• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Technische  / Operation Cobalt Whisper: Bedrohungsakteur nimmt mehrere Branchen in Hongkong und Pakistan ins Visier.
Operation Cobalt Whisper: Bedrohungsakteur nimmt mehrere Branchen in Hongkong und Pakistan ins Visier.
24 Oktober 2024

Operation Cobalt Whisper: Bedrohungsakteur nimmt mehrere Branchen in Hongkong und Pakistan ins Visier.

Geschrieben von Subhajeet Singha
Subhajeet Singha
Technische

Inhalte

  • Einführung
  • Schlüsselziele.
    • Betroffene Branchen.
    • Geografischer Schwerpunkt.
  • Erste Ergebnisse.
    • Beim Blick in das Lockvogel-Dokument – ​​ich
    • Blick in das Lockvogel-Dokument – ​​II
  • Infektionskette.
  • Technische Analyse
    • Stufe 1 – Bösartiges LNK-Skript und VBScript.
    • Stufe 2 – Bösartiges Kobalt-Angriffssignal.
  • Jagd und Infrastruktur.
  • Fazit
  • SEQRITE Schutz
  • IOCs
  • MITRE ATT & CK
  • Autoren

Einführung

SEQRITE Das APT-Team von Labs hat kürzlich eine Kampagne aufgedeckt, die verschiedene Branchen, darunter den Verteidigungssektor in Pakistan, und vorwiegend Forscher aus Hongkong ins Visier nimmt. (Verfolgt als …) Operation Cobalt WhisperDie gesamte Kampagne nutzt in großem Umfang das Post-Exploitation-Tool Cobalt Strike, das mithilfe von verschleiertem VBScript eingesetzt wird. Bisher wurden insgesamt 20 Infektionsketten sowie zusätzliche Einzelproben identifiziert, von denen 18 auf Hongkong und zwei auf Pakistan abzielen, wo über 30 Lockvogeldateien identifiziert wurden.

In diesem Blog untersuchen wir die technischen Details einer der Kampagnen, die wir bei unserer ersten Analyse entdeckt haben, und die verschiedenen Phasen der Infektionskette. Dabei tauchen wir zunächst tief in die Lockvogeldokumente ein. Anschließend untersuchen wir die gängigen Taktiken, Techniken und Verfahren (TTPs), wie beispielsweise die Verwendung bösartiger VBScript- und LNK-Payloads, die dieser Bedrohungsakteur in den meisten Kampagnen einsetzt. Diese Methoden ermöglichen die In-Memory-Ausführung des Cobalt Strike-Implantats, das zusammen mit diesen Lockvögeln in einer Archivdatei bereitgestellt wird.

Hauptziele

Betroffene Branchen

  • Rüstungsindustrie
  • Elektrotechnik
  • Energie (Wasserkraft, Erneuerbare Energien)
  • Zivilluftfahrt
  • Umwelttechnik
  • Hochschulen und Forschungseinrichtungen
  • Medizinische Wissenschaftseinrichtungen.
  • Cybersicherheitsforscher.

Geografischer Fokus

  • Hongkong
  • Pakistan

Erste Erkenntnisse

Am 9. September 2024 entdeckte unser Team ein schädliches RAR-Archiv, das auf verschiedenen Plattformen wie VirusTotal auftauchte. Dort diente es als erste Infektionsquelle und enthielt mehrere Köderdateien mit den Endungen PDF und LNK sowie ein abschließendes Cobalt-Strike-Implantat. Auch andere Sicherheitsforscher haben dieses Archiv gefunden.

Das RAR-Archiv enthält einen bösartigen LNK mit dem Namen „附件1 ::《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk “, das für die Ausführung eines weiteren bösartigen Batch-Skripts namens O365.vbs verantwortlich ist . Das VBScript ist hauptsächlich für die Dekodierung des Cobalt Strike-Beacons auf der Festplatte verantwortlich, der als „cache.bak“ bekannt ist . Dieser wird dann ausgeführt und stellt dann eine Verbindung zum Command-and-Control-Server her. Betrachten wir nun die beiden Scheindokumente genauer.

Infektionskette

Infektionskette

Beim Blick in das Lockvogel-Dokument – ​​ich

Bei der Untersuchung des ersten Lockvogeldokuments namens subscription.db stellt sich heraus, dass dieser Köder mit der Electronic Society of China verknüpft ist und sich auf Nominierungen für die Preisverleihung konzentriert.

Elektronische Gesellschaft Chinas

Der Inhalt und das gesamte Lockmittel bestätigen, dass dieses PDF als umfassender Leitfaden für den Bewerbungs- und Nominierungsprozess für den Wissenschafts- und Technologiepreis der China Electrical Engineering Society dient. Es beschreibt die erforderlichen Unterlagen, die Struktur und die spezifischen Anforderungen für die Einreichung eines Projekts, einschließlich Details zu technologischen Innovationen, Bewertungen, Bewerbungsförderung sowie wirtschaftlichen und sozialen Vorteilen.

 

Der Lockvogel nennt auch einige interessante Richtlinien für die Nominierung des aktuellen Projekts, falls es auch andere Auszeichnungen erhalten hat.

Das Dokument schließt mit Richtlinien für Forscher zur Einreichung wichtiger Dokumente, die die Legitimität und Glaubwürdigkeit ihrer Forschung belegen. Dazu gehören beispielsweise Empfehlungsschreiben von Fachexperten, Fotos und andere relevante Informationen, einschließlich Spezifikationen zum Videoformat und zusätzlichen Richtlinien zur Einreichung. Schauen wir uns nun das andere Lockvogeldokument an.

Blick in das Lockvogel-Dokument – ​​II

Das zweite Dokument mit dem Titel 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf bedeutet übersetzt „Anhang 2: Bestimmungen zu wissenschaftlichen und technologischen Auszeichnungen der China Electrotechnical Society (überarbeitet April 2024)“. Es ist offensichtlich, dass es eng mit dem Thema des ersten Dokuments verbunden ist. Auch dieses Dokument konzentriert sich auf den Zweck der Preisverleihung, beschreibt verschiedene Auszeichnungen und betont die allgemeine gesellschaftliche Verbesserung und das Wachstum, das durch diese Preisverleihungen erreicht wird.

Der Köder erwähnt verschiedene Auszeichnungen wie den Technology Invention Award, den Scientific & Technological Progress Award und die verschiedenen Kriterien wie die Durchführung eines großen Ingenieurprojekts und vieles mehr. Er erwähnt auch eine andere Auszeichnung namens Gaojingde Scientific and Technological Achievement Award, die Beiträge im Bereich der Elektrotechnik inspirieren und fördern soll.

Das Dokument schließt mit Richtlinien zum Widerruf von Auszeichnungen, falls festgestellt wird, dass unlautere Mittel zur Erlangung der Auszeichnung eingesetzt wurden. Abschließend werden verschiedene Vorschriften der Chinesischen Gesellschaft für Elektrotechnik erwähnt, für deren Auslegung sie verantwortlich ist. Insgesamt dient dieses Dokument als Leitfaden für den gesamten Bewertungsprozess, die Arten von Auszeichnungen und vieles mehr im Hinblick auf die transparente Anerkennung von Leistungen im Bereich der Elektrotechnik.

Technische Analyse

Unsere Analyse gliedert sich in zwei Hauptabschnitte. Zunächst untersuchen wir die schädlichen LNK- und VBScript-Komponenten, die der Angreifer in den verschiedenen Kampagnen einsetzt. Anschließend analysieren wir das schädliche Cobalt-Strike-Implantat und extrahieren dessen Konfigurationsdetails.

Unsere Forschung hat über 18 verschiedene Infektionsketten aufgedeckt , die mit diesem Bedrohungsakteur in Verbindung stehen. In diesem Blogbeitrag konzentrieren wir uns speziell auf eine dieser Kampagnen, die elektrotechnische Forscher in Hongkong ins Visier nimmt. Diese detaillierte Untersuchung beleuchtet die angewandten Methoden und gibt Einblicke in die Taktiken des Bedrohungsakteurs innerhalb dieser Kampagne.

Stufe 1 – Bösartiges LNK-Skript und VBScript

Die RAR enthält einen LNK namens Seite 1: „2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk Bei der Erkundung wurde deutlich, dass der einzige Zweck des LNK lediglich darin besteht, das bösartige VBScript O365.vbs mithilfe eines Windows-Dienstprogramms namens wscript.exe auszuführen.

 

Bei der Analyse des schädlichen VBScripts haben wir Folgendes festgestellt.

① Der erste Teil des Skripts ahmt ein Hilfsprogramm zum Verwalten und Generieren komprimierter Archivdateien aus einer MSI-Datenbank nach, was für Softwareverteilungs- und Installationsprozesse nützlich sein kann.

 

② Als Nächstes gibt es eine Variable namens ElZn, die den codierten Inhalt enthält, der sich bei der weiteren Dekodierung als ein anderes VBScript herausstellt.

 

③ Das ​​dekodierte VBScript benennt die im RAR-Archiv enthaltene Datei „backup cache.bak“, die an das Zielsystem übermittelt wurde, in „sigverif.exe“ um und verschiebt die Datei „subscription.db“ anhand des dekodierten Namens an einen festgelegten Zielort. Anschließend kopiert es die Datei „sigverif.exe“ in einen temporären Ordner und löscht die Originaldatei. Das Skript führt sowohl die umbenannte als auch die kopierte Version im temporären Ordner aus, um Aktionen im Hintergrund auszuführen. Zusätzlich erstellt es eine geplante Aufgabe namens „WpnUserService_x64“, die „sigverif.exe“ alle 59 Minuten ausführt. Nach der Ausführung löscht sich das Skript selbst.

 

④ Schließlich gibt es nach der Ausführung dieses VBScripts, das die Persistenz durchführt, noch zusätzlichen, völlig irrelevanten Code.

In diesem Abschnitt wird deutlich, dass dieser LNK für die Ausführung des VBScripts verantwortlich ist, das in Cobalt Strike Implant umbenannt wurde und eine geplante Aufgabe erstellt. Wir werden uns im nächsten Abschnitt mit dem Cobalt Strike Beacon befassen.

Stufe 2 – Bösartiges Kobalt-Angriffssignal.

Bei der Analyse stellten wir fest, dass es sich bei der Datei cache.bak, die im Wesentlichen in SigVerifier.exe umbenannt wurde, um eine ausführbare 32-Bit-Datei handelt.

Bei der Analyse der Binärdatei stellten wir fest, dass es sich im Wesentlichen um einen Cobalt Strike Beacon handelt, der versucht, eine Verbindung zum C2-Server herzustellen. Da es zahlreiche Untersuchungen zu den Grundlagen des Cobalt Strike-Implantats gibt, gehen wir hier nicht näher auf Konzepte wie Jitter, C2-URI und andere Grundlagen ein. Als Nächstes extrahierten wir die Konfigurationen.

Die aus dem Implantat extrahierte Beacon-Konfiguration lautet wie folgt:

Extrahierte Beacon-Konfiguration:

BeaconType: HTTPS

Hafen: 443
Schlafzeit: 60000
Jitter: 10
C2-Server: 139[.]155[.]190[.]84
Malleable_C2_Instructions: Base64-URL-sichere Dekodierung.
Spawnto_x86: %windir%\\syswow64\\dllhost.exe
Spawnto_x64: %windir%\\sysnative\\dllhost.exe
HostHeader: service-a8vp3r65-1319584009[.]cd[.]tencentapigw[.]com

Daher ist oben die extrahierte Konfiguration des bösartigen Cobalt Strike Beacon dargestellt. Als Nächstes werden wir nach ähnlichen Beispielen suchen und uns eine ähnliche Infrastruktur ansehen, die vom Bedrohungsakteur gehostet wird.

Jagd und Infrastruktur

In diesem Abschnitt erläutern wir, wie wir mithilfe eines einfachen Indizs weitere Kampagnen aufgedeckt haben: die durchgängige Verwendung des Namens ImeBroker.exe durch den Angreifer für verschiedene Cobalt-Strike-Implantate in allen Kampagnen. ImeBroker.exe ist ursprünglich ein legitimes Windows-Dienstprogramm zur Spracheingabe, das insbesondere Eingabemethoden-Editoren (IME) verwaltet, mit denen Benutzer in Sprachen mit komplexen Schriftsystemen schreiben können.

Bei der Analyse des Implantats stießen wir auf ein verdächtiges Codesegment. Mithilfe dieses Segments identifizierten wir insgesamt 14 Samples mit ähnlichen Namen und identischer Binärgröße. Alle wurden vom Angreifer als Cobalt-Strike-Beacons mit dem Kompilierungszeitstempel „Compilation Timestamp: 2015-07-10 03:27:31“ eingesetzt und über verschiedene Köder verbreitet. Zusätzlich fanden wir anhand der Konfigurationen 21 weitere Cobalt-Strike-Beacons mit ähnlichen Einstellungen. Dieses Muster verdeutlicht die weitverbreitete Verwendung einheitlicher Namen und Konfigurationen durch den Angreifer in mehreren Kampagnen.

Ein weiteres Artefakt, das wir bei der Jagd nach diesem Bedrohungsakteur nutzten, waren Maschinen-IDs, die in mehreren LNKs vorkamen und in Kampagnen mit Zielen auf Hongkong und Islamabad häufig auftraten. Die ID laptop-g5qalv96 löst cscript.exe aus, im Gegensatz zu den anderen, die wscript.exe zur Ausführung des VBS verwenden. Basierend auf dieser ID wurden zwei Kampagnen mit Ködern aus Pakistan identifiziert.

 

 

Eine weitere zugehörige ID, desktop-727otfd, veranlasst explorer.exe, die Datei „PressMe.pdf“ zu öffnen, die in mehreren Archivdateien dieser Kampagne enthalten ist. Ein interessanter Dateipfad ist ebenfalls vorhanden: „C:\LLVM\bin\LnkFishing\.asset\.asset.pdf“.

 

Wir werden uns einige interessante Kampagnen und ihre Lockvögel ansehen, die mit den von uns gefundenen Cobalt Strike-Beacons in Verbindung stehen.

Kampagne 1: Ziel ist die Verteidigungsindustrie.

Wir haben diesen Köder zusammen mit einem der Cobalt Strike-Beacons gefunden, bei dem es sich offenbar um die Auswertung einer Forschungsarbeit handelt, die sich auf den vorgeschlagenen theoretischen Rahmen für Militäroperationen konzentriert.

Kampagne 2: Zielgruppe sind Forscher im Bereich Elektrotechnik.

Wir haben einen weiteren Köder gefunden, der über Kritik an einer Forschungsarbeit diskutiert, die sich mit der Modellierung und Simulation eines Stromerzeugungssystems befasst, wobei die Ebsilon-Software und CFETR [China Fusion Engineering Test Reactor] erwähnt werden.

Kampagne 3: Zielgruppe ist die Ausbildungsbranche für Elektrotechnik.

Nun, nach dem Extrahieren eines RAR basierend auf unserer Suche, bekannt als 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士, was übersetzt Postdoktorandenbewerbung bedeutet – Wang Yuxi – Huazhong Universität für Wissenschaft und Technologie – Elektrotechnik und Elektronik – Ph.D. in englischer Sprache, fanden wir heraus, dass der Bedrohungsakteur das Opfer ins Visier genommen hatte, indem er Verlockungen von Postdoktoranden-Bewerbungsprofis von Einzelpersonen nutzte.

Kampagne 4: Ziel ist die pakistanische Rüstungsindustrie.

Bei der Untersuchung dieses Köders stellten wir fest, dass der Köder im Wesentlichen auf die pakistanische Verteidigungsindustrie abzielt. Der Köder enthält Daten und Informationen zur bevorstehenden Ausstellung in Pakistan im November 2024.

Weitere interessante Kampagnen

Wir haben auch diese interessanten Köder aus Kampagnen gefunden, die auf die pakistanische Militärakademie und chinesische Cybersicherheitsforscher abzielen, die CNCERT nachahmen. Und nicht zuletzt haben wir auch herausgefunden, dass der Bedrohungsakteur auch medizinische Institute mit Sitz in China ins Visier nimmt.

Basierend auf den Beacons all dieser ähnlichen Implantate haben wir festgestellt, dass die meisten dieser Beispiele eine Verbindung zu einem ähnlichen Command & Control-Server mit genau derselben bei Tencent registrierten ASN5090 herstellen, wie unten gezeigt:

IP ASN Geolokalisierung
139.155.190..84 AS45090 (Shenzhen Tencent Computer Systems Company Limited) China, Kambodscha

43.137.69.76
139.155.190.198
106.55.77.71
129.204.98.221
119.45.2.30
119.45.67.241
119.45.2.56

Es wurde eine große Anzahl von Host-Headern identifiziert, die mit Tencent verknüpft sind (*tencentapigw.com oder *tencentcs.com), darunter einige:

Host-Header
service-a8vp3r65-1319584009.cd.tencentapigw.com
service-c2y0jtba-1319584009.gz.tencentapigw.com.cn
service-qgezbin5-1319584009.sh.tencentapigw.com
service-h87kxr41-1319584009.bj.tencentapigw.com.cn
service-cyuasu6k-1319584009.nj.tencentapigw.com
service-3z1ebnpd-1319584009.sh.tencentapigw.com
service-b4ibcyjt-1325935989.sh.tencentapigw.com
service-k6iylaqt-1319584009.bj.tencentapigw.com.cn
service-7wu3p58s-1319584009.nj.tencentapigw.com

Fazit

Eine neue Kampagne eines Bedrohungsakteurs wurde aufgedeckt, der sich primär auf den Verteidigungs- und Forschungssektor in südasiatischen Ländern konzentriert, insbesondere auf Pakistan und Hongkong, wobei das Interesse an Indien zunimmt. Unsere Analyse zeigt einen deutlichen Fokus auf Ingenieurforscher, Professoren und wichtige Institutionen in Hongkong, Festlandchina und Pakistan . Mithilfe ausgeklügelter Köder – wie beispielsweise gefälschter Dokumente im Zusammenhang mit elektrotechnischen Gesellschaften, Energieinfrastruktur, ziviler Luftfahrt und Umwelttechnik – zielt diese Kampagne strategisch auf Fachkräfte in technischen Bereichen ab. Der Akteur setzt bei seinen Operationen stark auf das Post-Exploitation-Tool Cobalt Strike, was auf ein systematisches Vorgehen bei Cyberspionage hindeutet.

Anhand der im Rahmen der Kampagne angewandten Taktiken, Techniken und Verfahren (TTPs), insbesondere des konsequenten Einsatzes schädlicher LNK-Dateien , VBScript und Cobalt-Strike- Payloads, lässt sich schließen, dass dieser Angreifer diese Opfergruppe seit Mai 2024 gezielt ins Visier genommen hat . Umfang und Komplexität der Kampagne sowie die maßgeschneiderten Köder deuten stark auf einen gezielten Versuch einer APT-Gruppe hin, sensible Forschungsergebnisse und geistiges Eigentum in diesen Branchen zu kompromittieren.

Es wird empfohlen, die notwendigen Vorkehrungen zu treffen, um geschützt zu bleiben – klicken Sie nicht auf unbekannte Links und laden Sie keine verdächtigen Anhänge herunter, aktualisieren Sie Ihre Antivirenlösungen und Softwaresysteme, sichern Sie Ihre Daten regelmäßig und aktivieren Sie die Multi-Faktor-Authentifizierung.

SEQRITE Schutz

  • Flüstern.49086.GC
  • Flüstern.49085
  • CobaltStrike

IOCs

Archiv

MD5 Dateiname
86543a984e604430fb7685a1e707b2c4 科学技术奖填报说明和奖励办法修订版.rar
95557088474250a9749b958c3935dee4 最新停车场收费标准调整方案.rar
95f05674e4cb18a363346b488b67fd38 ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.zip
b8c94d2f66481cc52b30948f65fed761 ╣π╕µ═╢╖┼╥¬╟≤╩Θ.zip
4cf9bd6af64c3937e156ffb20537a6c1 预加油航班管理方法研究与软件实现(修改意见).rar
b2649134fbf0520222263d73b7e985d8 aaa.zip
af669dfa074eb9b6fda3fd258f58e2d2 贾哲文-云南大学-环境工程.rar
865483fea76242e687aa9e76b1a37f28 刘潇-清华大学-计算机.rar
432230af1d59dac7dfb47e0684807240 李新宇-北京大学-2026毕业-金融硕士.rar
b9d04a61b30ddf53b28bf58a86fc28f5 热核聚变发电岛三回路参数优化研究(修改意见).rar
2d478e4527486d85932254c7a7413951 国家互联网应急中心CCSC认证邀请函_海关信息中心.rar
e08dcbbd3e2ab9bcc2c02c44b6a97870 异构平台要素协同理论方法研究(修改意见).rar
fe4c575abf70ad11cdbce0b0821ee681 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士.rar
68278e47f36a44d9a8bbd46b74422bbe 企业资质材料.zip
58f5ff5be4e765e62758b1f3e679a2ac 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.rar
955841a4d2315422818b47aec6ce51fb 中债数据无法使用情况.rar
75def3a25b1d355c9163d3c247990867 参编《人工智能通用大模型合规管理体系 指南》申请表.rar
343a3944218a040089fa7131112c1681 中国外汇交易中心信息产品许可表.rar
b28bb7cabfb12e9bc5b87692b065c83a Islamabad_Sicherheitsdialog_Pub.rar
7728fee377137e83e9bd1c609cc166c0 IDEAS_2024_Calling_Letter.zip
dad7d9528e9506ebd0524b3ebd89ddf2 Final_Combined_Forecast_MCP_FY_2024_25.zip

LNK

MD5 Dateiname
22c07c76020f9311385cfaa97a2d6adb Seite 1: „2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk
7a494f7448bc350bb46fb7f21450d1d9 最新停车场收费标准调整方案.lnk
3c3986899bdb4890ea6d44c00538e2fd ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░ ╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.docx.lnk
74ca14032a93be59098d607ba7039660 预加油航班管理方法研究与软件实现(修改意见).docx.lnk
cd14d51d27f294c2e60d1bc3ef907160 电影宣传要求.pdf.lnk
db08274efb374e2196a9f46961c8d8f8 需使用中债数据.jpg.lnk
62eb90df5ee3a3b443c277d12b893141 贾哲文-云南大学-环境工程.docx.lnk
41b5d5a04cf4534550e6ac3fc9a8f42d 刘潇-清华大学-计算机科学与技术学院-硕士.pdf.lnk
ae55cb4988f2f45197132631f5a86632 Dateiname.lnk
5ae488083403cd69002c29ef6326cca7 李新宇-北京大学-2026毕业-金融硕士.pdf.lnk
72011305317d7e9d38a0e75650f22e34 修改建议.docx.lnk
d73a5c11423923d8a8c483cf6172f7e2
473adee7068573fd01862b4bf43979e6 Islamabad_Security_Dialogue_Pub.pdf.lnk
a02a664f80d9011e38c45762683771c0 Final_Combined_Forecast_MCP_FY_2024_25.pdf.lnk

12. Ausgabe von Innovation & Exzellenz IDEAS 2024.pdf.lnk

10d0a351df1bfe57494ac18a7f2edec1 热核聚变发电岛三回路参数优化研究(修改意见).docx.lnk
10d6fb6ab395001a4424058a52c3c69f 国家互联网应急中心CCSC认证邀请函_海关信息中心.pdf.lnk
1070fc4a998cb7515842fb1b647340be 异构平台要素协同理论方法研究(修改意见).docx.lnk
1b538fef54102fd36e83e4fc549f960e 博士后申请-王玉玺-华中科技大学-电气与电子工程博士-简历.pdf.lnk
c8231c5709ca548f1fe70f3b61d3537a 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.docx.lnk
955a8b63723eb35686ddce6cbfe890cf 中债数据无法使用情况.jpg.lnk
da623c5ca61e25c6205904a5cb91bd55 参编《人工智能通用大模型合规管理体系 指南》申请表.pdf.lnk
afc805006390b00713898c09d50343b6 中国外汇交易中心信息产品许可表.doc.lnk

VBS

MD5 Dateiname
0a34cc8983fb581a59308135868b75d0 O365.vbs
5d18995193465c618844949f0ff9c786 cache.vbs
4c409d7201ec5dccf55a8ea54b0de101 DS_Store.vbs
39ab2053406493b9a0d81ed40212ffa8 O365.vbs
4711d0d163c00158abd4b20177d68b9a DS_Store.vbs
3dce8d8f9664c755448413cbfe1bc08f DS_Store.vbs
3b573c2229b43bde50f998f6cba17f2f DS_Store.vbs
318a1a18df75b49f72fbcc020384cc24 DS_Store.vbs
a0d760492c0193d14114792f0c3fff7a cache.vbs
cafdc03dcbe06ac43ec25fb38c1e013f cache.vbs
d13828ae89a7dab34d2f380eef518332 cache.vbs
7e98bb7ffba4cf12d29132a2c71973eb cache.vbs
c3d460ac3a93e86782c2bc374aa5ecd2 Anx.vbs
93eafad827126a9d12fc1d0e6e21aaef cal.vbs
a4a47dd08cf59f8b6a7c907cf0e39029 cal.vbs
b2c882f6121d758cfcd4ece31834f497 O365.vbs
86e4c5d39dda20eee4dd8f794be04c80 DS_Store.vbs
e7f3c33a5cd569ebf4b57381f03c5337 cache.vbs
7ac5daaa5fe4e59137271eaf97c9e692 O365.vbs
a2f64bafeafbeb303d24fd6ed1f5a89a DS_Store.vbs
8ba5b61454a29e09e7f536e85c951f53 DS_Store.vbs
4eeeb2b40e7189c271098c515b8f91d8 DS_Store.vbs
3711e1913f2ae74c4fc765bc28dbc60f DS_Store.vbs
e112698125e67a1a6f26597371cae502 DS_Store.vbs
67dc90468327a0c733ca48881084593b cache.vbs
d68fb3502e63ef3ca91c45f508d146b9 cache.vbs
91b7328a6064706fa9f125621a09f648 cache.vbs
bfd61e5e133b2cd592d42ecdbc0eaee2 cache.vbs
e5e709be4584031aefdc2a0782017f8f cache.vbs
cf59916d271dce7f44bbf349464a31e2 cache.vbs
5d18995193465c618844949f0ff9c786 cache.vbs
e213dc8060794bb97c5f94f563107e88 cache.vbs
d01e7c41140aeff82ad87a558ae96587 DS_Store.vbs
de3a0ff11c7645f5d0ac717b0eb98e52 cache.vbs

Cobalt Strike (EXE)

MD5 Dateiname
d29980f768aafdcf102cf1b3741c8a2b ImeBroker.exe / cache.bak
2acfad6fd814b02683038d21ba3eccbe ImeBroker.exe / cache.bak
1aa1f12d26d3a34265d0b99705bdf283 DevicesFlow.EXE / DS_Store
e7550dd2db4dbe1a2cc1dadc47846cd0 ImeBroker.exe / cache.bak
1d109c8bb9e6ad16cd5f6813db39c21a Microsoft IME / DS_Store
d8c348a2f27097d8689dba4452bb76eb charmap.exe / DS_Store
14df06539b72837adb9f8d13cfcea6db CTTUNE.EXE / DS_Store
6388625810652f0767be13b43363c10d ImeBroker.exe / cache.bak
e8d3540212384d45ba9d7135c5bf8d8e ImeBroker.exe / cache.bak
352e299fc3f2327bfad5026b4a56b7cb ImeBroker.exe / cache.bak
73fa6149e68dd7842f7cfce78dd732c5 ImeBroker.exe / cache.bak / sigverif.exe
3813e4ebddd87615c1adc9c05888341d 企业资质材料/企业签名解密专用解密工具.exe
D:\MeineProgramme\vs2022\vt01\vt\x64\Release\vt.pdb
316e8d798f7db625c207532e2f7a5d38 keycongif.exe / Anx
5e7dba4aafb8176ab026e2f4aa3211dd Adobe.exe / cal
33b3e322679f1500a9f3c162e4b25040 ImeBroker.exe / cache.bak
2694553347f23e250ed70a8c23096d8f BioEnrollmentHost.exe / DS_Store
800be8a4989d4b7ed07ddd068c6469f1 DevicesFlow.EXE / DS_Store
bfd6c2f0787865ecb1604439ea9a5f15 imecfmui.exe / cache.bak
49c5553995f032195890b5bfc2abcb00 ImeBroker.exe / cache.bak
ae9d676e4eda5cfa18a061e4bc2b1637 ImeBroker.exe / cache.bak
008255c14420420e9a53c9959d0d08b8 ImeBroker.exe / cache.bak
49a9c56fab34795b7e6e4c0b6185ca3e ImeBroker.exe / cache.bak
d901fa81a4b3d83219440b80a1c338bc ImeBroker.exe / cache.bak
88b8bbe04b53e4af857cd1c032968c94 ImeBroker.exe / cache.bak / sigverif.exe
1d065492e7b5d118e31e571cc53dfe65 ImeBroker.exe / cache.bak / sigverif.exe

Lockvögel

MD5 Dateiname
98b85b474c02ce8c0a33ad7507abbf2a Abonnement.db
5368f0b6ff56cce0de42165f14067427 Seite 2: „中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf
22ce60653860fe33bdfc47ce60deb681 │Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐_╦╬╫╙╞µ.pdf
b69c075caff565528bf42705d936a066 Cache.db
477c5abea7299891b7f7c487f8636613 ╡τ╙░╨√┤½╥¬╟≤.pdf / 电影宣传要求.pdf
298a27e24e4ca917020fa5a230fe6c8f Abonnement.db
820485d456ce6bfab933a1b662ff590a 贾哲文-云南大学-环境工程.docx
55467fcb1b51477104442e74d7baf3df Cache.db
ab1bc05e7f110042d7eacda5724918e0 Cache.db
8423873a0eee6139c1eb6d5a9919121b 企业资质证明(请先解密).pptx
6833e934c675717a0581472e00cb6d93 12. Ausgabe von Innovation & Exzellenz IDEAS 2024.pdf
9294dd350f921745602f745e501e8e43 预加油航班管理方法研究与软件实现.pdf
43bed053851e7a182b99835bcd1d2d16 需使用中债数据.jpg
154bf965c1c8e54540179b2d01c4202e 刘潇-清华大学-计算机科学与技术学院-硕士.pdf
1fbffdc19d3cfee158558e266206f46f 李新宇-北京大学-2026毕业-金融硕士.pdf
8bdd5587b9863bdb154d9db85c67037b 热核聚变发电岛三回路参数优化研究.pdf
05770b4da4f87150f2faf6c4e821f727 Cache.db
c5b2970e227e311abb5acf480bc48934 异构平台要素协同理论方法研究.pdf
edd1a870a0eea3bf9dcbd88ece487920 Cache.db
1c2126ea78d3430ce04bf96b0d1c524e JPCS-2021-Ein_neuartiger_Stromdifferenzialschutz_für_MMC-HV.pdf
13097891c790fbd3df75a2aebf993b16 PDF-Datei
23bd40035a9a9fd1d31a1c7aceda1727 IET-2022 – Ein vereinfachtes Modell einer Windturbine vom Typ 4 für die Simulationsanalyse von Kurzschlussströmen.pdf
7763e73dd2e877c4770c0f10e4d3a1dd 论文及荣誉证书/教育部学籍在线验证报告-王玉玺.png
162a9b9aee469b8de10c37c6311906cd Islamabad_Sicherheitsdialog_Pub.pdf
e8db7191c84a84717bffd0f1af9de36c Final_Combined_Forecast_MCP_FY_2024_25.pdf
91611a155d4722d178f7697cd4ddd95f 苍术倍半萜类化合物生物合成的研究进展_冯铃芳.pdf
75c1403abfbe9f5c92625a1baf8b22f5 Abonnement.db
d967a709472775c118ec339963c1d940 中债数据无法使用情况.jpg
154141caa12b828ace18fd4b3fda77e0 参编《人工智能通用大模型合规管理体系 申请表.pdf
c116a1971593a3a5468eb972b505fb57 Cache.db
63d4015195c5006d81e14a85aa2459c4 联系方式.txt
a3df3505d89c15bb3940062f7abd786b 联系方式.txt
041d01a5495cdede35f4ad8e1fe437f7 清华通知.txt

MITRE ATT & CK

Taktik Technik-ID Name
Erster Zugriff T1566.001 Phishing: Spear-Phishing-Anhang
Ausführung T1204.002

T1059.005

Benutzerausführung: Schädliche Datei

Befehls- und Skriptinterpreter: Visual Basic

Beharrlichkeit T1053.005 Geplante Aufgabe
Verteidigungsflucht T1055.002 Prozessinjektion: Portable Executable Injection
Bewertung T1033 Erkennung des Systembesitzers/Benutzers
Command and Control T1071.001 Application Layer Protocol: Webprotokolle

 

Autoren

  • Sathwik Ram Prakki
  • Subhajeet Singha

 VORHERIGER ARTIKELWelche Auswirkungen der jüngste Datendiebstahl bei Krankenversicherungen auf Sie haben könnte ...
NÄCHSTER ARTIKEL  Zero Trust Network Access ist für Genossenschaftsbanken unerlässlich, Sa...
Subhajeet Singha

Über Subhajeet Singha

Subhajeet arbeitet als Sicherheitsforscher in den Sicherheitslaboren von Quick Heal. Seine Schwerpunkte sind: threat intelForschung, Entwicklung und Reverse Engineering, um...

Artikel von Subhajeet Singha »

Verwandte Artikel

  • Missbrauch bewährter Geschäftsprozesse: Eine mehrstufige Phantomdiebstahl-Kampagne

    Juli 22, 2026
  • Hinter der Rückerstattung: Von GST-Phishing zu Remcos RAT durch eine mehrstufige .NET-Infektionskette

    Juli 17, 2026
  • Operation ShadowRecruit: Eine Malware-Kampagne mit Rekrutierungsthema, die ControlR und Google Sheets nutzt, um indische Arbeitssuchende ins Visier zu nehmen

    Juli 14, 2026
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen