhaaf word, en hulle is verantwoordelik vir die interpretasie van die regulasies. Oor die algemeen dien hierdie lokmiddeldokument as 'n riglyn vir die hele proses van evaluering, tipes toekennings en nog baie meer onder deursigtigheid in die erkenning van prestasies in die elektriese ingenieurswese-domein.

Tegniese Analise

Ons sal ons analise in twee hoofafdelings verdeel. Eerstens sal ons die kwaadwillige LNK- en VBScript-komponente ondersoek wat deur die bedreigingsakteur oor die veldtogte gebruik word. Tweedens sal ons die kwaadwillige Cobalt Strike-inplanting ondersoek en die konfigurasiebesonderhede daarvan onttrek.

Ons navorsing het meer as 18 verskillende infeksiekettings blootgelê wat aan hierdie bedreigingsakteur gekoppel is. In hierdie blog sal ons spesifiek fokus op een van hierdie veldtogte wat op elektrotegniese navorsers in Hong Kong gemik is. Hierdie gedetailleerde ondersoek sal lig werp op die metodologieë wat gebruik word en insigte gee in die bedreigingsakteur se taktiek binne hierdie spesifieke veldtog.

Fase 1 – Kwaadwillige LNK-skrip en VBScript

Die RAR bevat 'n LNK bekend as附件1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk , na die verkenning van die het dit duidelik geword dat die enigste doel van die LNK net is om die kwaadwillige VBScript O365.vbs uit te voer deur 'n Windows-hulpprogram bekend as wscript.exe te gebruik.

 

Nadat ons die kwaadwillige VBScript ontleed het, het ons die volgende gevind.

① Die aanvanklike deel van die skrip boots 'n hulpmiddel na vir die bestuur en generering van saamgeperste kabinette vanaf 'n MSI-databasis, wat nuttig kan wees vir sagtewareverspreiding en installasieprosesse.

 

② Volgende is daar 'n veranderlike bekend as ElZn, wat die geënkodeerde inhoud bevat, wat verdere dekodering uit 'n ander VBScript blyk te wees.

 

③ Die gedekodeerde VBScript hernoem die rugsteun cache.bak wat in die RAR gevind is en aan die teiken afgelewer is na sigverif.exe en skuif subscription.db na 'n gespesifiseerde bestemming gebaseer op die gedekodeerde naam. Dit kopieer die sigverif.exe na 'n tydelike vouer en verwyder dan die oorspronklike om die teenwoordigheid daarvan te verwyder. Die skrip voer beide die hernoemde uitvoerbare lêer en die gekopieerde weergawe in die tydelike vouer uit, wat 'n voorneme aandui om aksies stilweg in die agtergrond uit te voer. Daarbenewens skep dit 'n geskeduleerde taak genaamd WpnUserService_x64 om sigverif.exe elke 59 minute uit te voer. Laastens verwyder die skrip homself na uitvoering.

 

④ Laastens, na die uitvoering van hierdie VBScript, wat die persistensie uitvoer, is daar 'n paar bykomende vulliskode wat heeltemal irrelevant is.

Nou, in hierdie afdeling is dit duidelik dat hierdie LNK, wat verantwoordelik is vir die uitvoering van die VBScript, die Cobalt Strike Implant hernoem is en verder 'n geskeduleerde taak geskep is. Ons sal in die volgende afdeling na die Cobalt Strike Beacon kyk.

Fase 2 – Kwaadwillige Kobalt-aanvalsbaken.

Na analise het ons gevind dat die cache.bak, wat basies hernoem is na SigVerifier.exe, 'n 32-bis uitvoerbare lêer blyk te wees.

Nadat ons die binêre lêer ontleed het, het ons gevind dat dit basies 'n Cobalt Strike Beacon is wat probeer om aan die C2-bediener te koppel. Aangesien daar verskeie navorsing oor die grondbeginsels van Cobalt Strike-inplanting is, sal ons nie ingaan op konsepte soos Jitter, C2 Uri en ander grondbeginsels nie. Vervolgens het ons voortgegaan en die konfigurasies onttrek.

Die bakenkonfigurasie wat uit die inplantaat verkry is, is soos volg:

Onttrekte Bakenkonfigurasie:

Bakentipe: HTTPS

Port: 443
Slaaptyd: 60000
Jitter: 10
C2-bediener: 139[.]155[.]190[.]84
Malleable_C2_Instruksies: Base64 URL-veilige dekodering.
Spawnto_x86: %windir%\\syswow64\\dllhost.exe
Spawnto_x64: %windir%\\sysnative\\dllhost.exe
Gasheerkopskrif: service-a8vp3r65-1319584009[.]cd[.]tencentapigw[.]com

Daarom is hierbo die onttrekte konfigurasie van die kwaadwillige Cobalt Strike Beacon, vervolgens sal ons kyk na die jag van soortgelyke monsters en na soortgelyke infrastruktuur wat deur die bedreigingsakteur aangebied word.

Jag en Infrastruktuur

In hierdie afdeling sal ons bespreek hoe ons bykomende veldtogte ontdek het deur 'n eenvoudige artefak te benut: die bedreigingsakteur se konsekwente gebruik van die naam ImeBroker.exe vir verskillende Cobalt Strike-inplantings oor alle veldtogte. Oorspronklik is ImeBroker.exe 'n wettige Windows-hulpmiddel wat verband hou met taalinvoer, spesifiek die bestuur van Invoermetode-redigeerders (IME) wat gebruikers toelaat om in tale met komplekse skrifte te tik.

Terwyl ons die inplantaat teruggekeer het, het ons 'n verdagte kodesegment ontdek. Deur hierdie segment te gebruik, het ons altesaam 14 monsters met soortgelyke name en identiese binêre groottes geïdentifiseer, almal deur die bedreigingsakteur as Cobalt Strike-bakens met die samestellingstydstempel "Compilation Timestamp: 2015-07-10 03:27:31" ontplooi en via verskillende lokaas afgelewer. Daarbenewens het ons volgens konfigurasies nog 21 Cobalt Strike-bakens met soortgelyke konfigurasies gevind. Hierdie patroon beklemtoon die bedreigingsakteur se wydverspreide gebruik van konsekwente benaming en konfigurasies oor verskeie veldtogte.

Nog 'n artefak wat ons gebruik het tydens die soektog na hierdie bedreigingsakteur, was masjien-ID's wat in verskeie LNK's teenwoordig was, wat algemeen was in veldtogte wat op Hong Kong en Islamabad gemik was. Die ID laptop-g5qalv96 aktiveer cscript.exe anders as die ander wat wscript.exe gebruik om die VBS uit te voer. Gebaseer op hierdie ID, is twee veldtogte met Pakistan-gebaseerde lokaas gevind.

 

 

Nog 'n verwante ID desktop-727otfd veroorsaak dat explorer.exe "PressMe.pdf" oopmaak, wat in verskeie argieflêers van hierdie veldtog gevind word. 'n Interessante lêerpad is ook teenwoordig: "C:\LLVM\bin\LnkFishing\.asset\.asset.pdf".

 

Ons sal kyk na 'n paar interessante veldtogte en hul lokvalle wat gekoppel is aan die Cobalt Strike-bakens wat ons gevind het.

Veldtog 1: Teiken van die Verdedigingsbedryf.

Ons het hierdie lokaas saam met een van die Cobalt Strike-bakens gevind, wat blykbaar 'n evaluering is van 'n navorsingsartikel wat fokus op die voorgestelde teoretiese raamwerk in militêre operasies.

Veldtog 2: Teiken Elektrotegniese Navorsers.

Ons het nog 'n lokmiddel gevind wat kritici van 'n navorsingsartikel bespreek, wat fokus op die modellering en simulasie van 'n kragopwekkingstelsel, met melding van Ebsilon-sagteware en CFETR [China Fusion Engineering Test Reactor].

Veldtog 3: Teikenstelling op die Elektroniese Ingenieursonderwysbedryf.

Wel, by die onttrekking van 'n RAR gebaseer op ons jag, bekend as 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士, wat vertaal word na Postdoxial en Toepassing van Wetenskap en Tegnologie – Whong Science and Technology – Huaz. Elektroniese Ingenieurswese – PhD in Engels, ons het gevind dat die bedreigingsakteur die slagoffer geteiken het deur lokmiddels van nadoktorale aansoekvoordele van individue te gebruik.

Veldtog 4: Teiken van die Verdedigingsbedryf van Pakistan.

Nadat ons na hierdie lokaas gekyk het, het ons uitgevind dat die lokaas basies op die Pakistanse verdedigingsbedryf gemik is. Die lokaas bevat data oor die komende uitstalling in Pakistan in November 2024.

Ander interessante veldtogte

Ons het ook hierdie interessante lokmiddels gevind van veldtogte wat die Pakistanse Militêre Akademie en Chinese Kuberveiligheidsnavorsers teiken wat CNCERT naboots, wel, laastens, maar nie die minste nie, het ons ook gevind dat die bedreigingsakteur ook mediese institute buite China teiken.

Gebaseer op die bakens van al hierdie soortgelyke inplantings, het ons gevind dat die meeste van hierdie monsters aan die soortgelyke Command & Control-bediener koppel met presies dieselfde ASN5090 wat by Tencent geregistreer is, soos hieronder getoon:

IP ASN ligginggewing
139.155.190 .. 84 AS45090 (Shenzhen Tencent Rekenaarstelsels Maatskappy Beperk) Sjina

43.137.69.76
139.155.190.198
106.55.77.71
129.204.98.221
119.45.2.30
119.45.67.241
119.45.2.56

'n Groot stel gasheeropskrifte is geïdentifiseer wat gekoppel is aan Tencent (*tencentapigw.com of *tencentcs.com), waarvan 'n paar is:

Gasheerkopskrifte
diens-a8vp3r65-1319584009.cd.tencentapigw.com
diens-c2y0jtba-1319584009.gz.tencentapigw.com.cn
diens-qgezbin5-1319584009.sh.tencentapigw.com
diens-h87kxr41-1319584009.bj.tencentapigw.com.cn
diens-cyuasu6k-1319584009.nj.tencentapigw.com
diens-3z1ebnpd-1319584009.sh.tencentapigw.com
diens-b4ibcyjt-1325935989.sh.tencentapigw.com
diens-k6iylaqt-1319584009.bj.tencentapigw.com.cn
diens-7wu3p58s-1319584009.nj.tencentapigw.com

Gevolgtrekking

'n Nuwe veldtog van bedreigingsakteurs is ontdek wat hoofsaaklik fokus op die verdedigings- en navorsingsektore in Suid-Asiatiese lande, veral gemik op Pakistan en Hongkong, met 'n toenemende belangstelling in Indië. Ons analise dui op 'n beduidende fokus op ingenieursnavorsers, professore en sleutelentiteite in Hongkong, China en Pakistan . Deur gebruik te maak van gesofistikeerde lokmiddels – soos lokmiddeldokumente wat verband hou met elektrotegniese verenigings, energie-infrastruktuur, burgerlike lugvaart en omgewingsingenieurswese – teiken hierdie veldtog strategies professionele persone in tegniese velde. Die akteur steun sterk op die na-uitbuitingsinstrument Cobalt Strike om hul operasies uit te voer, wat 'n metodiese benadering tot kuber-spioenasie voorstel.

Gebaseer op die taktieke, tegnieke en prosedures (TTP's) wat in die veldtog gebruik is, insluitend die konsekwente gebruik van kwaadwillige LNK's , VBScript en Cobalt Strike- vragte, kan ons aflei dat hierdie bedreigingsakteur spesifiek hierdie groep slagoffers sedert Mei 2024 geteiken het op grond van tydstempels. Die omvang en kompleksiteit van die veldtog, tesame met die pasgemaakte lokmiddels, dui sterk op 'n geteikende poging deur 'n APT-groep om sensitiewe navorsing en intellektuele eiendom in hierdie nywerhede in gevaar te stel.

Dit word aanbeveel om die nodige voorsorgmaatreëls te tref om beskermd te bly – moenie op enige onbekende skakels klik of verdagte aanhangsels aflaai nie, werk jou antivirusoplossings en sagtewarestelsels op, rugsteun jou data gereeld en aktiveer multifaktor-verifikasie.

SEQRITE Beskerming

  • Fluister.49086.GC
  • Fluister.49085
  • Kobaltstaking

IOCs

archive

MD5 Filename
86543a984e604430fb7685a1e707b2c4 科学技术奖填报说明和奖励办法修订版.rar
95557088474250a9749b958c3935dee4 最新停车场收费标准调整方案.rar
95f05674e4cb18a363346b488b67fd38 ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.zip
b8c94d2f66481cc52b30948f65fed761 ╣π╕µ═╢╖┼╥¬╟≤╩Θ.zip
4cf9bd6af64c3937e156ffb20537a6c1 预加油航班管理方法研究与软件实现(修改意见).rar
b2649134fbf0520222263d73b7e985d8 aaa.zip
af669dfa074eb9b6fda3fd258f58e2d2 贾哲文-云南大学-环境工程.rar
865483fea76242e687aa9e76b1a37f28 刘潇-清华大学-计算机.rar
432230af1d59dac7dfb47e0684807240 李新宇-北京大学-2026毕业-金融硕士.rar
b9d04a61b30ddf53b28bf58a86fc28f5 热核聚变发电岛三回路参数优化研究(修改意见).rar
2d478e4527486d85932254c7a7413951 国家互联网应急中心CCSC认证邀请函_海关信息中心.rar
e08dcbbd3e2ab9bcc2c02c44b6a97870 异构平台要素协同理论方法研究(修改意见).rar
fe4c575abf70ad11cdbce0b0821ee681 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士.rar
68278e47f36a44d9a8bbd46b74422bbe 企业资质材料.zip
58f5ff5be4e765e62758b1f3e679a2ac 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.rar
955841a4d2315422818b47aec6ce51fb 中债数据无法使用情况.rar
75def3a25b1d355c9163d3c247990867 参编《人工智能通用大模型合规管理体系 指南》申请表.rar
343a3944218a040089fa7131112c1681 中国外汇交易中心信息产品许可表.rar
b28bb7cabfb12e9bc5b87692b065c83a Islamabad_Sekuriteitsdialoog_Pub.rar
7728fee377137e83e9bd1c609cc166c0 IDEES_2024_Oproepbrief.zip
dad7d9528e9506ebd0524b3ebd89ddf2 Finale_Gekombineerde_Voorspelling_MCP_FY_2024_25.zip

LNK

MD5 Filename
22c07c76020f9311385cfaa97a2d6adb 附件1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk
7a494f7448bc350bb46fb7f21450d1d9 最新停车场收费标准调整方案.lnk
3c3986899bdb4890ea6d44c00538e2fd ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░ ╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.docx.lnk
74ca14032a93be59098d607ba7039660 预加油航班管理方法研究与软件实现(修改意见).docx.lnk
cd14d51d27f294c2e60d1bc3ef907160 电影宣传要求.pdf.lnk
db08274efb374e2196a9f46961c8d8f8 需使用中债数据.jpg.lnk
62eb90df5ee3a3b443c277d12b893141 贾哲文-云南大学-环境工程.docx.lnk
41b5d5a04cf4534550e6ac3fc9a8f42d 刘潇-清华大学-计算机科学与技术学院-硕士.pdf.lnk
ae55cb4988f2f45197132631f5a86632 lêernaam.lnk
5ae488083403cd69002c29ef6326cca7 李新宇-北京大学-2026毕业-金融硕士.pdf.lnk
72011305317d7e9d38a0e75650f22e34 修改建议.docx.lnk
d73a5c11423923d8a8c483cf6172f7e2
473adee7068573fd01862b4bf43979e6 Islamabad_Security_Dialogue_Pub.pdf.lnk
a02a664f80d9011e38c45762683771c0 Finale_Gekombineerde_Voorspelling_MCP_FY_2024_25.pdf.lnk

12de_Uitgawe_Van_Innovasie_en_Uitnemendheid_IDEES_2024.pdf.lnk

10d0a351df1bfe57494ac18a7f2edec1 热核聚变发电岛三回路参数优化研究(修改意见).docx.lnk
10d6fb6ab395001a4424058a52c3c69f 国家互联网应急中心CCSC认证邀请函_海关信息中心.pdf.lnk
1070fc4a998cb7515842fb1b647340be 异构平台要素协同理论方法研究(修改意见).docx.lnk
1b538fef54102fd36e83e4fc549f960e 博士后申请-王玉玺-华中科技大学-电气与电子工程博士-简历.pdf.lnk
c8231c5709ca548f1fe70f3b61d3537a 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.docx.lnk
955a8b63723eb35686ddce6cbfe890cf 中债数据无法使用情况.jpg.lnk
da623c5ca61e25c6205904a5cb91bd55 参编《人工智能通用大模型合规管理体系 指南》申请表.pdf.lnk
afc805006390b00713898c09d50343b6 中国外汇交易中心信息产品许可表.doc.lnk

VBS

MD5 Filename
0a34cc8983fb581a59308135868b75d0 O365.vbs
5d18995193465c618844949f0ff9c786 kas.vbs
4c409d7201ec5dccf55a8ea54b0de101 DS_Store.vbs
39ab2053406493b9a0d81ed40212ffa8 O365.vbs
4711d0d163c00158abd4b20177d68b9a DS_Store.vbs
3dce8d8f9664c755448413cbfe1bc08f DS_Store.vbs
3b573c2229b43bde50f998f6cba17f2f DS_Store.vbs
318a1a18df75b49f72fbcc020384cc24 DS_Store.vbs
a0d760492c0193d14114792f0c3fff7a kas.vbs
cafdc03dcbe06ac43ec25fb38c1e013f kas.vbs
d13828ae89a7dab34d2f380eef518332 kas.vbs
7e98bb7ffba4cf12d29132a2c71973eb kas.vbs
c3d460ac3a93e86782c2bc374aa5ecd2 Anx.vbs
93eafad827126a9d12fc1d0e6e21aaef kal.vbs
a4a47dd08cf59f8b6a7c907cf0e39029 kal.vbs
b2c882f6121d758cfcd4ece31834f497 O365.vbs
86e4c5d39dda20eee4dd8f794be04c80 DS_Store.vbs
e7f3c33a5cd569ebf4b57381f03c5337 kas.vbs
7ac5daaa5fe4e59137271eaf97c9e692 O365.vbs
a2f64bafeafbeb303d24fd6ed1f5a89a DS_Store.vbs
8ba5b61454a29e09e7f536e85c951f53 DS_Store.vbs
4eeeb2b40e7189c271098c515b8f91d8 DS_Store.vbs
3711e1913f2ae74c4fc765bc28dbc60f DS_Store.vbs
e112698125e67a1a6f26597371cae502 DS_Store.vbs
67dc90468327a0c733ca48881084593b kas.vbs
d68fb3502e63ef3ca91c45f508d146b9 kas.vbs
91b7328a6064706fa9f125621a09f648 kas.vbs
bfd61e5e133b2cd592d42ecdbc0eaee2 kas.vbs
e5e709be4584031aefdc2a0782017f8f kas.vbs
cf59916d271dce7f44bbf349464a31e2 kas.vbs
5d18995193465c618844949f0ff9c786 kas.vbs
e213dc8060794bb97c5f94f563107e88 kas.vbs
d01e7c41140aeff82ad87a558ae96587 DS_Store.vbs
de3a0ff11c7645f5d0ac717b0eb98e52 kas.vbs

Kobaltstaking (EXE)

MD5 Filename
d29980f768aafdcf102cf1b3741c8a2b ImeBroker.exe / cache.bak
2acfad6fd814b02683038d21ba3eccbe ImeBroker.exe / cache.bak
1aa1f12d26d3a34265d0b99705bdf283 ToestelleFlow.EXE / DS_Store
e7550dd2db4dbe1a2cc1dadc47846cd0 ImeBroker.exe / cache.bak
1d109c8bb9e6ad16cd5f6813db39c21a Microsoft IME / DS_Store
d8c348a2f27097d8689dba4452bb76eb charmap.exe / DS_Store
14df06539b72837adb9f8d13cfcea6db CTTUNE.EXE / DS_Store
6388625810652f0767be13b43363c10d ImeBroker.exe / cache.bak
e8d3540212384d45ba9d7135c5bf8d8e ImeBroker.exe / cache.bak
352e299fc3f2327bfad5026b4a56b7cb ImeBroker.exe / cache.bak
73fa6149e68dd7842f7cfce78dd732c5 ImeBroker.exe / cache.bak / sigverif.exe
3813e4ebddd87615c1adc9c05888341d 企业资质材料/企业签名解密专用解密工具.exe
D:\MyProgramme\vs2022\vt01\vt\x64\Release\vt.pdb
316e8d798f7db625c207532e2f7a5d38 keycongif.exe / Anx
5e7dba4aafb8176ab026e2f4aa3211dd Adobebee.exe / cal
33b3e322679f1500a9f3c162e4b25040 ImeBroker.exe / cache.bak
2694553347f23e250ed70a8c23096d8f BioEnrollmentHost.exe / DS_Store
800be8a4989d4b7ed07ddd068c6469f1 ToestelleFlow.EXE / DS_Store
bfd6c2f0787865ecb1604439ea9a5f15 imecfmui.exe / cache.bak
49c5553995f032195890b5bfc2abcb00 ImeBroker.exe / cache.bak
ae9d676e4eda5cfa18a061e4bc2b1637 ImeBroker.exe / cache.bak
008255c14420420e9a53c9959d0d08b8 ImeBroker.exe / cache.bak
49a9c56fab34795b7e6e4c0b6185ca3e ImeBroker.exe / cache.bak
d901fa81a4b3d83219440b80a1c338bc ImeBroker.exe / cache.bak
88b8bbe04b53e4af857cd1c032968c94 ImeBroker.exe / cache.bak / sigverif.exe
1d065492e7b5d118e31e571cc53dfe65 ImeBroker.exe / cache.bak / sigverif.exe

krale

MD5 Filename
98b85b474c02ce8c0a33ad7507abbf2a subskripsie.db
5368f0b6ff56cce0de42165f14067427 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf
22ce60653860fe33bdfc47ce60deb681 │Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐_╦╬╫╙╞µ.pdf
b69c075caff565528bf42705d936a066 kas.db
477c5abea7299891b7f7c487f8636613 ╡τ╙░╨√┤½╥¬╟≤.pdf / 电影宣传要求.pdf
298a27e24e4ca917020fa5a230fe6c8f subskripsie.db
820485d456ce6bfab933a1b662ff590a 贾哲文-云南大学-环境工程.docx
55467fcb1b51477104442e74d7baf3df kas.db
ab1bc05e7f110042d7eacda5724918e0 kas.db
8423873a0eee6139c1eb6d5a9919121b 企业资质证明(请先解密).pptx
6833e934c675717a0581472e00cb6d93 12de_Uitgawe_Van_Innovasie_en_Uitnemendheid_IDEES_2024.pdf
9294dd350f921745602f745e501e8e43 预加油航班管理方法研究与软件实现.pdf
43bed053851e7a182b99835bcd1d2d16 需使用中债数据.jpg
154bf965c1c8e54540179b2d01c4202e 刘潇-清华大学-计算机科学与技术学院-硕士.pdf
1fbffdc19d3cfee158558e266206f46f 李新宇-北京大学-2026毕业-金融硕士.pdf
8bdd5587b9863bdb154d9db85c67037b 热核聚变发电岛三回路参数优化研究.pdf
05770b4da4f87150f2faf6c4e821f727 kas.db
c5b2970e227e311abb5acf480bc48934 异构平台要素协同理论方法研究.pdf
edd1a870a0eea3bf9dcbd88ece487920 kas.db
1c2126ea78d3430ce04bf96b0d1c524e JPCS-2021-A_nuwe_stroomdifferensiële_beskerming_vir_MMC-HV.pdf
13097891c790fbd3df75a2aebf993b16 论文及荣誉证书/电力系统自动化-2024-逆变型新能源场站送出线时域方向兑
23bd40035a9a9fd1d31a1c7aceda1727 IET-2022-'n Vereenvoudigde model van Tipe-4 windturbine vir kortsluitstroom simulasie-analise.pdf
7763e73dd2e877c4770c0f10e4d3a1dd 论文及荣誉证书/教育部学籍在线验证报告-王玉玺.png
162a9b9aee469b8de10c37c6311906cd Islamabad_Sekuriteitsdialoog_Publikasie.pdf
e8db7191c84a84717bffd0f1af9de36c Finale_Gekombineerde_Voorspelling_MCP_FY_2024_25.pdf
91611a155d4722d178f7697cd4ddd95f 苍术倍半萜类化合物生物合成的研究进展_冯铃芳.pdf
75c1403abfbe9f5c92625a1baf8b22f5 subskripsie.db
d967a709472775c118ec339963c1d940 中债数据无法使用情况.jpg
154141caa12b828ace18fd4b3fda77e0 参编《人工智能通用大模型合规管理体系 指南》申请表.pdf
c116a1971593a3a5468eb972b505fb57 kas.db
63d4015195c5006d81e14a85aa2459c4 联系方式.txt
a3df3505d89c15bb3940062f7abd786b 联系方式.txt
041d01a5495cdede35f4ad8e1fe437f7 清华通知.txt

MITER ATT&CK

taktiek Tegniek-ID Naam
Aanvanklike toegang T1566.001 Phishing: Spiesphishing-aanhegsel
Uitvoering T1204.002

T1059.005

Gebruikersuitvoering: Kwaadwillige lêer

Opdrag- en Skriptinterpreteerder: Visual Basic

Volharding T1053.005 Geplande taak
Verdedigingsontduiking T1055.002 Prosesinspuiting: Draagbare uitvoerbare inspuiting
Discovery T1033 Stelseleienaar/Gebruikersontdekking
Bevel en beheer T1071.001 Toepassingslaagprotokol: Webprotokolle

 

Skrywers

  • Sathwik Ram Prakki
  • Subhajeet Singha

 vorige PosHoe die onlangse databreuk met gesondheidsversekering jou kan beïnvloed...
volgende Pos  Zero Trust Network Access is noodsaaklik vir Koöperatiewe Banke, Sa...
Subhajeet Singha

Oor Subhajeet Singha

Subhajeet werk as 'n Sekuriteitsnavorser in Sekuriteitslaboratoriums by Quick Heal. Sy fokusareas is threat intellisensie, navorsing saam met omgekeerde ingenieurswese om...

Artikels deur Subhajeet Singha »

Verwante poste

  • Operasie QUICSILVER: China-Nexus-akteur teiken Mianmar-diplomate via VHD-gelewerde Go Backdoor

    Operasie QUICSILVER: China-Nexus-akteur teiken Mianmar-diplomate via VHD-gelewerde Go Backdoor

    Augustus 17, 2026
  • Misbruik van vertroude sakewerkvloeie: 'n meerfasige spookdiefstalveldtog

    Julie 22, 2026
  • Agter die terugbetaling: Van GST-phishing tot Remcos RAT deur 'n meerfasige .NET-infeksieketting

    Julie 17, 2026
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (342) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (16) die beskerming van data (34) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (22) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik