В последнее время кибератаки на государственные структуры Индии со стороны связанных с Пакистаном APT-группировок значительно активизировались. Seqrite Команда Labs APT обнаружила множество подобных кампаний в ходе анализа телеметрии и поиска угроз в реальных условиях. Одна из таких групп, SideCopy, за последние несколько недель трижды использовала свой широко распространенный RAT AllaKore в отдельных кампаниях, причем в каждой из них одновременно применялись два таких RAT. В ходе тех же событий родительская группа APT Transparent Tribe (APT36) постоянно использовала RAT Crimson, но либо в закодированной, либо в упакованной версии. На основе их инфраструктуры управления и контроля (C2) мы смогли установить корреляцию между этими APT, еще раз доказав их взаимосвязь. В этом блоге представлен обзор этих кампаний и того, как устанавливается связь между ними на основе анализа их предыдущих атак.
Индия является одной из наиболее уязвимых стран в сфере киберугроз, где атакам подвергаются не только связанные с Пакистаном APT-группы, такие как SideCopy и APT36 (Transparent Tribe), но и новые фишинговые кампании, такие как Operation RusticWeb и FlightNight . В то же время мы наблюдаем рост продажи доступа индийским организациям (как государственным, так и корпоративным) через посредников, выступающих в качестве первоначальных посредников на подпольных форумах, громкие атаки программ-вымогателей и более 2900 деструктивных атак, таких как DDoS-атаки, взлом веб-сайтов и утечки баз данных, совершенных более чем 85 хактивистскими группами в Telegram в первом квартале 2024 года.
Профиль субъекта угрозы
SideCopy — это связанная с Пакистаном группировка, создающая сложные постоянные угрозы (Advanced Persistent Threat), которая атакует страны Южной Азии, в первую очередь индийские оборонные и правительственные структуры, как минимум с 2019 года. В её арсенал входят Ares RAT, Action RAT, AllaKore RAT, Reverse RAT, Margulas RAT и другие. Её родительская группа, Transparent Tribe (APT36), использует те же постоянные атаки, схожий код и постоянно обновляет свой арсенал вредоносного ПО для Linux. Действуя с 2013 года, она постоянно использует в своих кампаниях такие полезные нагрузки, как Crimson RAT, Capra RAT, Eliza RAT и Oblique RAT.
Боковое копирование
На данный момент зафиксировано три атаки с использованием одной и той же цепочки заражения, в которых для размещения вредоносных программ использовались скомпрометированные домены. Вместо загрузки вредоносной программы Action RAT (DUser.dll), как это было показано ранее, в качестве финальной вредоносной программы используются два пользовательских варианта удаленного агента с открытым исходным кодом под названием AllaKore.

Рис. 1 – Цепочка атак SideCopy
Процесс заражения
- Фишинг начинается с архивного файла, содержащего ярлык (LNK) в формате с двойным расширением.
- Открытие LNK запускает процесс MSHTA, который запускает удалённый HTA-файл, размещённый на скомпрометированном домене. HTA-файл первого этапа содержит два встроенных файла: обманный и DLL, закодированные в формате base1.
- DLL запускается в памяти, куда помещается и открывается файл-приманка. предварительно видно, что DLL создает несколько текстовых файлов, в которых упоминается имя «Махеш Чанд» и различные другие случайные тексты.
- Позже DLL загрузит два файла HTA с одного и того же скомпрометированного домена, чтобы начать второй этап процесса.
- Оба HTA содержат встроенные файлы, на этот раз EXE и два DLL.
- Одна из DLL-библиотек выполняется в памяти, которая помещает оставшиеся два файла в общедоступный каталог после их декодирования. Сохранение последней полезной нагрузки задаётся заранее с помощью раздела реестра Run. Пример:
REG ADD «HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run» /V «issas» /t REG_SZ /F /D «C:\Users\Public\issas\issas.exe»

Рис. 2 – Файлы, перенесенные в одну из кампаний
- Наконец, обе финальные полезные нагрузки, представляющие собой AllaKore RAT, выполняются и подключаются к одному и тому же IP-адресу, но с разными портами для связи с C2. Финальная DLL-библиотека не загружается извне, а является полностью легитимным и устаревшим файлом.
Подробный анализ каждого этапа можно найти в наших предыдущих статьях в блоге и технических документах . Он включает таймеры для истечения времени ожидания, переподключения, буфера обмена, а также отдельные разъемы для рабочего стола, файлов и клавиатуры. Функционал AllaKore включает в себя:
- Сбор системной информации
- Перечисление файлов и папок
- Загрузка и выполнение файлов
- Keylogging
- Украсть данные буфера обмена
RAT-системы AllaKore на базе Delphi имеют следующие данные по кампаниям:
| Кампания | Внутреннее имя | Временная метка компилятора |
| 1 | msmediaGPview
msmediarenderapp |
06-Mar-2024 |
| 2 | msvideolib
msrenderapp |
18-Mar-2024 |
| 3 | msvideolib
msrenderapp |
01-Apr-2024 |
Первоначально RAT отправляет и принимает команды ping-pong, прослушивая C2 на предмет наличия команд, чтобы убедиться в наличии соединения. Оба вида полезной нагрузки RAT работают совместно, дополняя друг друга, как показано в сетевом трафике ниже. Их размеры также различаются: один составляет 3.2 МБ, а другой почти удваивается до 7 МБ, как и Double Action RAT. Для каждого экземпляра создаётся идентификатор соединения на основе системной информации.

Рис. 3 – Сетевой трафик для порта 9828

Рис. 4 – Сетевой трафик для порта 6663
Список зашифрованных строк, используемых для связи с C2 в полезных нагрузках меньшего размера:
| Зашифрованные | расшифрованный |
| 7oYGAVUv7QVqOT0iUNI | SocketMain |
| 7oYBFJGQ | OK |
| 7o4AfMyIMmN | Инфо |
| 7ooG0ewSx5K | PING |
| 7ooGyOueQVE | PONG |
| 7oYCkQ4hb550 | Закрыто |
| 7oIBPsa66QyecyD | НОСенха |
| 7oIDcXX6y8njAD | Папка |
| 7oIDaDhgXCBA | Файлы |
| 7ooD/IcBeHXEooEVVuH4BB | Скачать файл |
| 7o4H11u36Kir3n4M4NM | Загрузить файл |
| Sx+WZ+QNgX+TgltTwOyU4D | Неизвестно (Windows) |
| QxI/Ngbex4qIoVZBMB | Windows Vista |
| QxI/Ngbex46Q | Windows 7 |
| QxI/Ngbex4aRKA | Windows 10 |
| QxI/Ngbex4KTxLImkWK | ОС Windows 8.1 / 10 |
Включены различные файловые операции, включая создание, удаление, выполнение, копирование, перемещение, переименование, архивацию и загрузку, которые являются частью агента AllaKore. Эти команды были обнаружены в более крупной полезной нагрузке.

Рис. 5 – Операция перемещения файла

Рис. 6 – Команды во второй полезной нагрузке
Передаваемые DLL-файлы не загружаются RAT-агентством AllaKore и являются легитимными файлами, которые впоследствии могут быть использованы во вредоносных целях. Это библиотеки, связанные с Microsoft Windows, но лишь некоторые из них содержат действительную подпись.
| Удаленное имя DLL |
PDB |
Описание |
Временная метка компиляции |
| msdr.dll | Windows.Management.Workplace.WorkplaceSettings.pdb | DLL-библиотека WorkplaceSettings среды выполнения Windows | 2071-08-19 |
| braveservice.dll | dbghelp.pdb | Помощник по работе с изображениями Windows | 2052-02-25 |
| salso.dll | D3d12core.pdb | Direct3D 12 Core Runtime | 1981-03-18 |
| salso.dll | OrtcEngine.pdb | Microsoft Skype ORTC Engine | 2020-01-07 |
| salso.dll | msvcp120d.amd64.pdb | Библиотека времени выполнения Microsoft® C | 2013-10-05 |
| FI_Ejec13234.dll | IsAppRun.pdb | ТОДО:<> | 2013-10-15 |
Приманки
Были обнаружены два файла-приманки, один из которых использовался в предыдущих кампаниях в феврале-марте 2023 года. Дата в документе «21 декабря 2022 года» была удалена, а название приманки изменено на март 2024 года — «Grant_of_Risk_and_HardShip_Allowances_Mar_24.pdf». Как следует из названия, это рекомендации от 2022 года о выплате денежного довольствия офицерам армии в рамках Министерства обороны Индии. Он используется в двух из трёх кампаний.

Рис. 7 – Приманка (1)
Вторая ложная информация относится к той же категории пособий и упоминает выплату в виде задолженности. Это ещё один старый документ, использованный ранее, датированный 19 января 2023 года.

Рис. 8 – Приманка (2)
Инфраструктура и атрибуция
Скомпрометированные домены преобразуются в те же IP-адреса, которые использовались в предыдущих кампаниях, как это было видно по пассивной репликации DNS с прошлого года.
| IP | Скомпрометированный домен | Кампания |
| 151.106.97[.]183 | inniaromas[.]com
ivinfotech[.]com |
Ноябрь 2023
|
| revivelife.in | Март 2024 | |
| vparking[.]онлайн | апреля 2024 | |
| 162.241.85[.]104 | синергия[.]в | апреля 2023 |
| elfinindia[.]com | Май 2023 | |
| occoman[.]com | Август 2023 | |
| sunfireglobal[.]в | Октябрь 2023 | |
| masterrealtors[.]в | Ноябрь 2023 | |
| smokeworld[.]в | Март 2024 |
Командные серверы AllaKore RAT зарегистрированы в Германии на AS2 – Contabo GmbH, которые обычно используются SideCopy. Судя по цепочке атак и арсеналу используемых средств, эти кампании приписываются SideCopy, которая пользуется высокой степенью уверенности и использует схожую инфраструктуру для заражения.
| 164.68.102[.]44 | vmi1701584.contaboserver.net |
| 213.136.94[.]11 | vmi1761221.contaboserver.net |
На следующей диаграмме представлены телеметрические данные, полученные для всех трёх кампаний SideCopy, связанных с AllaKore RAT. Первые две кампании демонстрируют два всплеска активности в марте, тогда как третья кампания наблюдается во вторую неделю апреля.

Рис. 9 – Показатели кампании SideCopy
Прозрачное племя
На платформе VirusTotal регулярно появляются многочисленные образцы Crimson RAT с уровнем обнаружения около 40–50. В ходе поиска угроз мы обнаружили новые образцы, но количество обнаружений было очень небольшим.

Рис. 10 – Цепочка заражения APT36
Анализируя цепочку заражения на предмет каких-либо изменений, мы обнаружили, что образцы Crimson RAT не внедряются напрямую в вредоносные документы, как это обычно происходит. На этот раз вредоносный документ в формате XLAM содержал три объекта: приманку и двоичные объекты в кодировке base64.

Рис. 11 – Дополнительные функции в макросе
После извлечения макроса VBA мы видим дополнительные функции для чтения файла, декодирования base64 и преобразования двоичного кода в строку. Макрос считывает и декодирует два блока base64, встроенных в maldoc. Он содержит архивные примеры выполнения Crimson RAT, после чего открывается файл-обманка.

Рис. 12 – Схема течения инфекции VBA
Багровая КРЫСА
Финальные полезные нагрузки RAT содержат ту же функциональность, но с использованием 22 команд для связи с командным сервером (C2). Поскольку уровень обнаружения для этого Crimson RAT обычно высок, мы видим низкий уровень для обоих образцов. Эти образцы .NET имеют метку времени компиляции 2024-03-17 и PDB-файл:
“C:\Новая папка\mulhiar tarsnib\mulhiar tarsnib\obj\Debug\mulhiar tarsnib.pdb”
Рис. 13 – Количество обнаружений на VT
Никаких существенных изменений при проверке команд C2 и потока процесса не наблюдалось. IP-адрес C2 — 204.44.124[.]134, он пытается проверить соединение с пятью разными портами: 5, 9149, 15597, 18518, 26791. Ниже приведены команды C28329 для некоторых недавних образцов (с учётом времени компиляции) Crimson RAT, которые используют схожие 2–22 команды. Все они не упакованы (кроме последних двух) и имеют одинаковый размер — 24–10 МБ.

Рис. 14 – Команды C2 Crimson RAT для последних образцов
Как видно в BinDiff, сходство с предыдущими образцами всегда превышает 75%. Изменения в порядке команды, интерпретируемой RAT, были обнаружены только при числовом сложении или разделении команды на две части.

Рис. 15 – Сравнение сходства между вариантами Crimson RAT
Кроме того, были обнаружены два новых образца, обфусцированных с помощью .NET Reactor от Eziriz , которые называются «ShareX» и «Analytics Based Card». APT36 ранее использовала различные упаковщики и обфускаторы, такие как ConfuserEx , Crypto Obfusator и Eazfuscator . По сравнению с предыдущей версией, обычные команды содержат 22-24 команды, тогда как обфусцированная версия содержит 40 команд. В данном случае, C2 — это juichangchi[.]online, пытающийся подключиться через четыре порта — 909, 67, 65, 121. Некоторые из этих команд C2 пока не имеют функциональности, но они похожи на те, которые впервые были описаны Proofpoint . Список всех 22 команд и их функциональность можно найти в нашем предыдущем техническом документе по APT36.

Рис. 16 – Сравнение после деобуфсации
Приманки
В документе под названием «Imp message from dgms» содержится информация о DGMS (Генеральном управлении горной безопасности Индии). В документе-обманке содержатся различные пункты, касающиеся земельной и городской политики, связанной с военными или оборонными вопросами, что указывает на его намерение быть направленным против правительства Индии. Другой документ под названием «All details» пуст, но содержит заголовок «posting list».

Рис. 17 – Ложная цель DGMS
Багровый кейлоггер
Недавно был обнаружен вредоносный .NET-файл с PDB-именами, аналогичными Crimson RAT, с меткой времени компиляции 2023 июня 06 г. Анализ привёл к обнаружению кейлоггера, который фиксирует все нажатия клавиш.
- PDB: e:\vdhrh madtvin\vdhrh madtvin\obj\Debug\vdhrh madtvin.pdb
Помимо перехвата каждого нажатия клавиши и записи его в файл, он собирает имя текущего процесса на переднем плане. Клавиши-переключатели перехватываются отдельно и на основе комбинаций клавиш; данные буфера обмена также копируются в файл хранения.

Рис. 18 – Crimson Keylogger
Корреляция
Аналогично ранее обнаруженным совпадениям в коде SideCopy и APT36 в полезных нагрузках на базе Linux, исходя из домена, используемого Transparent Tribe в качестве C2, мы переходим к рассмотрению пассивных DNS-репликаций домена с использованием Virus Total и Validin. C2 для двух вышеупомянутых упакованных образцов разрешался в разные IP-адреса — 176.107.182[.]55 и 162.245.191[.]214, как показано на приведенной ниже временной шкале, указывающей на время их запуска.

Рис. 19 – Временная шкала домена C2
Это также приводит нас к двум дополнительным IP-адресам: 155.94.209[.]4 и 162.255.119[.]207. Первый из них взаимодействует с полезной нагрузкой, обнаруженной всего 7 раз из 73 в Virus Total, тогда как второй не связан с новым вредоносным ПО. Похоже, что вредоносная программа представляет собой ещё одну упакованную полезную нагрузку .NET Reactor с меткой времени компиляции 2039-02-24, но она небольшая (6.55 МБ) по сравнению с полезной нагрузкой Crimson RAT.

Рис. 20 – Деобафцированный AllaKore RAT
Имя образца по умолчанию — индийское слово «Kuchbhi.pdb», означающее что угодно. После деобфускации мы видим команды C2, похожие на команды вышеприведённого RAT-приложения AllaKore на Delphi, развёрнутого SideCopy. Только на этот раз это вариант для .NET со следующими пятью командами:
| Командование C2 | Функция |
| СПИСОК_ДИСКОВ | Получить и отправить список дисков на машине |
| СПИСОК_ФАЙЛОВ | Перечислить файлы и папки по указанному пути |
| ЗАГРУЗИТЬ_ФАЙЛ | Загрузите и запустите файл |
| PING | Прослушивание C2 и отправка PONG для получения статуса в режиме реального времени |
| получить информацию | Отправить имя пользователя, имя машины и информацию об ОС |
Устойчивость устанавливается двумя способами: через ключ реестра или через каталог автозагрузки.
В коде Ares RAT, стейджера на базе Linux, от SideCopy, и вредоносной программы Poseidon, написанной на Python, от Transparent Tribe, а также других утилит для настольных компьютеров было обнаружено пересечение функциональности кода. Здесь мы видим схожее перекрытие кода и, возможно, общую инфраструктуру командного сервера между двумя группами. RAT AllaKore (с открытым исходным кодом) ассоциируется с SideCopy с момента его обнаружения в 2 году вместе с полезной нагрузкой Action RAT. Аналогичным образом, Crimson RAT связывают с внутренним набором инструментов APT2019.
Инфраструктура и атрибуция
При рассмотрении C2 были выявлены те же имена целей, которые ранее использовались APT36 и которые работают под управлением версий Windows Server 2012 и 2022.
| IP | ASN | Организация | Страна | Имя |
| 204.44.124[.]134 | AS8100 | QuadraNet Inc | США | WIN-P9NRMH5G6M8 |
| 162.245.191[.]214 | AS8100 | QuadraNet Inc | США | WIN-P9NRMH5G6M8 |
| 155.94.209[.]4 | AS207083 | Quadranet Inc | Нидерланды | WIN-P9NRMH5G6M8 |
| 176.107.182[.]55 | AS47987 | Земляный Дмитро Леонидович | Украина | WIN-9YM6J4IRPC |
На основании этой корреляции и предыдущих цепочек атак эти кампании с высокой степенью уверенности приписываются обеим группам APT36 и SideCopy, что устанавливает еще одну прочную связь между ними.
Заключение
Продолжаются постоянные атаки на индийское правительство и оборонные структуры со стороны связанных с Пакистаном группировок APT, в результате чего появились новые операции с аналогичными угрозами. SideCopy использовала хорошо известную RAT AllaKore в нескольких кампаниях, в то время как её родительская группа, Transparent Tribe (APT36), постоянно использует RAT Crimson, T, внося изменения для уклонения от обнаружения.
Поскольку ландшафт угроз меняется из-за различных геополитических событий, таких как израильско-иранский конфликт, Индия неизбежно будет подвергаться постоянным атакам. В преддверии предстоящих выборов в Индии рекомендуется принять необходимые меры предосторожности и обеспечить защиту населения в условиях растущего уровня киберпреступности.
Seqrite Protection
- SideCopy.48519
- SideCopy.48674.GC
- Троян.48761.GC
- SideCopy.S30112905
- Боковое копирование
- Downloader.48760.GC
- малиновый
МНК
Боковое копирование
| HTA | |
| 6cdc79655e9866e31f6c901d0a05401d | jfhdsjfh34frjkfs23432.hta |
| dbf196ccb2fe4b6fb01f93a603056e55 | флаттер.hta |
| 37b10e4ac08534ec36a59be0009a63b4 | plugins.hta |
| d907284734ea5bf3bd277e118b6c51f0 | bjihfsdfhdjsh234234.hta |
| 2a47ea398397730681f121f13efd796f | plugins.hta |
| 6ab0466858eb6d71d830e7b2e86dab03 | флаттер.hta |
| ecc65e6074464706bb2463cb74f576f7 | 4358437iufgdshvjy5843765.hta |
| da529e7b6056a055e3bbbace20740ee9 | min-js.hta |
| cadafc6a91fc4bba33230baed9a8a338 | nodejsmin.hta |
| Встроенная DLL-библиотека | |
| 1e5285ee087c0d73c76fd5b0b7bc787c | hta.dll |
| f74c59fd5b835bf7630fbf885d6a21aa | hta.dll |
| 3cc6602a1f8a65b5c5e855df711edeb0 | hta.dll |
| 990bfd8bf27be13cca9fa1fa07a28350 | SummitOfBion.dll |
| 29fa44d559b4661218669aa958851a59 | SummitOfBion.dll |
| 26bde2d6a60bfc6ae472c0e9c8d976e2 | SummitOfBion.dll |
| eceb986d166526499f8f37fd3efd44db | SummitOfBion.dll |
| 2a680cf1e54f1a1f585496e14d34c7e9 | SummitOfBion.dll |
| АллаКоре РАТ | |
| 76ca50a71e014aa2d089fed1251bf6cd | issas.exe |
| 71b285c8903bb38d16d97c1042cbeb92 | quick.exe |
| 9684bf8955b348540446df6b78813cdb | cove.exe |
| 48e1e695258a23742cd27586e262c55a | salso.exe |
| 4ba7ca56d1a6082f0303f2041b0c1a45 | cove.exe |
| 6cda3b5940a2a97c5e71efcd1dd1d2ca | FI_Ejec1.exe |
| Приманки | |
| 30796f8fb6a8ddc4432414be84b8a489
8740d186877598297e714fdf3ab507e9 |
Грант_о_риске_и_жестких_пособиях_24_марта.pdf |
| DLL | |
| abeaa649bd3d8b9e04a3678b86d13b6b | msdr.dll |
| b3a5e819e3cf9834a6b33c606fc50289 | braveservice.dll |
| 312923e0baf9796a846e5aad0a4d0fb6 | salso.dll |
| 1d7fc8a9241de652e481776e99aa3d46 | salso.dll |
| 760ff1f0496e78d37c77b2dc38bcbbe4 | salso.dll |
| fa5a94f04e684d30ebdc4bf829d9c604 | FI_Ejec13234.dll |
| Скомпрометированные домены | |
| возродитьжизнь[.]в | 151.106.97[.]183 |
| smokeworld[.]в | 162.241.85[.]104 |
| vparking[.]онлайн | 151.106.97[.]183 |
| C2 и порты | |
| 164.68.102[.]44 | 6663, 9828 |
| 213.136.94[.]11 | 6663, 7880 |
| URL-адреса | |
| hxxps://revivelife[.]in/assets/js/other/new/ | |
| hxxps://revivelife[.]in/assets/js/other/new/jfhdsjfh34frjkfs23432.hta | |
| hxxps://revivelife[.]in/assets/js/other/grant/ | |
| hxxps://revivelife[.]in/assets/js/other/grant/32476sdfsdafgsdcsd3476328.hta | |
| hxxps://revivelife[.]in/assets/js/support/i/index.php | |
| hxxps://revivelife[.]in/assets/js/support/c/index.php | |
| hxxps://smokeworld[.]in/wp-content/plugins/header-footer-show/01/ | |
| hxxps://smokeworld[.]in/wp-content/plugins/header-footer-show/01/bjihfsdfhdjsh234234.hta | |
| hxxps://smokeworld[.]in/wp-content/plugins/header-footer-other/intro/index.php | |
| hxxps://smokeworld[.]in/wp-content/plugins/header-footer-other/content/index.php | |
| hxxps://vparking[.]online/BetaVersion/MyDesk/assets/fonts/account/show/index.php | |
| hxxps://vparking[.]online/BetaVersion/MyDesk/assets/fonts/account/show/4358437iufgdshvjy5843765.hta | |
| hxxps://vparking[.]online/BetaVersion/MyDesk/plugins/quill/support/intro/ | |
| hxxps://vparking[.]online/BetaVersion/MyDesk/plugins/quill/support/content/index.php | |
| Хозяин | |
| C:\ProgramData\HP\flutter.hta | |
| C:\ProgramData\HP\plugins.hta | |
| C:\ProgramData\HP\min-js.hta | |
| C:\ProgramData\HP\nodejsmin.hta.hta | |
| C:\Users\Public\quick\quick.exe | |
| C:\Users\Public\quick\msdr.dll | |
| C:\Users\Public\quick\quick.bat | |
| C:\Users\Public\issas\issas.exe | |
| C:\Users\Public\issas\braveservice.dll | |
| C:\Users\Public\issas\issas.bat | |
| C:\Users\Public\cove\cove.exe | |
| C:\Users\Public\cove\salso.dll | |
| C:\Users\Public\cove\cove.bat | |
| C:\Users\Public\salso\salso.exe | |
| C:\Users\Public\salso\salso.dll | |
| C:\Users\Public\salso\salso.bat | |
| C:\Users\Public\FI_Ejec1\FI_Ejec1.exe | |
| C:\Users\Public\FI_Ejec1\FI_Ejec1324.dll | |
| C:\Users\Public\FI_Ejec1\FI_Ejec1.bat | |
APT36
| Малдок | |
| f436aa95838a92b560f4cd1e1c321fe7 | Все подробности.xlam |
| afb24ec01881b91c220fec8bb2f53291 | Сообщение Imp от dgms.xlam |
| Crimson RAT, сжатый в Base64 | |
| 7bb8f92770816f488f3a8f6fe25e71a7 | oleObject1.bin |
| 303b75553c5df52af087b5b084d50f98 | oleObject2.bin |
| Багровая КРЫСА | |
| 898df40a8f2a6702c0be059f513fab9d | mulhiar tarsnib.exe |
| e3cf6985446cdeb2c523d2bc5f3b4a32 | mulhiar tarsnib.exe |
| bb5b569b38affb12dfe2ea6d5925e501 | ShareX.exe |
| 7cdc81a0f5c5b2d341de040a92fdd23a | Аналитическая карта Card.exe |
| 81b436873f678569c46918862576c3e0 | vdhrh madtvin.exe (keylogger) |
| AllaKore RAT (.NET) | |
| e291fffbcb4b873b76566d5345094567 | Mailbird.exe |
| Приманки | |
| 9d337c728c92bdb227055e4757952338 | Все детали.xlam.xlsx |
| d7b909f611e8f9f454786f9c257f26eb | Сообщение Imp от dgms.xlam.xlsx |
| C2 и порты | |
| 204.44.124[.]134 | 9149, 15597, 18518, 26791, 28329 |
| цзюйчанчи[.]онлайн
176.107.182[.]55 162.245.191[.]214 |
909, 67, 65, 121 |
| 155.94.209[.]4 | 8888, 9009, 33678 |
| Хозяин | |
| C:\Пользователи\ \Documents\mulhiar tarsnib.scr | |
| C:\Пользователи\ \AppData\Meta- \ | |
| C:\Пользователи\ \AppData\mulhiar tarsnib.scr\mulhiar tarsnib.png | |
MITRE ATT & CK
| тактика | Идентификатор техники | Имя |
| Развитие ресурсов | T1583.001
T1584.001 T1587.001 T1588.001 T1588.002 T1608.001 T1608.005 |
Приобретение инфраструктуры: домены
Инфраструктура компрометации: домены Возможности развития: вредоносное ПО Получить возможности: вредоносное ПО Получить возможности: инструмент Возможности этапа: загрузка вредоносного ПО Возможности этапа: Ссылка на цель |
| Первоначальный доступ | T1566.001
T1566.002 |
Фишинг: фишинговое вложение
Фишинг: Ссылка на фишинг |
| Типы | T1106
T1129 T1059 T1047 T1204.001 T1204.002 |
Родной API
Общие модули Интерпретатор команд и сценариев Инструментарий управления Windows Казнь пользователя: вредоносная ссылка Пользовательское выполнение: вредоносный файл |
| Настойчивость | T1547.001 | Ключи запуска реестра / Папка автозагрузки |
| Уклонение от защиты | T1027.010
T1036.005 T1036.007 T1140 T1218.005 T1574.002 T1027.009 T1027.010 |
Запутывание команд
Маскарадинг: Соответствие законному имени или местоположению Маскарад: двойное расширение файла Деобфускация/декодирование файлов или информации Выполнение системного двоичного прокси: Mshta Поток выполнения Hijack: боковая загрузка DLL Замаскированные файлы или информация: встроенные полезные нагрузки Замаскированные файлы или информация: запутывание команд |
| Дискавери | T1012
T1033 T1057 T1083 T1518.001 |
Реестр запросов
Обнаружение владельца системы/пользователя Обнаружение процесса Обнаружение файлов и каталогов Обнаружение программного обеспечения: обнаружение программного обеспечения безопасности |
| | T1005
T1056.001 T1074.001 T1119 T1113 T1125 |
Данные из локальной системы
Захват ввода: кейлоггинг Постановка данных: постановка локальных данных Автоматизированный сбор Захват экрана Video Capture |
| Управление и контроль | T1105
T1571 T1573 T1071.001 |
Входной инструмент передачи
Нестандартный порт Зашифрованный канал Протокол прикладного уровня: веб-протоколы |
| эксфильтрации | T1041 | Эксфильтрация через канал C2 |
Автор:
Сатвик Рам Пракки



