• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Malware  / CetaRAT APT Group – Ziel sind Regierungsbehörden
CetaRAT APT Group – Ziel sind Regierungsbehörden
19 Oktober 2021

CetaRAT APT Group – Ziel sind Regierungsbehörden

Geschrieben von Prashant Tilekar
Prashant Tilekar
Malware

CetaRAT wurde erstmals im Rahmen der Operation SideCopy APT entdeckt. Seitdem weitet es seine Aktivitäten kontinuierlich aus. Wir verfolgen dieses RAT schon seit langem und beobachten eine zunehmende Angriffswelle auf indische Regierungsbehörden.

Die CetaRAT-Infektionskette beginnt mit einer Spear-Phishing- E-Mail, die einen schädlichen Anhang enthält. Dieser Anhang kann eine ZIP-Datei sein, die eine HTA-Datei von einer kompromittierten, entfernten URL herunterlädt. Sobald diese HTA-Datei mit mshta.exe ausgeführt wird, entlädt und startet sie die CetaRAT-Payload, die die Command-and-Control-Aktivität (CnC) in Gang setzt.

Nach der Ausführung der HTA-Datei haben wir zwei unterschiedliche Verhaltensweisen beobachtet:

Bei der ersten Methode wird die JavaScript-Datei unter „C:\\ProgramData“ erstellt und ausgeführt. Der Skriptcode öffnet das Lockvogeldokument, das sich auf Regierungsthemen und -benachrichtigungen bezieht. Gleichzeitig wird die ausführbare Nutzlast von CetaRAT am Startort abgelegt, und das Skript kann für eine gewisse Zeit ruhen und den Computer neu starten.

Abb. 1. JavaScript-Code.
Abb. 1. JavaScript-Code.

Die zweite beobachtete Methode besteht darin, Batchdateien in einem zufällig benannten Ordner auf Laufwerk C des Opfers zu erstellen und auszuführen. Diese enthalten Anweisungen zum Hinzufügen eines Registrierungseintrags unter „HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run“ mit dem Pfad der ausführbaren CetaRAT-Nutzlast. In dieser Variante wird die ausführbare Datei am Speicherort %AppData/Roaming% abgelegt.

Abb. 2. Lockvogeldokument.
Abb. 2. Lockvogeldokument.
Abb. 3. Lockvogeldokument.
Abb. 3. Lockvogeldokument.

CetaRAT ist eine C#-basierte RAT-Familie, die Benutzerdaten extrahiert und an den CnC-Server sendet. Nach der Ausführung prüft CetaRAT zunächst die Produktdetails des laufenden Antivirus auf dem Computer mit der Funktion Getans() und sendet die Details an den CnC-Server.

Abb. 4. AV-Details vom Computer abrufen.
Abb. 4. AV-Details vom Computer abrufen.

Die Funktion Start() ruft Daten von Maschinen wie Computername, Betriebssystem, IP-Adresse, Speicher, Prozessor usw. ab und lädt sie auf den CnC-Server hoch. Diese Daten werden vor dem Hochladen auf CnC verschlüsselt.

Abb. 5. Alle Details von der Maschine abrufen.
Abb. 5. Alle Details von der Maschine abrufen.

In dieser RAT-Aktivität wird die Funktion GetIP() verwendet, um die IP-Informationen des laufenden Computers abzurufen. Hier wird hierfür die Domäne „checkip.dydnd.org“ verwendet. Diese Funktion gibt die IP-Adresse des Computers zurück.

Abb. 6. IP-Details abrufen.
Abb. 6. IP-Details abrufen.

