Содержание:
- Введение
- Ключевые цели.
- Пострадавшие отрасли.
- Географический фокус.
- Первоначальные результаты.
- Заглядывая в документ-приманку – я
- Взгляд в документ-приманку – II
- Цепочка заражения.
- Технический анализ
- Этап 1 – Вредоносный LNK-скрипт и VBScript.
- Этап 2 – Вредоносный кобальтовый ударный маяк.
- Охота и инфраструктура.
- Заключение
- SEQRITE Protection
- МНК
- MITRE ATT & CK
- Авторы
Введение
SEQRITE Лаборатория APT-Team недавно раскрыла кампанию, нацеленную на различные отрасли, такие как оборонный сектор Пакистана, и преимущественно на исследователей из Гонконга. Отслеживание ведется следующим образом: Операция «Кобальтовый шепот»Вся кампания активно использует инструмент постэксплуатации Cobalt Strike, который разворачивается с использованием обфусцированного VBScript. На данный момент выявлено 20 цепочек заражения, а также несколько отдельных образцов, 18 из которых нацелены на Гонконг, а два — на Пакистан, где было обнаружено более 30 файлов-обманок.
В этой статье мы рассмотрим технические детали одной из кампаний, с которыми мы столкнулись в ходе первоначального анализа, и рассмотрим различные этапы цепочки заражения, начав с глубокого анализа документов-приманок. Затем мы рассмотрим распространённые тактики, методы и процедуры (TTP), такие как использование вредоносных сценариев VBScript и LNK, применяемых этим злоумышленником в большинстве кампаний. Эти методы облегчают выполнение в оперативной памяти импланта Cobalt Strike, который доставляется вместе с этими приманками в архивном файле.
Ключевые цели
Затронутые отрасли
- Оборонная промышленность
- Электротехническая инженерия
- Энергетика (гидроэнергетика, возобновляемые источники энергии)
- Гражданская авиация
- Инженерия окружающей среды
- Академические и научно-исследовательские институты
- Медицинские научные учреждения.
- Исследователи кибербезопасности.
Географический фокус
- Гонконг
- Пакистан
Первоначальные результаты
Недавно, 9 сентября 2024 года, наша команда обнаружила вредоносный архив RAR, который появился в различных источниках, таких как VirusTotal, где RAR использовался в качестве предварительного источника заражения, содержащего несколько ложных целей с расширениями PDF и LNK, а также последний имплант Cobalt Strike. Это также было обнаружено другими исследователи угроз так же.
Архив RAR содержит вредоносный LNK-файл с именем «Приложение 1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024)8 годДокумент.pdf.lnk», который отвечает за выполнение другого вредоносного пакетного скрипта, названного O365.vbs. VBScript в основном отвечает за декодирование маяка Cobalt Strike на диске, известного как кэш.bak, он выполняется далее, что позволяет снова подключиться к командному серверу. Давайте рассмотрим два документа-приманки.
Цепочка заражения

Заглядывая в документ-приманку – я
При изучении первого документа-приманки, известного как subscription.db, выясняется, что эта приманка связана с Электронным обществом Китая, занимающимся выдвижением номинаций для церемонии награждения.


Содержание и весь материал подтверждают, что данный PDF-файл служит исчерпывающим руководством по подаче заявки и выдвижению номинантов на Премию Китайского электротехнического общества в области науки и технологий. В нём изложены необходимая документация, структура и конкретные требования к подаче проекта, включая подробную информацию о технологических инновациях, оценке, продвижении заявок, а также об экономических и социальных преимуществах.

Приманка также упоминает некоторые интересные рекомендации для текущего проекта по номинированию, на случай, если он уже получил другие награды.

В заключение документа приводятся рекомендации для исследователей по представлению основных документов, подтверждающих легитимность и достоверность их исследований. Сюда входят такие документы, как рекомендательные письма от экспертов, фотографии и другая важная информация, включая требования к формату видео и дополнительные правила подачи. Теперь давайте рассмотрим другой документ-приманку.
Взгляд в документ-приманку – II
Второй документ, озаглавленный 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf, переводится как «Приложение 2: Положение о научных и технологических наградах Китайского электротехнического общества (пересмотрено в апреле 2024 года)». Очевидно, что он тесно связан с темой первого документа. В этом документе также подробно описывается цель церемонии награждения, подробно описываются различные награды и подчёркивается общее улучшение и рост общества, достигнутые посредством этих церемоний.

В приманке упоминаются различные награды, такие как Премия за технологическое изобретение, Премия за научно-технический прогресс, а также различные критерии, такие как реализация крупного инженерного проекта и многое другое. Также упоминается о другой награде, известной как Премия Гаоцзиндэ за научно-технические достижения, которая направлена на вдохновение и поощрение вклада в область электротехники.

В конце документа изложены правила отзыва наград в случае обнаружения неправомерных действий при их получении. Последнее, о чём упоминается в этой приманке, – это различные правила, установленные Китайским обществом электротехников, и ответственность за их толкование. В целом, этот документ служит руководством для всего процесса оценки, типов наград и многого другого в рамках прозрачности и признания достижений в области электротехники.
Технический анализ
Мы разделим наш анализ на два основных раздела. Имя, мы рассмотрим вредоносные компоненты LNK и VBScript, используемые угроза актер во всех кампаниях. Во-вторых, мы углубимся в вредоносный имплант Cobalt Strike и извлечем детали его конфигурации.
Наши исследования выявили более 18 различных цепочек заражения Связано с этим злоумышленником. В этой статье мы подробно рассмотрим одну из таких кампаний, направленную против исследователей-электротехников в Гонконге. Это подробное исследование прольёт свет на использованные методологии и позволит лучше понять тактику злоумышленника в рамках этой кампании.
Этап 1 – Вредоносный LNK-скрипт и VBScript
RAR содержит LNK, известный как附件1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk После изучения стало совершенно очевидно, что единственной целью LNK является запуск вредоносного VBScript O365.vbs с помощью утилиты Windows, известной как wscript.exe.

Проанализировав вредоносный VBScript, мы обнаружили следующее.
① Начальная часть скрипта имитирует утилиту для управления и создания сжатых архивов из базы данных MSI, которая может быть полезна для процессов распространения и установки программного обеспечения.

② Далее идет переменная ElZn, которая содержит закодированное содержимое, которое при дальнейшем декодировании превращается в еще один VBScript.

③ Декодированный VBScript переименовывает резервную копию cache.bak, найденную в RAR-архиве, доставленном получателю, в sigverif.exe и перемещает subscription.db в указанное место назначения на основе декодированного имени. Он копирует sigverif.exe во временную папку, а затем удаляет оригинал, чтобы устранить его присутствие. Скрипт запускает как переименованный исполняемый файл, так и скопированную версию во временной папке, указывая на намерение выполнять действия в фоновом режиме без уведомления. Кроме того, он создаёт запланированное задание с именем WpnUserService_x64 для запуска sigverif.exe каждые 59 минут. После выполнения скрипт удаляет себя.

④ Наконец, после выполнения этого VBScript, который обеспечивает сохранение, появляется дополнительный мусорный код, который совершенно нерелевантен.

В этом разделе ясно видно, что этот LNK-файл отвечает за запуск VBScript, который переименовал Cobalt Strike Implant и создал запланированную задачу. Мы рассмотрим Cobalt Strike Beacon в следующем разделе.
Этап 2 – Вредоносный кобальтовый ударный маяк.
В результате анализа мы обнаружили, что cache.bak, который по сути был переименован в SigVerifier.exe, оказывается 32-битным исполняемым файлом.

Проанализировав двоичный файл, мы обнаружили, что это, по сути, маяк Cobalt Strike, пытающийся подключиться к серверу C2. Поскольку фундаментальные основы импланта Cobalt Strike исследованы в различных исследованиях, мы не будем подробно останавливаться на таких понятиях, как джиттер, C2 Uri и других. Далее мы извлекли конфигурации.


Конфигурация маяка, извлеченного из имплантата, следующая:
Извлеченная конфигурация маяка:
BeaconType : HTTPS
Таким образом, выше представлена извлеченная конфигурация из вредоносного Cobalt Strike Beacon, далее мы рассмотрим поиск аналогичных образцов и изучим аналогичную инфраструктуру, размещенную субъектом угрозы.
Охота и инфраструктура
В этом разделе мы обсудим, как мы обнаружили дополнительные кампании, используя простой артефакт: постоянное использование злоумышленником имени ImeBroker.exe для различных имплантов Cobalt Strike во всех кампаниях. Изначально ImeBroker.exe — это легальная утилита Windows, связанная с языковым вводом, в частности, с управлением редакторами методов ввода (IME), которые позволяют пользователям вводить текст на языках со сложными письменностями.
В ходе реверс-инжиниринга импланта мы обнаружили подозрительный фрагмент кода. Используя этот фрагмент, мы идентифицировали в общей сложности образцы 14 с похожими названиями и идентичными размерами двоичных файлов, все они были развернуты злоумышленником как маяки Cobalt Strike с меткой времени компиляции «Временная метка компиляции: 2015-07-10 03:27:31» и доставлены через разные приманки. Кроме того, анализируя конфигурации, мы обнаружили Еще 21 маяк Cobalt Strike с похожими конфигурациями. Эта закономерность подчёркивает широкое использование злоумышленниками одинаковых наименований и конфигураций в различных кампаниях.

Другим артефактом, который мы использовали при поиске этого источника угрозы, были идентификаторы машин, присутствующие в нескольких LNK, которые были общими для всех кампаний, нацеленных на Гонконг и Исламабад. ноутбук-g5qalv96 В отличие от других, которые используют wscript.exe для выполнения VBS, он запускает cscript.exe. На основе этого идентификатора были обнаружены две кампании с приманками из Пакистана.

Другой связанный идентификатор desktop-727otfd запускает explorer.exe для открытия файла «PressMe.pdf», который присутствует в нескольких архивных файлах этой кампании. Также присутствует интересный путь к файлу: «C:\LLVM\bin\LnkFishing\.asset\.asset.pdf».

Мы рассмотрим несколько интересных кампаний и их приманок, связанных с маяками Cobalt Strike, которые мы обнаружили.
Кампания 1: Нацеленность на оборонную промышленность.

Эту приманку мы нашли вместе с одним из маяков Cobalt Strike, который, судя по всему, представляет собой оценку исследовательской работы, посвященной предлагаемой теоретической базе военных операций.
Кампания 2: Ориентация на исследователей в области электротехники.

Мы нашли еще одну приманку, в которой обсуждается критика в исследовательской работе, посвященной моделированию и имитации системы генерации электроэнергии, упоминая программное обеспечение Ebsilon и CFETR. [Китайский испытательный реактор термоядерного синтеза].
Кампания 3: Ориентация на сферу образования в области электронной инженерии.
Что ж, после извлечения RAR, основанного на нашей охоте, известного как 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士, что переводится как «Постдокторское применение» – Ван Юйси – Университет науки и технологий Хуачжун – Электротехника и электроника Инженерное дело — доктор философии на английском языке, мы обнаружили, что злоумышленник нацелился на жертву, используя приманки отдельных лиц с докторской степенью.



Кампания 4: Нацеленность на оборонную промышленность Пакистана.

При детальном изучении данной приманки мы выяснили, что она в основном ориентирована на оборонную промышленность Пакистана и содержит данные о предстоящей выставке в Пакистане в ноябре 2024 года.
Другие интересные кампании


Мы также обнаружили эти интересные приманки в кампаниях, нацеленных на пакистанскую Военную академию и китайских исследователей кибербезопасности, имитирующих CNCERT, и последнее, но не менее важное: мы также обнаружили, что субъект угрозы также нацелен на медицинские институты, базирующиеся за пределами Китая.
На основе маяков всех этих схожих имплантов мы обнаружили, что большинство этих образцов подключаются к схожему серверу управления и контроля с точно таким же ASN5090, зарегистрированным в Tencent, как показано ниже:
| IP | ASN | Geolocation |
| 139.155.190 84 .. | AS45090 (Shenzhen Tencent Computer Systems Company Limited) | Китай
|
| 43.137.69.76 | ||
| 139.155.190.198 | ||
| 106.55.77.71 | ||
| 129.204.98.221 | ||
| 119.45.2.30 | ||
| 119.45.67.241 | ||
| 119.45.2.56 |
Был выявлен огромный набор заголовков хостов, связанных с Tencent (*tencentapigw.com или *tencentcs.com), некоторые из которых:
Заключение
Была обнаружена новая кампания, направленная преимущественно на оборонный и исследовательский секторы стран Южной Азии, особенно на Пакистан и Гонконг, с растущим интересом к Индии. Наш анализ показывает значительное внимание к исследователям-инженерам, профессорам и ключевым организациям в Гонконг, материковый Китай и ПакистанИспользуя изощрённые приманки — такие как поддельные документы, связанные с электротехническими обществами, энергетической инфраструктурой, гражданской авиацией и инженерными системами охраны окружающей среды, — эта кампания стратегически ориентирована на профессионалов в технических областях. Для проведения своих операций злоумышленники активно используют инструмент Cobalt Strike, разработанный для постэксплуатации, что свидетельствует о методичном подходе к кибершпионажу.
На основе тактики, методов и процедур (ТТП), используемых в кампании, включая постоянное использование вредоносных LNK-ы, VBScript и Кобальт Страйк полезных нагрузок, мы можем сделать вывод, что этот злоумышленник специально нацелился на эту группу жертв с тех пор, как Май 2024 На основании временных меток. Масштаб и сложность кампании, в сочетании с целенаправленными приманками, убедительно свидетельствуют о целенаправленной попытке группировки APT получить доступ к конфиденциальным исследованиям и интеллектуальной собственности в этих отраслях.
Рекомендуется принять необходимые меры предосторожности для обеспечения безопасности: не переходите по неизвестным ссылкам и не загружайте подозрительные вложения, обновляйте антивирусные решения и программные системы, регулярно создавайте резервные копии данных и включайте многофакторную аутентификацию.
SEQRITE Protection
- Шепот.49086.GC
- Шепот.49085
- CobaltStrike
МНК
архив
| MD5 | Имя файла |
| 86543a984e604430fb7685a1e707b2c4 | 科学技术奖填报说明和奖励办法修订版.rar |
| 95557088474250a9749b958c3935dee4 | 最新停车场收费标准调整方案.rar |
| 95f05674e4cb18a363346b488b67fd38 | ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.zip |
| b8c94d2f66481cc52b30948f65fed761 | ╣π╕µ═╢╖┼╥¬╟≤╩Θ.zip |
| 4cf9bd6af64c3937e156ffb20537a6c1 | 预加油航班管理方法研究与软件实现(修改意见).rar |
| b2649134fbf0520222263d73b7e985d8 | aaa.zip |
| af669dfa074eb9b6fda3fd258f58e2d2 | 贾哲文-云南大学-环境工程.rar |
| 865483fea76242e687aa9e76b1a37f28 | Файл-清华大学-计算机.rar |
| 432230af1d59dac7dfb47e0684807240 | 李新宇-北京大学-2026毕业-金融硕士.rar |
| b9d04a61b30ddf53b28bf58a86fc28f5 | 热核聚变发电岛三回路参数优化研究(修改意见).rar |
| 2d478e4527486d85932254c7a7413951 | 国家互联网应急中心CCSC认证邀请函_海关信息中心.rar |
| e08dcbbd3e2ab9bcc2c02c44b6a97870 | 异构平台要素协同理论方法研究(修改意见).rar |
| fe4c575abf70ad11cdbce0b0821ee681 | 博士后申请-王玉玺-华中科技大学-电气与电子工程-博士.rar |
| 68278e47f36a44d9a8bbd46b74422bbe | 企业资质材料.zip |
| 58f5ff5be4e765e62758b1f3e679a2ac | 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.rar |
| 955841a4d2315422818b47aec6ce51fb | 中债数据无法使用情况.rar |
| 75def3a25b1d355c9163d3c247990867 | 参编《人工智能通用大模型合规管理体系 指南》申请表.rar |
| 343a3944218a040089fa7131112c1681 | 中国外汇交易中心信息产品许可表.rar |
| b28bb7cabfb12e9bc5b87692b065c83a | Islamabad_Security_Dialogue_Pub.rar |
| 7728fee377137e83e9bd1c609cc166c0 | IDEAS_2024_Calling_Letter.zip |
| dad7d9528e9506ebd0524b3ebd89ddf2 | Final_Combined_Forecast_MCP_FY_2024_25.zip |
LNK
| MD5 | Имя файла |
| 22c07c76020f9311385cfaa97a2d6adb | 附件1:《2024年度中国电工技术学会科学技术奖推荐提名书》(技术发明奖和科技进步奖)填报说明(2024年8月新版).pdf.lnk |
| 7a494f7448bc350bb46fb7f21450d1d9 | Файл файла 最新停车场收费标准调整方案.lnk |
| 3c3986899bdb4890ea6d44c00538e2fd | ╒δ╢╘í╢│Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░ ╕╔Φ╝╞▒╚╤í╤╨╛┐í╖╡─╨▐╕─╜¿╥Θ.docx.lnk |
| 74ca14032a93be59098d607ba7039660 | 预加油航班管理方法研究与软件实现(修改意见).docx.lnk |
| cd14d51d27f294c2e60d1bc3ef907160 | 电影宣传要求.pdf.lnk |
| db08274efb374e2196a9f46961c8d8f8 | 需使用中债数据.jpg.lnk |
| 62eb90df5ee3a3b443c277d12b893141 | Файл-файл-云南大学-环境工程.docx.lnk |
| 41b5d5a04cf4534550e6ac3fc9a8f42d | 刘潇-清华大学-计算机科学与技术学院-硕士.pdf.lnk |
| ae55cb4988f2f45197132631f5a86632 | имя_файла.lnk |
| 5ae488083403cd69002c29ef6326cca7 | 李新宇-北京大学-2026毕业-金融硕士.pdf.lnk |
| 72011305317d7e9d38a0e75650f22e34 | Справочный документ.docx.lnk |
| d73a5c11423923d8a8c483cf6172f7e2 | |
| 473adee7068573fd01862b4bf43979e6 | Исламабад_Security_Dialogue_Pub.pdf.lnk |
| a02a664f80d9011e38c45762683771c0 | Окончательный_комбинированный_прогноз_MCP_FY_2024_25.pdf.lnk
12-е_издание_идей_инноваций_и_превосходства_2024.pdf.lnk |
| 10d0a351df1bfe57494ac18a7f2edec1 | 热核聚变发电岛三回路参数优化研究(修改意见).docx.lnk |
| 10d6fb6ab395001a4424058a52c3c69f | 国家互联网应急中心CCSC认证邀请函_海关信息中心.pdf.lnk |
| 1070fc4a998cb7515842fb1b647340be | Файл справочного материала (修改意见).docx.lnk |
| 1b538fef54102fd36e83e4fc549f960e | 博士后申请-王玉玺-华中科技大学-电气与电子工程博士-简历.pdf.lnk |
| c8231c5709ca548f1fe70f3b61d3537a | 针对《苍术倍半萜类化合物生物合成的研究进展》的修改建议.docx.lnk |
| 955a8b63723eb35686ddce6cbfe890cf | 中债数据无法使用情况.jpg.lnk |
| da623c5ca61e25c6205904a5cb91bd55 | 参编《人工智能通用大模型合规管理体系指南》申请表.pdf.lnk |
| afc805006390b00713898c09d50343b6 | 中国外汇交易中心信息产品许可表.doc.lnk |
VBS
| MD5 | Имя файла |
| 0a34cc8983fb581a59308135868b75d0 | O365.vbs |
| 5d18995193465c618844949f0ff9c786 | кэш.vbs |
| 4c409d7201ec5dccf55a8ea54b0de101 | DS_Store.vbs |
| 39ab2053406493b9a0d81ed40212ffa8 | O365.vbs |
| 4711d0d163c00158abd4b20177d68b9a | DS_Store.vbs |
| 3dce8d8f9664c755448413cbfe1bc08f | DS_Store.vbs |
| 3b573c2229b43bde50f998f6cba17f2f | DS_Store.vbs |
| 318a1a18df75b49f72fbcc020384cc24 | DS_Store.vbs |
| a0d760492c0193d14114792f0c3fff7a | кэш.vbs |
| cafdc03dcbe06ac43ec25fb38c1e013f | кэш.vbs |
| d13828ae89a7dab34d2f380eef518332 | кэш.vbs |
| 7e98bb7ffba4cf12d29132a2c71973eb | кэш.vbs |
| c3d460ac3a93e86782c2bc374aa5ecd2 | Anx.vbs |
| 93eafad827126a9d12fc1d0e6e21aaef | кал.vbs |
| a4a47dd08cf59f8b6a7c907cf0e39029 | кал.vbs |
| b2c882f6121d758cfcd4ece31834f497 | O365.vbs |
| 86e4c5d39dda20eee4dd8f794be04c80 | DS_Store.vbs |
| e7f3c33a5cd569ebf4b57381f03c5337 | кэш.vbs |
| 7ac5daaa5fe4e59137271eaf97c9e692 | O365.vbs |
| a2f64bafeafbeb303d24fd6ed1f5a89a | DS_Store.vbs |
| 8ba5b61454a29e09e7f536e85c951f53 | DS_Store.vbs |
| 4eeeb2b40e7189c271098c515b8f91d8 | DS_Store.vbs |
| 3711e1913f2ae74c4fc765bc28dbc60f | DS_Store.vbs |
| e112698125e67a1a6f26597371cae502 | DS_Store.vbs |
| 67dc90468327a0c733ca48881084593b | кэш.vbs |
| d68fb3502e63ef3ca91c45f508d146b9 | кэш.vbs |
| 91b7328a6064706fa9f125621a09f648 | кэш.vbs |
| bfd61e5e133b2cd592d42ecdbc0eaee2 | кэш.vbs |
| e5e709be4584031aefdc2a0782017f8f | кэш.vbs |
| cf59916d271dce7f44bbf349464a31e2 | кэш.vbs |
| 5d18995193465c618844949f0ff9c786 | кэш.vbs |
| e213dc8060794bb97c5f94f563107e88 | кэш.vbs |
| d01e7c41140aeff82ad87a558ae96587 | DS_Store.vbs |
| de3a0ff11c7645f5d0ac717b0eb98e52 | кэш.vbs |
Кобальтовый удар (EXE)
| MD5 | Имя файла |
| d29980f768aafdcf102cf1b3741c8a2b | ImeBroker.exe / cache.bak |
| 2acfad6fd814b02683038d21ba3eccbe | ImeBroker.exe / cache.bak |
| 1aa1f12d26d3a34265d0b99705bdf283 | DevicesFlow.EXE / DS_Store |
| e7550dd2db4dbe1a2cc1dadc47846cd0 | ImeBroker.exe / cache.bak |
| 1d109c8bb9e6ad16cd5f6813db39c21a | Microsoft IME / DS_Store |
| d8c348a2f27097d8689dba4452bb76eb | charmap.exe / DS_Store |
| 14df06539b72837adb9f8d13cfcea6db | CTTUNE.EXE / DS_Store |
| 6388625810652f0767be13b43363c10d | ImeBroker.exe / cache.bak |
| e8d3540212384d45ba9d7135c5bf8d8e | ImeBroker.exe / cache.bak |
| 352e299fc3f2327bfad5026b4a56b7cb | ImeBroker.exe / cache.bak |
| 73fa6149e68dd7842f7cfce78dd732c5 | ImeBroker.exe / cache.bak / sigverif.exe |
| 3813e4ebddd87615c1adc9c05888341d | 企业资质材料/企业签名解密专用解密工具.exe D:\MyPrograms\vs2022\vt01\vt\x64\Release\vt.pdb |
| 316e8d798f7db625c207532e2f7a5d38 | keycongif.exe / Anx |
| 5e7dba4aafb8176ab026e2f4aa3211dd | Adobbee.exe / cal |
| 33b3e322679f1500a9f3c162e4b25040 | ImeBroker.exe / cache.bak |
| 2694553347f23e250ed70a8c23096d8f | BioEnrollmentHost.exe / DS_Store |
| 800be8a4989d4b7ed07ddd068c6469f1 | DevicesFlow.EXE / DS_Store |
| bfd6c2f0787865ecb1604439ea9a5f15 | imecfmui.exe / cache.bak |
| 49c5553995f032195890b5bfc2abcb00 | ImeBroker.exe / cache.bak |
| ae9d676e4eda5cfa18a061e4bc2b1637 | ImeBroker.exe / cache.bak |
| 008255c14420420e9a53c9959d0d08b8 | ImeBroker.exe / cache.bak |
| 49a9c56fab34795b7e6e4c0b6185ca3e | ImeBroker.exe / cache.bak |
| d901fa81a4b3d83219440b80a1c338bc | ImeBroker.exe / cache.bak |
| 88b8bbe04b53e4af857cd1c032968c94 | ImeBroker.exe / cache.bak / sigverif.exe |
| 1d065492e7b5d118e31e571cc53dfe65 | ImeBroker.exe / cache.bak / sigverif.exe |
Приманки
| MD5 | Имя файла |
| 98b85b474c02ce8c0a33ad7507abbf2a | подписка.db |
| 5368f0b6ff56cce0de42165f14067427 | 附件2:《中国电工技术学会科学技术奖励办法》(2024年4月修订).pdf |
| 22ce60653860fe33bdfc47ce60deb681 | │Θ╦«╨ε─▄╡τ╒╛╩Σ╦«╖ó╡τ╧╡═│╖╜░╕╔Φ╝╞▒╚╤í╤╨╛┐_╦╬╫╙╞µ.pdf |
| b69c075caff565528bf42705d936a066 | кеш.db |
| 477c5abea7299891b7f7c487f8636613 | ╡τ╙░╨√┤½╥¬╟≤.pdf / 电影宣传要求.pdf |
| 298a27e24e4ca917020fa5a230fe6c8f | подписка.db |
| 820485d456ce6bfab933a1b662ff590a | 贾哲文-云南大学-环境工程.docx |
| 55467fcb1b51477104442e74d7baf3df | кеш.db |
| ab1bc05e7f110042d7eacda5724918e0 | кеш.db |
| 8423873a0eee6139c1eb6d5a9919121b | 企业资质证明(请先解密).pptx |
| 6833e934c675717a0581472e00cb6d93 | 12-е_издание_идей_инноваций_и_превосходства_2024.pdf |
| 9294dd350f921745602f745e501e8e43 | 预加油航班管理方法研究与软件实现.pdf |
| 43bed053851e7a182b99835bcd1d2d16 | 需使用中债数据.jpg |
| 154bf965c1c8e54540179b2d01c4202e | 刘潇-清华大学-计算机科学与技术学院-硕士.pdf |
| 1fbffdc19d3cfee158558e266206f46f | 李新宇-北京大学-2026毕业-金融硕士.pdf |
| 8bdd5587b9863bdb154d9db85c67037b | 热核聚变发电岛三回路参数优化研究.pdf |
| 05770b4da4f87150f2faf6c4e821f727 | кеш.db |
| c5b2970e227e311abb5acf480bc48934 | 异构平台要素协同理论方法研究.pdf |
| edd1a870a0eea3bf9dcbd88ece487920 | кеш.db |
| 1c2126ea78d3430ce04bf96b0d1c524e | JPCS-2021-A_novel_current_differential_protection_for_MMC-HV.pdf |
| 13097891c790fbd3df75a2aebf993b16 | 论文及荣誉证书/电力系统自动化-2024-逆变型新能源场站送出线时域方向元件.pdf |
| 23bd40035a9a9fd1d31a1c7aceda1727 | IET-2022-A Упрощенная модель ветровой турбины типа 4 для имитационного анализа токов короткого замыкания.pdf |
| 7763e73dd2e877c4770c0f10e4d3a1dd | 论文及荣誉证书/教育部学籍在线验证报告-王玉玺.png |
| 162a9b9aee469b8de10c37c6311906cd | Islamabad_Security_Dialogue_Pub.pdf |
| e8db7191c84a84717bffd0f1af9de36c | Окончательный_комбинированный_прогноз_MCP_FY_2024_25.pdf |
| 91611a155d4722d178f7697cd4ddd95f | 苍术倍半萜类化合物生物合成的研究进展_冯铃芳.pdf |
| 75c1403abfbe9f5c92625a1baf8b22f5 | подписка.db |
| d967a709472775c118ec339963c1d940 | 中债数据无法使用情况.jpg |
| 154141caa12b828ace18fd4b3fda77e0 | 参编《人工智能通用大模型合规管理体系 指南》申请表.pdf |
| c116a1971593a3a5468eb972b505fb57 | кеш.db |
| 63d4015195c5006d81e14a85aa2459c4 | 联系方式.txt |
| a3df3505d89c15bb3940062f7abd786b | 联系方式.txt |
| 041d01a5495cdede35f4ad8e1fe437f7 | 清华通知.txt |
MITRE ATT & CK
| тактика | Идентификатор техники | Имя |
| Первоначальный доступ | T1566.001 | Фишинг: фишинговое вложение |
| Типы | T1204.002
T1059.005 |
Пользовательское выполнение: вредоносный файл
Интерпретатор команд и сценариев: Visual Basic |
| Настойчивость | T1053.005 | Запланированная задача |
| Уклонение от защиты | T1055.002 | Внедрение процесса: внедрение переносимого исполняемого файла |
| Дискавери | T1033 | Обнаружение владельца системы/пользователя |
| Управление и контроль | T1071.001 | Протокол прикладного уровня: веб-протоколы |
Авторы
- Сатвик Рам Пракки
- Субхаджит Сингха



