• उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
Seqrite ल्याब ब्लग
संपर्क सेल्स आक्रमणमा?
  • उत्पादन र सेवाहरू
        • बादल

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • प्रेममा

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • प्लेटफर्म

          • Malware Analysis Platform
        • लघु व्यापार

          • SOHO Total Edition
        • सेवा

          • Threat Intel
          • Digital Risk Protection Services (डीआरपीएस)
          • Ransomware Recovery as a Services (आरआरएएस)
          • DPDP Compliance
          • Managed Detection and Response
          • साइबर सुरक्षा र Data Privacy जागरूकता
  • समाधान
    • BFSI
    • शिक्षा
    • सरकार
    • स्वास्थ्य
    • आईटीईएस
    • विनिर्माण
  • कम्पनी
    • हाम्रो बारेमा Seqrite
    • नेतृत्व
    • पुरस्कार र प्रमाणपत्र
    • समाचार कक्ष
  • भागीदार
    • साझेदार कार्यक्रम
    • साझेदार खोज्नुहोस्
    • साझेदार बन्नुहोस्
  • समर्थन
  • स्रोतहरू
    • ब्लग
    • Whitepapers
    • डेटासेटहरू
    • मामला अध्ययन
    • धम्की रिपोर्टहरू
    • नियमावली
    • PoV
    • बुझ्नका Data Privacy
    • तपाईंको जोखिम स्कोर जाँच गर्नुहोस्
    • DPDP संवादहरू
    • गोपनीयता समय
गृहपृष्ठ  /  मालवेयर  / मालवेयर अभियानले BAT स्क्रिप्टहरू मार्फत XWorm र Remcos छोड्न SVGs, इमेल संलग्नकहरू, र CDN हरूको प्रयोग गर्दछ।
मालवेयर अभियानले BAT स्क्रिप्टहरू मार्फत XWorm र Remcos छोड्न SVGs, इमेल संलग्नकहरू, र CDN हरूको प्रयोग गर्दछ।
11 सेप्टेम्बर 2025

मालवेयर अभियानले BAT स्क्रिप्टहरू मार्फत XWorm र Remcos छोड्न SVGs, इमेल संलग्नकहरू, र CDN हरूको प्रयोग गर्दछ।

द्वारा लिखित वैभव बिल्लाडे
वैभव बिल्लाडे
मालवेयर

सामग्रीको तालिका:

  • परिचय
  • संक्रमण शृङ्खला
  • प्रक्रिया रूख
  • अभियान १:
    - दृढता
    - ब्याच फाइलहरू
    - पावरशेल स्क्रिप्ट
    - लोडर
    - एक्सवर्म/रेमकोस
  • अभियान १
  • निष्कर्ष
  • IOCS
  • पत्ता लगाउने कार्यहरू
  • माइटर अट्याक टीटीपीहरू

परिचय:

हालैका धम्की अभियानहरूले XWorm र Remcos लगायत रिमोट एक्सेस ट्रोजनहरू डेलिभर गर्न BAT-आधारित लोडरहरूको विकसित प्रयोगको खुलासा गरेका छन्। यी अभियानहरू प्रायः ZIP अभिलेखबाट सुरु हुन्छन्, जुन सामान्यतया ImgKit जस्ता विश्वसनीय देखिने प्लेटफर्महरूमा होस्ट गरिन्छ, र प्रयोगकर्ता अन्तरक्रियालाई लोभ्याउन वैध सामग्रीको रूपमा देखा पर्न डिजाइन गरिएको हुन्छ।

निकासी गर्दा, ZIP फाइलमा अत्यधिक अस्पष्ट BAT स्क्रिप्ट हुन्छ जुन संक्रमण श्रृंखलाको प्रारम्भिक चरणको रूपमा काम गर्दछ। यी BAT फाइलहरूले स्थिर पत्ता लगाउनबाट बच्न उन्नत प्रविधिहरू प्रयोग गर्छन् र RAT पेलोडलाई सिधै मेमोरीमा इन्जेक्ट गर्ने PowerShell आधारित लोडरहरू कार्यान्वयन गर्न जिम्मेवार हुन्छन्। यो दृष्टिकोणले फाइललेस कार्यान्वयनलाई सक्षम बनाउँछ, जुन आधुनिक मालवेयरमा एन्डपोइन्ट डिफेन्सलाई बाइपास गर्ने बढ्दो प्रवृत्ति हो।

यस अभियानमा एउटा उल्लेखनीय विकास भनेको दुर्भावनापूर्ण BAT स्क्रिप्टहरू वितरण गर्न SVG फाइलहरूको प्रयोग हो। यी SVG हरूमा एम्बेडेड जाभास्क्रिप्ट हुन्छ जुन कमजोर वातावरणमा रेन्डर गर्दा वा फिसिङ पृष्ठहरूमा एम्बेड गर्दा कार्यान्वयन श्रृंखलालाई ट्रिगर गर्दछ। यो प्रविधिले मालवेयर डेलिभरीको लागि गैर-परम्परागत फाइल ढाँचाहरू प्रयोग गर्ने तर्फको परिवर्तनलाई हाइलाइट गर्दछ, पत्ता लगाउनबाट बच्न तिनीहरूको स्क्रिप्टिङ क्षमताहरूको शोषण गर्दछ।

संक्रमण चेन:

चित्र: संक्रमण शृङ्खला

प्रक्रिया रूख:

चित्र: प्रक्रिया रूख

अभियान १:

अभियान १ को विश्लेषणको क्रममा, हामीले अभियानसँग सम्बन्धित धेरै BAT स्क्रिप्टहरू पहिचान गर्यौं, जसले विकसित हुँदै गइरहेको खतरा परिदृश्यलाई संकेत गर्दछ। यी मध्ये केही स्क्रिप्टहरू सक्रिय विकासमा देखिन्छन्, जसमा आंशिक वा परीक्षण-चरण कोड समावेश छ, जबकि अन्य पूर्ण रूपमा कार्यात्मक छन् र पेलोड डाउनलोड, कार्यान्वयन सहित पूर्ण आक्रमण श्रृंखला कार्यान्वयन गर्न सक्षम छन्।

तलको छविले दुई BAT फाइलहरू देखाउँछ:

  • विधि १: EML (इमेल फाइल) मार्फत सिधै संलग्नकको रूपमा डेलिभर गरिन्छ।
  • विधि २: ImageKit प्लेटफर्ममा होस्ट गरिएको URL मार्फत डाउनलोड गरिएको।

वितरण विधिहरूमा यो भिन्नताले संकेत गर्छ कि खतरा कारकहरूले संक्रमण सफलता दर सुधार गर्न र पत्ता लगाउने संयन्त्रबाट बच्न विभिन्न दृष्टिकोणहरू प्रयोग गरिरहेका छन्।

चित्र: संलग्नकहरू

दृढता:

विन्डोज स्टार्टअप फोल्डरमा BAT फाइल सिर्जना गरेर मालवेयरले स्थायित्व प्राप्त गर्छ। यसले प्रयोगकर्ताले प्रणाली सुरु गर्दा वा आफ्नो खातामा लग इन गर्दा मालिसियस स्क्रिप्ट स्वचालित रूपमा कार्यान्वयन हुन्छ भन्ने कुरा सुनिश्चित गर्दछ।

चित्र: स्टार्टअप मेनु मार्फत दृढता संयन्त्र

ब्याच फाइलहरू:

तलको चित्रले BAT स्क्रिप्टलाई यसको अस्पष्ट रूपमा यसको अस्पष्ट संस्करणसँगै देखाउँछ।

चित्र: अस्पष्ट र अस्पष्ट ब्याट फाइलहरू

पावरशेल स्क्रिप्ट:

तलको चित्रले PowerShell प्रक्रिया विन्डो र कार्यान्वयनको समयमा प्रयोग गरिएका कमाण्ड-लाइन तर्कहरू देखाउँछ। यसले मालवेयरले इन-मेमोरी पेलोड डेलिभरीको लागि PowerShell लाई कसरी प्रयोग गर्छ भन्ने बारे अन्तर्दृष्टि प्रदान गर्दछ। XWorm को तैनाती मा यसको भूमिका बुझ्नको लागि हामी निम्न खण्डहरूमा PowerShell स्क्रिप्टको विस्तृत विश्लेषण गर्नेछौं।

चित्र: PS स्क्रिप्टको रूपमा तर्क सहित PWERSHELL को प्रक्रिया विन्डो

 

चित्र: तर्कको रूपमा अस्पष्ट पोअरशेल स्क्रिप्ट

यो PowerShell कमाण्डले Base64 एन्कोडेड स्ट्रिङ डिकोड गरेर मेमोरीमा कार्यान्वयन गरेर स्क्रिप्ट चलाउँछ। यसले प्रयोगकर्ता प्रोफाइल लोड हुनबाट बच्न -nop, विन्डो लुकाउन -w hidden र डिकोड गरिएको सामग्री चलाउन iex (Invoke-Expression) प्रयोग गर्छ।

अस्पष्ट स्क्रिप्ट:

चित्र: अस्पष्ट लिपि

हामीले डिअब्फस्केटेड स्क्रिप्टलाई दुई भागमा विभाजन गर्यौं। PowerShell स्क्रिप्टको पहिलो भागमा; यो हालको प्रयोगकर्ताको प्रोफाइल डाइरेक्टरीमा अवस्थित ब्याच फाइल (aoc.bat) भित्र एम्बेड गरिएको अस्पष्ट कोड पत्ता लगाउन र कार्यान्वयन गर्न डिजाइन गरिएको हो। पहिलो, यसले aoc.bat मा पूर्ण मार्ग निर्माण गर्न वातावरण चरहरूबाट प्रयोगकर्ता नाम पुन: प्राप्त गर्दछ। यसले UTF-8 एन्कोडिङ प्रयोग गरेर सबै लाइनहरू पढ्छ र प्रत्येक लाइन मार्फत पुनरावृत्ति गर्दछ, विशेष गरी ट्रिपल-कोलन टिप्पणी उपसर्ग (:::) बाट सुरु हुने लाइनहरू खोज्छ, त्यसपछि Base64-इनकोड गरिएको स्ट्रिङ। यस्तो लाइन फेला पारेपछि, यसले Base64 स्ट्रिङलाई बाइट एरेमा डिकोड गर्ने प्रयास गर्छ, त्यसपछि यसलाई $ttzhae चरलाई तोकिएको युनिकोड स्ट्रिङमा रूपान्तरण गर्छ। यो डिकोड गरिएको स्ट्रिङ ($ttzhae) मा PowerShell स्क्रिप्टको अतिरिक्त तह हुन्छ, जुन त्यसपछि Invoke-Expression प्रयोग गरेर मेमोरीमा कार्यान्वयन गरिन्छ। यसले आक्रमणकारीलाई जटिल वा बहु-चरणीय मालिसियस पावरशेल तर्कलाई गोप्य रूपमा एक सौम्य देखिने ब्याच फाइल टिप्पणी भित्र इम्बेड गर्न र कार्यान्वयन गर्न अनुमति दिन्छ, जसले गर्दा गोप्य र फाइलरहित कार्यान्वयन सक्षम हुन्छ।

चित्र: PS स्क्रिप्टको पहिलो भाग

स्क्रिप्टले पत्ता लगाउनबाट बच्न दुई प्रमुख विन्डोज सुरक्षा संयन्त्रहरू AMSI (एन्टिमालवेयर स्क्यान इन्टरफेस) र ETW (इभेन्ट ट्रेसिङ फर विन्डोज) लाई प्रोग्रामेटिक रूपमा असक्षम पार्छ। यसले GetProcAddress, GetModuleHandle, VirtualProtect, र AmsiInitialize जस्ता नेटिभ प्रकार्यहरू समाधान गर्न .NET प्रतिबिम्ब र गतिशील प्रतिनिधि सिर्जनाको लाभ उठाउँछ। यी प्रयोग गरेर, यसले निर्देशनहरू (mov eax, 0; ret) को साथ मेमोरीमा AmsiScanBuffer प्रकार्य पत्ता लगाउँछ र प्याच गर्छ, प्रभावकारी रूपमा AMSI स्क्यानिङलाई बाइपास गर्छ। त्यस्तै गरी, यसले EtwEventWrite को सुरुवातलाई फिर्ता निर्देशनको साथ ओभरराइट गरेर घटना ट्रेसिङलाई असक्षम पार्छ। यी इन-मेमोरी परिमार्जनहरूले दुर्भावनापूर्ण PowerShell गतिविधिलाई लग इन वा स्क्यान नगरी, चोरी रूपमा कार्यान्वयन गर्न अनुमति दिन्छ। endpoint protection समाधान।

चित्र: PS स्क्रिप्टको पहिलो भागको आउटपुट

PowerShell स्क्रिप्टको दोस्रो भागमा, यसले पहिले वातावरणबाट हालको प्रयोगकर्ताको नाम पुन: प्राप्त गर्छ र प्रयोगकर्ताको प्रोफाइल डाइरेक्टरीमा अवस्थित aoc.bat नामक फाइलको मार्ग निर्माण गर्छ । यो ब्याच फाइल भित्र लुकेका एन्क्रिप्टेड र कम्प्रेस गरिएको .NET एसेम्बलीहरूको रूपमा एम्बेड गरिएका पेलोडहरू कार्यान्वयन गर्न अगाडि बढ्छ। स्क्रिप्टले विशेष रूपमा :: सँग उपसर्ग भएको टिप्पणी लाइन खोज्छ, जसमा Base64-इनकोडेड पेलोड स्ट्रिङ हुन्छ। यो स्ट्रिङलाई त्यसपछि ब्याकस्ल्याश (\) लाई डिलिमिटरको रूपमा प्रयोग गरेर दुई भागमा विभाजन गरिन्छ। प्रत्येक भागले Base64 डिकोडिङ, हार्डकोड गरिएको कुञ्जी प्रयोग गरेर AES डिक्रिप्शन र IV (PKCS7 प्याडिङको साथ CBC मोडमा) बाट गुज्रिन्छ, त्यसपछि GZIP डिकम्प्रेसन हुन्छ जुन सँगैका चित्रहरूमा देखाइएको छ। परिणाम दुई अलग .NET एसेम्बलीहरू हुन्, दुबै लोड र मेमोरीमा सिधै कार्यान्वयन गरिन्छ। पहिलो एसेम्बली कुनै पनि तर्क बिना आह्वान गरिएको छ, जबकि दोस्रो '%*' लाई सिमुलेटेड कमाण्ड-लाइन इनपुटको रूपमा पास गरिएको साथ कार्यान्वयन गरिएको छ।

चित्र: Script_ एन्क्रिप्शन प्रकार्यको दोस्रो भाग

दोस्रो पेलोडले अझ महत्वपूर्ण भूमिका खेल्छ। यसले अन्तिम मालवेयर कार्यान्वयन गर्न जिम्मेवार लोडरको रूपमा काम गर्छ। जुन XWorm रिमोट एक्सेस ट्रोजन (RAT) हो।

चित्र: Script_ कल टु इन्क्रिप्शन प्रकार्यको दोस्रो भाग

लोडर

लोडर पत्ता लगाउनबाट बच्न, घटना लगिङ असक्षम गर्न र मेमोरीमा सिधै एम्बेडेड पेलोडहरू कार्यान्वयन गर्न डिजाइन गरिएको हो। यसले Assembly.Load मार्फत .NET एक्जिक्युटेबलहरू डिक्रिप्ट गरेर र चलाएर वा VirtualProtect र डेलिगेटहरू प्रयोग गरेर डिक्रिप्ट गरिएको शेलकोड कार्यान्वयन गरेर यो प्राप्त गर्दछ।

चित्र: XWorm लोड गर्ने लोडर\

 

चित्र: स्रोत र सुविधाहरू

 

चित्र: XWorm/remcos समावेश गर्ने इन्क्रिप्टेड स्रोत

 

लोडर क्षमताहरू:

  • बच्ने पत्ता लगाउने

  • घटना लगिङ असक्षम पार्नुहोस्

  • एम्बेडेड पेलोडहरू निकाल्नुहोस् र कार्यान्वयन गर्नुहोस्

यहाँ, हामीले धेरै लोडरहरू पहिचान गर्यौं जसले पत्ता लगाउनबाट बच्न र चुपचाप रूपमा रहन इन-मेमोरी कार्यान्वयन प्रविधिहरू प्रयोग गर्दछ। यी मध्ये केही लोडरहरूमा एन्क्रिप्टेड .NET कार्यान्वयनयोग्यहरू हुन्छन्, जुन रनटाइममा डिक्रिप्ट गरिन्छ र Assembly.Load प्रयोग गरेर सिधै मेमोरीबाट कार्यान्वयन गरिन्छ र त्यसपछि .EntryPoint.Invoke गरिन्छ, जसले लोडरलाई डिस्कमा कार्यान्वयनयोग्य नलेखी व्यवस्थित कोड चलाउन अनुमति दिन्छ।

यसको विपरीत, अन्य भेरियन्टहरूमा बाइनरीको सट्टा इन्क्रिप्टेड शेलकोड हुन्छ। यी भेरियन्टहरूले शेलकोडलाई डिक्रिप्ट गर्छन्, VirtualProtect प्रयोग गरेर मेमोरी सुरक्षाहरू परिमार्जन गर्छन् र यसलाई कार्यान्वयनयोग्य बनाउँछन्, र त्यसपछि Marshal.GetDelegateForFunctionPointer मार्फत सिर्जना गरिएको डेलिगेट प्रयोग गरेर यसलाई कार्यान्वयन गर्छन्। तलका चित्रहरूमा देखाइए अनुसार,

 

  • दृढता

एक्सवर्म

हामीले यस वर्षको सुरुमा XWorm र Remcos मा पहिले नै रिपोर्ट गरिसकेका छौं , जसले यसको मुख्य कार्यक्षमता, किलगिङ, रिमोट कमाण्ड कार्यान्वयन, डेटा एक्सफिल्ट्रेसन, र यसको दृढता र चोरीको विधिहरू जस्ता उन्नत क्षमताहरूको गहन विश्लेषण प्रदान गर्दछ।

XWorm को अतिरिक्त, उही अभियानका धेरै भेरियन्टहरूले Remcos लाई पनि प्रयोग गर्‍यो , जुन एक व्यापक रूपमा परिचित व्यावसायिक रिमोट एक्सेस ट्रोजन (RAT) हो जसले रिमोट डेस्कटप पहुँच, किलगिङ, कमाण्ड कार्यान्वयन, फाइल हेरफेर, स्क्रिनसट क्याप्चर, र डेटा एक्सफिल्टरेशन सहित विभिन्न क्षमताहरू प्रदान गर्दछ।

अभियान १:

अभियान २ ले जाभास्क्रिप्टसँग एम्बेड गरिएका SVG (स्केलेबल भेक्टर ग्राफिक्स) फाइलहरूको प्रयोग गरेर मालवेयर डेलिभरीमा उल्लेखनीय परिवर्तन ल्याउँछ, जुन मुख्यतया फिसिङ आक्रमणहरूमा प्रयोग गरिन्छ। यी दुर्भावनापूर्ण SVG हरू वैध छवि फाइलहरूको रूपमा देखा पर्नका लागि बनाइएका छन् र या त कमजोर सफ्टवेयर वातावरणमा (जस्तै पुरानो छवि दर्शकहरू वा इमेल क्लाइन्टहरू) रेन्डर गरिएका छन् वा शंका नगर्ने प्रयोगकर्ताहरूलाई लोभ्याउन डिजाइन गरिएका फिसिङ वेब पृष्ठहरू भित्र एम्बेड गरिएका छन्। अब, SVG फाइल भित्र एम्बेड गरिएको जाभास्क्रिप्टले ट्रिगर संयन्त्रको रूपमा काम गर्दछ, SVG खोल्दा वा पूर्वावलोकन गर्दा ZIP अभिलेखको स्वचालित डाउनलोड सुरु गर्दछ।

यो डाउनलोड गरिएको ZIP अभिलेखमा एउटा अस्पष्ट BAT स्क्रिप्ट छ, जसले मालवेयरको लागि प्रारम्भिक पहुँच भेक्टरको रूपमा काम गर्दछ। एक पटक BAT स्क्रिप्ट प्रयोगकर्ताद्वारा म्यानुअल रूपमा वा सामाजिक इन्जिनियरिङ रणनीतिहरू मार्फत कार्यान्वयन गरिसकेपछि, यसले अभियान १ मा अवलोकन गरिएको जस्तै बहु-चरण संक्रमण श्रृंखला सुरु गर्दछ। विशेष गरी, BAT स्क्रिप्टले मेमोरीमा सिधै लोडर एक्जिक्युटेबल (EXE) लाई डिकोड र कार्यान्वयन गर्न PowerShell आदेशहरूलाई आह्वान गर्दछ। यो लोडर अन्तिम पेलोड डिक्रिप्ट र तैनाथ गर्न जिम्मेवार छ, जुन यस अभियानमा XWorm रिमोट एक्सेस ट्रोजन (RAT) हो।

डेलिभरी संयन्त्रको रूपमा SVG को प्रयोगले आक्रमण पद्धतिमा उल्लेखनीय विकासको प्रतिनिधित्व गर्दछ, किनकि छवि फाइलहरू सामान्यतया सौम्य मानिन्छन् र प्रायः परम्परागत सुरक्षा उपकरणहरूद्वारा गहिरो सामग्री निरीक्षणबाट बहिष्कृत हुन्छन्। SVG हरूको स्क्रिप्टिङ क्षमताहरूको शोषण गरेर, खतरा अभिनेताहरूले प्रभावकारी रूपमा परिधि प्रतिरक्षालाई बाइपास गर्न सक्छन् र फाइलरहित, लुकेको तरिकाले दुर्भावनापूर्ण पेलोडहरू डेलिभर गर्न सक्छन्।

निष्कर्ष:

यी अभियानहरूले XWorm र Remcos जस्ता रिमोट एक्सेस ट्रोजनहरू डेलिभर गर्न अस्पष्ट स्क्रिप्टहरू, फाइललेस मालवेयर र SVG जस्ता गैर-परम्परागत फाइल ढाँचाहरूको प्रयोगमा बढ्दो प्रवृत्तिलाई हाइलाइट गर्दछ। BAT फाइलहरूमा पेलोडहरू इम्बेड गरेर र PowerShell मार्फत तिनीहरूलाई कार्यान्वयन गरेर, आक्रमणकारीहरूले स्थिर प्रतिरक्षाहरूलाई प्रभावकारी रूपमा बाइपास गर्छन्। फिसिङ आक्रमणहरूमा SVG हरू प्रयोग गर्नेबाट मालवेयर डेलिभरीमा परिवर्तनले यस्ता विकसित खतराहरूको सामना गर्न व्यवहारिक पत्ता लगाउने, सामग्री निरीक्षण गर्ने र सुधारिएको प्रयोगकर्ता जागरूकताको आवश्यकतालाई थप जोड दिन्छ।

 

आईओसीएस:

MD5 फाइल
EDA018A9D51F3B09C20E88A15F630DF5 बैट
23E30938E00F89BF345C9C1E58A6CC1D JS
1CE36351D7175E9244209AE0D42759D9 लोडर
EC04BC20CA447556C3BDCFCBF6662C60 XWORMComment
D439CB98CF44D359C6ABCDDDB6E85454 रेमकोस

पत्ता लगाउने:

ट्रोजन.लोडरसीआईआर

ट्रोजन.जेनेरिकएफसी.एस२९९६०९०९

माइटर अट्याक टीटीपीहरू:

रणनीति प्रविधिको परिचयपत्र र नाम विवरण
कार्यान्वयन T1059.001 – कमाण्ड र स्क्रिप्टिङ दोभाषे: पावरशेल पावरशेल आदेशहरूको व्याख्या गर्न, डेटा डिक्रिप्ट गर्न र पेलोडहरू आह्वान गर्न प्रयोग गरिन्छ।
T1106 - API मार्फत कार्यान्वयन स्क्रिप्टले मेमोरीमा पेलोडहरू कार्यान्वयन गर्न .NET API हरू (जस्तै, Assembly.Load, Invoke) प्रयोग गर्दछ।
रक्षा चोरी T1027 - अस्पष्ट फाइलहरू वा जानकारी पेलोडहरू Base64 एन्कोड गरिएका, AES-इन्क्रिप्ट गरिएका, र स्थिर पत्ता लगाउने कार्यहरूलाई बाइपास गर्न कम्प्रेस गरिएका हुन्छन्।
T1140 - फाइलहरू वा जानकारी डिओबफस्केट/डिकोड गर्नुहोस् कार्यान्वयन गर्नु अघि स्क्रिप्टले पेलोडहरू डिकोड र डिकम्प्रेस गर्छ।
T1055.012 – प्रक्रिया इंजेक्शन: .NET असेंबली इंजेक्शन पेलोडहरू मेमोरीमा लोड हुन्छन्
T1036 - मास्करेडिङ दुर्भावनापूर्ण सामग्री ब्याच फाइलमा लुकेको छ।
दृढता T1053 - निर्धारित कार्य/काम स्ट्रार्टअप मेनु मार्फत दृढता स्थापित गर्नुहोस्।
प्रारम्भिक पहुँच T1204 - प्रयोगकर्ता कार्यान्वयन कार्यान्वयन प्रयोगकर्ताले ब्याच फाइल म्यानुअल रूपमा चलाउने कुरामा निर्भर गर्दछ।
आदेश र नियन्त्रण T1132 - डेटा एन्कोडिङ Base64 र इन्क्रिप्शन आदेशहरू वा पेलोडहरू इन्कोड गर्न प्रयोग गरिन्छ।
T1219 – रिमोट एक्सेस सफ्टवेयर एक्सवर्मले संक्रमित होस्टमाथि पूर्ण रिमोट पहुँच र नियन्त्रण प्रदान गर्दछ।
प्रमाण पहुँच T1056.001 – इनपुट क्याप्चर: किलगिङ XWorm मा प्रयोगकर्ता इनपुट र प्रमाणहरू चोर्न किलगिङ कार्यक्षमता समावेश छ।
निष्कासन T1041 - C2 च्यानलमा एक्सफिल्ट्रेसन चोरी गरिएको डेटा Xworm द्वारा प्रयोग गरिएको उही C2 च्यानल मार्फत निकालिन्छ।

लेखक:

वैभव बिल्लाडे

रुमाना सिद्दीकी

 अघिल्लो पोस्टकिन SecOps मा AI सहायता तपाईंको हराएको सुरक्षा ढाल हो? 
अर्को पोस्ट  इकोलिक- प्रोम्प्ट पठाउनुहोस्, कोपाइलट एआईबाट गोप्य कुरा निकाल्नुहोस्! (CVE-20...
वैभव बिल्लाडे

वैभव बिल्लाडे को बारेमा

...

वैभव बिल्लाडे द्वारा लेख »

सम्बन्धित पोस्ट

  • अपरेशन साइलेन्ट रोटर: लक्षित अभियानले मस्को शिखर सम्मेलन अगाडि मानवरहित उड्डयन क्षेत्रलाई जोखिममा पार्छ

    6 सक्छ, 2026
  • SVC नयाँ चोर क्षितिजमा

    मार्च 21, 2025
  • अपरेशन अक्सिडोभि: परिष्कृत मालवेयर अभियानले नेटो-थीम डिकोइज प्रयोग गरेर चेक अधिकारीहरूलाई लक्षित गर्दछ

    अगस्ट 28, 2024
विशेष लेखकहरू
  • Seqrite
    Seqrite

    Seqrite एक अग्रणी उद्यम साइबर सुरक्षा समाधान प्रदायक हो। ध्यान केन्द्रित गर्दै...

    द्वारा थप लेखहरू पढ्नुहोस् Seqrite
  • ज्योति कार्लेकर
    ज्योति कार्लेकर

    म एक उत्सुक लेखक हुँ जसलाई उदीयमान प्रविधिहरूको बारेमा सामग्री तयार गर्न मन पर्छ र...

    ज्योति कार्लेकरका थप लेखहरू पढ्नुहोस्
  • बिनेश पी
    बिनेश पी

    म साइबर सुरक्षाको लागि एक जोशिलो उत्साही र समर्पित लेखक हुँ। एउटा सीपको साथ...

    बिनेश पी द्वारा थप लेखहरू पढ्नुहोस्
  • संजय काटकर
    संजय काटकर

    संजय काटकर क्विक हिल टेक्नोलोजीजका संयुक्त प्रबन्ध निर्देशक हुन्...

    संजय काटकरका थप लेखहरू पढ्नुहोस्
विषय
अपार्टमेन्ट (25) साइबर आक्रमण (36) साइबर-हमला (58) साइबरटैक (16) cyberattacks (15) Cybersecurity (342) साइबर सुरक्षा (34) साइबर खतरा (33) साइबर खतराहरू (51) डेटा उल्लंघन (56) डाटा उल्लंघन (29) डेटा हानि (28) डाटा हानि रोकथाम (34) data privacy (16) डेटा सुरक्षा (34) डेटा सुरक्षा (19) DLP (50) DPDP (14) DPDPAComment (17) गुप्तिकरण (16) अन्तिम बिन्दु सुरक्षा (113) इन्टरप्राइज सुरक्षा (20) अन्वेषण गर्नुहोस् (13) GDPR (14) मालवेयर (76) मालवेयर विश्लेषण (14) मालवेयर आक्रमण (23) MDM (27) माइक्रोसफ्ट (15) मिटर एटीटी एन्ड सीके (14) नेटवर्क सुरक्षा (26) फिसिङ (30) ransomware (69) ransomware आक्रमण (31) ransomware हमलाहरु (31) ransomware संरक्षण (17) Seqrite (41) Seqrite गुप्तिकरण (27) Seqrite ईपीएस (33) Seqrite सेवा (16) खतरा पत्ता लगाउने (14) Threat Intelलिगेन्स (22) युटिएम (34) विलोपन (16) शून्य विश्वास (13)
Seqrite ल्याब

विश्वव्यापी रूपमा उत्कृष्ट-इन-क्लास खतरा रोकथाम, पत्ता लगाउने, र प्रतिक्रिया समाधानहरूको साथ अन्त्य बिन्दु, डेटा, र नेटवर्क सुरक्षालाई सरलीकृत गर्ने अग्रणी उद्यम IT सुरक्षा समाधान प्रदायक।

थप पढ्नुहोस् Seqrite

हमीलाई पछ्याउनुहोस:

हाम्रो न्यूजलेटरमा सदस्यता लिनुहोस्

नवीनतम साइबर सुरक्षा प्रवृत्ति र अन्तर्दृष्टि बारे जानकारी रहनुहोस्।

लोड
उत्पादन र सेवाहरू
  • बादल
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • प्रेममा
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • प्लेटफर्म
  • Malware Analysis Platform
  • सूक्ष्म व्यवसाय
  • SOHO Total Edition
  • सेवा
  • Threat Intel
  • Digital Risk Protection Services (डीआरपीएस)
  • Ransomware Recovery as a Services (आरआरएएस)
  • DPDP Compliance
  • Managed Detection and Response
  • साइबर सुरक्षा र Data Privacy जागरूकता
स्रोतहरू
  • ब्लग
  • Whitepapers
  • डेटासेटहरू
  • धम्की रिपोर्टहरू
  • नियमावली
  • PoV
  • बुझ्नका Data Privacy
  • DPDP संवादहरू
  • नीति र अनुपालन
  • EULA
  • गोदीप.एआई
  • SIA
  • गोपनीयता समय
सम्पर्क
  • दर्ता भएका कार्यालयहरू
  • साइबर सुरक्षाको कुरा गरौं
समर्थन
  • प्राविधिक समर्थन
  • सफ्टवेयर डाउनलोड गर्नुहोस्
  • अफलाइन अपडेटर
  • फर्मवेयर अपग्रेड
  • अपग्रेड
  • उत्पाद दस्तावेज
हाम्रो बारेमा - CHG
  • हाम्रो बारेमा Seqrite
  • नेतृत्व
  • पुरस्कार र मान्यता
  • समाचार कक्ष
साथी
  • साझेदार कार्यक्रम
  • साझेदार खोज्नुहोस्
  • साझेदार बन्नुहोस्
  • Seqrite प्रमाणीकरण

© २०२५ क्विक हिल टेक्नोलोजीज लिमिटेड

साइटमैप गोपनीयता नीतिहरू कानूनी नोटिस कुकी नीतिहरू प्रयोगको शर्त