• Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Seqrite Labs Nuus
Kontak Verkope Onder Aanval?
  • Produkte en dienste
        • Wolk

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BJET
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op die perseel

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • platform

          • Malware Analysis Platform
        • Small Business

          • SOHO Total Edition
        • Dienste

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Kubersekuriteit & Data Privacy Bewustheid
  • Oplossings
    • BFSI
    • Onderwys
    • Regering
    • Healthcare
    • ITeS
    • vervaardiging
  • maatskappy
    • Oor Seqrite
    • Leierskap
    • Toekennings en sertifiserings
    • Nuus
  • Vennote
    • Vennootprogram
    • Vind Vennoot
    • Word 'n Vennoot
  • Ondersteuning
  • hulpbronne
    • blogs
    • White Papers
    • Datavelle
    • Gevallestudies
    • Bedreigingsverslae
    • Handleidings
    • PoV
    • begrip Data Privacy
    • Kontroleer jou risikotelling
    • DPDP Dialoë
    • Privaatheidsuur
Webbladsy  /  Tegniese  / Operasie XENOFISCAL: SideCopy ontplooi volgehoue ​​XenoRAT wat die Ministerie van Offisier, Afghanistan, teiken
Operasie XENOFISCAL: SideCopy ontplooi volgehoue ​​XenoRAT wat die Ministerie van Finansies, Afghanistan, teiken
29 mag 2026

Operasie XENOFISCAL: SideCopy ontplooi volgehoue ​​XenoRAT wat die Ministerie van Finansies, Afghanistan, teiken

Geskryf deur Dixit Panchal
Dixit Panchal
Tegniese

Skrywers: Dixit Panchal & Vaibhav Krushna Billade

Inhoudsopgawe:

  • Inleiding:
  • Sleutel teikens:
  • Infeksie ketting:
  • Aanvanklike bevindinge oor veldtog:
  • Analise van Lokmiddel:
  • Tegniese Analise:
    • Fase 1: Analise van LNK-lêer.
    • Fase 2: Analise van HTA/JavaScript-vrag
    • Fase 3: Analise van Fase-1 Loader DLL
    • Fase 4: Analise van Fase-2 Loader DLL en Shellcode
    • Fase 5: Analise van XenoRAT.
  • Infrastruktuurartefakte en toeskrywings van bedreigingsakteur.
  • Gevolgtrekking: Operasie XENOFISCAL?
  • Seqrite Dekking:
  • IOCs:
  • MITRE ATT&CK:

Inleiding:

Seqrite Labs monitor aktief spiesvissingsveldtogte regoor die wêreld en het 'n gevestigde geskiedenis van die opsporing van die SideCopy APT-kluster - 'n bedreigingsgroep wat met Pakistan verband hou en onder die breër Transparent Tribe / APT36-sambreel opereer. In voortsetting van daardie opsporingspoging het ons 'n geteikende veldtog geïdentifiseer wat gerig is op die Ministerie van Finansies, Afghanistan, met TTP's wat oorvleuel met SideCopy teen medium-tot-hoë vertroue.

Die veldtog begin met 'n spies-phishing-aflewering — 'n ZIP-argief wat 'n kwaadwillige LNK-lêer bevat met 'n sorgvuldig vervaardigde Pasjtoe-lêernaam:

د_هغو_کارکوونکو_لېست_چې_د_فکري_او_رواني_جګړې_سیمینار_ته_ورپېژندل_شيist of“f“d_و12. Werknemers wat aan die Intellektuele en Sielkundige Oorlogvoering-seminaar bekendgestel is”)

Die keuse van Pasjtoe is doelbewus. Dit is die dominante taal in Afghanistan se regeringsinstellings en die primêre taal van die beoogde teikens – provinsiale finansiële amptenare wat in al 34 Afghaanse Mustoufiats werksaam is. Deur die lokmiddel rondom 'n seminaar oor sielkundige en intellektuele oorlogvoering te raam, het die akteur presiese kennis van die operasionele en administratiewe konteks van hul teikens gedemonstreer.

Wat in hierdie verslag volg, is 'n volledige tegniese ontleding van die veldtog – van die LNK-uitvoeringsketting tot die XenoRAT-inplanting-beaconing tot koeëlvaste Europese infrastruktuur – tesame met infrastruktuur-spilpunte, lokmiddeldokumentanalise en toeskrywingskartering teen die bekende SideCopy TTP-basislyn.

Sleutel teikens:

  • Ministerie van Finansies, Islamitiese Emiraat van Afghanistan.
  • Provinsiale Inkomste- en Finansiële Direktorate (Mustoufiats).
  • Pasjtoe-sprekende regeringsamptenare.
  • Provinsiale vlak regeringsamptenare, nie sentrale ministerie nie

Infeksie ketting:

Aanvanklike bevindinge oor veldtog:

Tydens ons analise het ons die bedreigingsakteur waargeneem wat die aanval begin deur 'n ZIP-argief wat via spiesvissing afgelewer is, wat 'n kwaadwillige LNK-lêer bevat wat in Pasjto geskep is – 'n doelbewuste keuse wat diepgaande vertroudheid met die teikenomgewing weerspieël.

Sodra dit uitgevoer is, gebruik die LNK stilweg mshta.exe om 'n afgeleë HTA-vrag van 'n gekompromitteerde Afghaanse onderwysdomein te haal, wat verduisterde JavaScript-in-geheue dekodeer, registergebaseerde persistensie vestig wat as 'n Microsoft Edge-inskrywing gekamoefleer is, en uiteindelik XenoRAT 1.8.7 ontplooi - wat uitgaande na koeëlvaste Europese gasheerinfrastruktuur heeltemal apart van die afleweringslaag beacon, wat langtermyn-veerkragtigheid verseker.

Analise van Lokmiddel:

Die lokmiddeldokument wat tydens die teregstelling laat val is, is 'n provinsiale personeelgids van die Afghaanse Ministerie van Finansies wat al 34 provinsies dek, met 'n lys van Finansiële Direkteure, Inkomstehoofde, Finansiële Beamptes en Sekretarisse saam met hul direkte selfoonnommers – geheel en al in Dari en Pasjto geskryf.

Die vlak van organisatoriese detail dui op vorige intelligensie-insameling deur die bedreigingsakteur. Sy rol in die aanval is eenvoudig – terwyl die slagoffer lees wat lyk na 'n roetine interne regeringsdokument, het die wanware reeds stilweg sy installasie in die agtergrond voltooi.

Tegniese Analise:

Fase 1: Analise van LNK-lêer.

Die LNK-lêer tree op as die aanvanklike infeksievektor en uitvoeringssneller binne die aanvalsketting. Alhoewel dit vermom is met 'n PDF-ikoon en misleidende lêernaam om as 'n wettige dokument te verskyn, toon inspeksie van die kortpad-eienskappe dat dit die Windows-hulpprogram mshta.exe vanaf C:\Windows\System32 begin. Die opdrag wat in die kortpad ingebed is, wys na 'n afgeleë kwaadwillige PHP-hulpbron wat oor HTTPS aangebied word ( hxxp[:]//< abimj.edu.af >/index.php ), wat die aanvaller in staat stel om ekstern aangebiedde skripinhoud direk in die geheue uit te voer sonder om 'n uitvoerbare lêer na die skyf te laat val. Deur mshta.exe te misbruik - 'n wettige Microsoft-binêre lêer wat algemeen met HTML-toepassing (HTA)-uitvoering geassosieer word.

Die aanvaller gebruik 'n Living-off-the-Land Binary (LOLBIN) tegniek om tradisionele opsporingsmeganismes te ontduik en gebruikersagte te vermy. Die gebruik van oormatige komma-verduistering binne die URL-struktuur dui verder op 'n poging om statiese analise en handtekening-gebaseerde opsporing te belemmer.

Fase 2: Analise van HTA/JavaScript-vrag

Die afgeleë PHP-vrag wat deur mshta.exe verkry is, bevat swaar verduisterde JavaScript-kode wat ontwerp is om kwaadwillige logika binne die konteks van die HTA-enjin uit te voer. Aanvanklike inspeksie toon die teenwoordigheid van geënkodeerde stringskikkings soos _$_f1bf=[“\x55\x33\x6…”], 'n algemene verduisteringsmetode wat gebruik word om funksiename, URL's, opdragte of sekondêre vragte van ontleders en sekuriteitsinstrumente te verberg. Die skrip definieer ook misleidende vensterteks soos "Windows-lêerfout" om wettige stelselgedrag na te boots en die slagoffer moontlik tydens uitvoering af te lei. Hierdie stadium dien as die primêre uitvoerings- en afleweringslaag van die veldtog, waar die verduisterde JavaScript waarskynlik dinamies gedekodeer word om opvolgaksies soos vragherwinning, opdraguitvoering, volhardingvestiging of data-eksfiltrasie uit te voer.

Ontleding van 'n Verduisterde JScript

Na ontleding is die .js-lêer geïdentifiseer as 'n erg verduisterde JScript-gebaseerde wanware-laaier wat bedoel is om uit te voer onder Windows Script Host (WSH) of ouer Internet Explorer-omgewings met ActiveX-ondersteuning geaktiveer. Die skrip bevat verskeie kwaadwillige tegnieke, insluitend ActiveX-gebaseerde uitvoering, persoonlike Base64-vragdekodering, .NET BinaryFormatter- deserialisering en in-geheue-vraguitvoering.

Die eerste fase van die wanware begin met 'n groot, verduisterde JavaScript-skikking, tipies gedefinieer as 'n veranderlike soos _$_f1bf, wat talle heksadesimaal-geënkodeerde stringfragmente bevat wat 'n ingebedde vrag verteenwoordig. Hierdie fragmente word later saamgevoeg en in 'n persoonlike dekoderingsfunksie oorgedra. In plaas daarvan om op inheemse Base64-dekoderings-API's staat te maak, implementeer die skrip sy eie Base64-dekoderingsroetine om die vrag te verberg en analise te belemmer.

Die persoonlike funksie rekonstrueer dinamies die standaard Base64-karakterstel (A–Z, a–z, 0–9, +, /) met behulp van String.fromCharCode, en verwerk dan die geënkodeerde data in stukke terwyl die oorspronklike greepstroom herbou word deur 'n reeks bisgewyse bewerkings. Deur die dekoderingsproses handmatig te hanteer, vermy die wanware verdagte aanwysers soos atob() of algemene dekoderingsbiblioteke, wat statiese opsporing en handtekeninggebaseerde analise aansienlik moeiliker maak.

Rekonstruksie van loonvrag met behulp van .NET COM-objekte

In die tweede fase skakel die wanware die gedekodeerde vrag om na 'n uitvoerbare in-geheue-objek deur gebruik te maak van verskeie .NET-klasse wat deur ActiveXObject geïnstansieer is. Die skrip skep System.Text.ASCIIEncoding om die gedekodeerde string om te skakel na 'n greepskikking, en gebruik dan System.Security.Cryptography.FromBase64Transform om 'n bykomende Base64-transformasie op die vrag uit te voer. Die gevolglike greepstroom word in 'n System.IO.MemoryStream-objek geskryf, wat die geserialiseerde vrag effektief volledig in die geheue rekonstrueer sonder om die skyf aan te raak. Hierdie gefaseerde benadering word algemeen in lêerlose wanware gebruik omdat dit aanvallers toelaat om kwaadwillige .NET-objeke voor te berei vir uitvoering terwyl forensiese artefakte geminimaliseer word en die waarskynlikheid van opsporing deur tradisionele lêergebaseerde sekuriteitsprodukte verminder word.

Nadat die ingebedde vrag gedekodeer is, gaan die skrip sy uitvoeringsfase binne deur 'n WScript.Shell ActiveX- objek te skep, wat toegang tot registerbewerkings, omgewingveranderlikes en ander stelselvlakfunksionaliteit moontlik maak. Die skrip kontroleer dan of die .NET Framework-weergawe v4.0.30319 geïnstalleer is deur die registerpad HKLM\SOFTWARE\Microsoft\.NETFramework\v4.0.30319 te navraag . As die nuwer looptyd nie beskikbaar is nie, val dit terug na .NET v2.0.50727. Die wanware stel vervolgens die COMPLUS_Version- omgewingveranderlike om die proses te dwing om 'n spesifieke CLR-looptydweergawe te laai, wat versoenbaarheid met die ingebedde .NET DLL-vrag verseker.

Tydens uitvoering misbruik die wanware vertroude .NET-deserialisasiekomponente, insluitend WPF XAML-toestelle soos ObjectDataProvider en ResourceDictionary, tesame met Windows Forms-serialisasieobjekte soos AxHost en PropertyBagBinary. Hierdie komponente help om die deserialisasietoestelketting te handhaaf en te aktiveer tydens objekrekonstruksie.

Laastens word die kwaadwillige geserialiseerde voorwerp wat binne die MemoryStream-voorwerp gestoor is, verwerk deur .NET BinaryFormatter.Deserialize_2() , wat die uitvoering van DLL's in die geheue moontlik maak terwyl forensiese artefakte geminimaliseer word en tradisionele lêergebaseerde opsporingsmeganismes omseil word.

Fase 3: Analise van Fase-1 Loader DLL (Aanvanklike Loader)

Dit is 'n .NET-laaier-DLL wat verantwoordelik is vir die uitvoering van die volgende fase van die vrag, volharding en die in-geheue-opvoering van die volgende komponente van die aanvalsketting.

Aan die begin van die openthefile()- funksie is die funksie verantwoordelik vir die aflaai en oopmaak van 'n lokval-PDF-dokument vanaf die URL hxxp[:]//abimj.edu.af/institute/cloudiyaf/document.pdf. Die funksie onttrek eers die lêernaam vanaf die URL en stoor die afgelaaide lêer in die tydelike Windows-gids met behulp van WebClient.DownloadFile(). Voordat die aflaai begin word, aktiveer die wanware eksplisiet TLS 1.2-kommunikasie deur ServicePointManager.SecurityProtocol, wat versoenbaarheid met veilige HTTPS/TLS-verbindings verseker. Nadat die dokument afgelaai is, pouseer die wanware die uitvoering vir vyf sekondes en begin dan die afgelaaide PDF-lêer deur 'n verborge opdraguitvoeringsroetine.

Die RunProcessWithHiddenCmd()-funksie word gebruik om lêers of opdragte deur cmd.exe uit te voer. Die funksie konstrueer 'n opdragreëlargument met behulp van /c, wat cmd.exe opdrag gee om die verskafde lêerpad uit te voer en daarna te beëindig. Die funksie initialiseer 'n nuwe prosesinstansie, ken cmd.exe toe as die uitvoerbare lêer om te begin, en gee die gegenereerde argumentstring aan die proses deur. Sodra dit begin is, voer die opdraginterpreteerder die gespesifiseerde lêer of opdrag uit en sluit outomaties na voltooiing.

Nadat die lokmiddeldokument oopgemaak is, skep die wanware 'n gids met die naam USOShared-1de48789-1285 onder C:\Users\Public\ om die volgende-fase HTA-vrag (zuidrt.hta) te stoor. Dit roep dan die RegWorkExePathFromPublic()- funksie aan wat Base64-geënkodeerde registeropdragte bevat wat tydens looptyd gedekodeer word met behulp van die BSDSD94() base64-dekoderingsroetine. Sodra dit gedekodeer is, skep die opdrag 'n nuwe inskrywing onder die HKCU\Software\Microsoft\Windows\CurrentVersion\Run -registersleutel met die waardenaam Edgre. Die registerinskrywing voer uit:

cmd /C begin C:\Gebruikers\Publiek\USOShared-1de48789-1285\zuidrt.hta

Om verdere stealth en volharding te verseker, skryf die wanware die gedekodeerde opdrag in 'n bondellêer met die naam noway.bat in die gebruiker se tydelike gids en voer dit uit via 'n verborge proses. Die uitvoering is gekonfigureer om alle sigbare vensters te onderdruk, wat verhoed dat enige opdragprompt aan die gebruiker verskyn. Dit verseker dat die HTA-vrag outomaties tydens gebruikeraanmelding gelanseer word, wat volharding op die stelsel handhaaf.

Die CopyExeToUsersPublic()-funksie is verantwoordelik vir die herwinning en rekonstruksie van die volgende-fase HTA-vrag (zuidrt.hta) in die gids C:\Users\Public\USOShared-1de48789-1285\. Dit kontroleer eers of die teikengids bestaan ​​en skep dit indien dit ontbreek met behulp van Directory.CreateDirectory(), en laai verder die geënkodeerde vrag af vanaf:

hxxp[:]//abimj.edu.af/institute/cloudiya/

Die afgelaaide zuidrt.hta-vrag word in 'n saamgeperste en Base64-geënkodeerde formaat gestoor om opsporing te vermy. Die wanware dekomprimeer en dekodeer later die data om die finale HTA-vrag te rekonstrueer, wat uitgevoer word deur RunProcessWithHiddenCmd(), wat intern cmd.exe /c start C:\Users\Public\USOShared-1de48789-1285\zuidrt.hta uitvoer , wat Windows-lêerassosiasie gebruik om mshta.exe verder vir HTA-uitvoering op te roep.

Uitvoering van HTA-vrag (zuidrt.hta)

Die zuidrt.hta-lêer volg 'n struktuur soortgelyk aan die aanvanklike HTA-vrag, maar bevat gewysigde ingebedde komponente en opgedateerde uitvoeringslogika. Dit sit die aanvalsketting voort deur obfuskasie- en dekoderingsroetines te hergebruik om die funksionaliteit daarvan te verberg en analise te ontduik. Die skrip herinisialiseer ActiveX-gebaseerde uitvoeringspaaie om uitvoering binne die HTA-omgewing te handhaaf en rekonstrueer die ingebedde serialiseerde vrag in die geheue.

Soortgelyk aan die aanvanklike HTA-fase, gebruik die vrag .NET-deserialisasiekomponente en gadgetkettings om die uitvoering van die ingebedde Stage-2-laaier-DLL in die geheue te aktiveer. Hierdie stadium dien as 'n sekondêre uitvoeringslaag binne die infeksieketting, wat die volharding van die aanvalwerkvloei verseker en die oorgang na die volgende stadium DLL wat verantwoordelik is vir die finale vraglewering en uitvoering, vergemaklik.

Fase 4: Analise van Fase-2 Loader DLL en Shellcode

Na looptyd-dekripsie word die uitvoeringsvloei na 'n kwaadwillige DLL deurgegee.

Die DLL is 'n .NET-gebaseerde dopkode-laaier wat verantwoordelik is vir die herwinning, dekodering, dekomprimering en uitvoering van die volgende-fase-vrag volledig in die geheue. Die wanware gebruik verskeie lae van stadiumbepaling en looptyd-uitvoering om tradisionele sekuriteitsmeganismes te ontduik en skyfgebaseerde artefakte te verminder.

Die DLL dien as 'n tussentydse laaier tussen die JavaScript-gebaseerde HTA-stadium en die finale Xeno RAT-vrag.

Omgewingsopstelling en loonvragherwinning

Na uitvoering initialiseer die DLL 'n stadiumomgewing wat ontwerp is om die volgende-fase-vrag te stoor en te verwerk terwyl agterdog geminimaliseer word. Die wanware dekodeer eers 'n Base64-geënkodeerde string ( ZmlyZWZ4LTFkZTg3ZWVjOC0xMjQx ) met behulp van die persoonlike BSDSD94() roetine, wat lei tot die gidsnaam firefx-1de87eec8-1241. Dit skep dan 'n werkende gids onder die publiek toeganklike Windows-pad:

  • C:\Gebruikers\Publiek\firefx-1de87eec8-1241

Die gebruik van C:\Users\Public\ stel die wanware in staat om voorregverwante skryfbeperkings te vermy terwyl dit in wettige lêerstelselaktiwiteit inskakel. Die gidsnaamgewingkonvensie boots toepassing-gegenereerde kas- of profielvouers na, wat help om gebruikersagtedagte te verminder en basiese IOC-gebaseerde opsporings te ontduik. Die wanware definieer verder tydelike vraglêername soos ayui.vmxx en ayhui.vmxx , wat doelbewus vermom word met nie-standaard uitbreidings om onmiddellike identifikasie as uitvoerbare inhoud te vermy.

Nadat die opstelgids gevestig is, begin die DLL uitgaande kommunikasie met die aanvaller-beheerde infrastruktuur om die volgende stadium se vrag te herwin. Die wanware bevat verskeie hardgekodeerde URL'e, insluitend:

  • hxxps[:]//abimj[.]edu[.]af/institute/10/
  • hxxps[:]//abimj[.]edu[.]af/institute/7/

en kies dinamies die aflaai-eindpunt gebaseer op die slagoffer se bedryfstelselweergawe. Stelsels wat as Windows 7 (Weergawe 6.1) geïdentifiseer word, word na 'n alternatiewe vragligging herlei, wat dui op versoenbaarheidsbewuste vragaflewering.

Deur die .NET WebClient.DownloadFile()- metode saam met eksplisiet geaktiveerde TLS/TLS1.1/TLS1.2-protokolle te gebruik, laai die wanware die geïnkripteerde vrag af en stoor dit plaaslik as ayui.vmxx . Die afgelaaide inhoud is nie direk uitvoerbaar nie; in plaas daarvan dien dit as 'n geënkodeerde en saamgeperste staging-blob wat verdere Base64-dekodering en GZIP-dekompressie ondergaan voordat dopkode-uitvoering in die geheue begin word.

Dekodering van loonvrag en heropbou van skilkodes

Nadat die tweede-fase-vrag suksesvol afgelaai is, stoor die DLL die herwonne data binne die opstelgids as 'n vermomde lêer met die naam ayui.vmxx. Eerder as om 'n draagbare uitvoerbare lêer (PE) direk op die skyf te ontplooi, gebruik die wanware gelaagde kodering- en kompressiemeganismes om die werklike vraginhoud te verberg en statiese opsporingsenjins te ontduik. Die lêer bevat Base64-geënkodeerde en GZIP-saamgeperste data wat tydens oppervlakkige inspeksie onuitvoerbaar lyk. Hierdie tegniek verminder die sigbaarheid van handtekeninge vir antivirusprodukte aansienlik en kompliseer handmatige analise deur te verhoed dat ontleders die vragformaat onmiddellik identifiseer. Die wanware lees vervolgens die hele lêer in die geheue met behulp van File.ReadAllBytes() en begin die ingebedde vrag dinamies rekonstrueer tydens looptyduitvoering.

Die rekonstruksieproses word hanteer deur die persoonlike decompressdata()- funksie, wat verskeie dekoderings- en dekompressie-bewerkings volledig in die geheue uitvoer. Die roetine dekodeer eers die Base64-blob, onttrek die gedekompresseerde grootte-koptekst en gebruik die .NET GZipStream- klas om die oorspronklike vragbuffer te herstel. Sodra dekompressie voltooi is, word die gevolglike data weer deur Convert.FromBase64String() gestuur om die rou dopkode-grepe te herstel. Die volledig gerekonstrueerde vrag word dan plaaslik geskryf as ayhui.vmxx , wat dien as die tussentydse dopkodehouer voor uitvoering. Deur gefaseerde dekodering, kompressie en looptyd-vragherbou te kombineer, vermy die wanware die blootstelling van die finale dopkode in gewone teksvorm op die skyf, waardeur konvensionele lêerskandering en inhoudgebaseerde opsporingsmeganismes omseil word terwyl die vrag voorberei word vir reflektiewe in-geheue-uitvoering.

Shellcode uitvoering:

Na die rekonstruksie van die vrag, gaan die DLL oor na die finale uitvoeringsfase deur as 'n in-geheue dopkode-laaier te funksioneer. In plaas daarvan om 'n tradisionele uitvoerbare lêer vanaf die skyf te begin, ken die wanware uitvoerbare geheue direk binne die huidige proses toe deur die Windows API VirtualAlloc() te gebruik . Die toewysingsversoek gebruik die MEM_COMMIT-vlag saam met PAGE_EXECUTE_READWRITE (RWX) geheuetoestemmings, wat 'n geheuegebied skep wat arbitrêre kode kan stoor en uitvoer. Hierdie RWX-toewysingspatroon is 'n bekende aanduiding van dopkode-uitvoering en reflektiewe laai van wanware. Na geheuetoewysing kopieer die wanware die gerekonstrueerde dopkodebuffer na die toegekende gebied met behulp van Marshal.Copy() , wat die vrag effektief volledig binne prosesgeheue plaas sonder om op die Windows PE-laaier staat te maak.

Sodra die dopkode in uitvoerbare geheue gekarteer is, dra die wanware uitvoering oor na die ingespuite buffer deur die CreateThread() API, deur die basisadres van die toegekende geheue as die draad-toegangspunt te gebruik. Hierdie tegniek laat die dopkode toe om direk vanaf die geheue uit te voer, wat konvensionele skyfgebaseerde uitvoeringsmonitering omseil en forensiese artefakte aansienlik verminder. Die DLL roep dan WaitForSingleObject() aan met 'n oneindige tydsberekeningswaarde om draadsinchronisasie te handhaaf en ononderbroke dopkode-uitvoering te verseker. Hierdie uitvoeringsmetodologie stem ooreen met moderne lêerlose wanware-handelsmanier, waar vragte gedekripteer en dinamies in die geheue gelanseer word om handtekeninggebaseerde antivirus-enjins, toepassingsbeheermeganismes en statiese skanderingstegnologieë te ontduik. Die dopkode tree vervolgens op as die laaier vir die finale Xeno RAT-vrag, wat volharding, bevel-en-beheer-kommunikasie en toegang vir eksterne aanvallers op die gekompromitteerde stelsel moontlik maak.

Die dopkode funksioneer as 'n in-geheue laaier wat verantwoordelik is vir die voorbereiding en lansering van die finale Xeno RAT vrag.

Tydens uitvoering voer dit gewoonlik omgewingsvalidering, dinamiese API-resolusie en geheuetoestemmingswysigings uit met behulp van API's soos VirtualProtect() en GetProcAddress() . In Donut-laaiers omseil die dopkode sekuriteitsmeganismes deur funksies soos AmsiScanBuffer() te laai om AMSI-skandering te deaktiveer en sigbaarheid in dinamies gelaaide inhoud te verminder.

Omdat die finale vrag 'n bestuurde .NET-samestelling is, initialiseer die dopkode die .NET Common Language Runtime (CLR) deur komponente soos clr.dll en mscoree.dll te laai. Die ingebedde vrag word dan gedekripteer en direk vanaf die geheue gelaai met behulp van reflektiewe tegnieke soos Assembly.Load(byte[]) , wat skyfgebaseerde ontplooiing heeltemal vermy. Sodra dit gelaai is, word die Xeno RAT-vrag in die geheue uitgevoer, wat bevel-en-beheer-kommunikasie, volharding en toegang van eksterne aanvallers op die gekompromitteerde stelsel moontlik maak.

Fase 5: Analise van XenoRAT.

Die finale vrag wat in die infeksieketting geïdentifiseer is, is Xeno RAT , 'n oopbron-afstandtoegang-Trojan (RAT) wat publiek beskikbaar is op GitHub en algemeen deur bedreigingsakteurs gebruik word vir volgehoue ​​afstandtoegang, toesig en na-uitbuitingsaktiwiteite.

Na uitvoering initialiseer dit 'n veilige bevel-en-beheer (C2) kommunikasiekanaal met behulp van 'n hardgekodeerde IP-adres (185.235.137.106) en poortkonfigurasie, wat direkte verbinding met die aanvaller-beheerde infrastruktuur moontlik maak. Om enkel-instansie uitvoering te handhaaf en veelvuldige lanserings te voorkom, gebruik die wanware ook 'n mutex ("clouda") , wat verseker dat slegs een instansie van die kliënt op 'n slag op die besmette stelsel loop. Hierdie initialiseringstappe word gevolg deur volharding en deurlopende herverbindingslogika om langtermyn toegang tot die gekompromitteerde gasheer te handhaaf.

Nou sal ons na 'n paar interessante funksies kyk en hul funksionaliteite analiseer.

Die ConnectAndSetupAsync- funksie is verantwoordelik vir die vestiging en initialisering van 'n TCP-gebaseerde bevel-en-beheer (C2) verbinding tussen die kliënt en die afstandbediener. Dit skep 'n nuwe Node-instansie met behulp van 'n SocketHandler wat gekonfigureer is met die verskafde sok en enkripsiesleutel, wat geënkripteerde kommunikasie oor die verbinding moontlik maak. Na initialisering voer die funksie 'n asynchrone verifikasie-handskud uit met behulp van AuthenticateAsync om die verbinding te valideer gebaseer op die verskafde tipe en ID-waardes. Indien verifikasie misluk of 'n uitsondering tydens opstelling voorkom, gee die funksie nul terug, wat aandui dat die C2-kommunikasiekanaal nie suksesvol gevestig kon word nie. Andersins gee dit 'n volledig geïnisialiseerde en geverifieerde Node-objek terug wat gereed is vir veilige data-uitruiling.

Die DllNodeHandler -funksie bestuur die dinamiese laai en uitvoering van eksterne DLL-modules wat deur 'n afgeleë Node-verbinding ontvang word. Dit ontvang eers die DLL-naam van die gekoppelde kliënt en kontroleer of die samestelling reeds in die geheue gelaai is. Indien die DLL ontbreek, versoek dit die binêre data van die afgeleë kant, laai dit dinamies met behulp van Assembly.Load , en stoor dit in die Assemblies-woordeboek vir hergebruik; andersins stel dit die kliënt in kennis dat die DLL reeds bestaan. Na laai skep die funksie 'n instansie van 'n gespesifiseerde klas vanaf die samestelling met behulp van refleksie en roep sy publieke Run-metode asynchroon aan, wat die aktiewe Node-verbinding as 'n argument deurgee.

Die SendAsync- metode stuur data asynchroon deur die sokhanteerder en verifieer of die oordrag suksesvol was, en ontkoppel die nodus as die stuurbewerking misluk. Net so haal die ReceiveAsync- metode geïnkripteerde en geformateerde data van die onderliggende sokhanteerder op en stuur die verwerkte bytestroom terug na die oproeper; as die bewerking misluk of nul teruggee, word die nodus outomaties ontkoppel om 'n geldige verbindingstoestand te handhaaf. Saam bied hierdie metodes betroubare TCP-gebaseerde C2-kommunikasie met geïntegreerde verbindingsbestuur en outomatiese skoonmaak tydens oordragfoute.

Daarbenewens word vragdata saamgepers met behulp van Windows se inheemse RTL-kompressie-API's (RtlCompressBuffer) voor oordrag en gedekomprimeer met behulp van RtlDecompressBuffer by ontvangs gebaseer op die oorspronklike grootte-koptekst, wat oordragdoeltreffendheid verbeter terwyl data-integriteit behoue ​​bly, terwyl datasekuriteit afgedwing word met behulp van AES-enkripsie, waar rou data geïnkripteer word met 'n gedeelde sleutel en vaste IV via CryptoStream, wat veilige kommunikasie tydens oordrag verseker.

Bykomende metodes binne die klas bestuur ander netwerkbedrywighede, insluitend sok-ontkoppeling (Disconnect), die vestiging van sekondêre subverbindings (ConnectSubSockAsync), die validering van aktiewe verbindingstatus (Connected), en die handhawing van kindnode-verhoudings (AddSubNode).

Die AddToStartupAdmin -funksie skep 'n Windows-geskeduleerde taak met die naam " XenoUpdateManager " wat die gespesifiseerde uitvoerbare lêer outomaties uitvoer wanneer 'n gebruiker by die stelsel aanmeld met die hoogste beskikbare (admin) voorregte. Dit bou 'n XML-taakdefinisie, skryf dit na 'n tydelike lêer en gebruik schtasks.exe om die taak in Windows Taakskeduleerder te registreer. Nadat die opdrag uitgevoer is, kontroleer dit die uitvoer om te bepaal of die taak suksesvol geskep is en gee dan die resultaat terug.

 

Die AddToStartupNonAdmin- funksie voeg die uitvoerbare lêer by die huidige gebruiker se Windows-opstart deur dit in die HKCU\Software\Microsoft\Windows\CurrentVersion\Run -registersleutel te skryf, sodat dit outomaties loop by aanmelding sonder administrateurregte, en terugstuur of die bewerking geslaag het.

Die GetAntivirus- funksie haal antivirusinligting van die stelsel op met behulp van Windows Management Instrumentation (WMI) deur die AntivirusProduct-klas onder root\SecurityCenter2 te navraag. Dit versamel die displayName-waardes wat deur hierdie navraag teruggegee word, wat geïnstalleerde antivirusprodukte verteenwoordig wat vir stelselidentifikasie gebruik word.

Die RemoveStartup- funksie verwyder 'n toepassing van die Windows-opstart deur enige ooreenstemmende inskrywings van beide Geskeduleerde Take (met behulp van schtasks.exe) en die registersleutel HKCU\Software\Microsoft\Windows\CurrentVersion\Run te verwyder. Dit kontroleer eers vir administrateurregte om geskeduleerde take te verwyder, skandeer en verwyder dan enige taak wat na die gegewe uitvoerbare pad wys. Laastens verwyder dit enige ooreenstemmende register-opstartinskrywing vir die huidige gebruiker.

Die verwyderingsfunksie verwyder die toepassing se volhardingsmeganismes en beëindig dan die program self. Dit roep eers RemoveStartup aan om enige opstartinskrywings (Geskeduleerde Taak of register) wat met die huidige uitvoerbare lêer geassosieer word, te verwyder.

Dit begin 'n versteekte cmd.exe-proses met 'n Base64-gedekodeerde opdrag (/C choice /CY /N /DY /T 3 & Del) wat 'n paar sekondes wag en dan die uitvoerbare lêer van die skyf verwyder. Laastens maak die funksie die huidige proses kragtig dood, wat verseker dat die toepassing onmiddellik na die skoonmaak afsluit.

Xeno-RAT-VERMOËNS

Xeno RAT onthul beduidende insig in sy operasionele gedrag en vermoëns na uitbuiting. Gebaseer op die geanaliseerde kode, waargenome aktiwiteit en funksionaliteit beskikbaar in sy oopbron GitHub-projek, demonstreer die wanware 'n wye reeks kenmerke wat algemeen geassosieer word met gevorderde afstandtoegang-trojane (RAT's).

  • Monitor slagofferaktiwiteit en versamel gasheer-verkenningsinligting.
  • Vestig geënkripteerde TCP-gebaseerde bevel-en-beheer (C2) kommunikasie.
  • Ondersteun SOCKS5 proxy-gebaseerde netwerktonneling.
  • Laai eksterne samestellings dinamies in die geheue met behulp van Assembly.Load.
  • Voer arbitrêre aanvaller-uitgereikte bevele op afstand uit.
  • Verskaf lêerbestuurfunksionaliteit, insluitend oplaai, aflaai en verwydering.
  • Voer sleutelbordregistrasie, skermkiekies, knipbordmonitering en webkamera-/mikrofoonmonitering uit.
  • Stuur periodieke status- en hartklopopdaterings na die C2-bediener.
  • Gebruik geënkripteerde en saamgeperste netwerkverkeer om analise te belemmer.
  • Handhaaf volharding deur gebruik te maak van geskeduleerde take en registerloopsleutels.
  • Kan homself by Windows-opstartliggings voeg of verwyder.
  • Werk in die geheim om langtermyn ongemagtigde toegang te handhaaf.
  • Sluit self-deïnstallasie en self-uitvee-funksionaliteit in vir opruiming na uitvoering.

Infrastruktuur-artefakte en bedreigingsakteurs-attribusies:

Gebaseer op ons analise en dopgeskiedenis van hierdie ketting en TPP's met al daardie bewyse, het ons hierdie veldtog toegeskryf aan die groep SideCopy met 'n medium - hoë vertrouensvlak soos voorheen genoem. Tydens infrastruktuuranalise het die afleweringsdomein abimj[.]edu[.]af na twee IP-adresse opgelos - 103.132.98.224 en 103.132.98.226 - beide binne die 103.132.98.0/23-blok wat toegeskryf word aan AS58469, die Afghaanse Ministerie van Kommunikasie en Inligtingstegnologie.

Passiewe DNS-wisseling oor hierdie IP-blok het meer as 200+ wettige Afghaanse regerings- en onderwysdomeine aan die lig gebring wat saam op dieselfde infrastruktuur aangebied word, wat bevestig dat die bedreigingsakteur doelbewus hul afleweringslaag binne Afghanistan se eie soewereine internetinfrastruktuur geplaas het – 'n berekende skuif om kwaadwillige verkeer met wettige regeringskommunikasie te meng en netwerkvlak-opsporing te ontduik.

Verdere draaiwerk op die RAT se C2-bediener 185.235.137.106 het 'n Windows-gasheer aan die lig gebring wat HTTP, HTTPS en 'n nie-standaard RDP-poort gebruik – in ooreenstemming met 'n operateur-bestuurde toegewyde C2-boks.

Die bediener word gehuisves op AS59711 (HZ Hosting Ltd), 'n Bulgarye-geregistreerde verskaffer met 'n fisiese teenwoordigheid in Frankfurt, wat voorheen in SideCopy-infrastruktuurverslaggewing deur Seqrite.

Drie domeingroepe het ten tyde van die analise na hierdie IP oorgeskakel, insluitend akteur-geregistreerde wegwerpdomeine oor .xyz, .live en .online TLD's, saam met 'n volledig gekonfigureerde posinfrastruktuurdomein – wat aandui dat dieselfde bediener beide RAT-kommunikasie en phishing-afleweringsbedrywighede gelyktydig bedien het.

Die aanvalsketting — LNK wat mshta.exe uitvoer om 'n afgeleë HTA via 'n index.php-eindpunt te haal — is 'n kenmerkende SideCopy TTP wat sedert 2019 konsekwent gedokumenteer is en bly een van die groep se betroubaarste identifiseerders. Die gebruik van XenoRAT versterk spesifiek hierdie toeskrywing, aangesien Seqrite Laboratoriums het in Desember 2024 bevestig dat SideCopy formeel aangepaste XenoRAT-variante as deel van hul opgedateerde gereedskapstel aangeneem het, na aanleiding van 'n soortgelyke patroon van oopbron-RAT-aanvaarding wat voorheen met AsyncRAT gesien is. Registergebaseerde volharding deur 'n Run-sleutel met 'n prosesnaam wat 'n wettige Windows-toepassing typosquat, is ewe konsekwent met gedokumenteerde SideCopy-na-uitbuitingsgedrag.

Op infrastruktuurvlak is die afleweringsdomein deur AFGNIC geregistreer en op dieselfde IP-blok as wettige Afghaanse regeringsinfrastruktuur geplaas – 'n doelbewuste vermengingstegniek wat ooreenstem met SideCopy se gedokumenteerde patroon. Die RAT C2 op HZ Hosting (AS59711) bevestig dit verder, aangesien dieselfde verskaffer in vorige SideCopy-infrastruktuurgroepe verskyn het wat deur ... opgespoor is. SeqriteDit is veral belangrik om te weet dat die naamkonsekwentheid tussen die afleweringspad (cloudiyaf) en die RAT se hardgekodeerde opstartnaam (clouda) daarop dui dat daar 'n enkele operateur is wat beide infrastruktuurvlakke bestuur - en die aflewerings- en na-ontginningslae aan dieselfde akteur koppel.

Gevolgtrekking: Waarom Operasie XENOFISCAL?

Die naam is direk afgelei van die twee bepalende eienskappe van hierdie veldtog — XenoRAT, die oopbron-afstandtoegang-instrument wat as die finale vrag ontplooi word, en Fiscal, wat die presiese teikenstelling van Afghanistan se Ministerie van Finansies se provinsiale netwerk weerspieël. Saam vorm hulle 'n enkele kodenaam wat beide die wapen en die slagoffer in een woord vasvang. Die bedreigingsakteur se doelbewuste keuse om 'n finansieel-tema lokaas teen 'n ministerie van finansies te ontplooi, gekombineer met 'n RAT wat in staat is tot stille langtermyn-monitering, het die kombinasie onvermydelik gemaak. XENOFISCAL is nie net 'n naam nie — dit is 'n opsomming van die hele operasie in agt letters.

Seqrite Dekking:

  • Skakel.Aflaaier.50744.GC
  • Script.Netloader.50745.GC
  • Trojan.LoaderCiR
  • Trojan.YakbeexMSIL.ZZ4
  • cld.script.trojan.1779477414

IOCs:

File Name SHA256
Zip 194B912C242604D6F9A79369F22338C58A13CE0CC2ED280CE505075808BC2F14
LNK 3B4194BDFE40D94031A94B30397FFD8A4B09D0A4057668E897B8BDCD1703DD01
Lokmiddel PDF DF9173A28C0B0B878C10A53D35CD7CE6F6ED66D207B6B7C4FF723721F1C027AB
ugayt.hta A63E90EE57A1F213A8FE76EF1A6CFF5AE9ED7EBCEDA258431533825E648C0C67
noway.bat 5833917BD137804F5A021D2CB37ADFE5C4B7B67DBB06D59C3B9C5CF393835E45
suidrt.hta 99127C8C67D90E2776BEEB85281F9C68399BF4567B07A6B638D68B760212E88D
WayBroad.dll 8F2D979EF33B2900351C94C7335275A9342C75189E1A901998E90A539E944A1A
Aotestpass.dll 0019212F25EB04BBB33BB194879C095265DB7855D6003BDD777CF0CBB90EB772
XenoRat 9AE3D785486022AF82EA92E51B26E3F55C1BBA88A7BE2AD9790F4240E8499D14

 

MITRE ATT&CK:

taktiek Tegnieknaam Tegniek-ID
Aanvanklike toegang Spearphishing-aanhegsel T1566.001
Uitvoering Uitvoering van vertroude ontwikkelaarshulpmiddels vir instaanbedieners: mshta T1218.005
Opdrag- en Skriptinterpreteerder: Windows-opdragskulp T1059.003
Opdrag- en Skriptinterpreteerder: JavaScript T1059.007
Gedeelde modules T1129
Inheemse API T1106
Volharding Register-uitvoersleutels / opstartmap T1547.001
Geplande taak T1053.005
Bevordering van voorregte Geplande taak
Verdedigingsontduiking Verduisterde lêers of inligting T1053.005
Deobfuskateer/Dekodeer lêers of inligting T1027
Lêerlose berging / uitvoering T1140
Reflektiewe Kode Laai T1027.011
Leef van die Land Binêre en Skrifte (LOLBAS) T1620
Versteekte lêers en gidse T1218
Prosesinspuiting / Uitvoering in die geheue T1564.001
AMSI-omleiding T1055
Aanwyserverwydering op gasheer: Lêerverwydering T1562.001
Discovery Navraagregister T1070.004
Stelselinligting-ontdekking T1012
Sagteware-ontdekking T1082
Ontdekking van sekuriteitsagteware T1518
versameling toetsaanslagen T1518.001
Screen Capture T1056.001
Knipbord Data T1113
Oudio-opname T1115
Video-opname T1123
Bevel en beheer Toepassingslaagprotokol: Webprotokolle T1125
Nie-toepassingslaagprotokol T1071.001
Geënkripteerde kanaal T1095
Proxy: Eksterne Proxy T1573
Dinamiese resolusie T1090.002
Hulpbronontwikkeling Verkry Infrastruktuur: Domeine T1568
Kompromie-infrastruktuur T1583.001

 

 vorige PosHoe om te herstel van 'n losprysware-aanval sonder om die losprys te betaal
volgende Pos  Operasie Dragon Weave: Ontbloting van 'n veldtogteiken wat met China verband hou...
Dixit Panchal

Oor Dixit Panchal

Hy is 'n Sekuriteitsnavorser by Quick Heal Technologies Ltd, en werk saam met die Seqrite Laboratoriumspan. Sy kundigheidsgebiede sluit in bedreigingsoektog, navorsing oor wanware en...

Artikels deur Dixit Panchal »

Verwante poste

  • Misbruik van vertroude sakewerkvloeie: 'n meerfasige spookdiefstalveldtog

    Julie 22, 2026
  • Agter die terugbetaling: Van GST-phishing tot Remcos RAT deur 'n meerfasige .NET-infeksieketting

    Julie 17, 2026
  • Operasie ShadowRecruit: 'n Werwings-tema-kwanaliseveldtog wat ControlR en Google Sheets gebruik om Indiese werksoekers te teiken

    Julie 14, 2026
Aanbevole outeurs
  • Seqrite
    Seqrite

    Seqrite is 'n toonaangewende verskaffer van kuberveiligheidsoplossings vir ondernemings. Met 'n fokus...

    Lees meer artikels deur Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ek is 'n ywerige skrywer wat daarvan hou om inhoud oor opkomende tegnologieë te skep en...

    Lees meer artikels deur Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ek is 'n passievolle kuberveiligheidsentoesias en 'n toegewyde skrywer. Met 'n aanleg...

    Lees meer artikels deur Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is die mede-besturende direkteur van Quick Heal Technologies...

    Lees meer artikels deur Sanjay Katkar
onderwerpe
bekwaam (25) Kuberaanval (36) kuber-aanvalle (58) cyberattack (16) cyberattacks (15) Kuber sekuriteit (341) kuber-sekuriteit (34) Cyber ​​bedreiging (33) kuber bedreigings (51) databreuk (56) data oortredings (29) verlies van data (28) voorkoming van dataverlies (34) data privacy (16) die beskerming van data (34) beveiliging van data (19) DLP (50) DPDP (14) DPDPA (17) Enkripsie (16) eindpunt sekuriteit (113) Onderneming sekuriteit (20) ontgin (13) BBP (14) malware (76) malware analise (14) malware aanval (23) MDM (27) Microsoft (15) MITER ATT&CK (14) sekuriteit netwerk (26) phishing (30) ransomware (69) ransomware aanval (31) ransomware aanvalle (31) ransomware beskerming (17) Seqrite (41) Seqrite Enkripsie (27) Seqrite EPS (33) Seqrite Dienste (16) bedreiging opsporing (14) Threat Intelligensie (21) UTM (34) Kwesbaarheid (16) nul vertroue (13)
Seqrite Labs

Toonaangewende verskaffer van IT-sekuriteitsoplossings vir ondernemings wat eindpunt-, data- en netwerksekuriteit vereenvoudig met die beste oplossings vir bedreigingsvoorkoming, -opsporing en -reaksie wêreldwyd.

Lees meer oor Seqrite

Volg ons:

Teken in op ons nuusbrief

Bly op hoogte van die nuutste kuberveiligheidstendense en insigte.

Laai
Produkte en dienste
  • Wolk
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BJET
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op die perseel
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • platform
  • Malware Analysis Platform
  • Mikrobesigheid
  • SOHO Total Edition
  • Dienste
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Kubersekuriteit & Data Privacy Bewustheid
hulpbronne
  • blogs
  • White Papers
  • Datavelle
  • Bedreigingsverslae
  • Handleidings
  • PoV
  • begrip Data Privacy
  • DPDP Dialoë
  • Beleid en Nakoming
  • EULA
  • GoDeep.KI
  • SIA
  • Privaatheidsuur
Kontak Ons
  • Geregistreerde kantore
  • Kom ons praat oor kuberveiligheid
Ondersteuning
  • Tegniese ondersteuning
  • Laai sagteware af
  • Vanlyn Opdaterer
  • Firmware-opgraderings
  • Opgraderings
  • Produk Dokumentasie
Oor Ons
  • Oor Seqrite
  • Leierskap
  • Toekennings en erkenning
  • Nuus
vennoot
  • Vennootprogram
  • Vind Vennoot
  • Word 'n Vennoot
  • Seqrite sertifisering

© 2026 Quick Heal Technologies Bpk.

Webkaart Privaatheidsbeleid regskennisgewings Koekiebeleide Terme van die gebruik