• उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
Seqrite ल्याब ब्लग
संपर्क सेल्स आक्रमणमा?
  • उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
गृहपृष्ठ  /  प्राविधिक  / अपरेशन ग्रिफ्ल्युर: भियतनामको सैन्य दूरसञ्चार र फिलिपिन्स स्वास्थ्य सेवालाई लक्षित गर्दै एपीटी अभियानको विच्छेदन
अपरेशन ग्रिफ्ल्युर: भियतनामको सैन्य दूरसञ्चार र फिलिपिन्स स्वास्थ्य सेवालाई लक्षित गर्दै एपीटी अभियानको विच्छेदन
07 May 2026

अपरेशन ग्रिफ्ल्युर: भियतनामको सैन्य दूरसञ्चार र फिलिपिन्स स्वास्थ्य सेवालाई लक्षित गर्दै एपीटी अभियानको विच्छेदन

द्वारा लिखित दीक्षित पञ्चाल
दीक्षित पञ्चाल
प्राविधिक

विषयसूची:

  • परिचय:
  • प्रमुख लक्ष्यहरू:
  • संक्रमण चेन:
  • अभियानको बारेमा प्रारम्भिक निष्कर्षहरू:
    • डिकोइजको विश्लेषण:
  • प्राविधिक विश्लेषण:
    • अभियान-१:
      • चरण-१: हो सो.रार
    • अभियान: १
      • चरण-१: download.zip
    • चरण-२: LNK र ब्याच फाइल (१ र २ दुवैमा सामान्य)
    • चरण-३: sfvc.exe र 360.dll को विश्लेषण
      • २ को विश्लेषणnd
  • पूर्वाधार कलाकृतिहरू र खतरा अभिनेता विशेषताहरू।
  • निष्कर्ष: अपरेशन ग्रिफ्ल्युर किन?
  • Seqrite कभरेज:
  • आईओसीहरू:
  • मिटर एटीएन्डसीके:

परिचय:

Seqrite ल्याब्सले लक्षित स्पियर फिशिङ अभियान पत्ता लगाएको छ जसलाई अपरेशन ग्रिफ्लुर, जसले भियतनामको सबैभन्दा ठूलो टेलिकम सञ्चालन गर्ने भियतनाम समूहका वरिष्ठ कार्यकारीहरूलाई लक्षित गरेको थियो राष्ट्रिय रक्षा मन्त्रालय & सेन्ट लुक मेडिकल सेन्टर क्वेजोन (फिलिपिन्स) — थान होआ प्रान्तीय साइबर अपराध प्रहरीका ती सक्रिय अनुसन्धानकर्ताहरूसँग। अभियानले नेस्टेड डबल-कम्प्रेस्ड RAR अभिलेख भित्र एक दुर्भावनापूर्ण Windows LNK फाइल डेलिभर गर्दछ, अन्त्य बिन्दु पत्ता लगाउनबाट बच्नको लागि लिभिङ-अफ-द-ल्याण्ड (LotL) ड्रपरको रूपमा नेटिभ ftp.exe बाइनरीको दुरुपयोग गर्दछ। यो अभियानलाई अद्वितीय रूपमा खतरनाक बनाउने कुरा यसको प्रलोभन निर्माण हो - कागजातहरू सिर्जना गर्नुको सट्टा, धम्की अभिनेताले ८ वास्तविक, कानुनी रूपमा संवेदनशील कागजातहरू संकलन गर्यो।

अभियानको मुटुमा विन्डोज LNK-आधारित ड्रपरले नेटिभ ftp.exe बाइनरीको दुरुपयोग गर्दछ - एक लिभिङ-अफ-द-ल्याण्ड (LotL) प्रविधि जसले न्यूनतम फोरेन्सिक फुटप्रिन्ट छोड्छ र धेरैजसो परम्परागत अन्त्य बिन्दु पत्ता लगाउने कार्यलाई बाइपास गर्दछ। कार्यान्वयनमा, समय-आधारित पोलिमोर्फिक पेलोड असेंबली संयन्त्रले पूर्ण रूपमा मालवेयर इम्प्लान्ट - sfsvc.exe - सिधै .doc चंक गरिएका फाइलहरूबाट डिस्कमा निर्माण गर्दछ, पीडितले प्रामाणिक डिकोय PDF पढ्दा चुपचाप सुरु गर्नु अघि। सम्पूर्ण सम्झौता पीडितलाई शून्य देखिने संकेतकहरू सहित १० सेकेन्ड भन्दा कम समयमा पूरा हुन्छ।

"सबैभन्दा खतरनाक प्रलोभन त्यो होइन जसले पीडितलाई झूटो कुरा विश्वास गर्न लगाउँछ - यो त्यो हो जसले उनीहरूलाई पूर्ण रूपमा सत्य कुरा देखाउँछ।" - Seqrite प्रयोगशाला खतरा अनुसन्धान टोली।

यस रिपोर्टमा, Seqrite ल्याब्सले अपरेशन ग्रिफ्ल्युरको विस्तृत प्राविधिक विच्छेदन प्रदान गर्दछ — जसमा पूर्ण संक्रमण शृङ्खला, पेलोड एसेम्बली संयन्त्र, डिकोय कागजात विश्लेषण, लक्ष्य प्रोफाइलिङ, र एट्रिब्युसन सूचकहरू समावेश छन्।

प्रमुख लक्ष्यहरू:

अभियान-१:

  • लक्षित देश: भियतनाम
  • लक्षित क्षेत्र: नेटवर्क र दूरसञ्चार

अभियान-१:

  • लक्षित देश: फिलिपिन्स
  • लक्षित क्षेत्र: स्वास्थ्य सेवा र चिकित्सा

संक्रमण चेन:

अभियानको बारेमा प्रारम्भिक निष्कर्षहरू:

दुबै अभियानहरूले वास्तविक-विश्व व्यावसायिक जिम्मेवारीहरूको शोषण गर्न र लक्षित व्यक्तिहरूबाट तत्काल कारबाही सुरु गर्न तयार पारिएका अत्यधिक विश्वसनीय नक्कली कागजातहरूको प्रयोग गरे। पहिलो अवस्थामा, आक्रमणकारीहरूले भियतेल र भियतनामी अधिकारीहरू संलग्न वास्तविक विवादबाट प्रामाणिक कानुनी र अनुसन्धान सामग्रीहरू प्रयोग गरे, जसले संलग्न कार्यकारीहरू र साइबर अपराध अनुसन्धानकर्ताहरूको लागि उच्च सान्दर्भिकता सुनिश्चित गर्‍यो। दोस्रोमा, सेन्ट ल्यूक मेडिकल सेन्टरका वरिष्ठ कर्मचारीहरूलाई गम्भीर अनुपालन उल्लङ्घन र वित्तीय दुर्व्यवहारको आह्वान गरेर दबाब दिन बनावटी तर विश्वस्त पार्ने ह्वाइटलब्लोअर उजुरी डिजाइन गरिएको थियो।

डिकोइजको विश्लेषण:

अभियान १: सैन्य दूरसञ्चार र कानून प्रवर्तन (भियटेल समूह (मुख्यालय) )

दुर्भावनापूर्ण अभिलेखको प्रारम्भिक परीक्षणको क्रममा, हामीले भियतनामी नागरिक र टेलिकमबाट भियतनामको प्रतिरक्षा - भियतनामको बीचको वास्तविक चलिरहेको डाटा उल्लंघनबाट लिइएका प्रामाणिक, वास्तविक-विश्व कानुनी कागजातहरूबाट पूर्ण रूपमा निर्मित ८ डिकोइ कागजातहरू पहिचान गर्यौं। कागजातहरूले आधिकारिक प्रहरी अनुसन्धान रिपोर्टहरू, हस्ताक्षरित कर्पोरेट प्रवेश पत्रहरू, आन्तरिक कर्मचारी इमेल चेनहरू, र व्यक्तिगत चिकित्सा रेकर्डहरू फैलाएका छन् - प्रत्येक नामित भियतनल कार्यकारीहरू र साइबर अपराध प्रहरी अनुसन्धानकर्ताहरू मध्ये एकको व्यावसायिक दायित्वहरूको शोषण गर्न चयन गरिएको थियो, जसले गर्दा मुद्दामा प्रत्यक्ष रूपमा संलग्न कुनै पनि प्राप्तकर्ताको लागि सहज ज्ञान-आधारित पत्ता लगाउन लगभग असम्भव बनाइएको छ।

यो प्राथमिक झूटो कागजात हो — भियतेलका सीईओलाई सिधै लेखिएको औपचारिक कानुनी वृद्धि इमेल जसमा ४ महिनाको डाटा उल्लंघन विवादको सारांश र निगम विरुद्ध कानुनी कारबाहीको धम्की दिइएको छ। यो LNK कार्यान्वयनमा स्वचालित रूपमा खुल्छ, जसले पीडितलाई पूर्ण रूपमा संलग्न राख्छ जबकि मालवेयर पृष्ठभूमिमा चल्छ र पृष्ठभूमिमा चुपचाप रहन्छ।

अभियुक्त भियतेल कर्मचारी ले भान चिएनले शाखा व्यवस्थापनलाई बुझाएको हस्तलिखित हस्ताक्षरित बचाउ बयान, जसमा व्यक्तिगत डेटा चुहावट घटनाको उनको संस्करणको विवरण दिइएको छ।

यसको हस्तलिखित प्रकृति र आधिकारिक ढाँचाले यसलाई अत्यधिक संवेदनशील आन्तरिक HR कागजातको रूपमा देखा पर्दछ, जसले गर्दा सम्पूर्ण ल्युर प्याकेजको कथित प्रामाणिकता उल्लेखनीय रूपमा बढ्छ।

ग्राहक ले थि डुङ र भियतेल ग्राहक सेवा बीचको इमेल शृङ्खलाले उनको प्रारम्भिक व्यक्तिगत डेटा उल्लंघनको उजुरीलाई औपचारिक रूपमा दस्तावेजीकरण गर्दछ, जसमा राष्ट्रिय परिचयपत्र नम्बर ****२६९ र फोन *******२३०८ सहित वास्तविक व्यक्तिगत पहिचानकर्ताहरू समावेश छन्।

भियटेलको डाटा उल्लंघनको औपचारिक लिखित स्वीकारोक्तिमा उपनिर्देशक होङ थे तुयेट माईले हस्ताक्षर गरेका छन् - प्याकेजमा सबैभन्दा कानुनी रूपमा महत्त्वपूर्ण कागजात, जसले कर्मचारी दुर्व्यवहार र अनुशासनात्मक कारबाहीलाई स्पष्ट रूपमा पुष्टि गर्दछ।

अभियान २: सेन्ट लुक्स मेडिकल सेन्टर (SLMC) फिलिपिन्स

अभियान २ मा पहिचान गरिएको दुर्भावनापूर्ण कागजात प्याकेजको प्रारम्भिक परीक्षणको क्रममा, हामीले सेन्ट लुक्स मेडिकल सेन्टर (SLMC) मा पेश गरिएको औपचारिक ह्विसलब्लोअर उजुरीको नक्कल गर्न तयार पारिएको १ प्राथमिक नक्कली कागजात पहिचान गर्यौं - जुन अन्तर्राष्ट्रिय JCI मान्यता प्राप्त फिलिपिन्सको सबैभन्दा प्रतिष्ठित निजी अस्पताल समूहहरू मध्ये एक हो।

यो बनावटी कागजात SLMC को ग्लोबल सिटी र क्वेजोन सिटी शाखाहरूमा स्वास्थ्य सेवा प्रशासन, आन्तरिक लेखा परीक्षण, र अस्पताल अनुपालन कर्मचारीहरूलाई लक्षित गर्न डिजाइन गरिएको उद्देश्य-निर्मित बनावटी कागजात जस्तो देखिन्छ।

अभियान २ मा भएको नक्कली अभियान १ भन्दा मौलिक रूपमा फरक दृष्टिकोण अपनाउँछ - प्रामाणिक कागजातहरू सङ्कलन गर्नुको सट्टा, धम्की दिने व्यक्तिले सेन्ट ल्यूक मेडिकल सेन्टरको आन्तरिक अनुपालन र लेखा परीक्षण पूर्वाधारलाई लक्षित गर्दै एक अत्यधिक विश्वासयोग्य ह्वाइटलब्लोअर उजुरी सिर्जना गर्यो। कागजातलाई अस्पताल प्रशासनबाट तत्काल कारबाही सुरु गर्नको लागि ठ्याक्कै इन्जिनियर गरिएको छ जसमा कथित धोखाधडी, JCI मान्यता धम्की, फिलहेल्थ उल्लङ्घन, र data privacy उल्लंघन

प्राविधिक विश्लेषण:

दुबै अभियानहरूबाट RAR अभिलेखहरू डाउनलोड गरेपछि, हामीले देख्यौं कि प्रत्येकमा PDF decoy कागजातहरू र LNK फाइलहरूको संयोजन थियो, जसको थप विस्तृत विश्लेषण गरिएको थियो। हामीले निष्कर्षहरू स्पष्ट रूपमा प्रस्तुत गर्न दुवै अभियानहरूलाई धेरै चरणहरूमा विभाजन गरेर विश्लेषणलाई संरचना गरेका छौं। उल्लेखनीय रूपमा, चरण ३ दुबै अभियानहरूमा सामान्य छ, जहाँ हामी प्रयोग गरिएको DLL साइडलोडिङ प्रविधिको गहन विच्छेदनमा ध्यान केन्द्रित गर्छौं।

अभियान: १

चरण-१: (हो सो.रार)

चरण १ मा, हामीले स्पियर-फिसिङ इमेल मार्फत डेलिभर गरिएको RAR अभिलेख प्राप्त गर्यौं। "Ho so.rar" नामक फाइलमा अभिलेख भित्र निम्न वस्तुहरू छन्।

चरण १ मा, प्राथमिक अभिलेख फाइल "हो सो.रार" को विच्छेदन गर्दा, हामीले माथिको स्न्यापसटमा हाइलाइट गरिएको माध्यमिक RAR अभिलेख पहिचान गर्यौं, जसको नाम " PL8_Ho सो बांग चुंग KH डंग थु थाप.रार " थियो। यो नेस्टेड अभिलेखको अतिरिक्त, प्याकेजमा सातवटा PDF डिकोय कागजातहरू पनि छन्, जुन माथिका खण्डहरूमा विस्तृत रूपमा वर्णन गरिएको छ।

साथै, हामीले दोस्रो RAR फाइल जाँच गरेका छौं जुन नेस्टेडको रूपमा प्रयोग भइरहेको छ, यसमा तलका फाइलहरू र फोल्डरहरू छन्।

अभिलेखमा "HỒ SƠ BẰNG CHỨNG GHI NHẬN CHUỖI HÀNH VI VI PHẠM PHÁP LUẬT CÓ HỆ THỐNG VÀ LEO THANG CỬẬẬỦẬ ỦẠẨ Ẩmẻ Ồ ỐNG VÀ LEO THANG CỬẬỦA THANG CHỨ यसले तीनवटा छवि फाइलहरू पनि समावेश गर्दछ, सम्भवतः डिको कागजातहरूको निर्माणमा समर्थन प्रमाणको रूपमा प्रयोग गरिन्छ।

यस अभिलेख भित्र एउटा फोल्डर छ जसलाई माथि “_” भनेर उल्लेख गरिएको छ जस भित्र तलका फोल्डरहरू छन् ।

जब हामीले ती प्रत्येकका छुट्टाछुट्टै विवरण र फाइलहरू विस्तृत रूपमा जाँच गर्यौं,

_सम्बन्धहरू:

कागजात:

थप रूपमा, अभिलेखमा ब्याच फाइल समावेश छ जुन खतरा अभिनेताले शोषणको पछिल्लो चरणहरूमा प्रयोग गर्दछ।

अभियान: १

पहिले उल्लेख गरिएझैं, अभियान २ ले विशेष गरी फिलिपिन्सको सेन्ट लुक मेडिकल सेन्टर (SLMC) लाई लक्षित गर्दछ। यस अवस्थामा, स्पियर-फिसिङ इमेलले "download.zip" नामक ZIP संग्रह प्रदान गर्दछ।

चरण-१: download.zip

_सम्बन्धहरू:

कागजात:

चरण १ स्पियर-फिसिङ इमेल मार्फत डेलिभर गरिएको download.zip अभिलेखको विश्लेषणबाट सुरु हुन्छ। निकासी पछि, अभिलेखले Whistleblowing_Report_SLMC_Fraud_and_Misconduct_2026 नामक संरचित फोल्डर प्रकट गर्दछ, जुन वैध र अनुसन्धान केन्द्रित देखिन डिजाइन गरिएको हो। भित्र, हामी decoy कागजात, समर्थन निर्देशिकाहरू (doc र _rels), र एक शंकास्पद ब्याच फाइल सहित धेरै घटकहरू अवलोकन गर्छौं। यी तत्वहरूको उपस्थितिले चरणबद्ध कार्यान्वयन प्रवाहलाई संकेत गर्दछ, जहाँ decoy PDF लाई प्रलोभनको रूपमा प्रयोग गरिन्छ जबकि लुकेका स्क्रिप्टहरूले पृष्ठभूमिमा दुर्भावनापूर्ण गतिविधिलाई सहज बनाउँछ। यो संरचनाले प्राविधिकसँग संयुक्त सामाजिक इन्जिनियरिङको लागि जानाजानी तयारीलाई दृढतापूर्वक सुझाव दिन्छ।

चरण-२: LNK र ब्याच फाइल (१ र २ दुवैमा सामान्य)

हामीले समान सामग्री भएका दुई LNK फाइलहरू पहिचान गर्यौं तर तिनीहरूको फाइलनामहरूमा मात्र फरक छ: “HỒ SƠ BẰNG CHỨNG GHI NHẬN CHUỖI HÀNH VI VI PHẠM PHÁP LUẬT CÓ HỆ THẬNG THANG THANG VANG CHỦ ĐOÀN VIETTEL.lnk" र "ह्विस्टलब्लोइङ_रिपोर्ट_SLMC_फ्राड_एन्ड_मिसकन्डक्ट_2026/ह्विस्टलब्लोइङ_रिपोर्ट_SLMC_फ्राड_and_Misconduct_2026.pdf.lnk।"

दुबै अभियानहरूले समान LNK कार्यान्वयन तर्क साझा गर्छन्। LNK फाइलले Windows को नेटिभ ftp.exe बाइनरीलाई Living-off-the-Land लोडरको रूपमा दुरुपयोग गर्दछ, -s फ्ल्याग मार्फत चुपचाप लुकेको स्क्रिप्ट कार्यान्वयन गर्दछ जसले C:\Users\Public मा खसालिएका चङ्क गरिएका फाइलहरूबाट मालवेयर पेलोडलाई भेला गर्छ र लन्च गर्छ, जबकि एकै साथ 1.pdf लाई पीडितलाई पूर्ण रूपमा बेखबर राख्नको लागि एक झूटो तरिकाको रूपमा खोल्छ - सम्पूर्ण सम्झौता स्क्रिनमा शून्य देखिने संकेतकहरूको साथ १० सेकेन्ड भन्दा कममा अदृश्य रूपमा पूरा हुन्छ।

अभियान: १


अभियान: २

दुबै अभियानहरूले साझा ब्याच-आधारित पेलोड एसेम्बली फ्रेमवर्क साझा गर्छन् - भियतनाम र फिलिपिन्समा एकैसाथ मोड्युलर आक्रमण पूर्वाधार सञ्चालन गर्ने एकल खतरा अभिनेताको पुष्टि गर्दछ।

दुवैमा कोर मेकानिजम समान छ: .doc फाइलहरूको रूपमा भेषमा बाइनरी भागहरू निकालिन्छन्, समय-आधारित पोलिमोर्फिक चयनले पेलोड ह्यासलाई अनियमित बनाउँछ, र sfsvc.exe चुपचाप भेला हुन्छ र कार्यान्वयन गरिन्छ जबकि लक्ष्य-विशिष्ट डिकोय PDF ले पीडितलाई विचलित राख्छ।

अभियानहरू बीचको एक मात्र अर्थपूर्ण भिन्नता भनेको डिकॉय कागजातको नाम हो - अभियान १ मा जेनेरिक १.pdf र अभियान २ मा ठ्याक्कै नाम दिइएको Whistleblowing_Report_SLMC_Fraud_and_Misconduct_2026.pdf - जसले एक विकसित, बढ्दो रूपमा परिष्कृत खतरा अभिनेतालाई सुझाव दिन्छ जसले प्रति लक्ष्य ल्युर प्रस्तुतीकरणलाई अनुकूलित गर्दछ।

ब्याच स्क्रिप्टले रनटाइममा पूर्ण रूपमा कार्यात्मक PE कार्यान्वयनयोग्य पुनर्निर्माण गर्न बाइनरी फाइल कन्केटेनेसन प्रविधि प्रयोग गर्दछ — sfsvc.exe (१६२ KB) उत्पादन गर्न Windows को नेटिभ copy /b कमाण्ड प्रयोग गरेर WindowsSecurity.doc (मुख्य कोड बडी) सँग header.doc (MZ/PE हेडर भएको) संयोजन गर्दै, र प्रत्येक कार्यान्वयनमा एक अद्वितीय रूपमा ह्यास गरिएको 360.dll लोडर उत्पन्न गर्न समय-चयनित पोलिमोर्फिक भाग (%TIME:~4,1%.doc) र थपिएको %RANDOM% मानको साथ छुट्टै समान PE हेडर मर्ज गर्दछ।

यो एसेम्बली-एट-रनटाइम दृष्टिकोणको अर्थ RAR अभिलेख भित्र न त EXE न त DLL नै अवस्थित हुन्छ — केवल निर्दोष देखिने .doc टुक्राहरू मात्र भण्डारण गरिन्छ, स्थिर अभिलेख स्क्यानिङ र हस्ताक्षर-आधारित पत्ता लगाउने कुरालाई पूर्ण रूपमा बेवास्ता गर्दै । त्यसपछि अन्तिम sfsvc.exe लाई DllRegisterServer प्रविष्टि बिन्दु 360.dll कल गरेर न्यूनतम पारेर कार्यान्वयन गरिन्छ , इम्प्लान्ट सक्रिय गर्दा C:\Users\Public\Update\ मा बसेका भेला भएका पेलोड फाइलहरू कुनै पनि सरसरी फोरेन्सिक निरीक्षणको लागि वैध विन्डोज सेवा कम्पोनेन्टहरू भन्दा बढी केही देखिँदैन।

चरण-३: sfsvc.exe र 360.dll को विश्लेषण

sfsvc.exe एक उद्देश्य-निर्मित कार्यान्वयन फ्रेमवर्क हो जुन चोरी र लचिलोपनको साथ दुर्भावनापूर्ण DLL लोड गर्न र चलाउन डिजाइन गरिएको हो।

हामीले पत्ता लगायौं कि यसले दुर्भावनापूर्ण 360.dll कार्यान्वयन गर्न आदेश प्रयोग गर्दछ।

cmd.exe /C सुरु /मिनेट C:\Users\Public\Update\sfsvc.exe /calldll 360.%TIME:~4,1%.dll DllRegisterServer >nul

कोड हेर्दा, हामीले पत्ता लगायौं कि sfsvc.exe regsvr32.exe को अनुकूलन पुन: कार्यान्वयन हो , अतिरिक्त क्षमताहरू सहित विस्तार गरिएको।

sfsvc.exe मोड्युलर हो र धेरै अपरेशनहरूलाई समर्थन गर्दछ:

आदेश उद्देश्य
/calldll DLL निर्यात कार्यान्वयन गर्नुहोस्
/u DLL दर्ता रद्द गर्नुहोस्
/s मौन मोड
/पुन: सुरु अन्वेषक एक्सप्लोरर पुन: सुरु गर्नुहोस्
/नन-एभिएटेड विशेषाधिकारहरू छोड्नुहोस्
/थपपथ PATH मार्फत दृढता
/रिमूभपथ दृढता हटाउनुहोस्
/नियमनअनुकरण रजिस्ट्री/ब्राउजर ट्वीकहरू
/चेकविन१० OS पत्ता लगाउने

आन्तरिक रूपमा, यसले धेरै कमाण्ड-लाइन विकल्पहरू उजागर गर्दछ, जसले गर्दा यसलाई DLL निर्यातहरू कार्यान्वयन गर्न, कम्पोनेन्टहरू दर्ता गर्न वा दर्ता नगर्न, स्थिरताको लागि प्रणाली मार्गहरू हेरफेर गर्न, विन्डोज शेल पुन: सुरु गर्न, र कार्यान्वयन विशेषाधिकारहरू समायोजन गर्न अनुमति दिन्छ। यो मोड्युलर डिजाइनले दृढतापूर्वक सुझाव दिन्छ कि बाइनरी एक-अफ पेलोडको सट्टा फराकिलो मालवेयर इकोसिस्टम भित्र पुन: प्रयोग गर्न मिल्ने टूलकिटको रूपमा सेवा गर्ने उद्देश्यले हो।

एक्सप्लोरर रिस्टार्ट रुटिन/ एक्सप्लोरर प्रक्रिया अपहरण ( रिस्टार्टएक्सप्लोरर आदेश)

मालवेयरले पहिले Progman, Shell_TrayWnd, CabinetWClass, र WorkerW (सफ्ट किल) जस्ता कोर डेस्कटप कम्पोनेन्टहरूमा क्विट र क्लोज सन्देशहरू पठाएर प्रयोगकर्ता इन्टरफेसलाई अस्थिर बनाउँछ, त्यसपछि OpenProcess र TerminateProcess (हार्ड किल) मार्फत पूर्ण-पहुँच अधिकारहरू प्रयोग गरेर explorer.exe पत्ता लगाउन र समाप्त गर्न प्रक्रियाहरूलाई जबरजस्ती गणना गर्दछ , शेल पूर्ण रूपमा हटाइएको सुनिश्चित गर्दै, त्यसपछि अर्केस्ट्रेटर प्रकार्यले समयबद्ध ढिलाइहरू परिचय गराउँछ र शेललाई कसरी पुनर्स्थापित गर्ने वा प्रतिस्थापन गर्ने निर्णय गर्छ - या त ShellExecuteW मार्फत अनुकूलन प्यारामिटरहरूसँग explorer.exe पुन: सुरु गरेर वा हालको प्रक्रिया टोकन डुप्लिकेट गर्ने थप उन्नत दिनचर्या प्रयोग गरेर, यसको अखण्डता स्तरलाई कममा घटाउँछ (S-1-16-4096) , र CreateProcessAsUserW प्रयोग गरेर एक्सप्लोरर पुन: सिर्जना गर्दछ; यसले डेस्कटपलाई प्रतिबन्धित, नियन्त्रित सुरक्षा सन्दर्भ अन्तर्गत पुनर्निर्माण गर्दछ, प्रभावकारी रूपमा मालवेयरलाई दृश्यात्मक UI मेटाउन, सामान्य रिकभरी रोक्न, र चोरी, प्रयोगकर्ता प्रतिबन्ध, दृढता सेटअप, वा थप पेलोड कार्यान्वयनको लागि प्रयोग गर्न सकिने हेरफेर गरिएको शेल वातावरण पुन: परिचय गराउँछ।

 DLL कार्यान्वयन (calldll आदेश)

यस ढाँचाको मूल भागमा यसको DLL कार्यान्वयन इन्जिन रहेको छ, जुन प्रकार्यमा कार्यान्वयन गरिएको छ

यो दिनचर्याले एक सरल तर शक्तिशाली अनुक्रम प्रदर्शन गर्दछ: यसले LoadLibraryW प्रयोग गरेर मेमोरीमा DLL लोड गर्दछ, GetProcAddress प्रयोग गरेर प्रकार्य ठेगाना समाधान गर्दछ, र त्यो प्रकार्य सिधै कार्यान्वयन गर्दछ। व्यवहारमा, यसको अर्थ आक्रमणकारीले कुनै पनि DLL र कुनै पनि निर्यात गरिएको प्रकार्य - सबैभन्दा सामान्य रूपमा DllRegisterServer - आपूर्ति गर्न सक्छ र मानक प्रणाली उपकरणहरूमा भर नपरीकन यसलाई कार्यान्वयन गर्न सक्छ। यो दृष्टिकोणले regsvr32.exe को आवश्यकतालाई प्रभावकारी रूपमा प्रतिस्थापन गर्दछ, जसले मालवेयरलाई विशेष रूपमा त्यो उपयोगिता निगरानी गर्ने पत्ता लगाउने संयन्त्रहरूलाई बाइपास गर्न अनुमति दिन्छ।

COM-शैली दर्ता दिनचर्या

मनमानी DLL कार्यान्वयनको अतिरिक्त, sfsvc.exe ले COM-शैली दर्ता दिनचर्या (sub_402BC1) पनि लागू गर्दछ जसले वैध DLL दर्ता कार्यप्रवाहलाई नजिकबाट प्रतिबिम्बित गर्दछ। यो प्रकार्यले निर्दिष्ट DLL लोड गर्दछ र प्रदान गरिएका तर्कहरूमा निर्भर गर्दै, DllRegisterServer वा DllUnregisterServer लाई कल गर्ने प्रयास गर्दछ। यद्यपि यो सौम्य देखिन सक्छ, दुर्भावनापूर्ण सन्दर्भमा यसले आक्रमणकारीहरूलाई अपेक्षित प्रणाली व्यवहारसँग आफ्नो गतिविधि मिश्रण गर्न सक्षम बनाउँछ, जसले गर्दा सुरक्षा उपकरणहरूलाई वैध र दुर्भावनापूर्ण DLL सञ्चालनहरू बीच भेद गर्न गाह्रो हुन्छ।

360.dll, DllRegisterServer ( एक बहु-चरण शेलकोड लोडर र इन्जेक्टर) को विश्लेषण

360.dll, sfsvc.exe /calldll ... DllRegisterServer मार्फत कार्यान्वयन गरिएको, सामान्य COM DLL होइन तर बहु-चरण शेलकोड लोडर हो । DllRegisterServer भित्र, कोडले पहिले एन्टी-एनालिसिस ट्रिक्सहरू (जंक निर्देशनहरू, अपवाद-आधारित जाँचहरू) प्रयोग गर्दछ र त्यसपछि यसको आफ्नै मार्ग पुन: प्राप्त गर्दछ, सम्भवतः माध्यमिक पेलोड पत्ता लगाउन वा प्राप्त गर्न। यसले लुकेको डेटा प्रशोधन र डिकोड गर्दछ, VirtualAlloc प्रयोग गरेर कार्यान्वयनयोग्य मेमोरी आवंटित गर्दछ, डिकोड गरिएको पेलोडलाई यसमा प्रतिलिपि गर्दछ, र तुरुन्तै यसलाई मेमोरीमा कार्यान्वयन गर्दछ। यो एक क्लासिक फाइललेस कार्यान्वयन प्रविधिको प्रतिनिधित्व गर्दछ , जहाँ दुर्भावनापूर्ण कोड डिस्कमा दृश्यात्मक कार्यान्वयनयोग्य छोडेर चल्छ, पत्ता लगाउन गाह्रो बनाउँछ।

यो प्रारम्भिक कार्यान्वयन पछि, DLL दोस्रो चरणमा सर्छ: प्रक्रिया इंजेक्शन । यसले explorer.exe को नयाँ उदाहरण सिर्जना गर्दछ, यसलाई पूर्ण पहुँचको साथ खोल्छ, VirtualAllocEx प्रयोग गरेर भित्र मेमोरी आवंटित गर्दछ, र WriteProcessMemory मार्फत पेलोड लेख्छ। त्यसपछि यसले CreateRemoteThread प्रयोग गरेर टाढाबाट पेलोड कार्यान्वयन गर्दछ, प्रभावकारी रूपमा दुर्भावनापूर्ण कार्यान्वयनलाई विश्वसनीय प्रणाली प्रक्रियामा स्थानान्तरण गर्दछ। यो स्तरित दृष्टिकोण - इन्जेक्सनसँग इन-मेमोरी कार्यान्वयन संयोजन - ले मालवेयरलाई लुकेको, निरन्तर, र पत्ता लगाउन गाह्रो रहन अनुमति दिन्छ, विशेष गरी जब sfsvc.exe को लचिलो लोडर क्षमताहरूसँग जोडिएको हुन्छ।

दोस्रो पेलोड :

sfsvc.exe र 360.dll को विश्लेषण गर्दा, हामीले DllRegisterServer मोड्युलमा एउटा शेलकोड डिक्रिप्ट गरिएको पाएका छौं।

त्यसैले, LoadLibraryW र GetProcAddress मा ब्रेकपोइन्टहरू थपेर हामी दोस्रो पेलोड जुन मुसा हो, डिक्रिप्ट गर्न सक्षम हुन सक्छौं ।

अब डम्प गरिएको पेलोडको विश्लेषण गर्दा हामीले पत्ता लगायौं कि विश्लेषण गरिएको प्रोग्राम एक मोड्युलर मालवेयर लोडर हो जसले कमाण्ड-लाइन आर्गुमेन्टहरूमा आधारित विभिन्न आक्रमण प्रविधिहरू पठाउँछ, फाइललेस कार्यान्वयन, प्रक्रिया इंजेक्शन, पर्सिस्टन्स, र विशेषाधिकार वृद्धि गर्न सक्षम बहु-उद्देश्यीय इम्प्लान्टको रूपमा कार्य गर्दछ। यसले केन्द्रीय दिनचर्या (sub_402E00) मार्फत पेलोडहरू पुन: प्राप्त गर्दछ वा डिक्रिप्ट गर्दछ र धेरै विधिहरू प्रयोग गरेर तिनीहरूलाई कार्यान्वयन गर्दछ: VirtualAlloc (फाइललेस शेलकोड) मार्फत प्रत्यक्ष इन-मेमोरी कार्यान्वयन, निलम्बित प्रक्रियाहरूमा QueueUserAPC प्रयोग गरेर APC इंजेक्शन, र CreateRemoteThread मार्फत क्लासिक रिमोट थ्रेड इंजेक्शन। यसमा ड्रपर दिनचर्या पनि समावेश छ जसले XOR ले पेलोडहरू (^ 0x88) लाई डिक्रिप्ट गर्दछ र तिनीहरूलाई C:\Users\Public\Update:2.dll जस्तै NTFS वैकल्पिक डाटा स्ट्रिम मार्गमा लेख्छ, जुन त्यसपछि DllRegisterServer प्रयोग गरेर कार्यान्वयन गरिन्छ।

यो डिकोडिङ तर्कले मालवेयरको नेटवर्क सञ्चार तहमा कसरी सम्बन्ध राख्छ भन्ने कुरा अझ बढी खुलासा गर्ने कुरा हो। नेटवर्क ह्यान्डलर (sub_418030) ले रिमोट सर्भरबाट निरन्तर डेटा प्राप्त गर्छ, साधारण XOR डिक्रिप्शन (^ 0xBB) लागू गर्छ, र आदेशहरू वा पेलोडहरू गतिशील रूपमा प्रशोधन गर्छ। यसले पूर्ण कमाण्ड-एन्ड-कन्ट्रोल (C2) कार्यप्रवाहको सुझाव दिन्छ: डेटा आक्रमणकारीबाट प्राप्त गरिन्छ, हल्का रूपमा अस्पष्ट, डिकोड गरिन्छ (सम्भावित रूपमा sub_402E00 जस्ता दिनचर्याहरू मार्फत), र त्यसपछि मेमोरीमा कार्यान्वयन गरिन्छ। यो डिजाइनले मालवेयरलाई लचिलो रहन र डिस्कमा नयाँ फाइलहरू नछोडिकन यसको व्यवहार अद्यावधिक गर्न अनुमति दिन्छ।

C2 ओब्फस्केसन र HTTP फलब्याकसँग सञ्चार

विन्डोज WinHTTP API प्रयोग गरेर मालवेयर कमाण्ड-एन्ड-कन्ट्रोल (C2) सञ्चार दिनचर्या, जहाँ यसले नेटवर्क सत्र सुरु गर्छ, हार्डकोड गरिएको रिमोट सर्भरमा जडान हुन्छ (विशेष गरी www.whatsappcenter.com जस्तो वैध देखिने डोमेनको रूपमा लुकाउँदै), र अस्पष्ट पेलोड प्रसारण गर्न HTTPS माथि HTTP अनुरोध - सम्भवतः POST - निर्माण गर्दछ। पेलोड आफैं आन्तरिक दिनचर्या मार्फत उत्पन्न हुन्छ र त्यसपछि स्थिर कुञ्जी (0xBB) सँग XOR-इन्क्रिप्ट गरिन्छ, जुन सामान्यतया मालवेयरद्वारा साधारण हस्ताक्षर-आधारित पत्ता लगाउनबाट बच्न प्रयोग गरिने हल्का प्रविधि हो। संरचित अनुरोध बडीमा डेटा प्याकेज गरेपछि, प्रकार्यले यसलाई सर्भरमा पठाउने प्रयास गर्छ र प्रतिक्रियाको लागि पर्खन्छ, जुन बफरमा पढिन्छ र सम्भवतः मालवेयरमा अन्यत्र थप आदेश कार्यान्वयनको लागि प्रयोग गरिन्छ।

एक्सफिल्ट्रेसनको साथ प्रक्रिया गणना र प्रणाली प्रोफाइलिङ

यो मालवेयरले संक्रमित मेसिनमा चलिरहेका सबै प्रक्रियाहरूको गणना गर्न र विस्तृत प्रोफाइलिङ जानकारीलाई रिमोट एन्डपोइन्टमा फिर्ता पठाउन डिजाइन गरिएको प्रणाली पुनर्जागरण र डेटा एक्सफिल्टरेशन दिनचर्याको रूपमा काम गर्छ। यो Toolhelp API (CreateToolhelp32Snapshot, Process32First, Process32Next) प्रयोग गरेर सबै सक्रिय प्रक्रियाहरूको स्न्यापसट सिर्जना गरेर सुरु हुन्छ र प्रत्येक प्रविष्टि मार्फत पुनरावृत्ति हुन्छ, प्रक्रिया मालिक (डोमेन\प्रयोगकर्ता नाम), पूर्ण कार्यान्वयनयोग्य मार्ग, र वास्तुकला (32-बिट वा 64-बिट) जस्ता समृद्ध मेटाडेटा निकाल्न पहिले विश्लेषण गरिएको sub_405790 प्रकार्यलाई कल गर्दै। प्रत्येक प्रक्रियाको लागि, यसले कार्यान्वयनयोग्य नाम, प्रक्रिया ID, र सङ्कलन गरिएको पहिचान विवरणहरू समावेश गर्ने ढाँचाबद्ध स्ट्रिङ निर्माण गर्दछ, प्रत्येक प्रविष्टिलाई डिलिमिटरहरूद्वारा छुट्याइएको ठूलो एकत्रीकरण बफरमा थप्छ।

chrome.exe,Reserve,2300,DESKTOP\User,C:\Program Files\Chrome\chrome.exe,64?

svchost.exe, रिजर्भ, ८८८, NT प्राधिकरण\प्रणाली, C:\विन्डोज\सिस्टम३२\svchost.exe,६४?

स्क्रिनसट क्याप्चर र एक्सफिल्ट्रेसन रुटिन

मालवेयरले पूर्ण डेस्कटप क्याप्चर र एक्सफिल्ट्रेसन मेकानिज्म लागू गर्दछ, जसले मालवेयरलाई पीडितको स्क्रिनको स्क्रिनसट लिन र यसको कमाण्ड-एन्ड-कन्ट्रोल (C2) सर्भरमा प्रसारण गर्न अनुमति दिन्छ। यो GetSystemMetrics प्रयोग गरेर स्क्रिन आयामहरू पुन: प्राप्त गरेर सुरु हुन्छ, भर्चुअल स्क्रिन सीमाहरू गणना गरेर बहु-मोनिटर सेटअपहरूको लागि लेखांकन। सकेट जडान सक्रिय छ कि छैन भन्ने आधारमा, यसले क्याप्चर रिजोल्युसनलाई गतिशील रूपमा समायोजन गर्दछ - या त पूर्ण आकार वा कम (३ ले भाग गरिएको) - नेटवर्क ब्यान्डविथ विरुद्ध छवि गुणस्तर सन्तुलन गर्न सम्भव छ। त्यसपछि प्रकार्यले उपयुक्त उपकरण सन्दर्भहरू (CreateCompatibleDC) सिर्जना गरेर, BitBlt प्रयोग गरेर प्रदर्शन सामग्री प्रतिलिपि गरेर, र वैकल्पिक रूपमा StretchBlt मार्फत यसलाई स्केल गरेर स्क्रिन क्याप्चर गर्दछ। कच्चा पिक्सेल डेटा GetDIBits प्रयोग गरेर बफरमा निकालिन्छ, र मेमोरीमा बिटम्याप हेडरहरू र पिक्सेल डेटा जम्मा गरेर एक मान्य BMP छवि म्यानुअल रूपमा निर्माण गरिन्छ।

निर्देशिका सूचीकरण र फाइल मेटाडेटा एक्सफिल्ट्रेसन दिनचर्या

मालवेयरले डाइरेक्टरी रिकोनिसेन्स र फाइल मेटाडेटा एक्सफिल्टरेशन क्षमता लागू गर्दछ, जसले मालवेयरलाई निर्दिष्ट मार्ग निरीक्षण गर्न र यसको सामग्रीहरू कमाण्ड-एन्ड-कन्ट्रोल (C2) सर्भरमा फिर्ता रिपोर्ट गर्न अनुमति दिन्छ। यो प्रदान गरिएको मार्ग एक निर्देशिका हो भनेर प्रमाणित गरेर सुरु हुन्छ र त्यसपछि FindFirstFileA / FindNextFileA प्रयोग गरेर यसको सामग्रीहरू गणना गर्दछ। दिनचर्या दुई चरणहरूमा सञ्चालन हुन्छ: पहिलो, यसले सबै उपनिर्देशिकाहरू ("." र ".." बाहेक) पहिचान गर्दछ र फोल्डर नामहरूको एक संयुक्त सूची बनाउँछ; दोस्रो, यो डाइरेक्टरी भित्र फाइलहरूको बारेमा विस्तृत जानकारी सङ्कलन गर्न फेरि दोहोरिन्छ। प्रत्येक फाइलको लागि, यसले फाइलनाम, अन्तिम परिमार्जित टाइमस्ट्याम्प (FileTimeToSystemTime मार्फत पढ्न योग्य ढाँचामा रूपान्तरित), र फाइल आकार (किलोबाइटमा सामान्यीकृत) जस्ता विशेषताहरू निकाल्छ, फाइलनाम|टाइमस्ट्याम्प|आकार KB जस्ता संरचित ढाँचामा प्रविष्टिहरू जम्मा गर्दछ।

Ex: document.txt|2026-05-04 10:22:31|12.45 KB

टुक्रा गरिएको फाइल अपलोड र रिमोट एक्जिक्युसन रुटिन

मालवेयरले सशर्त कार्यान्वयन तर्कसँग मिलाएर फाइल अपलोड ह्यान्डलर लागू गर्दछ, जसले मालवेयरलाई रिमोट सर्भरबाट फाइल भागहरू प्राप्त गर्न, तिनीहरूलाई स्थानीय रूपमा पुनर्निर्माण गर्न र वैकल्पिक रूपमा अन्तिम पेलोड कार्यान्वयन गर्न अनुमति दिन्छ। यसले इनपुट संरचनाबाट धेरै प्यारामिटरहरू पार्स गर्दछ, जसमा गन्तव्य फाइल मार्ग, भाग आकार, कुल आकार, र हालको भाग अनुक्रमणिका समावेश छ, र रिपोर्टिङको लागि अपलोड प्रगति गणना गर्दछ। आगमन डेटा आन्तरिक दिनचर्या (sub_402E00) मार्फत डिकोड गरिन्छ, जस पछि प्रकार्यले लक्ष्य फाइल खोल्छ वा सिर्जना गर्दछ र भागलाई सही अफसेटमा भाग लेख्छ, धेरै भागहरूमा ठूला फाइलहरूको विश्वसनीय पुनर्निर्माण सक्षम पार्छ। सफल लेखनमा, यसले कमाण्ड-एन्ड-कन्ट्रोल (C2) सर्भरमा संरचित स्थिति सन्देश (जस्तै, $FileUpload||…||सफलता||…||IsEnd) फिर्ता पठाउँछ; अन्यथा, यसले विफलता रिपोर्ट गर्दछ।

अपलोड गरिएको फाइलले कुनै विशेष मार्ग (जस्तै, C:\Users\Public\tvnserver.exe) सँग मेल खाँदा र अन्तिम भाग लेखिएको बेला विशेष गरी उल्लेखनीय व्यवहार हुन्छ: प्रकार्यले तुरुन्तै CreateProcessA प्रयोग गरेर फाइल कार्यान्वयन गर्छ, त्यसपछि कमाण्ड-लाइन आर्गुमेन्टहरू (-controlapp -connect <C2>) सँग फेरि सुरु गर्छ, जसले माध्यमिक पेलोडको तैनातीलाई संकेत गर्छ—सम्भवतः TightVNC जस्ता रिमोट डेस्कटप वा नियन्त्रण उपकरण। यसले पुष्टि गर्छ कि दिनचर्या केवल डेटा स्थानान्तरणको लागि मात्र होइन तर पेलोड डेलिभरी र कार्यान्वयनको लागि पनि हो , जुन चरणबद्ध मालवेयर संक्रमणको पहिचान हो।

सुरक्षा सफ्टवेयर पत्ता लगाउने

मालवेयर प्रकार्य एक रक्षात्मक चोरी र वातावरण जागरूकता दिनचर्या हो जसले एन्टिभाइरस (AV) जस्ता स्थापित सुरक्षा उत्पादनहरू पहिचान गर्न प्रणालीमा सबै चलिरहेका प्रक्रियाहरूको गणना गर्दछ, endpoint detection and response (EDR), र सुरक्षा एजेन्टहरू। यसले CreateToolhelp32Snapshot प्रयोग गरेर सक्रिय प्रक्रियाहरूको स्न्यापसट सिर्जना गर्दछ र प्रत्येक प्रविष्टि मार्फत पुनरावृत्ति गर्दछ, ज्ञात सुरक्षा-सम्बन्धित कार्यान्वयनयोग्यहरूको ठूलो हार्डकोड गरिएको सूचीसँग प्रक्रिया नामहरूको तुलना गर्दछ - जसमा Kaspersky, Windows Defender, ESET, Bitdefender, Avast, Avira, Sophos, McAfee, SentinelOne, CrowdStrike, र धेरै चीन-आधारित सुरक्षा समाधानहरू (जस्तै, 360Safe, Qianxin, Sangfor) जस्ता विक्रेताहरूबाट उत्पादनहरू समावेश छन्। जब मिल्दो फेला पर्दछ, यसले प्रक्रियालाई पढ्न योग्य विक्रेता नाम (जस्तै, "Kaspersky", "Windows Defender") मा म्याप गर्दछ र यसलाई बफरमा भण्डारण गर्दछ, जबकि निश्चित पत्ता लगाउनका लागि आन्तरिक झण्डाहरू सेट गर्दछ (सम्भावित रूपमा पछि व्यवहारलाई प्रभाव पार्छ जस्तै सुविधाहरू असक्षम गर्ने वा रणनीतिहरू परिवर्तन गर्ने)।

गणना पूरा गरेपछि, प्रकार्यले सबै पहिचान गरिएका सुरक्षा उत्पादनहरूलाई डुप्लिकेट गरिएको स्ट्रिङमा समेकित गर्दछ, जसले गर्दा अन्तिम आउटपुटमा बारम्बार पत्ता लगाइएका कुराहरू दोहोरिने छैनन् भनी सुनिश्चित हुन्छ।

प्रमाण संकलन र लक्षित डेटा चोरी मोड्युल

मालवेयरले विशिष्ट अनुप्रयोगहरू, ब्राउजरहरू, र रिमोट पहुँच उपकरणहरूबाट संवेदनशील जानकारी निकाल्न डिजाइन गरिएको उच्च लक्षित क्रेडेन्सियल कटाई दिनचर्या प्रकट गर्दछ। यो प्रकार्यले प्रयोगकर्ता निर्देशिकाहरू र प्रणाली स्थानहरूमा हार्डकोड गरिएका फाइल मार्गहरूको विस्तृत दायरालाई व्यवस्थित रूपमा स्क्यान गर्दछ, ब्राउजर प्रमाणपत्र स्टोरहरू (जस्तै, क्रोमको लगइन डेटा, कुकीज, इतिहास, र स्थानीय राज्य), FTP क्लाइन्ट कन्फिगरेसनहरू (जस्तै, FileZilla), डाटाबेस उपकरणहरू (PL/SQL विकासकर्ता प्राथमिकताहरू), र Sunlogin र ToDesk (config.ini) जस्ता रिमोट पहुँच सफ्टवेयर जस्ता उच्च-मूल्य लक्ष्यहरूमा केन्द्रित गर्दै। यसले विशेष रूपमा NetSarang निर्देशिकाहरूबाट Xshell सत्र फाइलहरू (*.xsh) लाई पनि लक्षित गर्दछ, जसमा प्रायः बचत गरिएका SSH जडान विवरणहरू हुन्छन्।

यसको अतिरिक्त, मालवेयरले प्रयोगकर्ता कागजात निर्देशिकाहरू अन्तर्गत WeChat फाइलहरू जस्ता सन्देश अनुप्रयोग डेटा पहुँच गर्ने प्रयास गर्दछ, जसले सञ्चार लगहरू र सम्भवतः क्यास गरिएका प्रमाणहरूमा रुचि रहेको संकेत गर्दछ।

पूर्वाधार कलाकृतिहरू र खतरा अभिनेता विशेषताहरू।

हामीले अपरेशन ग्रिफलुर नाम दिएको यस अपरेशनको विस्तृत विश्लेषणको क्रममा हामीले whatsappcenter[.]com नामक एउटा C2 डोमेन पहिचान गरेका छौं। हामीले यस डोमेनलाई थप विस्तार गर्दा हामीले यसको बारेमा तल विवरणहरू पाएका छौं।

डोमेनले — ३८[.]५४[.]१२२[.]१८८ — भन्दा बढी होस्ट गरेको छ — निष्क्रिय खुफिया स्रोतहरूबाट तीनवटा अस्पष्ट ट्यागहरू बोकेको सर्भर: BULLETPROOF, DEFAULT_LANDING_PAGE, र REMOTE_ACCESS। होस्ट KAOPU-HK Kaopu Cloud HK Limited (AS138915) भित्र बस्छ , जुन हङकङमा आधारित स्वायत्त प्रणाली हो जसको एशिया-प्रशान्त क्षेत्रमा कार्यरत खतरा अभिनेताहरूलाई दुरुपयोग-प्रतिरोधी होस्टिंग प्रदान गर्ने राम्रोसँग दस्तावेज गरिएको इतिहास छ।

यस अभियानभरि प्राविधिक सूचकहरूले एकरूप र सुसंगत तस्वीर प्रस्तुत गर्दछन्। जानाजानी गरिएको छनोट काओपु-एचके बुलेटप्रुफ पूर्वाधार, C2 डोमेनको .com भेरियन्टहरूको दर्ता, चीन-विशिष्ट AV गणना पेलोड भित्र एम्बेड गरिएको सूची — विक्रेताहरू सहित ३६०सेफ, कियानक्सिन, र साङफोर — क्रेडेन्सियल हार्वेस्टिङ मोड्युल भित्र लक्षित स्पष्ट WeChat डेटा, र भियतनामको सैन्य दूरसञ्चार क्षेत्र र फिलिपिन्स स्वास्थ्य सेवा पूर्वाधारमा फैलिएको फराकिलो दक्षिणपूर्वी एसियाली लक्षित पदचिह्नले सामूहिक रूपमा एक विशेषता प्रोफाइल बनाउँछ जुन Seqrite प्रयोगशालाहरूले मूल्याङ्कन गर्छन् मध्यम देखि उच्च चीन-नेक्सस खतरा समूहको रूपमा आत्मविश्वास।

निष्कर्ष: अपरेशन ग्रिफ्ल्युर किन?

अपरेशन ग्रिफ्लुरले यस अभियानको सबैभन्दा परिभाषित र विचलित पार्ने विशेषताबाट आफ्नो नाम कमाएको छ - धम्की दिने अभिनेताले कुनै प्रलोभन आविष्कार गरेनन्; तिनीहरूले एक शोक पीडितबाट एउटा चोरे। ले थी डंगले भियतनामको सबैभन्दा शक्तिशाली सैन्य स्वामित्वको निगमहरू मध्ये एक विरुद्ध वास्तविक कानुनी लडाई लड्न चार महिना भन्दा बढी समय बिताए - पुलिस रिपोर्टहरू दर्ता गर्दै, आधिकारिक प्रमाण कागजातहरू उत्पादन गर्दै, वास्तविक व्यक्तिगत डेटा उल्लंघनको लागि न्याय खोज्दै जसले उनलाई PTSD र डिप्रेसन सहित दस्तावेजीकृत मनोवैज्ञानिक आघात निम्त्यायो।

धम्की दिने अभिनेत्रीले सामाजिक सञ्जालमा सार्वजनिक रूपमा फैलिएको यो संघर्षलाई हेरिन्, व्यवस्थित रूपमा उनले उत्पादन गरेका प्रत्येक प्रामाणिक कागजातहरू सङ्कलन गरिन्, र आफूले लडिरहेका संस्थाहरू विरुद्ध शल्यक्रियाको शुद्धताका साथ आफ्नो शोकलाई हतियार बनाइन् - उनको पीडालाई उत्तम भाला फिसिङ प्रलोभनमा रूपान्तरण गरिन् जसलाई कुनै पनि सुरक्षा तालिमले भरपर्दो रूपमा पराजित गर्न सक्दैन, किनकि प्रत्येक कागजात वास्तविक थियो, प्रत्येक नाम सही थियो, र प्रत्येक प्राप्तकर्तासँग यसलाई बिना हिचकिचाहट खोल्ने वास्तविक कारण थियो। आक्रमण संयन्त्रको रूपमा वास्तविक पीडितको पीडाको त्यो जानाजानी शोषणले यो अभियानलाई परिभाषित गर्छ, यसलाई दक्षिणपूर्वी एसियाली खतरा अपरेशनहरूमा अद्वितीय रूपमा खतरनाक बनाउँछ, र किन यसलाई अपरेशन ग्रिफ्लुर भनिन्छ ।

Seqrite कभरेज:

  • Lnk.Trojan.50682.GC मा
  • स्क्रिप्ट।ट्रोजन।४९९००।जीसी
  • ट्रोजन.विन३२सीआईआर

आईओसीहरू:

फाइल नाम SHA256
HỒ SƠ BẰNG CHỨNG GHI NHẬN CHUỖI HÀNH VI VI PHẠM PHÁP LUẬT CÓ HỆ THỐNG VÀ LEO THANG CỦA TẬP ĐON VIETTELP 35af2cf5494181920b8624c7b719d39590e2a5ff5eaa1a2fa1ba86b2b5aa9b43
ह्विसलब्लोइङ_रिपोर्ट_एसएलएमसी_धोखाधडी_र_दुर्व्यवहार_२०२६.pdf.lnk bc090d75f51c293d916c40d4b21094faaec191a42d97448c92d264875bf1f17b
डेला_क्रूज_जुआन_-_फिलिपिन्स_राष्ट्रिय_आईडी_फ्रन्ट_साइडको_मान्य_सरकारी_पहिचान_कार्ड।png.lnk 197f11a7b0003aa7da58a3302cfa2a96a670de91d39ddebc7a51ac1d9404a7e6
आईप्याड_प्रो_डिस्प्ले_स्पेक_फाइनल_गोपनीय.docx.lnk f34f550147c2792c1ff2a003d15be89e5573f0896c5aa6126068baa4621ef416
३.dll प्रयोग गर्न सकिन्छ bc83817c6d2bf8df1d58eac946a12b5e2566b2ffe15cf96f37c711c4b755512b
th5znehec.exe प्रयोग गर्न सजिलो छ। 61e9d76f07334843df561fe4bac449fb6fdaed5e5eb91480bded225f3d265c5f
a.dll प्रयोग गर्न सकिन्छ ee6330870087f66a237a7f7c115b65beb042299f12eae1e9004e016686d0c387
स्ललिर्डजोइक 91a15554ec9e49c00c5ca301f276bd79d346968651d54204743a08a3ca8a5067
ब्याच a49155df50963d2412534090bbd967749268bd013881ddb81d78b87f91cdc15b
ब्याच 7f80add94ee8107a79c87a9b4ccbd33e39eccd1596748a5b88629dd6ac11b86d

 

C2:

www[.]व्हाट्सएपसेन्टर[.]कम

मिटर एटीएन्डसीके:

रणनीति प्रविधिको नाम प्रविधि ID
प्रारम्भिक पहुँच स्पियरफिसिङ संलग्नक T1566.001
कार्यान्वयन प्रयोगकर्ता कार्यान्वयन (दुर्भावनापूर्ण LNK) T1204.002
कमाण्ड र स्क्रिप्टिङ इन्टरप्रेटर (cmd/ब्याच) T1059.003
प्रणाली बाइनरी प्रोक्सी कार्यान्वयन (ftp.exe दुरुपयोग) T1218
दृढता वातावरण चरहरू (PATH) परिमार्जन गर्नुहोस् T1574.007
बुट वा लगअन अटोस्टार्ट कार्यान्वयन (एक्सप्लोरर हेरफेर) T1547
विशेषाधिकार एस्केलेसन टोकन (CreateProcessAsUser) सँग प्रक्रिया सिर्जना गर्नुहोस् T1134.002
रक्षा चोरी अस्पष्ट/संकुचित फाइलहरू (RAR/ZIP, नेस्टेड अभिलेखहरू) T1027
भूमि बाहिर बस्ने बाइनरीहरू T1218
बहुरूपी कोड / पेलोड अस्पष्टता T1027.014
मास्करेडिङ (.doc भागहरूलाई पेलोडको रूपमा) T1036
प्रक्रिया इंजेक्शन (CreateRemoteThread) T1055.001
DLL साइड-लोडिङ / कार्यान्वयन T1574.002
सूचक हटाउने / लुकेको कार्यान्वयन (ADS) T1564.004
प्रमाण पहुँच वेब ब्राउजरहरूबाट प्रमाणहरू T1555.003
फाइलहरूबाट प्राप्त प्रमाणहरू T1552.001
खोज प्रक्रिया खोज T1057
प्रणाली जानकारी खोज T1082
फाइल र निर्देशिका खोज T1083
सुरक्षा सफ्टवेयर खोज T1518.001
संग्रह स्क्रिन क्याप्चर T1113
स्थानीय प्रणालीबाट डेटा T1005
आदेश र नियन्त्रण एप्लिकेसन लेयर प्रोटोकल (HTTPS) T1071.001
अस्पष्ट/इन्क्रिप्टेड च्यानल (XOR इन्कोडिङ) T1573
निष्कासन C2 च्यानल माथिबाट निस्कासन T1041
स्वचालित एक्सफिल्ट्रेसन T1020

लेखकहरू:

  • दीक्षित पञ्चाल
  • कार्तिक जिवानी
  • सौमेन बर्मा

 अघिल्लो पोस्टअपरेशन साइलेन्ट रोटर: लक्षित अभियानले मानवरहित विमानलाई सम्झौता गर्छ...
अर्को पोस्ट  निर्माणमा साइबर सुरक्षा: तपाईंको साइट सुरक्षित छ - तर के...
दीक्षित पञ्चाल

दीक्षित पांचालको बारेमा

उहाँ क्विक हिल टेक्नोलोजीज लिमिटेडमा सुरक्षा अनुसन्धानकर्ता हुनुहुन्छ र Seqrite प्रयोगशाला टोली। उनको विशेषज्ञताका क्षेत्रहरूमा खतरा खोजी, मालवेयर अनुसन्धान र... समावेश छन्।

दीक्षित पञ्चालका लेखहरू »

सम्बन्धित पोस्ट

  • अपरेशन क्विक्सिलभर: चीन-नेक्सस अभिनेताले VHD-डेलिभर गरिएको गो ब्याकडोर मार्फत म्यानमारका कूटनीतिज्ञहरूलाई लक्षित गर्यो

    अपरेशन क्विक्सिलभर: चीन-नेक्सस अभिनेताले VHD-डेलिभर गरिएको गो ब्याकडोर मार्फत म्यानमारका कूटनीतिज्ञहरूलाई लक्षित गर्यो

    अगस्ट 17, 2026
  • विश्वसनीय व्यावसायिक कार्यप्रवाहहरूको दुरुपयोग: एक बहु-चरणीय प्रेत चोरी अभियान

    जुलाई 22, 2026
  • फिर्ताको पछाडि: बहु-चरण .NET संक्रमण श्रृंखला मार्फत GST फिसिङदेखि रेमकोस RAT सम्म

    जुलाई 17, 2026
विशेष लेखकहरू
  • Seqrite
    Seqrite

    Seqrite एक अग्रणी उद्यम साइबर सुरक्षा समाधान प्रदायक हो। ध्यान केन्द्रित गर्दै...

    द्वारा थप लेखहरू पढ्नुहोस् Seqrite
  • ज्योति कार्लेकर
    ज्योति कार्लेकर

    म एक उत्सुक लेखक हुँ जसलाई उदीयमान प्रविधिहरूको बारेमा सामग्री तयार गर्न मन पर्छ र...

    ज्योति कार्लेकरका थप लेखहरू पढ्नुहोस्
  • बिनेश पी
    बिनेश पी

    म साइबर सुरक्षाको लागि एक जोशिलो उत्साही र समर्पित लेखक हुँ। एउटा सीपको साथ...

    बिनेश पी द्वारा थप लेखहरू पढ्नुहोस्
  • संजय काटकर
    संजय काटकर

    संजय काटकर क्विक हिल टेक्नोलोजीजका संयुक्त प्रबन्ध निर्देशक हुन्...

    संजय काटकरका थप लेखहरू पढ्नुहोस्
विषय
अपार्टमेन्ट (25) साइबर आक्रमण (36) साइबर-हमला (58) साइबरटैक (16) cyberattacks (15) Cybersecurity (342) साइबर सुरक्षा (34) साइबर खतरा (33) साइबर खतराहरू (51) डेटा उल्लंघन (56) डाटा उल्लंघन (29) डेटा हानि (28) डाटा हानि रोकथाम (34) data privacy (16) डेटा सुरक्षा (34) डेटा सुरक्षा (19) DLP (50) DPDP (14) DPDPAComment (17) गुप्तिकरण (16) अन्तिम बिन्दु सुरक्षा (113) इन्टरप्राइज सुरक्षा (20) अन्वेषण गर्नुहोस् (13) GDPR (14) मालवेयर (76) मालवेयर विश्लेषण (14) मालवेयर आक्रमण (23) MDM (27) माइक्रोसफ्ट (15) मिटर एटीटी एन्ड सीके (14) नेटवर्क सुरक्षा (26) फिसिङ (30) ransomware (69) ransomware आक्रमण (31) ransomware हमलाहरु (31) ransomware संरक्षण (17) Seqrite (41) Seqrite गुप्तिकरण (27) Seqrite ईपीएस (33) Seqrite सेवा (16) खतरा पत्ता लगाउने (14) Threat Intelलिगेन्स (22) युटिएम (34) विलोपन (16) शून्य विश्वास (13)
Seqrite ल्याब

विश्वव्यापी रूपमा उत्कृष्ट-इन-क्लास खतरा रोकथाम, पत्ता लगाउने, र प्रतिक्रिया समाधानहरूको साथ अन्त्य बिन्दु, डेटा, र नेटवर्क सुरक्षालाई सरलीकृत गर्ने अग्रणी उद्यम IT सुरक्षा समाधान प्रदायक।

थप पढ्नुहोस् Seqrite

हमीलाई पछ्याउनुहोस:

हाम्रो न्यूजलेटरमा सदस्यता लिनुहोस्

नवीनतम साइबर सुरक्षा प्रवृत्ति र अन्तर्दृष्टि बारे जानकारी रहनुहोस्।

लोड
उत्पादन र सेवाहरू
  • बादल
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • प्रेममा
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • प्लेटफर्म
  • Malware Analysis Platform
  • सूक्ष्म व्यवसाय
  • SOHO Total Edition
  • सेवा
  • Threat Intel
  • Digital Risk Protection Services (डीआरपीएस)
  • Ransomware Recovery as a Services (आरआरएएस)
  • DPDP Compliance
  • Managed Detection and Response
  • साइबर सुरक्षा र Data Privacy जागरूकता
स्रोतहरू
  • ब्लग
  • Whitepapers
  • डेटासेटहरू
  • धम्की रिपोर्टहरू
  • नियमावली
  • PoV
  • बुझ्नका Data Privacy
  • DPDP संवादहरू
  • नीति र अनुपालन
  • EULA
  • गोदीप.एआई
  • SIA
  • गोपनीयता समय
सम्पर्क
  • दर्ता भएका कार्यालयहरू
  • साइबर सुरक्षाको कुरा गरौं
समर्थन
  • प्राविधिक समर्थन
  • सफ्टवेयर डाउनलोड गर्नुहोस्
  • अफलाइन अपडेटर
  • फर्मवेयर अपग्रेड
  • अपग्रेड
  • उत्पाद दस्तावेज
हाम्रो बारेमा - CHG
  • हाम्रो बारेमा Seqrite
  • नेतृत्व
  • पुरस्कार र मान्यता
  • समाचार कक्ष
साथी
  • साझेदार कार्यक्रम
  • साझेदार खोज्नुहोस्
  • साझेदार बन्नुहोस्
  • Seqrite प्रमाणीकरण

© २०२५ क्विक हिल टेक्नोलोजीज लिमिटेड

साइटमैप गोपनीयता नीतिहरू कानूनी नोटिस कुकी नीतिहरू प्रयोगको शर्त