विषय सूची
- परिचय
- मुख्य लक्ष्यहरू
- प्रभावित उद्योगहरू
- भौगोलिक केन्द्रबिन्दु
- संक्रमण शृङ्खला
- प्रारम्भिक निष्कर्ष
- डिकोय कागजातहरू हेर्दै
- प्राविधिक विश्लेषण
- चरण १ – मालिसियस एक्जिक्युटेबलको विश्लेषण
- चरण २ – दोस्रो चरणको पेलोड ड्रपर
- पूर्वाधार र विशेषता
- निष्कर्ष
- Seqrite सुरक्षा
- सम्झौताका सूचकहरू (IOCs)
- MITRE ATT&CK म्यापिङ
- लेखक
परिचय
SEQRITE ल्याब्सले सक्रिय रूपमा उदाउँदो खतराहरू ट्र्याक गरिरहेको छ र हालसालै युरेशियन मानवरहित उड्डयन क्षेत्रका पेशेवरहरू र संस्थाहरूलाई लक्षित गर्ने अभियान पहिचान गरेको छ। यो अभियान अप्रिल २३, २०२६ मा मस्कोमा हुने XIII युरेशियन अन्तर्राष्ट्रिय फोरम "मानवरहित उड्डयन २०२६" सँग मिल्दोजुल्दो रणनीतिक रूपमा समयबद्ध भएको देखिन्छ, जुन मानवरहित हवाई प्रणाली (UAS) मा केन्द्रित एक प्रमुख अन्तर्राष्ट्रिय कार्यक्रम हो।
यो अभियानले भाला फिसिङ मार्फत दुर्भावनापूर्ण संदिग्ध इमेल संलग्नकहरू वितरण गर्दछ, cai partner.zip नामक अभिलेख डेलिभर गर्दै। अभिलेखमा रूसी वैमानिक सूचना केन्द्र (ЦАИ/CAI) बाट वैध अर्डर पुष्टिकरण कागजातको रूपमा भेषमा रस्ट-आधारित कार्यान्वयनयोग्य समावेश छ।
निम्न खण्डहरूमा, हामी यस अभियानमा प्रयोग गरिएका फिसिङ लुरहरूको विश्लेषण गर्नेछौं, त्यसपछि मालिसियस एक्जिक्युटेबलको प्राविधिक विश्लेषण गर्नेछौं। हामी फाइलले दोस्रो-चरणको पेलोड कसरी डाउनलोड र कार्यान्वयन गर्छ भनेर पनि जाँच गर्नेछौं। थप रूपमा, हामी प्रयोग गरिएको पूर्वाधार र C2 सञ्चारको समीक्षा गर्नेछौं, र अन्तमा MITRE ATT&CK रणनीति र प्रविधिहरूमा अवलोकन गरिएको व्यवहारलाई नक्सा गर्नेछौं।
मुख्य लक्ष्यहरू
प्रभावित उद्योगहरू
- मानवरहित उड्डयन प्रणाली (UAS/UAV) क्षेत्र
- हवाई सूचना सेवाहरू
भौगोलिक केन्द्रबिन्दु
- रूस
- ताजिकिस्तान
- मध्य एशिया
- मध्य पूर्व र युरोप
संक्रमण शृङ्खला

प्रारम्भिक निष्कर्ष

हालसालै चलिरहेका अभियानहरूको अनुसन्धान गर्दै गर्दा, हामीले सार्वजनिक स्यान्डबक्स, VirusTotal मा cai partner (1).zip नामक शंकास्पद ZIP फाइल पहिचान गर्यौं। प्रारम्भिक अवलोकनमा, हामीले देख्यौं कि फाइल रूसबाट पेश गरिएको थियो र हाम्रो शिकार नियमहरू विरुद्ध यसको पहिलो सतहमा शून्य पत्ता लागेको थियो। यद्यपि, फाइलको नाम र यसको सामग्री शंकास्पद देखिन्थ्यो, जसले हाम्रो ध्यान आकर्षित गर्यो।

थप अनुसन्धानले हामीलाई cai partner.zip नामक अर्को अभिलेखमा पुर्यायो, जुन लुर कागजातहरू र मालिसियस एक्जिक्युटेबल दुवैको प्राथमिक वाहकको रूपमा काम गर्दछ। यस अभिलेखको सामग्री निकाल्दा, हामीले देख्यौं कि यसमा चार फाइलहरू छन्। यी मध्ये एउटा बाइनरी एक्जिक्युटेबल हो जसलाई " Подтверждение заказа продукции ЦАИ.exe " भनिन्छ , जसको अनुवाद " CAI उत्पादनहरूको अर्डरको पुष्टिकरण.exe" हो।
कार्यान्वयनयोग्यको अतिरिक्त, अभिलेखमा PDF, DOCX, र XLSX फाइल जस्ता धेरै डिकोय कागजातहरू समावेश छन्, जुन सबै वैध व्यवसाय-सम्बन्धित कागजातहरूको रूपमा देखा पर्न डिजाइन गरिएको हो।
डिकोय कागजातहरू हेर्दै
PDF Lure कागजात
हाम्रो ध्यान खिच्ने पहिलो कागजात अभिलेखबाट निकालिएको PDF फाइल हो। फाइललाई अनुवाद प्रमाणपत्र.PDF नाम दिइएको छ र यो वैध प्रमाणीकरण कागजातको रूपमा देखा पर्ने गरी डिजाइन गरिएको हो।

कागजात हेर्दा, यसले आफूलाई आधिकारिक अनुवाद प्रमाणपत्रको रूपमा प्रस्तुत गर्दछ। यसमा कागजात नम्बर, मिति, अनुवादकको नाम, हस्ताक्षर, र कम्पनीको जानकारी (सोमन ट्रान्सलेसन, दुशान्बे, ताजिकिस्तान) जस्ता विवरणहरू समावेश छन्, साथै यसको प्रामाणिकता बढाउन टिकट र छापहरू पनि समावेश छन्।
त्यसकारण, कागजातको विवरण हेर्दा, जसमा बहुभाषिक प्रयोग, औपचारिक संरचना, र आधिकारिक देखिने टिकट र हस्ताक्षरहरू समावेश छन्, यो प्रलोभन अन्तर्राष्ट्रिय व्यापार वा अनुवाद-सम्बन्धित गतिविधिहरूमा संलग्न पेशेवरहरूलाई लक्षित गर्न डिजाइन गरिएको देखिन्छ।
DOCX लुर कागजात
कागजातको विश्लेषण गरेपछि, हामीले पत्ता लगायौं कि CAICA उत्पादनहरूको अर्डरको पुष्टिकरण र भुक्तानी विवरणहरू छलफल गर्न र दीर्घकालीन सम्झौतामा हस्ताक्षर गर्न मानवरहित उड्डयन - २०२६ फोरममा बैठकको व्यवस्था नामक यो फाइल। docx दुर्भावनापूर्ण कार्यान्वयनयोग्यको कार्यान्वयन पछि तुरुन्तै पीडितलाई देखाइएको कागजात जस्तै हो।
हामी अर्को खण्डमा यस कागजातको विस्तृत विश्लेषण गर्नेछौं, जहाँ हामी रनटाइमको समयमा कार्यान्वयनयोग्यद्वारा यो कसरी उत्पन्न हुन्छ भनेर प्रदर्शन गर्नेछौं।
XLSX लुर कागजात
अभिलेख भित्र पहिचान गरिएको तेस्रो कागजात summary_order_cai_final.xlsx नामको एक्सेल फाइल हो।

फाइलको विश्लेषण गर्दा, हामीले देख्यौं कि यसमा नेभिगेसन डाटाबेस, NOTAM डेटासेट, इलेक्ट्रोनिक AIP संग्रह, र बोइङ ७३७ जस्ता विमानहरूको लागि अनबोर्ड प्रणालीहरू सहित उड्डयन-सम्बन्धित उत्पादनहरूको विस्तृत सूची छ। कागजातले मात्रा, इजाजतपत्र विवरणहरू, अद्यावधिक फ्रिक्वेन्सीहरू, र प्रयोग टिप्पणीहरू पनि निर्दिष्ट गर्दछ, जसले गर्दा यो वैध अर्डर सारांश जस्तो देखिन्छ।
उद्योग-विशिष्ट शब्दावलीको विवरण र प्रयोगको स्तरले यो कागजात उड्डयन पेशेवरहरू र संस्थाहरूलाई लक्षित गर्न डिजाइन गरिएको हो भन्ने सुझाव दिन्छ।
प्राविधिक विश्लेषण
यस खण्डमा, हामी ZIP अभिलेखबाट निकालिएको फाइलको प्राविधिक विश्लेषणको जाँच गर्नेछौं। हामीले फेला पारेको कार्यान्वयनयोग्य फाइलको नाम Подтверждение заказа продукции ЦАИ.exe हो, जसको अर्थ " CAI products.exe को लागि अर्डर पुष्टिकरण " हो।

स्थिर विश्लेषण उपकरणहरू प्रयोग गरेर मेटाडेटा समीक्षा गर्दा, हामीले यो फाइल रस्ट प्रोग्रामिङ भाषामा कम्पाइल गरिएको ६४-बिट विन्डोज एक्जिक्युटेबल हो भनेर पहिचान गर्यौं। त्यसपछि हामीले एक्जिक्युटेबलको दुर्भावनापूर्ण कार्यक्षमताको विश्लेषण गर्न अगाडि बढ्यौं, जसलाई हामीले दुई चरणहरूमा विभाजन गरेका छौं: पहिलो चरणले पीडितको मेसिनमा एक्जिक्युटेबलद्वारा गरिएका गतिविधिहरूमा केन्द्रित हुन्छ र दोस्रो चरणले कसरी एक्जिक्युटेबलले खतरा अभिनेताको आधारमा रिमोट सर्भरबाट दोस्रो-चरणको पेलोड डाउनलोड र ड्रप गर्छ, पीडित मेसिनहरूमा के डाउनलोड गर्ने प्रयास गर्छ भन्ने कुरा समेट्छ।
चरण १ – मालिसियस एक्जिक्युटेबलको विश्लेषण
सुरुमा दुर्भावनापूर्ण कार्यान्वयनयोग्यलाई हेर्दा, हामीले पत्ता लगायौं कि यसले .docx फाइल कार्यान्वयन गर्ने काम गर्छ, जुन हामीले माथि छलफल गर्यौं, पीडितको ध्यान मोड्ने काम गर्छ।
डिकोय कागजात कार्यान्वयन

हामीले देख्यौं कि कार्यान्वयनयोग्य भित्र एउटा कागजात स्पष्ट रूपमा इम्बेड गरिएको छ। कार्यान्वयन पछि तुरुन्तै, यो कागजात पीडितको ध्यान भंग गर्न र एक सौम्य अनुप्रयोगको भ्रम सिर्जना गर्न प्रयोगकर्ताको स्क्रिनमा प्रदर्शित हुन्छ।

लुर कागजातमा "ओलिमोभ जेएम" द्वारा हस्ताक्षर गरिएको रूसी भाषामा लेखिएको व्यावसायिक सन्देश सामग्री छ। यो दीर्घकालीन व्यापार सम्झौतामा संलग्न उड्डयन कम्पनीबाट वास्तविक सन्देश जस्तो देखिने गरी डिजाइन गरिएको हो।
यसले उड्डयनसँग सम्बन्धित उत्पादनहरू जस्तै एरोलोट्सिया प्रो लाइसेन्स, नोटाम डाटाबेस, एआईपी रूस र सीआईएस, र बोइङ ७३७, आईएल-७६, र बोइङ ७७७एफ जस्ता विमानहरूको लागि वैमानिकी चार्टहरू उल्लेख गर्दछ। यसमा ट्याब्लेट लाइसेन्सहरू पनि समावेश छन्। लाइसेन्स नम्बरहरू र क्षेत्रहरू सहित विवरणको स्तरले सन्देशलाई धेरै यथार्थपरक देखाउँछ।
यसले अप्रिल २३ मा मस्कोमा हुने आगामी कार्यक्रम "मानवरहित उड्डयन २०२६" को पनि उल्लेख गरेको छ, जसले धम्की दिने व्यक्तिले विशेष गरी कार्यक्रममा उपस्थित हुन सक्ने रूसी भाषी पीडितहरूलाई लक्षित गरिरहेको सुझाव दिन्छ।
प्रणाली फिंगरप्रिन्टिङ
डिकय डकुमेन्ट कार्यान्वयन गरेपछि, मालवेयरले तुरुन्तै एक अद्वितीय पीडित प्रोफाइल निर्माण गर्न प्रणाली जानकारी सङ्कलन गर्न थाल्छ।


मालवेयरले GetComputerNameExW प्रयोग गरेर मेसिनको होस्टनाम र GetVolumeInformationW प्रयोग गरेर C: ड्राइभ भोल्युम सिरियल नम्बर पुन: प्राप्त गर्छ। त्यसपछि यी मानहरूलाई XOR-संयुक्त गरिन्छ र दशमलव स्ट्रिङ प्रतिनिधित्वमा रूपान्तरण गरिन्छ, जसले पीडितको प्रणालीको लागि एक अद्वितीय मेसिन पहिचानकर्ता बनाउँछ।
वातावरण र नेटवर्क अनुसन्धान
पीडितको मेसिनको लागि एक अद्वितीय आईडी सिर्जना गरेपछि, मालवेयरले प्रणाली र नेटवर्कको बारेमा थप जानकारी सङ्कलन गर्दछ। यो चरण आन्तरिक मोड्युलद्वारा ह्यान्डल गरिन्छ र प्रयोगकर्ता र नेटवर्क दुवै विवरणहरूमा केन्द्रित हुन्छ।

पहिलो, मालवेयरले महत्त्वपूर्ण वातावरणीय चरहरू सङ्कलन गर्दछ:
- USER - हाल लग-इन गरिएको प्रयोगकर्ता नाम
- USERDNSDOMAIN - डोमेन नाम
- COMPUTERNAME - प्रणाली होस्टनाम
- USERPROFILE - प्रयोगकर्ताको प्रोफाइल मार्ग

त्यसपछि, मालवेयरले नेटवर्क जानकारी सङ्कलन गर्छ। यसले GetAdaptersAddresses प्रयोग गरेर सबै नेटवर्क एडेप्टरहरू स्क्यान गर्छ र तिनीहरूको IPv4 ठेगानाहरू पुन: प्राप्त गर्छ। यी IP ठेगानाहरूलाई InetNtopW प्रयोग गरेर पढ्न सकिने ढाँचामा रूपान्तरण गरिन्छ। यसले एडाप्टरको नाम र DNS-सम्बन्धित जानकारी पनि सङ्कलन गर्छ।
यो सबै डेटा त्यसपछि व्यवस्थित गरिन्छ र कमाण्ड-एन्ड-कन्ट्रोल (C2) सर्भरमा पठाउनको लागि तयार गरिन्छ।
निष्कासन
मालवेयरले पीडितको सबै जानकारी सङ्कलन गर्छ र serde_json नामक पुस्तकालय प्रयोग गरेर JSON ढाँचामा रूपान्तरण गर्छ। यसले यो JSON चरणबद्ध रूपमा निर्माण गर्छ, प्रत्येक डेटाको टुक्रालाई कुञ्जी-मान जोडीको रूपमा थप्छ।

JSON डेटा सिर्जना गरेपछि, मालवेयरले यसलाई साधारण XOR विधि प्रयोग गरेर इन्क्रिप्ट गर्छ। यो इन्क्रिप्टेड डेटा त्यसपछि सर्भरमा पठाइन्छ। JSON डेटा सिर्जना गरेपछि, मालवेयरले यसलाई साधारण XOR विधि प्रयोग गरेर इन्क्रिप्ट गर्छ। यो इन्क्रिप्टेड डेटा त्यसपछि HTTP POST अनुरोध प्रयोग गरेर HTTPS (पोर्ट ४४३) मार्फत सर्भर cdn[.]kleymarket[.]ru मा पठाइन्छ।
चरण २ – दोस्रो चरणको पेलोड ड्रपर
दोस्रो चरणमा, हामी डेटा सङ्कलनबाट अन्तिम पेलोड डेलिभर गर्ने मालवेयर परिवर्तनहरूलाई समेट्नेछौं। C2 सर्भरबाट इन्क्रिप्टेड प्रतिक्रिया प्राप्त गरेपछि, मालवेयरले बहु-चरण डिक्रिप्शन एल्गोरिदम प्रयोग गरेर पेलोडलाई डिक्रिप्ट गर्छ, र पेलोड निकाल्छ। त्यसपछि मालवेयरले एउटा डाइरेक्टरी भित्र अनियमित फाइलनामको साथ पेलोड बचत गर्छ र पीडित मेसिनमा कार्यान्वयन गर्छ।
पेलोड डिक्रिप्शन
C2 सर्भरबाट इन्क्रिप्ट गरिएको पेलोड धेरै चरणहरूमा डिक्रिप्ट गरिन्छ। मालवेयरले पहिले सर्भर प्रतिक्रियाबाट दुई मानहरू निकाल्छ, जुन AES कुञ्जीको रूपमा प्रयोग गरिन्छ। त्यसपछि यसले ब्लकहरूमा AES-256 प्रयोग गरेर पेलोडलाई डिक्रिप्ट गर्दछ।

पेलोड ड्रप र कार्यान्वयन
पेलोडको डिक्रिप्शन पछि, मालवेयरले अक्षर र संख्याहरू प्रयोग गरेर अनियमित ६-वर्णको फाइलनाम सिर्जना गर्दछ, र .exe एक्सटेन्सन थप्छ। मालवेयरले NtWriteFile प्रयोग गरेर सिधै डिस्कमा पेलोड लेख्छ। यसले फाइललाई यी मध्ये कुनै एक स्थानमा बचत गर्दछ:
- % प्रयोगकर्ता प्रोफाइल% \ कागजातहरू \ .exe प्रयोग गर्न सकिन्छ
- C:\प्रयोगकर्ताहरू\सार्वजनिक\कागजातहरू\ .exe प्रयोग गर्न सकिन्छ

अन्तमा, मालवेयरले CreateProcessA API प्रयोग गरेर डिक्रिप्टेड पेलोड कार्यान्वयन गर्दछ। ड्रप गरिएको कार्यान्वयनयोग्यको पूर्ण मार्ग सिधै कमाण्ड लाइनको रूपमा पास गरिन्छ, कुनै अभिभावक अनुप्रयोग नाम निर्दिष्ट नगरी, पीडित मेसिनमा नयाँ प्रक्रिया सुरु गर्दछ।
अब, अर्को खण्डमा, हामी अभियानको पूर्वाधार र एट्रिब्युशन पक्षहरू हेर्नेछौं।
पूर्वाधार र विशेषता

हामीले यस अभियानमा प्रयोग गरिएको कमाण्ड-एण्ड-कन्ट्रोल (C2) पूर्वाधारको विश्लेषण गर्यौं र पत्ता लगायौं कि hxxp://kleymarket[.]ru डोमेन हालसालै दर्ता गरिएको थियो, हाम्रो विश्लेषणको ९ दिन अघि। अनुसन्धानको समयमा, यसलाई कुनै पनि सुरक्षा विक्रेताहरूले दुर्भावनापूर्ण रूपमा चिन्ह लगाएका थिएनन्।

निष्क्रिय DNS डेटाले डोमेनले समयसँगै धेरै IP ठेगानाहरूमा समाधान गरेको देखाउँछ, जसमा समावेश छन्:
45[.]142[.]36[.]76, 92[.]62[.]113[.]232, and 89[.]108[.]110[.]154
२०२६-०४-०२ को सबैभन्दा पछिल्लो रिजोल्युसनले ४५[.]१४२[.]३६[.]७६ लाई औंल्याउँछ, जुन यस अभियानमा प्रयोग गरिएको सक्रिय C2 सर्भर जस्तो देखिन्छ। यसको विपरित, २०१९ का पुराना रेकर्डहरूले यो गतिविधिको लागि पुन: प्रयोग गर्नु अघि डोमेन पहिले अन्य उद्देश्यका लागि प्रयोग गरिएको थियो भनेर संकेत गर्दछ।

Validin प्रयोग गरेर थप विश्लेषणले डोमेन र यसको सम्बन्धित सबडोमेनले IP ठेगाना 45[.]142[.]36[.]76 मा समाधान गरेको पुष्टि गर्छ, जुन यस अभियानमा प्रयोग गरिएको सक्रिय C2 पूर्वाधार जस्तो देखिन्छ। यो IP AS48347 (MTW-AS) अन्तर्गत होस्ट गरिएको छ, जुन रूसी स्वायत्त प्रणाली हो, जसको अनुमानित स्थान मस्को, रूसमा छ।
लेख्ने समयमा, हामी यो अभियानलाई कुनै पनि ज्ञात खतरा अभिनेतालाई श्रेय दिइरहेका छैनौं। यद्यपि, अवलोकन गरिएका रणनीतिहरू, पूर्वाधारहरू, र सामाजिक इन्जिनियरिङ तत्वहरूले राम्रोसँग योजनाबद्ध र लक्षित अपरेशनको सुझाव दिन्छन्। अभियानको गोप्य डेलिभरी संयन्त्र र उड्डयन-थीम लक्ष्यीकरणलाई ध्यानमा राख्दै, हामीले यो अभियानलाई "अपरेसन साइलेन्ट रोटर" नाम दिएका छौं। यो अभियान मस्कोमा "मानव रहित उड्डयन २०२६" फोरमसँग मिल्दोजुल्दो समय मिलाइएको देखिन्छ, जसले कार्यक्रममा भाग लिने वा सम्बद्ध हुने सम्भावना भएका उड्डयन पेशेवरहरूमा ध्यान केन्द्रित गर्ने संकेत गर्दछ।
निष्कर्ष
SEQRITE ल्याब्सले युरेशियन मानवरहित उड्डयन क्षेत्रका पेशेवरहरूलाई असर गर्ने लक्षित भाला फिशिङ अभियान पहिचान गरेको छ। अभियानले पीडितको विश्वास प्राप्त गर्न यथार्थपरक उड्डयन-सम्बन्धित कागजातहरू प्रयोग गर्दछ, जसको सामग्री मस्कोमा रहेको "मानवरहित उड्डयन २०२६" फोरमसँग जोडिएको छ। डेलिभर गरिएको मालवेयर रस्ट-आधारित कार्यान्वयनयोग्य हो जसले प्रणाली जानकारी सङ्कलन गर्दछ, एन्क्रिप्टेड HTTPS मार्फत रिमोट सर्भरसँग सञ्चार गर्दछ, र कार्यान्वयनको लागि दोस्रो-चरणको पेलोड डाउनलोड गर्दछ।
यस अभियानमा प्रयोग गरिएको पूर्वाधार न्यूनतम र अल्पकालीन छ, नयाँ दर्ता गरिएको .ru डोमेनमा निर्भर गर्दै। लेख्ने समयमा, हामी यो अभियानलाई कुनै पनि ज्ञात खतरा अभिनेतालाई श्रेय दिइरहेका छैनौं। यद्यपि, रूसी-भाषा प्रलोभन र सन्दर्भ-विशिष्ट सामग्रीको प्रयोगले यो अभियान क्षेत्रीय रूपमा केन्द्रित छ र एउटै पारिस्थितिक प्रणाली भित्र पीडितहरूलाई लक्षित गर्दछ भन्ने सुझाव दिन्छ।
Seqrite सुरक्षा
Trojan.Win64
सम्झौताका सूचकहरू (IOCs)
| ह्यास (SHA-256) | फाइल |
| 5936f42ffd7fa7896eeae725b60a5d26bbf3e584712671ef5da0138ee5d58f60 | Подтверждение заказа продукции ЦАИ.exe |
| fdef9e489f773319f55f92f712d1b7b5447d59a632b8f4173d1b161d3759ad92 | cai पार्टनर (1).zip |
| 57e26f6e3b311a1064c946b69159ee05abedf9228b2f95c65536429e7ac7fb24 | cai partner.zip |
| a7bd8869293212e1671df90d2d41b96d4933eb9408b1111bd830e111a91bb202 | अनुवादको प्रमाणपत्र।PDF |
| 2064ef387ac9e51ba72b32004d99e8a0b291dbab24ed8db30f437abf1b40cb49 | CAICA उत्पादन अर्डरको पुष्टिकरण र भुक्तानी विवरणहरू छलफल गर्न र दीर्घकालीन सम्झौतामा हस्ताक्षर गर्न मानवरहित उड्डयन - २०२६ फोरममा बैठकको व्यवस्था।docx |
| 89f8e42c825d09a0a50e99bbf7304d7037be33ea362a57d34f87fa7981f80126 | सारांश_अर्डर_cai_फाइनल.xlsx |
URL हरू
| १९४[.]३६[.]१७९[.]१८ |
| cdn[.]kleymarket[.]ru |
MITRE ATT&CK म्यापिङ
| रणनीति | प्रविधि ID | प्रविधिको नाम |
| प्रारम्भिक पहुँच | T1566.001 | फिसिङ: स्पियरफिसिङ संलग्नक |
| कार्यान्वयन | T1204.002 | प्रयोगकर्ता कार्यान्वयन: दुर्भावनापूर्ण फाइल |
| कार्यान्वयन | T1059.003 | कमाण्ड र स्क्रिप्टिङ इन्टरप्रेटर: विन्डोज कमाण्ड शेल |
| कार्यान्वयन | T1106 | नेटिभ API |
| रक्षा चोरी | T1036.004 | लुगा धुने: वैध नाम वा स्थान मिलाउनुहोस् |
| रक्षा चोरी | T1027 | अस्पष्ट फाइलहरू वा जानकारी |
| रक्षा चोरी | T1140 | फाइलहरू वा जानकारी डिअबफस्केट/डिकोड गर्नुहोस् |
| खोज | T1082 | प्रणाली जानकारी खोज |
| खोज | T1016 | प्रणाली नेटवर्क कन्फिगरेसन खोज |
| खोज | T1033 | प्रणाली मालिक/प्रयोगकर्ता खोज |
| खोज | T1083 | फाइल र निर्देशिका खोज |
| आदेश र नियन्त्रण | T1071.001 | एप्लिकेसन लेयर प्रोटोकल: वेब प्रोटोकलहरू |
| आदेश र नियन्त्रण | T1090.001 | प्रोक्सी: आन्तरिक प्रोक्सी |
| निष्कासन | T1041 | C2 च्यानल माथिबाट निस्कासन |
| प्रभाव | T1105 | प्रवेश उपकरण स्थानान्तरण |
लेखक
प्रिया पटेल
रायपति लक्ष्मी प्रसन्न साई