In der nächsten Aktivität verwendet das RAT Befehle zum Exfiltrieren der Daten und für Dateivorgänge. Nachfolgend finden Sie Befehlsdetails:

  • Herunterladen – Downloaddaten verwenden
  • Hochladen – Laden Sie die Daten auf den CNC-Server hoch.
  • Downloadexe – wird zum Herunterladen und anschließenden Ausführen der Datei verwendet.
  • Erstellt – zum Erstellen des Verzeichnisses auf dem System.
  • Umbenennen – zum Umbenennen von Dateien verwenden
  • Löschen – zum Löschen von Dateien oder Daten verwenden.
  • Bildschirm – Machen Sie einen Screenshot des Systems
  • Ausführen – wird zum Ausführen des Codes verwendet.
  • Shellexe – wird zum Ausführen der Nutzlast verwendet
  • Prozess-Informationen zu Techniken.
  • Pkill – Um den laufenden Prozess zu beenden.
  • Liste – Liste der Prozesse.
Abb. 7. Befehle zum Exfiltrieren von Daten.
Abb. 7. Befehle zum Exfiltrieren von Daten.

Nachdem CetaRAT Informationen vom Computer des Benutzers gesammelt hat, verwendet es den RC4-Algorithmus zur Verschlüsselung der Daten, bevor diese auf den CnC-Server hochgeladen werden.

Abb. 8. Verwenden Sie die RC4-Verschlüsselung.
Abb. 8. Verwenden Sie die RC4-Verschlüsselung.

Sobald die Daten verschlüsselt sind, werden sie mithilfe der POST-HTTP-Methode auf den CnC-Server übertragen. Im folgenden Code sind drei CnC-Server-IPs mit dem Schlüsselwort „ceta“ aufgeführt.

Abb. 9. CNC-Server.
Abb. 9. CNC-Server.
Abb. 10. Wireshark erfasst Datenverkehr.
Abb. 10. Wireshark erfasst Datenverkehr.

IOC-> (MD5)

HTA-Datei-

  • 9DEF22BE73D2713600B689F3074F3841
  • 849CA729063AAAD53BC743A7D476C63E
  • 0BA023D0CD30E77001A78B4CBA017ADE

 

CetaRAT-Nutzlast-

  • 532ACBADB8151944650AAECC0A397965
  • 0058B40AEA4B981E0FC619250FC64EA3
  • 04213947D30FC4205A0C4D0674A27151

 

JS/Batch-Nutzlast-

  • 4B85ADE5E9790BDC63B80AD8EF853D40
  • 6F0672BBD0700AC61D1EDF201C4CABFF
  • 6DC67068A93E05A35E90CF066F33B79E

 

Lockvogeldokumente-

  • 5AA26DCD3CA84DB8963688BE491E8ABE
  • F509CF7605566EE74DE5AABF7FEF3C61

 

IPs-

  • 207.180.230.63
  • 164.68.104.126
  • 164.68.108.22

 

Fazit

CetaRAT exfiltriert Daten, die einfach Mechanismen bereitstellen und das Opfer aggressiv infizieren. Dadurch können sensible Daten einer Regierungsorganisation verloren gehen, was schädliche Aktivitäten in den Ländern zur Folge hat. Wir empfehlen unseren Kunden, nicht auf verdächtige E-Mails/Anhänge zuzugreifen und ihre AV-Software auf dem neuesten Stand zu halten, um ihre Systeme vor solch komplexer Malware zu schützen.

 VORHERIGER ARTIKELSeqrite Endpoint Security Cloud unterstützt Windows 11
NÄCHSTER ARTIKEL  Mehrstufiger JSOutProx RAT zielt auf indische Genossenschaftsbanken und ...
Prashant Tilekar

Über Prashant Tilekar

Prashant Tilekar ist Teil des HIPS-Teams (Host-based Intrusion Prevention System) bei Quick Heal Security Labs. Er hat an verschiedenen Sicherheitslücken gearbeitet...

Artikel von Prashant Tilekar »

Verwandte Artikel

  • Operation Silent Rotor: Gezielte Kampagne gefährdet den unbemannten Luftfahrtsektor vor dem Moskauer Gipfel

    May 6, 2026
  • Malware-Kampagne nutzt SVGs, E-Mail-Anhänge und CDNs, um XWorm und Remcos über BAT-Skripte zu löschen

    September 11, 2025
  • SVC: Neuer Stealer am Horizont

    21. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen