Inhalte
- Einführung
- Schlüsselziele.
- Betroffene Branchen.
- Geografischer Schwerpunkt.
- Erste Ergebnisse.
- Beim Blick in das Lockvogel-Dokument – ich
- Blick in das Lockvogel-Dokument – II
- Infektionskette.
- Technische Analyse
- Stufe 1 – Bösartiges LNK-Skript und VBScript.
- Stufe 2 – Bösartiges Kobalt-Angriffssignal.
- Jagd und Infrastruktur.
- Fazit
- SEQRITE Schutz
- IOCs
- MITRE ATT & CK
- Autoren
Einführung
SEQRITE Das APT-Team von Labs hat kürzlich eine Kampagne aufgedeckt, die verschiedene Branchen, darunter den Verteidigungssektor in Pakistan, und vorwiegend Forscher aus Hongkong ins Visier nimmt. (Verfolgt als …) Operation Cobalt WhisperDie gesamte Kampagne nutzt in großem Umfang das Post-Exploitation-Tool Cobalt Strike, das mithilfe von verschleiertem VBScript eingesetzt wird. Bisher wurden insgesamt 20 Infektionsketten sowie zusätzliche Einzelproben identifiziert, von denen 18 auf Hongkong und zwei auf Pakistan abzielen, wo über 30 Lockvogeldateien identifiziert wurden.
In diesem Blog untersuchen wir die technischen Details einer der Kampagnen, die wir bei unserer ersten Analyse entdeckt haben, und die verschiedenen Phasen der Infektionskette. Dabei tauchen wir zunächst tief in die Lockvogeldokumente ein. Anschließend untersuchen wir die gängigen Taktiken, Techniken und Verfahren (TTPs), wie beispielsweise die Verwendung bösartiger VBScript- und LNK-Payloads, die dieser Bedrohungsakteur in den meisten Kampagnen einsetzt. Diese Methoden ermöglichen die In-Memory-Ausführung des Cobalt Strike-Implantats, das zusammen mit diesen Lockvögeln in einer Archivdatei bereitgestellt wird.
Hauptziele
Betroffene Branchen
- Rüstungsindustrie
- Elektrotechnik
- Energie (Wasserkraft, Erneuerbare Energien)
- Zivilluftfahrt
- Umwelttechnik
- Hochschulen und Forschungseinrichtungen
- Medizinische Wissenschaftseinrichtungen.
- Cybersicherheitsforscher.
Geografischer Fokus
- Hongkong
- Pakistan
Erste Erkenntnisse
Am 9. September 2024 entdeckte unser Team ein schädliches RAR-Archiv, das auf verschiedenen Plattformen wie VirusTotal auftauchte. Dort diente es als erste Infektionsquelle und enthielt mehrere Köderdateien mit den Endungen PDF und LNK sowie ein abschließendes Cobalt-Strike-Implantat. Auch andere Sicherheitsforscher haben dieses Archiv gefunden.
Das RAR-Archiv enthält einen bösartigen LNK mit dem Namen „附件1 ::《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk “, das für die Ausführung eines weiteren bösartigen Batch-Skripts namens O365.vbs verantwortlich ist . Das VBScript ist hauptsächlich für die Dekodierung des Cobalt Strike-Beacons auf der Festplatte verantwortlich, der als „cache.bak“ bekannt ist . Dieser wird dann ausgeführt und stellt dann eine Verbindung zum Command-and-Control-Server her. Betrachten wir nun die beiden Scheindokumente genauer.
Infektionskette

Beim Blick in das Lockvogel-Dokument – ich
Bei der Untersuchung des ersten Lockvogeldokuments namens subscription.db stellt sich heraus, dass dieser Köder mit der Electronic Society of China verknüpft ist und sich auf Nominierungen für die Preisverleihung konzentriert.


Der Inhalt und das gesamte Lockmittel bestätigen, dass dieses PDF als umfassender Leitfaden für den Bewerbungs- und Nominierungsprozess für den Wissenschafts- und Technologiepreis der China Electrical Engineering Society dient. Es beschreibt die erforderlichen Unterlagen, die Struktur und die spezifischen Anforderungen für die Einreichung eines Projekts, einschließlich Details zu technologischen Innovationen, Bewertungen, Bewerbungsförderung sowie wirtschaftlichen und sozialen Vorteilen.

Der Lockvogel nennt auch einige interessante Richtlinien für die Nominierung des aktuellen Projekts, falls es auch andere Auszeichnungen erhalten hat.

Das Dokument schließt mit Richtlinien für Forscher zur Einreichung wichtiger Dokumente, die die Legitimität und Glaubwürdigkeit ihrer Forschung belegen. Dazu gehören beispielsweise Empfehlungsschreiben von Fachexperten, Fotos und andere relevante Informationen, einschließlich Spezifikationen zum Videoformat und zusätzlichen Richtlinien zur Einreichung. Schauen wir uns nun das andere Lockvogeldokument an.
Blick in das Lockvogel-Dokument – II
Das zweite Dokument mit dem Titel 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf bedeutet übersetzt „Anhang 2: Bestimmungen zu wissenschaftlichen und technologischen Auszeichnungen der China Electrotechnical Society (überarbeitet April 2024)“. Es ist offensichtlich, dass es eng mit dem Thema des ersten Dokuments verbunden ist. Auch dieses Dokument konzentriert sich auf den Zweck der Preisverleihung, beschreibt verschiedene Auszeichnungen und betont die allgemeine gesellschaftliche Verbesserung und das Wachstum, das durch diese Preisverleihungen erreicht wird.

Der Köder erwähnt verschiedene Auszeichnungen wie den Technology Invention Award, den Scientific & Technological Progress Award und die verschiedenen Kriterien wie die Durchführung eines großen Ingenieurprojekts und vieles mehr. Er erwähnt auch eine andere Auszeichnung namens Gaojingde Scientific and Technological Achievement Award, die Beiträge im Bereich der Elektrotechnik inspirieren und fördern soll.

Das Dokument schließt mit Richtlinien zum Widerruf von Auszeichnungen, falls festgestellt wird, dass unlautere Mittel zur Erlangung der Auszeichnung eingesetzt wurden. Abschließend werden verschiedene Vorschriften der Chinesischen Gesellschaft für Elektrotechnik erwähnt, für deren Auslegung sie verantwortlich ist. Insgesamt dient dieses Dokument als Leitfaden für den gesamten Bewertungsprozess, die Arten von Auszeichnungen und vieles mehr im Hinblick auf die transparente Anerkennung von Leistungen im Bereich der Elektrotechnik.
Technische Analyse
Unsere Analyse gliedert sich in zwei Hauptabschnitte. Zunächst untersuchen wir die schädlichen LNK- und VBScript-Komponenten, die der Angreifer in den verschiedenen Kampagnen einsetzt. Anschließend analysieren wir das schädliche Cobalt-Strike-Implantat und extrahieren dessen Konfigurationsdetails.
Unsere Forschung hat über 18 verschiedene Infektionsketten aufgedeckt , die mit diesem Bedrohungsakteur in Verbindung stehen. In diesem Blogbeitrag konzentrieren wir uns speziell auf eine dieser Kampagnen, die elektrotechnische Forscher in Hongkong ins Visier nimmt. Diese detaillierte Untersuchung beleuchtet die angewandten Methoden und gibt Einblicke in die Taktiken des Bedrohungsakteurs innerhalb dieser Kampagne.
Stufe 1 – Bösartiges LNK-Skript und VBScript
Die RAR enthält einen LNK namens Seite 1: „2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk Bei der Erkundung wurde deutlich, dass der einzige Zweck des LNK lediglich darin besteht, das bösartige VBScript O365.vbs mithilfe eines Windows-Dienstprogramms namens wscript.exe auszuführen.

Bei der Analyse des schädlichen VBScripts haben wir Folgendes festgestellt.
① Der erste Teil des Skripts ahmt ein Hilfsprogramm zum Verwalten und Generieren komprimierter Archivdateien aus einer MSI-Datenbank nach, was für Softwareverteilungs- und Installationsprozesse nützlich sein kann.

② Als Nächstes gibt es eine Variable namens ElZn, die den codierten Inhalt enthält, der sich bei der weiteren Dekodierung als ein anderes VBScript herausstellt.

③ Das dekodierte VBScript benennt die im RAR-Archiv enthaltene Datei „backup cache.bak“, die an das Zielsystem übermittelt wurde, in „sigverif.exe“ um und verschiebt die Datei „subscription.db“ anhand des dekodierten Namens an einen festgelegten Zielort. Anschließend kopiert es die Datei „sigverif.exe“ in einen temporären Ordner und löscht die Originaldatei. Das Skript führt sowohl die umbenannte als auch die kopierte Version im temporären Ordner aus, um Aktionen im Hintergrund auszuführen. Zusätzlich erstellt es eine geplante Aufgabe namens „WpnUserService_x64“, die „sigverif.exe“ alle 59 Minuten ausführt. Nach der Ausführung löscht sich das Skript selbst.

④ Schließlich gibt es nach der Ausführung dieses VBScripts, das die Persistenz durchführt, noch zusätzlichen, völlig irrelevanten Code.

In diesem Abschnitt wird deutlich, dass dieser LNK für die Ausführung des VBScripts verantwortlich ist, das in Cobalt Strike Implant umbenannt wurde und eine geplante Aufgabe erstellt. Wir werden uns im nächsten Abschnitt mit dem Cobalt Strike Beacon befassen.
Stufe 2 – Bösartiges Kobalt-Angriffssignal.
Bei der Analyse stellten wir fest, dass es sich bei der Datei cache.bak, die im Wesentlichen in SigVerifier.exe umbenannt wurde, um eine ausführbare 32-Bit-Datei handelt.

Bei der Analyse der Binärdatei stellten wir fest, dass es sich im Wesentlichen um einen Cobalt Strike Beacon handelt, der versucht, eine Verbindung zum C2-Server herzustellen. Da es zahlreiche Untersuchungen zu den Grundlagen des Cobalt Strike-Implantats gibt, gehen wir hier nicht näher auf Konzepte wie Jitter, C2-URI und andere Grundlagen ein. Als Nächstes extrahierten wir die Konfigurationen.


Die aus dem Implantat extrahierte Beacon-Konfiguration lautet wie folgt:
Extrahierte Beacon-Konfiguration:
BeaconType: HTTPS
Daher ist oben die extrahierte Konfiguration des bösartigen Cobalt Strike Beacon dargestellt. Als Nächstes werden wir nach ähnlichen Beispielen suchen und uns eine ähnliche Infrastruktur ansehen, die vom Bedrohungsakteur gehostet wird.
Jagd und Infrastruktur
In diesem Abschnitt erläutern wir, wie wir mithilfe eines einfachen Indizs weitere Kampagnen aufgedeckt haben: die durchgängige Verwendung des Namens ImeBroker.exe durch den Angreifer für verschiedene Cobalt-Strike-Implantate in allen Kampagnen. ImeBroker.exe ist ursprünglich ein legitimes Windows-Dienstprogramm zur Spracheingabe, das insbesondere Eingabemethoden-Editoren (IME) verwaltet, mit denen Benutzer in Sprachen mit komplexen Schriftsystemen schreiben können.
Bei der Analyse des Implantats stießen wir auf ein verdächtiges Codesegment. Mithilfe dieses Segments identifizierten wir insgesamt 14 Samples mit ähnlichen Namen und identischer Binärgröße. Alle wurden vom Angreifer als Cobalt-Strike-Beacons mit dem Kompilierungszeitstempel „Compilation Timestamp: 2015-07-10 03:27:31“ eingesetzt und über verschiedene Köder verbreitet. Zusätzlich fanden wir anhand der Konfigurationen 21 weitere Cobalt-Strike-Beacons mit ähnlichen Einstellungen. Dieses Muster verdeutlicht die weitverbreitete Verwendung einheitlicher Namen und Konfigurationen durch den Angreifer in mehreren Kampagnen.

Ein weiteres Artefakt, das wir bei der Jagd nach diesem Bedrohungsakteur nutzten, waren Maschinen-IDs, die in mehreren LNKs vorkamen und in Kampagnen mit Zielen auf Hongkong und Islamabad häufig auftraten. Die ID laptop-g5qalv96 löst cscript.exe aus, im Gegensatz zu den anderen, die wscript.exe zur Ausführung des VBS verwenden. Basierend auf dieser ID wurden zwei Kampagnen mit Ködern aus Pakistan identifiziert.

Eine weitere zugehörige ID, desktop-727otfd, veranlasst explorer.exe, die Datei „PressMe.pdf“ zu öffnen, die in mehreren Archivdateien dieser Kampagne enthalten ist. Ein interessanter Dateipfad ist ebenfalls vorhanden: „C:\LLVM\bin\LnkFishing\.asset\.asset.pdf“.

Wir werden uns einige interessante Kampagnen und ihre Lockvögel ansehen, die mit den von uns gefundenen Cobalt Strike-Beacons in Verbindung stehen.
Kampagne 1: Ziel ist die Verteidigungsindustrie.

Wir haben diesen Köder zusammen mit einem der Cobalt Strike-Beacons gefunden, bei dem es sich offenbar um die Auswertung einer Forschungsarbeit handelt, die sich auf den vorgeschlagenen theoretischen Rahmen für Militäroperationen konzentriert.
Kampagne 2: Zielgruppe sind Forscher im Bereich Elektrotechnik.

Wir haben einen weiteren Köder gefunden, der über Kritik an einer Forschungsarbeit diskutiert, die sich mit der Modellierung und Simulation eines Stromerzeugungssystems befasst, wobei die Ebsilon-Software und CFETR [China Fusion Engineering Test Reactor] erwähnt werden.
Kampagne 3: Zielgruppe ist die Ausbildungsbranche für Elektrotechnik.
Nun, nach dem Extrahieren eines RAR basierend auf unserer Suche, bekannt als 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士, was übersetzt Postdoktorandenbewerbung bedeutet – Wang Yuxi – Huazhong Universität für Wissenschaft und Technologie – Elektrotechnik und Elektronik – Ph.D. in englischer Sprache, fanden wir heraus, dass der Bedrohungsakteur das Opfer ins Visier genommen hatte, indem er Verlockungen von Postdoktoranden-Bewerbungsprofis von Einzelpersonen nutzte.



Kampagne 4: Ziel ist die pakistanische Rüstungsindustrie.

Bei der Untersuchung dieses Köders stellten wir fest, dass der Köder im Wesentlichen auf die pakistanische Verteidigungsindustrie abzielt. Der Köder enthält Daten und Informationen zur bevorstehenden Ausstellung in Pakistan im November 2024.
Weitere interessante Kampagnen


Wir haben auch diese interessanten Köder aus Kampagnen gefunden, die auf die pakistanische Militärakademie und chinesische Cybersicherheitsforscher abzielen, die CNCERT nachahmen. Und nicht zuletzt haben wir auch herausgefunden, dass der Bedrohungsakteur auch medizinische Institute mit Sitz in China ins Visier nimmt.
Basierend auf den Beacons all dieser ähnlichen Implantate haben wir festgestellt, dass die meisten dieser Beispiele eine Verbindung zu einem ähnlichen Command & Control-Server mit genau derselben bei Tencent registrierten ASN5090 herstellen, wie unten gezeigt:
| IP | ASN | Geolokalisierung |
| 139.155.190..84 | AS45090 (Shenzhen Tencent Computer Systems Company Limited) | China, Kambodscha
|
| 43.137.69.76 | ||
| 139.155.190.198 | ||
| 106.55.77.71 | ||
| 129.204.98.221 | ||
| 119.45.2.30 | ||
| 119.45.67.241 | ||
| 119.45.2.56 |
Es wurde eine große Anzahl von Host-Headern identifiziert, die mit Tencent verknüpft sind (*tencentapigw.com oder *tencentcs.com), darunter einige:
Fazit
Eine neue Kampagne eines Bedrohungsakteurs wurde aufgedeckt, der sich primär auf den Verteidigungs- und Forschungssektor in südasiatischen Ländern konzentriert, insbesondere auf Pakistan und Hongkong, wobei das Interesse an Indien zunimmt. Unsere Analyse zeigt einen deutlichen Fokus auf Ingenieurforscher, Professoren und wichtige Institutionen in Hongkong, Festlandchina und Pakistan . Mithilfe ausgeklügelter Köder – wie beispielsweise gefälschter Dokumente im Zusammenhang mit elektrotechnischen Gesellschaften, Energieinfrastruktur, ziviler Luftfahrt und Umwelttechnik – zielt diese Kampagne strategisch auf Fachkräfte in technischen Bereichen ab. Der Akteur setzt bei seinen Operationen stark auf das Post-Exploitation-Tool Cobalt Strike, was auf ein systematisches Vorgehen bei Cyberspionage hindeutet.
Anhand der im Rahmen der Kampagne angewandten Taktiken, Techniken und Verfahren (TTPs), insbesondere des konsequenten Einsatzes schädlicher LNK-Dateien , VBScript und Cobalt-Strike- Payloads, lässt sich schließen, dass dieser Angreifer diese Opfergruppe seit Mai 2024 gezielt ins Visier genommen hat . Umfang und Komplexität der Kampagne sowie die maßgeschneiderten Köder deuten stark auf einen gezielten Versuch einer APT-Gruppe hin, sensible Forschungsergebnisse und geistiges Eigentum in diesen Branchen zu kompromittieren.
Es wird empfohlen, die notwendigen Vorkehrungen zu treffen, um geschützt zu bleiben – klicken Sie nicht auf unbekannte Links und laden Sie keine verdächtigen Anhänge herunter, aktualisieren Sie Ihre Antivirenlösungen und Softwaresysteme, sichern Sie Ihre Daten regelmäßig und aktivieren Sie die Multi-Faktor-Authentifizierung.
SEQRITE Schutz
- Flüstern.49086.GC
- Flüstern.49085
- CobaltStrike
IOCs
Archiv
| MD5 | Dateiname |
| 86543a984e604430fb7685a1e707b2c4 | 科学技术奖填报说明和奖励办法修订版.rar |
| 95557088474250a9749b958c3935dee4 | 最新停车场收费标准调整方案.rar |
| 95f05674e4cb18a363346b488b67fd38 | ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.zip |
| b8c94d2f66481cc52b30948f65fed761 | ╣π╕µ═╢╖┼╥¬╟≤╩Θ.zip |
| 4cf9bd6af64c3937e156ffb20537a6c1 | 预加油航班管理方法研究与软件实现(修改意见).rar |
| b2649134fbf0520222263d73b7e985d8 | aaa.zip |
| af669dfa074eb9b6fda3fd258f58e2d2 | 贾哲文-云南大学-环境工程.rar |
| 865483fea76242e687aa9e76b1a37f28 | 刘潇-清华大学-计算机.rar |
| 432230af1d59dac7dfb47e0684807240 | 李新宇-北京大学-2026毕业-金融硕士.rar |
| b9d04a61b30ddf53b28bf58a86fc28f5 | 热核聚变发电岛三回路参数优化研究(修改意见).rar |
| 2d478e4527486d85932254c7a7413951 | 国家互联网应急中心CCSC认证邀请函_海关信息中心.rar |
| e08dcbbd3e2ab9bcc2c02c44b6a97870 | 异构平台要素协同理论方法研究(修改意见).rar |
| fe4c575abf70ad11cdbce0b0821ee681 | 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士.rar |
| 68278e47f36a44d9a8bbd46b74422bbe | 企业资质材料.zip |
| 58f5ff5be4e765e62758b1f3e679a2ac | 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.rar |
| 955841a4d2315422818b47aec6ce51fb | 中债数据无法使用情况.rar |
| 75def3a25b1d355c9163d3c247990867 | 参编《人工智能通用大模型合规管理体系 指南》申请表.rar |
| 343a3944218a040089fa7131112c1681 | 中国外汇交易中心信息产品许可表.rar |
| b28bb7cabfb12e9bc5b87692b065c83a | Islamabad_Sicherheitsdialog_Pub.rar |
| 7728fee377137e83e9bd1c609cc166c0 | IDEAS_2024_Calling_Letter.zip |
| dad7d9528e9506ebd0524b3ebd89ddf2 | Final_Combined_Forecast_MCP_FY_2024_25.zip |
LNK
| MD5 | Dateiname |
| 22c07c76020f9311385cfaa97a2d6adb | Seite 1: „2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk |
| 7a494f7448bc350bb46fb7f21450d1d9 | 最新停车场收费标准调整方案.lnk |
| 3c3986899bdb4890ea6d44c00538e2fd | ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░ ╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.docx.lnk |
| 74ca14032a93be59098d607ba7039660 | 预加油航班管理方法研究与软件实现(修改意见).docx.lnk |
| cd14d51d27f294c2e60d1bc3ef907160 | 电影宣传要求.pdf.lnk |
| db08274efb374e2196a9f46961c8d8f8 | 需使用中债数据.jpg.lnk |
| 62eb90df5ee3a3b443c277d12b893141 | 贾哲文-云南大学-环境工程.docx.lnk |
| 41b5d5a04cf4534550e6ac3fc9a8f42d | 刘潇-清华大学-计算机科学与技术学院-硕士.pdf.lnk |
| ae55cb4988f2f45197132631f5a86632 | Dateiname.lnk |
| 5ae488083403cd69002c29ef6326cca7 | 李新宇-北京大学-2026毕业-金融硕士.pdf.lnk |
| 72011305317d7e9d38a0e75650f22e34 | 修改建议.docx.lnk |
| d73a5c11423923d8a8c483cf6172f7e2 | |
| 473adee7068573fd01862b4bf43979e6 | Islamabad_Security_Dialogue_Pub.pdf.lnk |
| a02a664f80d9011e38c45762683771c0 | Final_Combined_Forecast_MCP_FY_2024_25.pdf.lnk
12. Ausgabe von Innovation & Exzellenz IDEAS 2024.pdf.lnk |
| 10d0a351df1bfe57494ac18a7f2edec1 | 热核聚变发电岛三回路参数优化研究(修改意见).docx.lnk |
| 10d6fb6ab395001a4424058a52c3c69f | 国家互联网应急中心CCSC认证邀请函_海关信息中心.pdf.lnk |
| 1070fc4a998cb7515842fb1b647340be | 异构平台要素协同理论方法研究(修改意见).docx.lnk |
| 1b538fef54102fd36e83e4fc549f960e | 博士后申请-王玉玺-华中科技大学-电气与电子工程博士-简历.pdf.lnk |
| c8231c5709ca548f1fe70f3b61d3537a | 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.docx.lnk |
| 955a8b63723eb35686ddce6cbfe890cf | 中债数据无法使用情况.jpg.lnk |
| da623c5ca61e25c6205904a5cb91bd55 | 参编《人工智能通用大模型合规管理体系 指南》申请表.pdf.lnk |
| afc805006390b00713898c09d50343b6 | 中国外汇交易中心信息产品许可表.doc.lnk |
VBS
| MD5 | Dateiname |
| 0a34cc8983fb581a59308135868b75d0 | O365.vbs |
| 5d18995193465c618844949f0ff9c786 | cache.vbs |
| 4c409d7201ec5dccf55a8ea54b0de101 | DS_Store.vbs |
| 39ab2053406493b9a0d81ed40212ffa8 | O365.vbs |
| 4711d0d163c00158abd4b20177d68b9a | DS_Store.vbs |
| 3dce8d8f9664c755448413cbfe1bc08f | DS_Store.vbs |
| 3b573c2229b43bde50f998f6cba17f2f | DS_Store.vbs |
| 318a1a18df75b49f72fbcc020384cc24 | DS_Store.vbs |
| a0d760492c0193d14114792f0c3fff7a | cache.vbs |
| cafdc03dcbe06ac43ec25fb38c1e013f | cache.vbs |
| d13828ae89a7dab34d2f380eef518332 | cache.vbs |
| 7e98bb7ffba4cf12d29132a2c71973eb | cache.vbs |
| c3d460ac3a93e86782c2bc374aa5ecd2 | Anx.vbs |
| 93eafad827126a9d12fc1d0e6e21aaef | cal.vbs |
| a4a47dd08cf59f8b6a7c907cf0e39029 | cal.vbs |
| b2c882f6121d758cfcd4ece31834f497 | O365.vbs |
| 86e4c5d39dda20eee4dd8f794be04c80 | DS_Store.vbs |
| e7f3c33a5cd569ebf4b57381f03c5337 | cache.vbs |
| 7ac5daaa5fe4e59137271eaf97c9e692 | O365.vbs |
| a2f64bafeafbeb303d24fd6ed1f5a89a | DS_Store.vbs |
| 8ba5b61454a29e09e7f536e85c951f53 | DS_Store.vbs |
| 4eeeb2b40e7189c271098c515b8f91d8 | DS_Store.vbs |
| 3711e1913f2ae74c4fc765bc28dbc60f | DS_Store.vbs |
| e112698125e67a1a6f26597371cae502 | DS_Store.vbs |
| 67dc90468327a0c733ca48881084593b | cache.vbs |
| d68fb3502e63ef3ca91c45f508d146b9 | cache.vbs |
| 91b7328a6064706fa9f125621a09f648 | cache.vbs |
| bfd61e5e133b2cd592d42ecdbc0eaee2 | cache.vbs |
| e5e709be4584031aefdc2a0782017f8f | cache.vbs |
| cf59916d271dce7f44bbf349464a31e2 | cache.vbs |
| 5d18995193465c618844949f0ff9c786 | cache.vbs |
| e213dc8060794bb97c5f94f563107e88 | cache.vbs |
| d01e7c41140aeff82ad87a558ae96587 | DS_Store.vbs |
| de3a0ff11c7645f5d0ac717b0eb98e52 | cache.vbs |
Cobalt Strike (EXE)
| MD5 | Dateiname |
| d29980f768aafdcf102cf1b3741c8a2b | ImeBroker.exe / cache.bak |
| 2acfad6fd814b02683038d21ba3eccbe | ImeBroker.exe / cache.bak |
| 1aa1f12d26d3a34265d0b99705bdf283 | DevicesFlow.EXE / DS_Store |
| e7550dd2db4dbe1a2cc1dadc47846cd0 | ImeBroker.exe / cache.bak |
| 1d109c8bb9e6ad16cd5f6813db39c21a | Microsoft IME / DS_Store |
| d8c348a2f27097d8689dba4452bb76eb | charmap.exe / DS_Store |
| 14df06539b72837adb9f8d13cfcea6db | CTTUNE.EXE / DS_Store |
| 6388625810652f0767be13b43363c10d | ImeBroker.exe / cache.bak |
| e8d3540212384d45ba9d7135c5bf8d8e | ImeBroker.exe / cache.bak |
| 352e299fc3f2327bfad5026b4a56b7cb | ImeBroker.exe / cache.bak |
| 73fa6149e68dd7842f7cfce78dd732c5 | ImeBroker.exe / cache.bak / sigverif.exe |
| 3813e4ebddd87615c1adc9c05888341d | 企业资质材料/企业签名解密专用解密工具.exe D:\MeineProgramme\vs2022\vt01\vt\x64\Release\vt.pdb |
| 316e8d798f7db625c207532e2f7a5d38 | keycongif.exe / Anx |
| 5e7dba4aafb8176ab026e2f4aa3211dd | Adobe.exe / cal |
| 33b3e322679f1500a9f3c162e4b25040 | ImeBroker.exe / cache.bak |
| 2694553347f23e250ed70a8c23096d8f | BioEnrollmentHost.exe / DS_Store |
| 800be8a4989d4b7ed07ddd068c6469f1 | DevicesFlow.EXE / DS_Store |
| bfd6c2f0787865ecb1604439ea9a5f15 | imecfmui.exe / cache.bak |
| 49c5553995f032195890b5bfc2abcb00 | ImeBroker.exe / cache.bak |
| ae9d676e4eda5cfa18a061e4bc2b1637 | ImeBroker.exe / cache.bak |
| 008255c14420420e9a53c9959d0d08b8 | ImeBroker.exe / cache.bak |
| 49a9c56fab34795b7e6e4c0b6185ca3e | ImeBroker.exe / cache.bak |
| d901fa81a4b3d83219440b80a1c338bc | ImeBroker.exe / cache.bak |
| 88b8bbe04b53e4af857cd1c032968c94 | ImeBroker.exe / cache.bak / sigverif.exe |
| 1d065492e7b5d118e31e571cc53dfe65 | ImeBroker.exe / cache.bak / sigverif.exe |
Lockvögel
| MD5 | Dateiname |
| 98b85b474c02ce8c0a33ad7507abbf2a | Abonnement.db |
| 5368f0b6ff56cce0de42165f14067427 | Seite 2: „中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf |
| 22ce60653860fe33bdfc47ce60deb681 | │Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐_╦╬╫╙╞µ.pdf |
| b69c075caff565528bf42705d936a066 | Cache.db |
| 477c5abea7299891b7f7c487f8636613 | ╡τ╙░╨√┤½╥¬╟≤.pdf / 电影宣传要求.pdf |
| 298a27e24e4ca917020fa5a230fe6c8f | Abonnement.db |
| 820485d456ce6bfab933a1b662ff590a | 贾哲文-云南大学-环境工程.docx |
| 55467fcb1b51477104442e74d7baf3df | Cache.db |
| ab1bc05e7f110042d7eacda5724918e0 | Cache.db |
| 8423873a0eee6139c1eb6d5a9919121b | 企业资质证明(请先解密).pptx |
| 6833e934c675717a0581472e00cb6d93 | 12. Ausgabe von Innovation & Exzellenz IDEAS 2024.pdf |
| 9294dd350f921745602f745e501e8e43 | 预加油航班管理方法研究与软件实现.pdf |
| 43bed053851e7a182b99835bcd1d2d16 | 需使用中债数据.jpg |
| 154bf965c1c8e54540179b2d01c4202e | 刘潇-清华大学-计算机科学与技术学院-硕士.pdf |
| 1fbffdc19d3cfee158558e266206f46f | 李新宇-北京大学-2026毕业-金融硕士.pdf |
| 8bdd5587b9863bdb154d9db85c67037b | 热核聚变发电岛三回路参数优化研究.pdf |
| 05770b4da4f87150f2faf6c4e821f727 | Cache.db |
| c5b2970e227e311abb5acf480bc48934 | 异构平台要素协同理论方法研究.pdf |
| edd1a870a0eea3bf9dcbd88ece487920 | Cache.db |
| 1c2126ea78d3430ce04bf96b0d1c524e | JPCS-2021-Ein_neuartiger_Stromdifferenzialschutz_für_MMC-HV.pdf |
| 13097891c790fbd3df75a2aebf993b16 | PDF-Datei |
| 23bd40035a9a9fd1d31a1c7aceda1727 | IET-2022 – Ein vereinfachtes Modell einer Windturbine vom Typ 4 für die Simulationsanalyse von Kurzschlussströmen.pdf |
| 7763e73dd2e877c4770c0f10e4d3a1dd | 论文及荣誉证书/教育部学籍在线验证报告-王玉玺.png |
| 162a9b9aee469b8de10c37c6311906cd | Islamabad_Sicherheitsdialog_Pub.pdf |
| e8db7191c84a84717bffd0f1af9de36c | Final_Combined_Forecast_MCP_FY_2024_25.pdf |
| 91611a155d4722d178f7697cd4ddd95f | 苍术倍半萜类化合物生物合成的研究进展_冯铃芳.pdf |
| 75c1403abfbe9f5c92625a1baf8b22f5 | Abonnement.db |
| d967a709472775c118ec339963c1d940 | 中债数据无法使用情况.jpg |
| 154141caa12b828ace18fd4b3fda77e0 | 参编《人工智能通用大模型合规管理体系 申请表.pdf |
| c116a1971593a3a5468eb972b505fb57 | Cache.db |
| 63d4015195c5006d81e14a85aa2459c4 | 联系方式.txt |
| a3df3505d89c15bb3940062f7abd786b | 联系方式.txt |
| 041d01a5495cdede35f4ad8e1fe437f7 | 清华通知.txt |
MITRE ATT & CK
| Taktik | Technik-ID | Name |
| Erster Zugriff | T1566.001 | Phishing: Spear-Phishing-Anhang |
| Ausführung | T1204.002
T1059.005 |
Benutzerausführung: Schädliche Datei
Befehls- und Skriptinterpreter: Visual Basic |
| Beharrlichkeit | T1053.005 | Geplante Aufgabe |
| Verteidigungsflucht | T1055.002 | Prozessinjektion: Portable Executable Injection |
| Bewertung | T1033 | Erkennung des Systembesitzers/Benutzers |
| Command and Control | T1071.001 | Application Layer Protocol: Webprotokolle |
Autoren
- Sathwik Ram Prakki
- Subhajeet Singha



