• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / Formbook Phishing Campaign na may mga lumang Payload
Formbook Phishing Campaign na may mga lumang Payload
07 Enero 2025

Formbook Phishing Campaign na may mga lumang Payload

Sinulat ni Rumana Siddiqui
Rumana Siddiqui
Tekniko

Kamakailan lamang, Seqrite Nakakita ang Lab ng isang kampanyang phishing na naghahatid ng mga nagnanakaw ng formbook sa pamamagitan ng mga email attachment. Ang Formbook, na nakikita simula noong 2016, ay umunlad sa maraming paraan mula sa mga stealth feature hanggang sa mga evasion technique. Dahil ibinebenta sa mga hacking forum bilang Malware as a Service, makakakita tayo ng ilang variant. Bagama't nananatiling pareho ang evasion technique, maraming layer ang ginagamit bago i-deploy ang payload, at nilo-load lamang ang mga ito sa memory upang maiwasan ang pagkakilala. Tulad ng ibang variant, gumagamit din ito ng steganography upang itago ang mga malisyosong file sa loob ng mga imahe, i-decrypt ang mga ito upang i-load at i-invoke sa memory.

Naglalaman ang variant na ito ng tatlong yugto bago ang huling payload

  1. Bumili ng Order.exe/XXXI.exe
  2. Arthur.dll
  3. Montero.dll
  4. MASM(Final Payload)

Teknikal na Pagtatasa:

 Nagsisimula ito sa isang spear phishing email na naglalaman ng purchase order kasama ng isang attachment ng zip file. Sa pagkuha nito ay naglalaman lamang ng isang solong pe file na PurchaseOrder.exe na isang dotnet compiled binary. 

                                      

Fig 1 Phishing Email

 

Stage 1 (Purchase Order.exe):

Itinatago ng variant na ito ang stage 2 at stage 3 malware sa resource ng Purchase Order.exe. Pangalan ng mapagkukunan "Hkyl” gaya ng ipinapakita sa Fig 2 ay stage 3 binary.
Sa una, natutulog ang malware ng siyam na segundo bago magpatuloy sa pag-decrypt ng stage 2 payload. Tulad ng ipinapakita sa Fig 3, kinukuha nito ang stage 2 na naka-encrypt na data mula sa App resource na nasa resource ng Purchase Order.exe at iniimbak ito sa bytes array. Nag-iimbak din ito ng 16 bytes ng decryption key para sa stage 2 payload na "AP7H9H5OI4478F8CH05FGA".

Figure:2 Hkyl sa Resource, naglalaman ng stage 3 file

 

Figure:3 APP sa Resource, naglalaman ng stage 1 file, kumuha ng key para sa decryption stage 1.

Bago i-decrypt ang stage 2 payload, gaya ng ipinapakita sa Fig 4, lumilikha ito ng ikatlong array na may sukat na 256 bytes at ini-initialize ito na may halagang mula 0 hanggang 255.

 

Fig 4: nasimulan ang 256 na laki ng array

Pagkatapos nito ay nagse-set up ito ng array3 sa pamamagitan ng pagkopya ng 16 bytes key sa mga random na posisyon.

Fig 4: i-set up ang halaga ng array3

Kapag na-set up na nito ang array3 value, nagsasagawa ito ng xoring ng naka-encrypt na data gamit ang array3 at sine-save ito sa array2 na naglalaman na ngayon ng Stage 2 PE file arthur.dll,

Upang maisagawa ang stage 2 dll file, ginagamit nito ang InvokeMember() upang i-load ang decrypted assembly (Arthur.dll) sa memory gamit ang Load method. Gaya ng ipinapakita sa Fig 5, hindi nito direktang ginagamit ang Load function ngunit kinukuha nito ang value mula sa isang object, ang value ng HJ ay Load.

Fig 5: decryption ng Stage 2 PE file

Stage 2 (Arthur.dll):   

Kapag na-load na sa memorya, tatawagin nito ang MainForm.Justy() mula sa stage 2 PE file na may tatlong argumento. Ginagamit nito ang mga argumentong ito sa stage 2 PE file upang makuha ang stage 3 PE file.

Fig 6: Stage 2 PE file na na-load sa memorya

 

Fig 7: Arthur.dll [stage 1]
Ang Stage 2 PE file ay na-obfuscate ng smart Assembly. Tulad ng ipinapakita sa Fig 6, mayroong tatlong argumento na ipinasa sa pamamaraang ito.

  • WA = “486B796C”=Hkyl (Resource in PurchaseOrder.exe, Fig 2)
  • WZ = “62616F”=bao (Decryption Key para sa stage 3)
  • @namespace = “AssessExampleCombatForm”[Pangalan ng Proyekto ng PurchaseOrder.exe]

Sa una, ang stage 2 na ito ay natutulog ng labing-apat na segundo bago magpatuloy sa pag-decrypt sa stage 3 nito.

Ang function na ito ay nagde-decrypt ng isang imahe sa pamamagitan ng paggamit ng isang key na ipinasa bilang isang argumento pagkatapos ay kinukuha nito ang pula, berde, at asul na mga halaga mula sa bawat hindi transparent na pixel sa isang imahe at gumagawa ng isang array.

 

Fig 8: Lumilikha ng array mula sa pixel ng imahe

Ang array na ito, kapag na-XOR gamit ang value[ bao ] na ipinasa noong stage 2, ay magdadala ng stage 3 montero.dll na nilo-load din sa memory gamit ang Assembly.Load methd. Matapos makuha ang main method na gnWmyvSdDoAS8VNPBy.ukHjJHqoK1 () ng stage 3 module , ito ay tinatawag.

Fig 9: Paraan para sa pag-decryption ng 3rd Stage

Stage 3 (Montero.dll):

Sa stage 3 PE file na ito, bago gamitin ang main method na ukHjJHqoK1(), ide-decrypt ng constructor nito ang mga kinakailangang configuration setting. Ang mga setting na ito ay naglalaman ng decryption key ng final payload, pangalan ng mutex at mutex flag na pinagana o hindi, lokasyon ng pag-drop ng file, kung pinagana ba o hindi ang pag-download ng file, lokasyon ng pag-download ng file, atbp. Ang mga configuration setting na ito ay nakaimbak sa array na [gnWmyvSdDoAS8VNPBy.YiEuqBAod0]

Fig 10: Buffer na naglalaman ng mga setting ng Configuration.

Matapos i-decrypt ang mga setting ng configuration, sinusuri nito kung ang Mutex flag ay naka-enable sa ika-29 na lokasyon ng array na YiEuqBAod0. Kung totoo, gagawa ito ng mutex na may pangalang " zpkpGXyWHvBpdzNULuLRtAzq ". Kung mayroon nang mutex, magtatapos ito nang kusa. Karaniwang ipinapatupad ang pag-uugaling ito upang maiwasan ang pagtuklas ng mga security vendor at upang maiwasan ang pagpapatakbo ng pangalawang pagkakataon ng parehong malware. Pagkatapos ay bineberipika nito ang Sleep flag, kung naka-enable, mag-sleep ito upang maantala ang pagpapatupad nito para hindi makuha ng mga sandbox ang malisyosong pag-uugali nito.

Fig 11: paglikha ng mutex at pag-iwas sa pagsubaybay sa gawi ng mga sandbox

Pagkatapos ay tinitingnan nito kung ang message box na nagpapakita ng flag ay naka-enable sa ika- 30 lokasyon ng array na YiEuqBAod0, kung naka-enable, ipapalabas nito ang message box upang linlangin ang user.

Fig 12: Mag-pop up na kahon ng mensahe upang maakit ang gumagamit ng biktima

Pagkatapos nito, beripikahin nito ang ika- 10 lokasyon ng array na YiEuqBAod0 na ginagamit bilang kakayahan sa exclusions path. Kung naka-enable, idadagdag nito ang malware path sa mga exclusions at isasagawa ang cmdlet na ito gamit ang LOL binary[powershel.exe] sa mga hidden window attributes upang maiwasan ang pagtuklas ng AV vendor at maitago rin ang kanilang kilos mula sa biktima.

Fig 13: Pagdaragdag ng path ng pagbubukod sa nakatagong katangian ng window

Sa ika- 5 lokasyon ng array na YiEuqBAod0, ang lokasyong ito ay ginagamit bilang pag-download ng isa pang payload o pag-update ng task feature. Kung naka-enable ang flag na ito, magda-download ito ng isa pang pamilya ng malware o tatanggap ng command mula sa threat actor C2 at ilalagay ang command na iyon sa XML file sa lokasyong %temp% at isasagawa ang file na iyon mula sa lokasyong %temp%. Ang xml na ito ay ibinibigay bilang import sa schedule task.

Fig 14: I-download ang karagdagang payload mula sa C2

Sa pangalawang lokasyon ng array na YiEuqBAod0, ginamit ng threat actor ang lokasyong ito bilang file dropping. Kung naka-enable ang flag na ito, unang susuriin ng malware ang “qwwnzxGmN.exe” kung ang file ay nasa “C:\Users\username\AppData\Roaming” ng host ng biktima. Kung wala ang file na iyon sa lokasyong iyon, lilikha ito ng file na may nakatakdang nakatagong attribute, na self-copy ng parent file. Maaaring gamitin ng mga attacker ang property na ito upang itago ang presensya ng malware na ito upang maiwasan ang paghahanap nito sa mga administrator at user.

Fig 15: self-copy ng parent file na may hidden attribute

Kapag ang parent file ay nakopya na sa lokasyong “%appdata%Roaming” gaya ng nabanggit sa Fig 14, ang file na ito ay idadagdag sa exclusion path. Pagkatapos ay ide-decode nito ang base64 encoded data, na na-decrypt sa constructor ng main method ng stage 3, sa string na isang XML file. Ang XML file na ito ay naglalaman ng value na bumubuo ng task. Ang mga value na ito ay malware file hidden attribute, persistence, feature enabled, command execution of file path atbp.

Fig 16: na-convert na string ng decoded base64 data

 

Fig 16.1: decoded base64 data

 

Ang XML file na ito ay ginawa sa %temp% na lokasyon bilang "*.tmp", pagkatapos ay ina-update nito ang kanilang mga kinakailangang halaga sa XML file gaya ng '"Lokasyon" at "USERID" atbp. Pagkatapos nito, gagawa ito ng naka-iskedyul na gawain na may nakatagong katangian ng balo para itago ang kanilang pag-uugali mula sa biktima para sa pagtitiyaga gaya ng "mga update\qwwnzxGmN" at i-import ang XML file na iyon. Tinanggal ng threat actor ang tmp file para maiwasan ang mga bakas para sa security analyst.

Fig 17: paglikha ng naka-iskedyul na gawain

Ipinapakita ng Fig 18 ang ika-3 yugto ng module na nagde-decrypt ng panghuling payload. Ang variable na gnWmyvSdDoAS8VNPBy.AtOuOF5iCk = “ 4kQLt8DIME ” ay ang pangalan ng resource (sa motero.dll). Ang gnWmyvSdDoAS8VNPBy.NJMuDv6Sv6 = “ pqDVZxpXC ” ay ang key. Nilo-load nito ang resource at ipinapasa ito sa decryption method na Pp62t2mj9p kasama ang KEY.

Iniimbak ng paraan ng decryption ang pangwakas na payload sa gnWmyvSdDoAS8VNPBy. w9Yu0dnomp.

Fig 18: Final payload decryption method
Fig 18.1: ang buffer ay naglalaman ng Final payload

Ang huling payload na ito ay isang 32-bit, MASM compiled binary na may lamang seksyong ".text". Ang napaka-obfuscated na file decrypting at encrypting code nito batay sa mga kinakailangan.

Kapag na-decrypt na ang huling payload sa buffer, sinusuri nito ang unang lokasyon ng array na YiEuqBAod0. Batay sa value na ito, pipiliin nito ang target na proseso para sa process hollowing. Ibinigay ng threat actor ang value na 0 hanggang 4. Kung ang value ay 4, nilo-load nito ang huling payload sa memory gamit ang assembly load method at isinasagawa ang entry point ng final payload.

Fig 19: nilo-load ang final payload sa memory kapag ang value ay 4 sa unang lokasyon ng array YiEuqBAod1

Kung ang halaga ay " 1 ", pipiliin nito ang pangalan ng target na proseso bilang MSBuild.exe para sa process hollowing, kung ang halaga ay " 2 ", ang pangalan ng target na proseso ay vbc.exe, kung ang halaga ay " 3 ", ang pangalan ng target na proseso ay RegSvcs.exe. Kung wala sa mga halaga sa itaas ang nabanggit, pipiliin nito ang target na proseso bilang parent file.

Fig 20: Pagpili ng target na proseso batay sa halaga ng 1st location array YiEuqBAod0

 

Sa Stage 3 constructor, na-decryption nito ang API sequence para sa Process hollowing sa Paraang bLmuzQDIA5() na naka-imbak na CreateProcessA, ang malware na ito ay gumagawa ng naka-target na proseso batay sa value sa itaas na Fig 17 at ginagawa ang prosesong iyon sa suspendidong mode.

Fig 21: Lumikha ng proseso sa suspendido na mode

Ang pamamaraang je3uFjEe5y() ay nag-imbak ng WriteProcessMemory, na-decryption nito ang huling payload na ".text" na seksyon sa naka-target na memorya ng proseso .

Fig 22: Pagsusulat ng ".text" na seksyon sa target na proseso

IOCS:

6A9F890C529C410FA32793F496E7F200

0DA34A44EE4876DD5E35939AF02F1D32

D751816C3673935BF989716ABD0DAB21

F8EC1BE3F2BD8269DB033375ED1A841E

 

 

Mga pagtuklas:

            Trojan.Formbook.S34651912

 

Panuntunan ni Yara:

 

import "pe"

tuntunin Formbook_varainat

{

mga kuwerdas:

$s1=”AP7H9H5OI4478F8CH05FGA” wide ascii

$s2 ={67 B7 76 87 0A C8 C4 5E 29 AC 76 8F 70 E8 6E 09 91 40 4A AE 28 D5 7F CE AB 90 4B D3 07 C1 A8 B2 A0 B3 88 B9 AE 58 F3 }

$s3 ={78 33 66 C6 4D CD 82 2F B8 D6 10 8A B7 E9 D5 65 8B 45 1A B7 ED 08 2E B3 89 2F 0B 89 75 F5 08 5D}

kondisyon:

lahat sila

}

 

Mga TTP ng MITER ATTACK:

 

Pantaktika Teknik / Pamamaraan
Paunang Pag-access T1566.001: Spear phishing Attachment         
Pagpapatupad T1059.001:Command and Scripting Interpreter:PowerShell
T1053.005:Nakatakdang Gawain/Trabaho:Nakatakdang Gawain               
Pagtitiyaga T1053.005:Nakatakdang Gawain/Trabaho:Nakatakdang Gawain
Pag-iwas sa Depensa T1027.003:Obfuscated Files o Information:Steganography
T1036:Nagbabalatkayo
T1497:Virtualization/Sandbox Evasion
  T1055.012:Proseso ng Pag-iniksyon: Proseso ng Hollowing
           Pagkatuklas T1082:Pagtuklas ng Impormasyon ng System
  T1083:Pagtuklas ng File at Direktoryo
  T1057:Pagtuklas ng Proseso

 

Paghihinuha:

Sa malware bilang isang serbisyo, makakakita kami ng maraming bersyon ng formbook. Kadalasan ang wrapper ay patuloy na nagbabago ngunit ang huling kargamento ay nananatiling pareho, ito ay upang maiwasan ang AV detection. Inihahatid ng mga banta ng aktor ang malware na ito sa pamamagitan ng spear phishing mail kung saan nakalakip ang mga malisyosong dokumento o mga executable binary. Pinapayuhan ang mga user na iwasang magbukas ng mga kahina-hinalang email na may mga attachment. Ang variant na ito ay nagpapatupad ng mga diskarte sa pag-iwas upang mapanatili ang pagtitiyaga. Pag-iwas na mahuli ng system administrator o user sa pamamagitan ng pagtatago ng katangian ng file. Pagtitiyak na isang instance lang ng malware ang tumatakbo sa system sa pamamagitan ng paggawa ng mutex.

 

May-akda: Rumana Siddiqui at Manoj Kumar Neelamegam

 nakaraang PostIka-5 ng Enero at The Tale of Joshi Virus: Ang Unang Glob ng India...
susunod na Post  Draft DPDPA Guidelines: Ano ang mayroon dito para sa mga Namumuno sa Cybersecurity?
Rumana Siddiqui

Tungkol kay Rumana Siddiqui

Si Rumana Siddiqui ay nagtatrabaho bilang Senior Security Researcher sa Quick Heal Security Labs. Siya ay masigasig tungkol sa pagsusuri ng malware, reverse engineering at paggalugad...

Mga artikulo ni Rumana Siddiqui »

Kaugnay na Post

  • Operasyon QUICSILVER: Tinatarget ng China-Nexus Actor ang mga Diplomat ng Myanmar sa pamamagitan ng VHD-Delivered Go Backdoor

    Operasyon QUICSILVER: Tinatarget ng China-Nexus Actor ang mga Diplomat ng Myanmar sa pamamagitan ng VHD-Delivered Go Backdoor

    Agosto 17, 2026
  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (342) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (22) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit