Контент
- Введение
- Первоначальные результаты.
- Смотрим на приманку.
- Цепочка заражения.
- Технический анализ.
- Этап 1 – Вредоносный LNK-скрипт.
- Стадия 2 – Злонамеренный имплантат крыловидной мышцы.
- Стадия 3 – Вредоносный имплант Isurus.
- Этап 4 – Вредоносный шелл-код Cobalt Strike.
- Инфраструктура и охота.
- приписывание
- Заключение
- Seqrite Защита.
- МНК
- MITRE ATT&CK.
Введение
Seqrite Лаборатория APT-Team недавно обнаружила кампанию, которую мы назвали... Лебедь Вектор, которая была направлена на страны Восточно-Китайского моря, такие как Тайвань и Япония. Кампания направлена на учебные заведения и предприятия машиностроения и использует поддельные резюме кандидатов, которые служат приманкой.
Вся экосистема вредоносного ПО, задействованная в этой кампании, состоит из четырех этапов. Первый этап — это вредоносный LNK-файл , второй этап включает в себя запуск DLL-имплантата Pterois с помощью хорошо известного LOLBin. Третий этап, содержащий множество файлов, включая легитимный исполняемый файл Windows, использует скрытые методы для запуска и загрузки другого имплантата — Isurus — посредством DLL-сайдзагрузки. Это, в свою очередь, запускает четвертый этап — вредоносный шеллкод Cobalt Strike, загруженный Pterois.
В этой статье мы рассмотрим все тонкости и технические детали кампании, с которыми мы столкнулись в ходе анализа. Мы рассмотрим различные этапы этой кампании, начиная с анализа файла ярлыка (.LNK) и заканчивая несколькими DLL-имплантами, а также анализом шелл-кода и заключительным обзором.
Первоначальные результаты
Недавно, в апреле, наша команда обнаружила вредоносный ZIP-файл под названием歐買尬金流問題資料_20250413 (6).rar, что можно перевести как «О боже, проблема с платежным потоком – 13.04.2025 (6)» , который использовался в качестве предварительного источника заражения и содержал различные файлы, среди которых был файл LNK и файл с расширением .PNG.
ZIP-архив содержит вредоносный LNK-файл с именем詳細記載提領延遲問題及相關交易紀錄.pdf.lnk, что переводится как «Ярлык к PDF: подробная документация о проблемах с задержкой вывода средств и связанных с этим записях транзакций.pdf.lnk ». Этот файл отвечает за запуск DLL-библиотеки, замаскированной под PNG-файл Chen_YiChun.png. Затем эта DLL-библиотека запускается с помощью хорошо известного LOLBin-файла RunDLL32.exe, который дополнительно загружает другой набор вредоносных программ и PDF-файл, являющийся подделкой.
Взгляд в сторону приманки
Поскольку первый DLL-имплант, также известный как Pterois, изначально запускался через LOLBin, мы увидели файл-приманку с именем rirekisho2025, который по сути является почти японским переводом Curriculum Vitae (CV 2025), который был загружен и сохранён в каталоге Temp вместе с другими имплантами и двоичными файлами.
На первой странице находится японская форма резюме/истории трудоустройства «履歴書・職歴経歴書», датированная эпохой Рэйва (令和5年4月). Форма имеет базовый заголовок с полями для личной информации, включая имя (氏名), дату, выбор пола (男/女), дату рождения, поля адреса, адрес электронной почты (E-Mail) и контактные номера. В правом верхнем углу также есть поле для фотографии. Приманка, по-видимому, в основном пустая со строками для ввода информации об образовании и истории трудоустройства. Примечательны поля, включающие записи разных лет (月), уровни степеней/квалификаций и даты работы. Внизу находятся разделы для лицензий/сертификатов и дополнительных заметок.
На второй странице есть два одинаковых раздела с пометками «職歴 1» и «職歴 2» для записей трудовой книжки. Каждый раздел содержит поля для названия компании, должности, даты приема на работу и большой раздел примечаний. Поля имеют схожий макет с пробелами для названия компании/организации (会社・団体名), названия должности, дат приема на работу и сведений, связанных с работой. Также есть раздел с красным текстом, указывающий дополнительную информацию о документах или материалах (調査、調査料、ファイル等).
На третьей, последней странице, есть ещё один раздел с историей занятости «職歴 3» с той же структурой, что и предыдущая страница: название компании, должность, даты работы и примечания. Ниже расположены пять дополнительных разделов с историей занятости с повторяющимися полями для названия компании, должности и дат работы, хотя они выглядят более сжато, чем предыдущие разделы. Каждый раздел следует той же схеме запроса информации о занятости в структурированном формате. Далее мы рассмотрим цепочку заражения и технический анализ.
Цепочка заражения.

Технический анализ.
Мы разделим технические возможности этой кампании на четыре части.
Этап 1 – Вредоносный LNK-скрипт.
ZIP-архив содержит вредоносный файл LNK, известный как 詳細記載提領延遲問題及相關交易紀錄.pdf.lnk, который переводится как «Подробный отчет о проблемах с задержкой вывода средств и соответствующие записи транзакций». Другое имя также встречается с тем же LNK, что и 針對提領系統與客服流程的改進建議.pdf.lnk, что переводится как Предложения по улучшению системы вывода средств и процесса обслуживания клиентов. Время создания LNK — 2025.
Проанализировав содержимое этого вредоносного LNK-файла, мы обнаружили, что его единственная цель — создать экземпляр LOLBin rundll32.exe, который затем используется для выполнения вредоносного DLL-имплантата с именем Птероис. Функция экспорта имплантата Trpo с интересным аргументом 1LwalLoUdSinfGqYUx8vBCJ3Kqq_LCxIg, который мы рассмотрим в дальнейшей части этого технического анализа, а именно, как этот аргумент используется имплантатом.
Стадия 2 – Злонамеренный имплантат крыловидной мышцы.
Первоначально при исследовании вредоносного архива RAR вместе с вредоносным файлом LNK мы обнаружили еще один файл с расширением .PNG, известный как Chen_YiChun.png.
Проведя первоначальный анализ, мы выяснили, что файл по сути является DLL-имплантом, и мы назвали его Птероис. Теперь давайте рассмотрим технические особенности этого имплантата.
При анализе вредоносного LNK-файла мы увидели, что rundll32.exe используется для выполнения экспортной функции Trpo этого DLL-файла.
Рассматривая функциональные возможности импланта, можно увидеть, что у него есть две основные функции: первая — выполнение API-хеширования, а вторая — используется для загрузки следующей стадии вредоносного ПО.
Первая функция отвечает за разрешение всех API из DLL-библиотек, таких как NTDLL, UCRTBase, Kernel32 и других необходимых библиотек, а также API, требуемых для желаемых функций.
Это достигается путём первоначального обращения к блоку среды процесса (PEB) для получения списка загруженных модулей. Затем код просматривает этот список, используя список InMemoryOrderModuleList, содержащий связанные структуры LDR_DATA_TABLE_ENTRY, каждая из которых представляет загруженную DLL. В каждой LDR_DATA_TABLE_ENTRY поле BaseDllName (тип UNICODE_STRING) содержит только имя файла DLL (например, ntdll.dll), а поле DllBase — её базовый адрес в памяти.
Во время обхода функция преобразует BaseDllName в строку ANSI, нормализует ее путем преобразования в верхний регистр и вычисляет регистронезависимый хеш SDBM полученной строки. Этот вычисленный хеш сравнивается с целевым хешем, предоставленным функции. Если совпадение найдено, базовый адрес соответствующей DLL-библиотеки извлекается из поля DllBase и возвращается. 
Теперь, после возврата базового адреса DLL, код использует аналогичный нечувствительный к регистру алгоритм хеширования SDBM для разрешения адресов функций API в NTDLL.DLL. Это достигается путём анализа таблицы экспорта DLL и вычисления SDBM-хэш каждого экспортированного имени функции и сравнение его с целевым хешем для нахождения соответствующего адреса функции.
Вот простой скрипт на Python, который вычисляет и выполняет хеширование. Итак, в первой функции было решено всего четыре функции. 
Аналогичным образом API для двух других динамически подключаемых библиотек ucrtbase.dll и Kernel32.dll решаются таким же образом.
В следующем наборе функций, где он пытается получить доступ к API из таких DLL, как Iphlapi.dll, shell32.dll и WinHTTP.dll, он сначала определяет базовый адрес DLL, как и предыдущие функции. После получения ответа он использует простую, но псевдоантианализную технику, которая использует объекты таймера для загрузки этих DLL.
Первоначально он создает объект таймера с помощью RtlCreateTimerQueue, после создания объекта таймера используется другой API RtlCreateTimer для запуска функции обратного вызова, в данном случае это API LoadLibraryW, который затем используется для загрузки DLL. 

Затем используется GetModuleHandleW для получения дескриптора IPHLAPI.DLL. После успешного выполнения используется API RtlDeleteTimerQueue для удаления и освобождения объекта Timer. Наконец, API GetAdaptersInfo разрешается через хеш. 
Аналогичным образом загружаются и другие DLL-библиотеки. Далее мы рассмотрим последнюю часть импланта, а именно набор функций, отвечающих за загрузку следующего этапа.
Функция начинается с получения всего параметра командной строки, состоящего из LOLBin и аргумента, который позже усекается до 1LwalLoUdSinfGqYUx8vBCJ3Kqq_LCxIg, который по сути является жестко закодированным идентификатором файла. 

Затем он использует технику злоупотребления Google Drive как сервер управления и контроля сначала установив аутентификацию с законным Учетные данные OAuths. Получив действительный токен доступа через правильно отформатированный обмен OAuth, он использует API Google Drive для извлечения файлов с определёнными жёстко заданными идентификаторами, включая вредоносные исполняемые файлы, библиотеки DLL и файлы конфигурации, которые он загружает по заранее определённым путям в C:\Windows\Temp.
Затем он устанавливает соответствующий заголовок Content-Type в значение «application/x-www-form-urlencoded», чтобы гарантировать корректную обработку запроса серверами аутентификации Google. После этого обмена он выполняет точный парсинг JSON, извлекая поле «access_token» из ответа Google с помощью cJSON_GetObjectItem. Анализ дампа памяти наглядно демонстрирует полученный токен OAuth, начинающийся с «ya29.a0AZYk», что подтверждает успешный процесс аутентификации. После парсинга и извлечения этот токен бережно сохраняется и впоследствии используется для авторизации вызовов API к Google Диску, что позволяет импланту загружать дополнительные полезные данные, отображаясь как легитимный трафик с Google Диска. Разобранный JSON, извлечённый из памяти, выглядит примерно так.
Теперь, как только файлы загружены, другая часть этого импланта использует CreateThread для создания этих загруженных приманок и других файлов для выполнения.
Наконец, эти файлы загружаются, и на экране появляется приманка, и задача имплантации Pterois выполнена. 
Ну, и последняя часть этого имплантата, как только вся задача выполнена, он продолжает работу и выполняет Самоудаление чтобы замести следы и снизить вероятность обнаружения.
Процедура самоудаления использует технику отложенного выполнения, запуская процесс cmd.exe, который проверяет связь с localhost перед удалением файла, гарантируя, что удаление произойдет после того, как текущий процесс завершится и освободит свои дескрипторы файлов.
Далее мы рассмотрим другой DLL-имплант, загруженный этим вредоносным загрузчиком.
Стадия 3 – Вредоносный имплант Isurus.
Предыдущий имплант загружает в общей сложности четыре образца. Один из них — легитимный двоичный файл с подписью Windows, известный как PrintDialog.exe.
Теперь другой файл PrintDialog.dll, который является другим имплантом с отметкой времени компиляции 2025-04-08 03:02:59 UTC, отвечает за запуск содержимого шелл-кода, присутствующего внутри файла ra.ini, злоупотребляет очень известной техникой, известной как Загрузка DLL сбоку путем размещения вредоносной DLL-библиотеки в текущем каталоге, поскольку PrintDialog.exe явно не указывает путь, и этот имплант, который мы называем Isurus, выполняет вредоносные задачи.
Взглянув на таблицу экспорта, мы видим, что вредоносный имплант экспортирует только две функции, одна из которых — обычная DllEntryPoint, а другая — вредоносная функция экспорта DllGetActivationFactory.
Заглянув внутрь функции экспорта, мы видим, что этот Isurus выполняет разрешение API через хэш вместе с извлечением шелл-кода, а также загружает и выполняет шелл-код в памяти.
Имплантат изначально решает проблемы API, выполняя Техника ходьбы PEB, пересекая Блок технологической среды (PEB) для определения базового адреса необходимых DLL-библиотек, таких как ntdll.dll и kernel32.dll. После определения базового адреса целевой DLL-библиотеки имплант переходит к ручному анализу PE (переносимый исполняемый файл) заголовки DLL для поиска Экспорт таблицы каталогов.
Теперь, чтобы разрешить определенные API, имплантат использует алгоритм хеширования – CRC32. Вместо поиска экспорта по имени, загрузчик вычисляет хэш каждого имени функции в таблице экспорта и сравнивает его с предварительно вычисленными константами, встроенными в код, для окончательного разрешения хэшей.
Теперь давайте рассмотрим, как этот имплант извлекает и загружает шелл-код.
Сначала он открывает существующий файл ra.ini с правами на чтение через API CreateFileW, затем, получив дескриптор, использует другой API, GetFileSize, для чтения размера файла. После получения размера файла он обрабатывается через API ReadFile.
Затем, используя жестко запрограммированный ключ RC4 wquefbqw, шелл-код расшифровывается и возвращается.
После извлечения шелл-кода он выполняется непосредственно в памяти с использованием техники выполнения на основе системных вызовов. Этот подход включает загрузку соответствующих номеров системных вызовов в регистр EAX и вызов низкоуровневых системных вызовов для выделения памяти, записи шелл-кода, изменения настроек защиты памяти и, в конечном итоге, выполнения шелл-кода — всё это без использования высокоуровневых функций Windows API. Путь к PDB-файлу этого импланта также отображает его функциональность:
- C:\Users\test\source\repos\sysldr\x64\Release\weqfdqwefq.pdb
В следующей части мы рассмотрим вредоносный шеллкод и его работу.
Этап 4 – Вредоносный шелл-код Cobalt Strike.
Изучив файл, мы обнаружили, что шелл-код зашифрован. Затем мы расшифровали шелл-код, используя ключ, с помощью простого скрипта на Python.
Далее, проанализировав шеллкод, мы обнаружили, что это маяк на базе Cobalt Strike. Поэтому приводим извлечённые конфигурации. Извлеченная конфигурация маяка:
Цели процесса инъекции:
windir\syswow64\bootcfg.exe
windir\sysnative\bootcfg.exe
Инфраструктурная информация:
hxxps://52.199.49.4:7284/jquery-3.3.1.min.js
hxxps://52.199.49.4:7284/jquery-3.3.2.min.js
Текст запроса:
GET /jquery-3.3.1.min.js HTTP/1.1
Хост: 52.199.49.4:7284
Пользовательский агент: Mozilla/5.0 (X11; Linux x86_64) AppleWebKit/537.36 (KHTML, например Gecko) Chrome/80.0.3987.122 Safari/537.36
Принять: text / html, application / xhtml + xml, application / xml; q = 0.9, * / *; q = 0.8
Ссылка: http://code.jquery.com/
Accept-Encoding: gzip, deflate
Cookie: __cfduid=dT98nN_EYDF96RONtS1uMjE0IZIWy9GljNoWh6rXhEndZDFhNo_Ha4AmFQKcUn9C4ZUUqLTAI6-6HUu3jA-WcnuttiUnceIu3FbAlBPitw52PirDxM_nP460iXUlVqW6Lvv__Wr3k09xnyWZN4besu1gVlk3JWS2hX_yt5EioqY
Подключение: Keep-Alive
Cache-Control: без кеша
Настройки HTTP GET Hash:
52407f3c97939e9c8735462df5f7457d
Настройки HTTP POST-хэш:
7c48240b065248a8e23eb02a44bc910a
Ввиду обширной документации и распространённости Cobalt Strike в наступательных операциях по обеспечению безопасности, углублённый анализ не представляется необходимым. Тем не менее, доступная извлечённая конфигурация маяков подтверждает, что злоумышленник использовал Cobalt Strike в качестве компонента своего инструментария для взлома в этой кампании.
Инфраструктура и охота.
В ходе обратного проектирования внедренных вредоносных программ мы обнаружили, что злоумышленник использовал Google Drive в качестве командно-контрольной (C2) платформы, что привело к утечке множества данных, таких как конфиденциальные API-ключи и многое другое. Мы также обнаружили связанные с инфраструктурой злоумышленника данные, такие как адрес электронной почты Gmail и список внедренных программ, запланированных им для других кампаний, которые не использовались в реальных условиях. Информация, относящаяся к учетной записи Google Drive злоумышленника: { “user”: { “kind”: “drive#user”, “displayName”: “Swsanavector56”, “photoLink”: “https://lh3.googleusercontent.com/a/ACg8ocKiv7cWvdPxivqyPdYB70M1QTLrTsWUb-QHii8yNv60kYx8eA=s64”, “me”: true, “permissionId”: “09484302754176848006”, “emailAddress”: “swsanavector42@gmail.com” }} Список файлов, найденных в Google Drive
| Название файла | ИД файла | Тип | Размер | Хэш SHA-256 |
| PrintDialog.exe | 14gFG2NsJ60CEDsRxE5aXvFN0Fs83YMMG | EXE | 123,032 байт | 7a942f65e8876aeec0a1372fcd4d53aa1f84d2279904b2b86c49d765e5a29d6f |
| PrintDialog.dll | 1VMrUQlxvKZZ-fRyQ8m3Ai8ZEhkzE3g5T | DLL | 108,032 байт | a9b33572237b100edf1d4c7b0a2071d68406e5931ab3957a962fcce4bfc2cc49 |
| ra.ini | 1JAXiUPz6kvzOlokDMDxDhA4ohidt094b | ЭТО | 265,734 байт | 0f303988e5905dffc3202ad371c3d1a49bd3ea5e22da697031751a80e21a13a7 |
| рирекишо2025.pdf | 17hO28MbwD2assMsmA47UJnNbKB2fpM_A | 796,062 байт | 8710683d2ec2d04449b821a85b6ccd6b5cb874414fd4684702f88972a9d4cfdd | |
| рирекишо2021_01.pdf | 1LwalLoUdSinfGqYUx8vBCJ3Kqq_LCxIg | 796,062 байт | 8710683d2ec2d04449b821a85b6ccd6b5cb874414fd4684702f88972a9d4cfdd | |
| wbemcomn.dll | 1aY5oX6EIe4hfGD6QgAAzmCcwxM4DoLke | DLL | 181,760 байт | c7b9ae61046eed01651a72afe7a31de088056f1c1430b368b1acda0b58299e28 |
| svhost.exe | 1P8_PG2DGtLWA3q8F4XPy43GMLznZFtQv | EXE | 209,920 байт | e0c6f9abfc11911747a7533f3282e7ff0c10fc397129228621bcb3a51f5be980 |
| 0g9pglZr74.ini | 1UE7gNfUIuTRzgjIv188hRIZG3YNtbvkV | ЭТО | 265,734 байт | 9fb57a4c6576a98003de6bf441e4306f72c83f783630286758f5b468abaa105d |
| KpEvjK3KG2.enc | 1RxJi1RZMhcF31F1lgQ9TJfXMuvSJkYQl | ENC | 265,734 байт | e86feaa258df14e3023c7a74b7733f0b568cc75092248bec77de723dba52dd12 |
| LoggingPlatform.dll | 1lZgq1ZNkK88eJsl6GlcvpzRuFlBgxEOF | DLL | 112,640 байт | 9df9bb3c13e4d20a83b0ac453e6a2908b77fc2bf841761b798b903efb2d0f4f7 |
| 0g9pglZr74.ini | 1ky1fEzC6v70U8-RbHBZG_i3YI79Ir8Og | ЭТО | 265,734 байт | 9fb57a4c6576a98003de6bf441e4306f72c83f783630286758f5b468abaa105d |
| python310.dll | 1RuMLCJJ5hcFiVXbcg8kZK3giueWiVbTJ | DLL | 189,952 байт | e1b2d0396914f84d27ef780dd6fdd8bae653d721eea523f0ade8f45ac9a10faf |
| ra.ini | 13ooFQAYZ27Bx015UQG3qkHR293wlcL90 | ЭТО | 265,734 байт | 777961d51eb92466ca4243fa32143520d49077a3f7c77a2fcbec183ebf975182 |
| pythonw.exe | 19n1ta4hyQguQQmR8C6SAsZuGNQF4-ddU | EXE | 97,000 байт | 040d121a3179f49cd3f33f4bc998bc8f78b7f560bfd93f279224d69e76a06e92 |
| python.xml | 1k4Q18FByEXW98Rr1CXyVVC-Kj8T0NBDW | XML | 1,526 байт | c8ed52278ec00a6fbc9697661db5ffbcbe19c5ab331b182f7fd0f9f7249b5896 |
| OneDriveFileLauncher.exe | 137tczdqf5R7RMRoOb9fI_YjZuncd_TUn | EXE | 392,760 байт | 7bf5e1f3e29beccca7f25d7660545161598befff88506d6e3648b7b438181a75 |
| wbemcomn.dll | 1xUPkhfaWIgYs5HSmxYPC_sZT4QKm_T7i | DLL | 181,760 байт | c7b9ae61046eed01651a72afe7a31de088056f1c1430b368b1acda0b58299e28 |
| 0g9pglZr74.ini | 1Ylpf9XVnztxeGk-joNw9df3b0Mv8wYU3 | ЭТО | 265,734 байт | 9fb57a4c6576a98003de6bf441e4306f72c83f783630286758f5b468abaa105d |
| svhost.exe | 1wo1gZ9acixvy925lM6QAkz6Uaj6cRXxx | EXE | 209,920 байт | e0c6f9abfc11911747a7533f3282e7ff0c10fc397129228621bcb3a51f5be980 |
| ллв | 1ZuzB7x0zzgz34eNhHp_TI3auPhHj8Xhc | Папка | – | – |
Мы также заметили, что этот адрес хоста использовался там, где Cobalt-Strike размещался под ASN. 16509 с местонахождением IP в Японии.
Кроме того, помимо Google Drive C2, мы также обнаружили, что адрес Gmail использовался для создания учетных записей и выполнения действий, которые в настоящее время удалены на нескольких платформах, таких как Google Maps, YouTube и сервисы на базе Apple.
Attribution.
Хотя атрибуция остаётся ключевым аспектом при анализе текущих и будущих мотивов злоумышленников, мы обнаружили схожие методы работы с этой кампанией, особенно в плане методов загрузки DLL-файлов. Ранее APT-группа Winnti эксплуатировала PrintDialog.exe, используя этот метод. Кроме того, при изучении второго импланта, Isurus, мы обнаружили некоторое сходство с кодовой базой, используемой группой Lazarus, которая использовала методы загрузки DLL-файлов против wmiapsrv.exe – файла, обнаруженного в учётной записи злоумышленника на Google Диске. Кроме того, мы обнаружили некоторое сходство между Swan Vector и недавними целями APT10 в Японии и на Тайване.
Хотя одних этих наблюдений недостаточно для однозначной идентификации , в сочетании с лингвистическим анализом, зрелостью имплантата и другими собранными артефактами мы со средней степенью уверенности относим этого злоумышленника к восточноазиатской геосфере.
Заключение.
В результате анализа и исследования мы обнаружили, что злоумышленник базируется в Восточной Азии и действует с декабря 2024 года , атакуя многочисленные компании, занимающиеся наймом персонала, на Тайване и в Японии. В качестве основных инструментов злоумышленник использует специально разработанные вредоносные программы, включающие загрузчики, шеллкод-загрузчики и Cobalt Strike, а также применяет множество методов обхода защиты, таких как хеширование API, прямые системные вызовы, обратные вызовы функций, загрузка DLL-библиотек и самоудаление, чтобы избежать оставления каких-либо следов на целевом компьютере.
Мы полагаем, что злоумышленник будет использовать вышеупомянутые импланты, запланированные для предстоящих кампаний, которые будут использовать загрузку DLL-библиотек через сторонние источники против таких приложений, как Python, WMI Performance Adapter Service, исполняемый файл OneDrive Launcher, для запуска своего вредоносного маяка Cobalt Strike с использованием приманок на основе CV.
Seqrite Защита.
- Птероис.С36007342.
- Троян.49524.GC
- троян.49518.GC.
Индикаторы компромисса (IOC)
Приманки (PDF-файлы)
| Имя файла | SHA-256 |
| рирекишо2021_01.pdf | 8710683d2ec2d04449b821a85b6ccd6b5cb874414fd4684702f88972a9d4cfdd |
| рирекишо2025.pdf | 8710683d2ec2d04449b821a85b6ccd6b5cb874414fd4684702f88972a9d4cfdd |
IP/домены
| IP |
| 52.199.49.4:7284 |
Вредоносные имплантаты
| Имя файла | SHA-256 |
| wbemcomn.dll | c7b9ae61046eed01651a72afe7a31de088056f1c1430b368b1acda0b58299e28 |
| LoggingPlatform.dll | 9df9bb3c13e4d20a83b0ac453e6a2908b77fc2bf841761b798b903efb2d0f4f7 |
| PrintDialog.dll | a9b33572237b100edf1d4c7b0a2071d68406e5931ab3957a962fcce4bfc2cc49 |
| python310.dll | e1b2d0396914f84d27ef780dd6fdd8bae653d721eea523f0ade8f45ac9a10faf |
| Chen_YiChun.png | de839d6c361c7527eeaa4979b301ac408352b5b7edeb354536bd50225f19cfa5 |
| 針對提領系統與客服流程的改進建議.pdf.lnk | 9c83faae850406df7dc991f335c049b0b6a64e12af4bf61d5fb7281ba889ca82 |
Шеллкод и другие подозрительные двоичные файлы
| Имя файла | SHA-256 |
| 0g9pglZr74.ini | 9fb57a4c6576a98003de6bf441e4306f72c83f783630286758f5b468abaa105d |
| ra.ini | 0f303988e5905dffc3202ad371c3d1a49bd3ea5e22da697031751a80e21a13a7 |
| python.xml | c8ed52278ec00a6fbc9697661db5ffbcbe19c5ab331b182f7fd0f9f7249b5896 |
| KpEvjK3KG2.enc | e86feaa258df14e3023c7a74b7733f0b568cc75092248bec77de723dba52dd12 |
MITRE ATT&CK.
| тактика | Идентификатор техники | Название техники | Идентификатор подтехники | Название подтехники |
| Первоначальный доступ | T1566 | Фишинг | T1566.001 | Вложение для целевого фишинга |
| Типы | T1129 | Общие модули | ||
| Типы | T1106 | Родной API | ||
| Типы | T1204 | Пользовательское исполнение | T1204.002 | Вредоносный файл |
| Настойчивость | T1574 | Поток выполнения захвата | T1574.001 | Загрузка DLL-файлов |
| Повышение привилегий | T1055 | Инъекция процесса | T1055.003 | Перехват выполнения потока |
| Повышение привилегий | T1055 | Инъекция процесса | T1055.004 | Асинхронный вызов процедуры |
| Уклонение от защиты | T1218 | Выполнение системного двоичного прокси-файла | T1218.011 | Rundll32 |
| Уклонение от защиты | T1027 | Замаскированные файлы или информация | T1027.007 | Динамическое разрешение API |
| Уклонение от защиты | T1027 | Замаскированные файлы или информация | T1027.012 | Контрабанда иконок LNK |
| Уклонение от защиты | T1027 | Замаскированные файлы или информация | T1027.013 | Зашифрованный/кодированный файл |
| Уклонение от защиты | T1070 | Удаление индикатора | T1070.004 | Удаление файла |
| Управление и контроль | T1102 | Веб-сервис |



