• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Tekniko  / Masslogger Fileless Variant – Kumakalat sa pamamagitan ng .VBE, Itinatago sa Registry
Masslogger Fileless Variant – Kumakalat sa pamamagitan ng .VBE, Itinatago sa Registry
18 Hunyo 2025

Masslogger Fileless Variant – Kumakalat sa pamamagitan ng .VBE, Itinatago sa Registry

Sinulat ni Prashil Moon
Prashil Moon
Tekniko

Sa aming kamakailang imbestigasyon sa Seqrite Labs, natukoy namin ang isang sopistikadong variant ng Masslogger credential stealer malware na kumakalat sa mga .VBE (VBScript Encoded) file. Sa una, ang variant ay tila isang tipikal na script-based na banta, ngunit sa mas malalim na pagsusuri, ito ay lumabas na isang multi-stage fileless malware na lubos na umaasa sa Windows Registry upang iimbak at isagawa ang malisyosong payload nito.

Sa post sa blog na ito, sinuri namin ang panloob na daloy ng VBScript code, ang mekanismo ng obfuscation na ginamit, at kung paano nito minamanipula ang system upang manatiling walang file. Gayundin, ipinaliwanag namin ang tungkol sa Stagers at ang mga kakayahan ng panghuling Payload ng Masslogger.

Vector ng Paunang Impeksyon:

Ang impeksyon ay nagsisimula sa .VBE file, malamang na ipinamahagi sa pamamagitan ng spam email o drive-by na pag-download. Ang .VBE file ay isang VBScript na naka-encode gamit ang built-in na encoding scheme ng Microsoft upang makita ang kaswal na inspeksyon. Kapag na-decode, ang script ay nagpapakita ng maraming layer ng obfuscation, modular routines at totoong functionality.

Pagsusuri ng Decoded .VBS – [VBScript] File:

Sa una, ang .VBS file ay naghahanda at nagsusulat ng maramihang mga registry value sa ilalim ng isang partikular na key na ginagamit ng malware. Itinatakda nito ang kapaligiran ng pagpapatupad para sa pag-iimbak ng walang file na kargamento.

Ang mga pangalan ng Registry Key at Value ay hard-coded at prangka. Gayunpaman, iilan sa data ng kritikal na halaga ang pinananatiling naka-encode at na-decode sa panahon ng pagpapatupad ng file.

-Registry Setup para sa Mga Command at Stager Configuration:

Ang subroutine AKAAU() ay ginagamit upang maghanda ng mga susi at value bago isulat ang mga ito sa registry. Ang mga pangalan ng halaga at Data ng Halaga ay iniimbak bilang isang hiwalay na hanay - "QORXG" at "ZBZLV" ayon sa pagkakabanggit. Ang parehong mga array ay isinulat sa pagpapatala sa pamamagitan ng paggamit ng "RegWrite".

 

Fig-1 : Ang VBS file ay naghahanda at nagsusulat ng maramihang Windows Registry

Kapag nahawa na ang system, mahahanap namin ang mga nakakahamak na entry sa registry na ito sa Registry Editor:

Fig-2: Malisyosong mga entry sa Registry, mga halaga at posibleng Kahulugan ng mga ito

Narito ang buod ng Registry Entries na nakasulat sa system sa registry path na “HKCU\Software\”:

Pangalan ng Halaga Halaga ng Data Buod
cn Stop-Process -Name conhost -Force Pilit na patayin ang proseso ng conhost.exe.
i "AddInProcess32.exe" Target na proseso para sa iniksyon ng code.
in "0" Kontrolin ang flag, tinitingnan kung tumatakbo na o hindi ang PowerShell command.
saglit LPICU Obfuscated PowerShell command. I-deobfuscate at i-load ang Stager-1 sa memorya.
Landas esBbIgyFlZcXjUl Pangalan ng registry key path. Ito ay idinagdag sa “HKCU\Software\”.
r WAJLA .Net assembly, na naka-store sa reversed string format. Stager-2.
s RKFYI(DGSLP) Hex Decoded String. .Net assembly na naka-store sa baligtad, Base64 na format. Stager-1.
v HIKGO() Mga Obfuscated na Command para sa PowerShell. I-deobfuscate at i-load ang Stager-1 sa memorya. Partikular na ginamit bilang simulation ng input ng user.

Talahanayan-1: Buod ng idinagdag na mga entry sa registry

Bago isulat ang mga rehistrong ito, tinatawag ng malware ang isang subroutine na “ZGYHW()” na tumitingin kung ang file ay “C:\Windows\Microsoft.NET\Framework\v4.0.30319\MSBuild.exe” ay naroroon sa lokasyon.

Depende sa presensya, ang malware ay nagde-deploy ng iba't ibang bersyon ng Stagers. Sa partikular, ang Stager-2 sa sitwasyong ito:

Fig-3: Suriin kung may MSBuild.exe file presence

– Registry Setup para sa Panghuling Payload Deployment:

Pagkatapos ma-configure at maisulat ang mga rehistro sa itaas, mayroong isang tawag sa isa pang subroutine na “XSSAY()”. Ang function na ito ay responsable para sa pagbabasa ng isa pang mas malaking string data (na isang aktwal na Masslogger payload, na pinananatiling naka-encode). Ang data na ito ay hinati sa 25,000-character na mga chunks at isinusulat ang mga ito sa ibang mga halaga ng registry sa naka-segment na anyo.

Fig-4: Hinahati ng malware ang isa pang malaking string data sa mga chunks at isulat ito sa mga rehistro

Ang bawat tipak ay nakasulat sa pagpapatala sa mga landas na ito:

  • HKEY_CURRENT_USER\SOFTWARE\esBbIgyFlZcXjUl\donn\segment1
  • HKEY_CURRENT_USER\SOFTWARE\esBbIgyFlZcXjUl\donn\segment2
  • HKEY_CURRENT_USER\SOFTWARE\esBbIgyFlZcXjUl\donn\segment*
Fig-5: Ang mga bagong rehistro ay idinagdag bilang isang chunks ng string data

-Task scheduler:

Ang malware ay nagtatatag ng pagpupursige sa pamamagitan ng nakaiskedyul na gawain sa Windows, na tinitiyak na patuloy na tumatakbo ang malware sa system. Magsisimula ang trigger para sa gawain sa petsa ng impeksyon (20xx-xx–xxT00:00:00) at umuulit bawat 1 minuto (PT1M). Ang gawain ay naka-iskedyul na tumakbo nang hindi pinapansin ang mga paghihigpit na nauugnay sa baterya.

Fig-6: Pag-iiskedyul ng Gawain

Gumagamit ang Task ng parehong pangalan bilang isang nilikha na registry key ie esBbIgyFlZcXjUl at na-trigger na magpatakbo ng isang .VBS file. Ang .VBS na ito ay gumaganap bilang isang paulit-ulit na execution loop na tumitingin para sa isang nilikhang registry na nagsasaad kung ang isang payload ay dapat isagawa.

-Task Scheduler Script – May kakayahang Gayahin ang Input ng User:

Tulad ng makikita natin sa larawan sa ibaba:

  • Ito ay tumatakbo nang humigit-kumulang 10000 beses, natutulog ng 10 segundo sa pagitan ng bawat cycle.
  • Nagbabasa ito ng registry value na "i" upang makuha ang pangalan ng proseso at kumpirmahin kung ito ay tumatakbo o hindi.
  • Pagkatapos ay sinusuri nito ang halaga ng pagpapatala "in" na nakatakda sa 1,
    • kung oo, tahimik itong nagsasagawa ng malisyosong utos na naka-imbak sa registry "instant".
  • Kapag ang value sa “in” ay hindi nakatakda sa 1.
    • Inilunsad nito ang PowerShell sa nakikitang window mode at gumagamit ng mga pamamaraang ".SendKeys" upang mag-input ng mga halaga ng "v" at "cn" na mga rehistro na sinusundan ng "{ENTER}".
    • Ang diskarteng ito ay tulad ng pagtulad sa mga input ng user sa PowerShell.
Fig-7: esBbIgyFlZcXjUl.VBS file na may simulation ng input ng user

Tulad ng nakita natin sa talahanayan ng buod,

"cn" na pagpapatala ay ginagamit upang pilitin na ihinto ang tumatakbong halimbawa ng proseso ng conhost.exe.

"instant" at "v" ang mga registry ay ginagamit bilang isang PowerShell upang i-de-obfuscate, ihanda at i-load ang Stager .Net assembly sa memorya, nang hindi hinahawakan ang disk.

Suriin ang Status ng Proteksyon ng System:

Sinusuri ng malware ang status ng proteksyon ng target na system at posibleng manatiling hindi natukoy sa panahon ng pagpapatupad. Ginagawa ito sa pamamagitan ng pagtatanong sa ilang mahahalagang rehistro. Nasa ibaba ang ilan sa mga rehistro kung saan karaniwang nirerehistro ng mga produkto ng AV / Security ang kanilang presensya:

  • "HKLM\SOFTWARE\Microsoft\Security Center\Provider\Av",
  • "HKLM\SOFTWARE\Microsoft\Security Center\Monitoring",
  • "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Security and Maintenance\Providers",
  • "HKLM\SOFTWARE\Microsoft\Windows Defender\Security Center\Providers"

Ang mga rehistrong ito ay tinukoy sa script sa naka-encode na format. Sinusubukan ng malware na magbilang sa pamamagitan ng mga subkey ng mga key sa itaas at sinusubukang basahin ang halaga ng "DisplayName". Ang DisplayName ay nagtataglay ng pangalan ng naka-install na AV / Security tool. Kung maraming produktong panseguridad ang nakitang naka-install sa target na system, ihihinto ng malware ang pagpapatupad nito.

 

Fig-8: Suriin ang pagkakaroon ng mga naka-install na tool sa seguridad

-Trigger para sa Stager:

Ang subroutine na SQSKP() sa .VBE file ay isang kritikal na bahagi ng malware execution chain. Ito ay dynamic na gumagawa at nagpapatakbo ng PowerShell command na nagsasagawa ng in-memory execution ng isang .NET stager na nakuha mula sa Windows Registry.

Fig-9: Trigger para sa stager

Dito, ang na-decode na text ay isang de-obfuscated na PowerShell command, pagkatapos palitan ang |path| kasama si RVOYN.

Fig-10: Na-deobfuscated na utos ng PowerShell

Tulad ng nakikita natin sa Fig-10 -

  1. Ang PowerShell command na ito ay nabuo at itinalaga sa variable na "LPICU".
  2. Ang mga nilalaman ng variable ay isinusulat sa registry value na "\instant", na nilikha sa loob ng registry key na "Computer\HKEY_CURRENT_USER\SOFTWARE\esBbIgyFlZcXjUl".
  3. Pinapatakbo ng function ang binuong PowerShell command nang tahimik, kung saan ang "0" - nagtatago ng PowerShell window.
  4. Pagkatapos ay babasahin ng PowerShell ang registry key na “HKCU\Software\esBbIgyFlZcXjUl\s” – Ang registry key na ito ay naglalaman ng Stager-1, na pinananatili sa revered Base64- encoded format.
Fig-11: Pagbubuo ng stager-1 sa pamamagitan ng pag-reverse at Base64 decoding

Nakita namin ang mga may-akda ng malware na nagpapatupad ng combo ng pag-encode na ito sa marami sa mga kamakailang nagnanakaw ng kredensyal, kabilang ang VIPKeylogger, Remcos, AsyncRAT atbp.

  1. Ang utos ng PowerShell ay binabaligtad ang string, pagsasama sa mga ito, nagde-decode ng mga base64 string at i-load ito bilang isang .Net assembly gamit ang function na “[AppDomain]::CurrentDomain.Load ()” sa memorya. Binibigyang-daan ng diskarteng ito ang malware na:
  • Iwasang magsulat ng mga aktwal na malware file sa disk (Kakayahang umiwas).
  • Dynamic na bumuo at mag-load ng payload sa runtime.
  1. Invokes entry method "[vv]::v('esBbIgyFlZcXjUl')", na tumutukoy sa registry path.

Kinuha namin ang dump ng deobfuscated stager-1 payload para sa karagdagang pagsusuri. Ang aming mga obserbasyon ay ang mga sumusunod:

Pagsusuri ng Stager-1:

Ang Stager-1 ay isang maliit na executable na pinananatiling naka-encode sa registry "HKCU\Software\esBbIgyFlZcXjUl\s". Ito ay pinagsama-sama sa .Net at ang laki ay humigit-kumulang ~14KB.

Sa pagsusuri sa code nito, nalaman namin na sinusubukan ng file na basahin ang mga nilalaman mula sa isa pang registry key na may pangalang “r” – [HKCU\Software\esBbIgyFlZcXjUl\r].

Ang mga nilalaman na iyon ay binaligtad at isa pang .Net compiled binary ay nabuo – ang stager-2.

Ang binary na ito ay na-load sa memorya gamit ang "Assembly.Load()". Sinusubukan ng Stager-1 na hanapin ang pamamaraan r() sa loob ng klase r sa loob ng pagpupulong ng Stager-2. Ito ang entry point para sa pagpapatupad ng stager-2.

Fig-12: Stager-1 sinusubukang i-load ang Stager-2 at hanapin ang Paraan na "r" dito

 Pagsusuri ng Stager-2:

Pagkatapos makumpleto ng Stager-1 ang pag-setup nito, magpapatuloy ang malware sa Stager-2 loader nito. Ang yugtong ito ng impeksyon ay nakatuon sa pagkuha ng aktwal na kargamento ng Masslogger mula sa registry at pag-inject nito sa target na proseso.

Ang Stager-2 sa una ay gumagawa ng mga potensyal na landas ng file upang ilunsad ang proseso at pagsasagawa ng code injection.

Sinusuri nito kung ang isang file (na ang pangalan ay nakuha mula sa registry value na "i") ay umiiral sa alinman sa mga path na ito.

Sa aming kaso, nakita namin ang target na file/process path ay:

“%WINDIR%\Microsoft.NET\Framework\v4.0.30319\AddInProcess32.exe”

Fig-13: Pagbubuo ng file/process path para sa code injection.

Dagdag pa, kinukuha ng malware ang aktwal na kargamento ng Masslogger na dati nang isinulat (sa pamamagitan ng subroutine na “XSSAY()”) sa maraming subkey ng registry sa ilalim ng mga rehistro sa ibaba, na nakita namin kanina “.

  • HKEY_CURRENT_USER\SOFTWARE\esBbIgyFlZcXjUl\donn\segment1
  • HKEY_CURRENT_USER\SOFTWARE\esBbIgyFlZcXjUl\donn\segment2
  • HKEY_CURRENT_USER\SOFTWARE\esBbIgyFlZcXjUl\donn\segment*

Ang BBX() function ng class 'r' ay responsable para sa pagkolekta ng lahat ng value entries, pagsama-samahin ang mga ito, pag-reverse ng pinagsamang string, at pagkatapos ay i-decode ito mula sa hexadecimal sa mga raw byte. Ang diskarteng ito ay nagbibigay-daan sa mga may-akda ng malware na itago ang isang buong PE binary sa maraming registry key. Ang decoded payload ay gagamitin para sa proseso ng hollowing. Ginagawa ang proseso ng hollowing gamit ang function na .XGP()

Ito ay isang matalinong paraan upang mapanatili ang lahat na nakaimbak sa pagpapatala at gumamit lamang ng memorya para sa pagpapatupad.

Fig-14: Function na gumaganap ng payload deobfuscation at process hollowing

-Paghahatid ng Tiyak na Payload sa France:

Ang paghahatid ng payload na naka-geo-target ay karaniwan na ngayon sa advanced na malware upang baguhin ang gawi batay sa lokasyon ng biktima. Ang Stager-2 ng impeksyong ito ay nagsusuri kung ang kasalukuyang wika ng pag-input ng system ay nakatakda sa French “Fr” at kung ang lokal ay naglalaman ng “France”.

Fig-15: Paghahatid ng payload na partikular sa France

Kung matugunan ang mga kundisyon, susubukan nitong mag-download ng espesyal na ginawang karagdagang payload mula sa hardcoded na URL – hxxps://144.91.92.251/MoDi.txt. Sa oras ng pagsusuri, hindi naa-access ang URL.

-Pagwawakas ng mga Bakas at Paglabas:

Sa pagtatapos ng pagpapatupad nito, pilit na tinatanggal ng malware ang pagpapatakbo ng mga proseso ng conhost.exe at PowerShell.exe.

Fig-16: Proseso ng pagpatay upang itago ang mga bakas

Sa pamamagitan ng pagpatay sa mga prosesong ito, malamang na layunin ng malware na itago ang mga bakas ng aktibidad nito. Sa wakas, lalabas ito sa application gamit ang ProjectData.EndApp(), pagkumpleto ng stager-2 lifecycle.

 Pagsusuri ng Masslogger Final Payload:

Pagkatapos ng matagumpay na pag-deobfuscation ng huling payload mula sa registry, ang Masslogger ay ini-inject sa target na proseso – “AddInProcess32.exe”. Makikita natin ang marker ng malware na ito sa memory dump ng na-inject na proseso gaya sa ibaba:

Fig-17: Marker ng Masslogger sa memorya

Kinuha namin ang memory dump ng payload na ito na kumakatawan sa huling yugto sa malware chain. Responsable ito sa pagpapatupad ng pangunahing kredensyal – mga pag-andar sa pagnanakaw ng impormasyon.

-Pag-aani ng Data:

Tulad ng maraming infostealer malware, ang malware na ito ay nagta-target din ng maraming Web browser at ilang email client para sa pagnanakaw ng sensitibong impormasyon, tulad ng naka-save na Username, Mga Password, autofill data, atbp. Nasa ibaba ang listahan ng mga Web Browser at ilang email client na sinusubukang i-target ng Masslogger.

Fig-18: Mga naka-target na browser at email client para sa kredensyal na Pag-aani

Tingnan natin ang isa sa mga module nang detalyado kung saan sinusubukan ng malware na kunin ang mga naka-save na kredensyal sa pag-log in mula sa Chrome browser.

Fig-19: Chrome browser specific module para sa pag-aani ng kredensyal

Hinahanap nito ang data sa pag-log in ng user sa pamamagitan ng pag-access sa database ng SQLite na “Login Data” nito. Kinukuha nito ang mga URL ng website kasama ang kaukulang mga username at password at kinokolekta ang mga ito para sa karagdagang paggamit. Kung may makikitang valid na mga kredensyal, iniimbak ang mga ito sa isang structured na format tulad ng website, username, at password.

Bukod sa pag-target sa mga browser at email client para sa pagnanakaw ng impormasyon, ang Masslogger ay nagtataglay din ng mga kakayahan ng:

  • Aktibidad ng keylogger.
  • Kunin at i-clear ang mga snapshot na file.
  • Kunin ang data ng clipboard.
  • Subukang subaybayan ang aktibidad ng user sa pamamagitan ng pagtawag sa GetForegroundWindow, GetWindowText atbp.
  • Basahin ang mga detalye ng system, tulad ng IP address at Bansa.
  • Pag-upload ng maramihang mga file sa server.

-Data Exfilteration:

Ang SpeedOffPWExport() na paraan sa huling payload ay nagbibigay-daan sa pag-exfiltrate ng data sa pamamagitan ng pagpapadala ng mga nakolektang kredensyal at impormasyon ng system sa mga malalayong lokasyon sa pamamagitan ng maraming channel, tulad ng FTP, SMTP o Telegram.

Kung pinagana ang FTP, ia-upload ng paraan ang ninakaw na data bilang isang .txt file sa isang malayuang FTP server gamit ang mga hard-coded na kredensyal.

Fig-20: Pag-exfilter ng data sa pamamagitan ng FTP

Para sa SMTP, ito ay bumubuo ng isang email na naglalaman ng data sa alinman sa katawan ng mensahe o bilang isang naka-attach na text file at ipinapadala ito gamit ang tinukoy na mail server.

Fig-21: Pag-exfilter ng data sa pamamagitan ng SMTP

Kung pinagana ang Telegram exfiltration, ipinapadala nito ang data bilang isang dokumento gamit ang Telegram Bot API, kasama ang isang caption na may username at IP ng biktima.

Fig-22: Pag-exfilter ng data sa pamamagitan ng Telegram

Paghihinuha:

Ang Masslogger fileless na variant ay nagpapakita ng umuusbong na trend ng pagnanakaw ng impormasyon ng malware. Naihatid sa pamamagitan ng isang .VBE script, inaabuso nito ang Windows Registry upang mag-imbak ng aktwal na executable payload at mga load na direktang nag-load sa memorya nang hindi hinahawakan ang disk. Nagtataglay ito ng kakayahang mag-ani ng mga naka-imbak na kredensyal mula sa maraming browser at email client at gumagamit ng maraming channel [FTP, SMTP, Telegram Bot] para sa data exfiltration.

Ipinapakita ng variant na ito ang paglipat ng credential stealer malware patungo sa fileless at operasyon sa maraming yugto (Stager-1, Stager-2). Hinahamon nito ang tradisyonal na AV at mga pamamaraan ng pagtukoy na nakabatay sa lagda. Upang mapagtagumpayan ito, ang mga tagapagtanggol ng seguridad ay dapat gumamit ng mga advanced na mekanismo ng pagtuklas tulad ng pag-detect ng pag-uugali, pagsubaybay sa mga anomalya sa registry atbp.

Mga Tagapagpahiwatig ng Pagkompromiso (IoC's):

File MD5:

.VBE: 29DBD06402D208E5EBAE1FB7BA78AD7A

.VBS: F30F07EBD35B4C53B7DB1F936F72BE93

Stager-1: 2F1E771264FC0A782B8AB63EF3E74623

Stager-2: 37F0EB34C8086282752AF5E70F57D34C

MassLogger Payload: 1E11B72218448EF5F3FCA3C5312D70DB

URL:

hxxps://144.91.92.251/MoDi.txt

Seqrite Pagtuklas:

Script.trojan.49618.GC

Trojan.MSIL

Trojan.YakbeexMSIL.ZZ4

 

MITER ATT&CK

Pantaktika Technique ID Pangalan ng Teknik Sub-technique ID Pangalan ng Sub-Technique
Paunang Pag-access T1566 Phishing T1566.001 Spear phishing Attachment
Pagpapatupad T1059 Command at Scripting Interpreter T1059.005 Visual Basic
Pagpapatupad T1059 Command at Scripting Interpreter T1059.001 PowerShell
Pagtitiyaga T1053 Nakatakdang Gawain/Trabaho T1053.005 Naka-iskedyul na gawain
Pag-iwas sa Depensa T1140 I-de-obfuscate/I-decode ang mga File o Impormasyon - -
Pag-iwas sa Depensa T1112 Baguhin ang Registry - -
Pag-iwas sa Depensa T1055 Proseso ng Iniksyon T1055.012 Proseso ng Hollowing
Pag-iwas sa Depensa T1562 Impair Defenses T1562.001 Huwag paganahin o Baguhin ang Mga Tool
Pag-iwas sa Depensa T1059 Command at Scripting Interpreter T1059.001 PowerShell
Pagkatuklas T1518 Pagtuklas ng Software T1518.001 Pagtuklas ng Security Software
Pagkatuklas T1082 Pagtuklas ng Impormasyon ng System - -
Pagkatuklas T1012 Query Registry - -
Pag-access sa Kredensyal T1555 Mga kredensyal mula sa Mga Tindahan ng Password T1555.003 Mga kredensyal mula sa Mga Web Browser
Pag-access sa Kredensyal T1056 Input Capture T1056.001 Keylogging
koleksyon T1113 screen Capture - -
koleksyon T1115 Data ng Clipboard - -
koleksyon T1056 Input Capture T1056.001 Keylogging
koleksyon T1083 Pagtuklas ng File at Direktoryo - -
Command at Control T1071 Application Layer Protocol T1071.001 Mga Protocol sa Web
Command at Control T1071 Application Layer Protocol T1071.002 Mga Protokol sa Paglipat ng File
Command at Control T1071 Application Layer Protocol T1071.003 Mga Protocol ng Mail
Command at Control T1105 Paglipat ng Ingress Tool - -
Exfiltration T1041 Exfiltration sa C2 Channel - -
Exfiltration T1567 Exfiltration Sa Serbisyo sa Web T1567.002 Exfiltration sa Cloud Storage
Exfiltration T1567 Exfiltration Sa Serbisyo sa Web T1567.001 Exfiltration sa Code Repository

 nakaraang PostLured and Compromised: Unmasking the Digital Danger of Honey Trap...
susunod na Post  Pag-master sa Seguridad ng Cloud: Pagtagumpayan ang mga Pangunahing Hamon gamit ang Seqrite
Prashil Moon

Tungkol kay Prashil Moon

Si Prashil ay isang Senior Security Researcher sa Quick Heal Security Labs. Siya ay masigasig na patuloy na naghahanap ng mga patuloy na uso sa malware, nagpapatakbo ng pagsusuri sa malware...

Mga artikulo ni Prashil Moon »

Kaugnay na Post

  • Pag-abuso sa Pinagkakatiwalaang Daloy ng Trabaho sa Negosyo: Isang Kampanya na May Maraming Yugto para sa Phantom Stealer

    Hulyo 22, 2026
  • Sa Likod ng Refund: Mula sa GST Phishing hanggang sa Remcos RAT sa pamamagitan ng isang Multi-Stage .NET Infection Chain

    Hulyo 17, 2026
  • Operation ShadowRecruit: Isang Kampanya ng Malware na May Temang Pangrekrutment na Gumagamit ng ControlR at Google Sheets para Targetin ang mga Naghahanap ng Trabaho sa India

    Hulyo 14, 2026
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit