á áá
ááĄá á˝áá áá á¨áłáá á áĄáľá OceanLotus (APT32 áĽá APT-C-00) á á
áᥠá áá á¨ááááľ áĽáá ááá˝ á ááąá áĽáá´áľ áĽáá°á°á áá áĽááááááłááá˘
áá áŤááľ áá°áľ á áłáá á á¨áľáá áľáŤ áá á¨á°á°á፠á˛áá á áľá፠á¨áá°áŁá¸á ááŚá˝ á á°áĄáĽ ááľáŤá áĽáľáŤ á¨ááá áááŤáľ áá¸áᢠá áĽááá˝ á°áááá˝á ááἠá¨ááľáĄ á°ááśá˝á á ááľáŤáľ á¨áᎠá á áĽáá˛áá˝á áááłáá áĽá ááłáŞáŤáá˝á á áááááľ áá áááá ᢠá¨áá áá°áŽáá˝á áááá á áĽá á áá á¨ááááľ áá´áὠᨠ"áľááĽ-ááŤáááŤ" áááá˝, áŤáľá á¨áááŁáľ áá á°áŽá˝, á°ááśá˝ á¨áááŽáá˝ áá, áĽáľá¨ áłáá áĽáá ááá˝ áľá¨áľ á á°ááŤáŠ áĽááśá˝ áááŤáŤá.
á ááááŽáśááľ áĽáŠááł á ááłá ááľáĽ áĽáá áá áá áá
á 2018 á ááá˝ ááᣠOceanLotus á¨CVE-2017-11882 á°áááááľá á¨áá áá áááť á áŤááˇáᢠá¨áłáá á áĄáľá á°ááŽá á áá á°ááśá˝ á áṠᨠ360 ááť á˘áá°ááááľ á´áá°á á áᥠáአáŁáááŤá°áá˝ á°á°áá°áá˘
á¨ááááŞáŤ á°á¨á
á°ááą áĄáĄ FW Report on demonstration of former CNRP in Republic of Korea.doc
(SHA-1ᥠD1357B284C951470066AAA7A8228190B88A5C7C3
) á¨áá áŁáá áĽááľ áá á¨á°á áá°á áá á°ááłáłá áá. á áŁá á¨ááľáĽ áá ááááŤáąá á áŤááŚá˛áŤ ááá˛áŤ áá ááááľ ááá¸á á°á áááá˝ (CNRP - á¨áŤááŚá˛áŤ áĽááŤá á áľá ááá˛áŁ á 2017 áá¨á¨áť áá á¨á°ááł) áá áŤááŁá ᨠááᢠá¨.áśá á
áĽáŤ á˘áááᣠá°ááą á RTF á
áá¸áľ áá (á¨áá
á áłá˝ áŤááá ááľá áááá¨áą)ᣠá¨ááťáť áŽáľ ááá áĽá áĽáá˛áá á¨á°áᣠááá˘
ááľá 1. "ááťáť" á RTF
ááá áĽááłá á¨á°áá¨áአááĽá¨ áááŽá˝ á˘ááŠá áááľ áá á ᨠRTF ááá á á°áłáŤ áááł áá¨ááłáᢠá áľáĽá 2 áá áĽáá°ááłá¨áᣠá 0xC00 áá á¨EQNOLEFILEHDR ááá á á áᣠá ááá áá MTEF áŤáľáᣠáĽá á¨á፠ááááľ MTEF áá¤áľ (áľáĽá 3)á˘
ááľá 2. FONT á¨ááá˘áŤ áááá˝
ááľá 3.
á ááľá áá ááá á á¨áá˝á á¨áá áá°áľ áľá, ááááŤáąá áá á á¨áá
áłáľ á ááľ á ááá¨ááá. á áŁá á¨á
á á¨áá áľá á°áááááľá áŤááłáłáᢠᨠRTF ááá áááľ áá¨áľ áĽáá°ááľá˝áá (á áľáĽá 0 ááľáĽ 26xC2 ááŤáŤáť)ᣠááą á áźááŽáľ á°áááˇáᣠá¨ááŤá á áąá áľááá (0x90
) áĽá á áľáŤáťáá ááááą 0x402114
. á áľáŤáťá á¨áááá á áŤá ááᢠEQNEDT32.exe
, áááŞáŤáá˝á á¨ááŤááááľ RET
. áá
EIP á¨ááłáá ááááŞáŤ áĽáá˛áŤááááľ áŤá°áááá áľáá¨áźááŽáľ áŽáľ á¨áŤá.
ááľá 4. á¨áĽáá áá áźááŽáľ ááááŞáŤ
á áľáŤáť 0x45BD3C
á áá áá°áŤáá ááá
á á áá áĽáľáŞá°ááľ áľá¨áľ á¨áááá˝ á°áááá áŤá¨ááťá MTEFData
. á¨áá¨á á¨áźááŽáľ áŽáľ áĽáá
á áá˘
á¨áźááŽáľ á áá á áááľ á°ááľ ááľáĽ á¨á°áŤá°á°áá ááá°ááá á¨áźááŽáľ ááŤá ááľáá¸á ááᢠá¨ááááŞáŤá á¨áźááŽáľ áŽáľ ááááŞáŤ á ááá á¨áľáááľ ááááá˝ áá á ááľáá á¨áááľ á°ááľ ááá ááá áááááľ ááááŤá (NtQuerySystemInformation
á¨áááá áá SystemExtendedHandleInformation
) áĽá á¨ááááą áááá¸áá áá¨ááἠᨠPID ááá áĽá ᨠPID áá°áľ WinWord
áĽá á°ááą á ááłá¨áť áááĽá á¨á°á¨áá° á¨áá - 0x12019F
.
áľááááá áĽááł ááááąá ááá¨ááἠ(áĽá ááŤáŁá ááá áááľ á°ááľ á áá°áá), á¨ááá áááľ á°ááŁáŠá á áá áá ááłáŤá. CreateFileMapping
áĽá áźááŽáą á¨á°ááą á¨áá¨á¨áťááš á áŤáľ áŁááľ ááááłá áĽáá°áá áŤá¨áááŁáá˘yyyy
"(á¨áĽáááá áá°á áá´)ᢠá áá´ á°ááá
á¨á°áá á°ááą áá° áááŤá á áá áááá áŁá (GetTempPath
) áĽáá° ole.dll
. á¨á፠á¨á°ááą á¨áá¨á¨áťááš 12 áŁááľ ááá áŁáá˘
ááľá 5. á¨á°ááľ á áááá˝ áá¨á¨áť
32-á˘áľ á á áááá˝ ááŤá¨á AABBCCDD
и yyyy
á¨áááĽáá á¨áźááŽáľ ááŤáŤáť ááᢠá°ááŁáŠá á áá áá ááŁáá CreateThread
. áá°á áĽá á áá
áŤááľ áá°áľ áĄáľá áĽá
á áá á¨áááá á°ááłáłá áźá áŽáľ á ááĽáˇáá˘
ááá°á á°á¨á
á áŤááľá á ááľáááľ áá
á¨ááá áĽá á¨áá፠áľáá˝ á á°ááááááľ á°ááá ááᢠáŽáą á á ááŁá á¨áááááá ááá ᨠDLL ááá áľá ááááŁá C:Windowssystem32
. á¨ááŤá áááĽáą áĽáŤá áŤáááŁá áĽá ááľáŠá á°ááľáŽ áŤááŁáᢠFileDescription
áĽáá° á áá áľá ááá ááᢠáá
áŤáá°áŤ áŽáą á áááá° á¨áááŤááš ááľáĽ á¨á áá áľá ááááŁá %ProgramFiles%
ááá C:Windows
(ᨠGetWindowsDirectoryW)ᢠá¨ááŁá áááá˝ áá ááá á¨áá˝á áľá á¨áá áá ááá áŁá áĽá á¨áá¨á°ááľá áááľ áĽááłááŤá áŤá¨áááŁáᥠwindows
, Microsoft
, desktop
, system
, system32
ááá syswow64
. áááŤá á áľááľá áŤáᣠ"NLS_{6 characters}" á áľá áá á°áŤáááá˘
ááá 0x102
á¨á°á°áá°á áĽá áááá˝ áá° ááľáĽ ááŁáá %ProgramFiles%
ááá %AppData%
ᣠá áááá° áá°á°áá¨á á á ááᢠá°ááłáłá áĽá´áśá˝ áĽáá˛ááŤá¸á á¨ááĽá¨áľ áá á°ááá§á kernel32.dll
.
áááłáᣠá¨áááááá á ááá¨áĽ á¨á°áá አáá
á°áŽá˝ áĽá á¨áááá˝ áááá áĽáá
á áᢠC:Windowssystem32TCPSVCS.exe
áĽáá° á¨ááἠááá.
ááľá 6. á¨á°ááŤáŠ áááá˝á áááŁáľ
á¨ááĽá¨áľ ááá
á 0x102
á dropper ááľáĽ á áŁá ááľáĽáľáĽ áá. áŁáአá ááľáĄáĄ-
- á¨ááá áľáá˝
- á¨ááá áá á áĽá áááľ
- á¨áá¨áá፠á
áá¸áľ (COMPRESSION_FORMAT_LZNT1
, á á°ááŁáŠ áĽá
á áá á¨áá RtlDecompressBuffer
)
á¨ááááŞáŤá ááá áĽáá° áłáá á°áááŻáᢠTCPSVCS.exe
, áá
á á
áá áá AcroTranscoder.exe
(á ááŽáá˛áá áś FileDescription
ᣠSHA-1ᥠ2896738693A8F36CC7AD83EF1FA46F82F32BE5A3
).
á ááłááľ á˛á¤áá¤á áááá˝ á¨11 áᣠáĽáá°áá áᥠá áľá°ááá ááááᢠáá á¨ááá áľ ááááŤáľ áľáá á¨áááá° ááἠááľ á áá°áŤá ááá ááľáĽ áľááááἠááᢠá á ááłááľ á¨á°á áááľ áááśá˝ áĽááłááłáá áá ááááľ ááá áá˝áá.
á˝ááľ áá¨áááĽ
ááá 0x101
á dropper ááľáĽ á˝ááľ áĽáá´áľ áá
á¨áĽ áĽááłáá áľ á¨ááááš áááľ áŁá 32-á˘áľ á˘áá˛áá áááᢠá¨áááááŤá áá áááá áŤáá áľá°áłáłáŞ ááĽáśá˝ áĽáá´áľ áĽáá°áááĽá ááááťáá˘
á áá á¨áĽ 1. á¨á áľá°áłáłáŞ ááĽáśá˝ áłááá á¨ááá¨áľ áá´
á¨ááá°áá á˘áá˛áá áá á¨á áľá°áłáłáŞ ááĽáśá˝ áá á˛á°áŤ áááá áĽáá´áľ á˝ááľ ááááľ áĽááłáá áľ ááááťáá˘
á áá á¨áĽ 2. á¨á áľá°áłáłáŞ ááĽáśá˝ áá á¨ááá¨áľ áá´
á¨á áááááľ áľá áŤá á
áĽáŤ á¨ááá áľá áá; á¨ááłáŤá áľá á¨á ááá áľá áá, ááá áá ááľááá áŤá, " ááĽá¨áááá á áĽáą áá á°áŤáááRevision 1
â (áĽá
á áá áŤááá áľá áĽáľáŞáá áľá¨áľ ááĽáŠ áá¨ááŤá)ᢠáŚááŹá°áŽáš á á áááááą á áŠá áŤáá á˝ááľ á ááŤáŤ áááá á á¨ááá áá - ááľááľ á áá¨á°áľá áľ áá á ááááṠᨠ1 á°á¨ááľ á áá áĽáá°áá áááá á áá áľá˘ á¨ááŤá áĽá´áą WOW64
á¨á á˛áą á áááááľ áááἠááá áá° 4 á°áááĽáŻá áá
á áŁá 32 á˘áľ á áááááľ áááá áŤáłáŤáá˘
áááááĽá á¨á°áŤáááľ á°ááŁá á á ááŤáł COM á áááážá˝ á áŠá ááá áŤáᢠITaskScheduler
, ITask
, ITaskTrigger
, IPersistFile
и ITaskScheduler
. á áá á¨áą áááá á¨á°á°á á á°ááŁá áááĽáŤáᣠá¨áááŤáá áá¨á á¨á áá á°á áá ááá á¨á áľá°áłáłáŞ áá¨á áá áŤááááᣠáĽá ááľá
á´áá áŤááááá˘
áá ᨠ24 á°á áľ áááł áŤáá á¨áĽááľ á°áĽááľ áľáŤ á˛áá á áááľ á áááá ááŤá¨á áŤáá á¨10 á°áá ááŠááľ áá áá á áááľ áŤáááá¨áĽ áá°áŤá áááľ ááá˘
á°ááŽáá á˘áľ
á áĽá ááłá ááľáĽ, áá°áá á á¨áá˝á ááá TCPSVCS.exe
(AcroTranscoder.exe
) á¨áą áá áłáá á¨á°ááአá˛á¤áá¤ááá˝á á¨ááá á
áá áśááľáá ááᢠá áá
ááłá áá ááááľ áŤáá áá Flash Video Extension.dll
.
á°ááŁáŠ DLLMain
áá á°ááŁá áĽáť áá áŤáᢠá ááłááľ á°áĽáá áľáá áŤáá˝ áááááĄ-
ááľá 7. á°áĽáá áľáá áŤáá˝
á¨áĽááá
á¨á°áłáłáą áźáŽá˝ á áá, áŽáą ááá áŤááá .text
ááá TCPSVCS.exe
, áá¨áá¨áŤáá ááááŁá PAGE_EXECUTE_READWRITE
áĽá áąá áááŞáŤáá˝á á áá¨á áĽáá°áá áá˝ááááĄ-
ááľá 8. á¨áááŞáŤáá˝ á
á°á á°á¨á°á
á á°ááŁáŠ á áľáŤáť áá¨á¨áť áá FLVCore::Uninitialize(void)
ᣠáá° áá á°ááłáᢠFlash Video Extension.dll
, áááŞáŤ á°á¨ááŻá CALL
. áá
áááľ á°ááŽá-á áá DLL á¨á°áŤá á áá, á¨áŠáŤ áá á˛á°áá WinMain
в TCPSVCS.exe
, á¨áááŞáŤá á áá áá° NOP áá ááá, áŤáľá¨áľáá FLVCore::Uninitialize(void)
, ááŁáŠ á°á¨á.
á°ááŁáŠ á ááá á¨áááá áá´ááľ áááĽáŤá {181C8480-A975-411C-AB0A-630DB8B0A221}
á¨á áá á¨á°á áá áľá á°á¨áľá. á¨ááŤá á¨á°áŁááá *.db3 ááá áŤááŁááŁá¨áŚáł-áááá°á áŽáľ á¨áŤá áĽá áá ááá CreateThread
áááąá áááľáá¸á.
á¨*.db3 ááá ááᾠᨠOceanLotus áĄáľá á á°áááś á¨áá ááá á¨áźá áŽáľ ááᢠáŤáłá°áááá á¨á˘ááá°á áľááŞááľ á°á á
áá áááŤáá á á°áłáŤ áááł ááľá°áá
áľááŞááą á¨áá¨á¨áťáá á°á¨á áŤááŁáᢠáá
á áŤá áá°á áĽáá á¨á°á°áá°áá á¨áá á á ááᢠ{A96B020F-0000-466F-A96D-A91BBF8EAC96}
áááľáŽá˝ ááá. á¨áááá á áááአá ááá á PE áááá ááľáĽ á°ááľáĽáŻáᢠá áááľ á°ááłáłá áá
á á ááᣠááá áá á¨C&C á ááááŽá˝ á¨áá°ááśáš á¨á°áአáá¸áá˘
- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz
ᨠOceanLotus áĄáľá ááá¨áľá áááľáááľ á¨á°ááŤáŠ á´áááŽá˝á áĽáá¨áľ á áľáá áŤáłáŤáᢠá¨á˘áááá˝áá áá°áľ "á¨á°áŁáŤ" ááľá ááá á°ááá°áá. á¨áááá° áľáá˝á á ááá¨áĽ áĽá á°ááááá˝á á áááá° ááἠá ááááľáŁ á áľá°ááá IoCáá˝á ááĽá ááááłá (á áá˝ áĽá á¨ááá áľáá˝ áá á áááľá¨áľ)ᢠá á°á¨ááŞá ᣠááśáľá°á ááá DLL áááľ á á ááá ááľáá áááŁáá á áĽááá˝ á
áááá áááľáŽá˝ áĽáť ááľáááľ á ááŁá¸áᢠAcroTranscoder
.
áŤáľá á¨áááŁáľ áá á°áŽá˝
ᨠRTF áááá˝ á ááᣠáĄáľá á°á áááá á¨á áá ááá°ááá áá° áĽáŤáľ-áááŁáľ (á¤áľá¤áá¤ááľ) áá
á°áŽá˝ á¨á°áááą á¨á°ááľ á áśáá˝ áá á°ááá¨á˘ ááť áĄá áľááá
ááłá á˝áá ({A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
. á¨ááá᪠2019 á ááá˝ áááŽáŁ OceanLotus áá
áá á´ááá áĽáá°áá á˛á áá ááá°ááᣠááá áá á áá áá°áľ á ááłááľ áá
áŽá˝á ááááŁáᢠá áá
ááá ááľáĽ áľá á´ááአáĽá áááŚá˝ áĽáááááŤáá.
ááŁá ፠ááá á
á°ááą áĄáĄ THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE
(SHA-1ᥠAC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB
) áááááŞáŤ áá á¨á°ááá á 2018 ááᢠáá
á¨á¤áľá¤áá¤ááľ ááá á¨á°áá á¨á á áĽá ἠáá - á ááááŤá ááľáĽ (á¨áľáŞáľ áá¨á) áá
ᨠJPEG ááľá áá áááᢠá¨á¤áľá¤áá¤ááľ áľááŞááľ áá
á áááľááá˘
ááľá 9. ᨠSFX áľáááá˝
áááá áłáá ááááŤá {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx
(SHA-1ᥠEFAC23B0E6395B1178BCF7086F72344B24C04DCC
), áĽáá˛áá áľáá 2018 thich thong lac.jpg.
á¨ááłááŤá ááľá áá á áááľááá˘
ááľá 10. á¨ááľáá˘áŤ ááľá
á SFX áľááŞááľ ááľáĽ áŤááľ á¨ááááŞáŤááš áááľ ááľááŽá˝ ᨠOCX áááá áááľ áá áĽáá°áá áŠáľ á áľá°ááá ááááᣠáá áá áľá á°áľ á áá°ááá˘
{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)
ᨠOCX ááá á¨ááĽáĽá áá°áľ á¨ááὠᨠOceanLotus áááá˝ áá á áŁá á°ááłáłá áá - áĽá á¨áľáĽáá á
á°á á°á¨á°áá˝ JZ/JNZ
и PUSH/RET
ᣠá¨ááťáť áŽáľ áá áĽá¨á°ááŤá¨áá˘
ááľá 11. á¨á°á°á á áŽáľ
ááťáť áŽáľ áŤáŁáŤ á áá áá° á᪠áá DllRegisterServer
, á°á ááˇá regsvr32.exe
, áĽáá°áá¨á°áá:
ááľá 12. áá°á¨áłá á¨ááŤá áŽáľ
á áá á¨áą, á ááááŞáŤá áĽáŞ áá DllRegisterServer
áá° áá ááá á¨ááááá˘áŤ ááá áŤááááᢠHKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model
á á˛á¤áá¤á ááľáĽ áá°áá°á ᨠááŤáŤáť (0x10001DE0
).
á°ááŁáŠ áááá°á áá á˛á áŤ, á°ááłáłá áĽá´áľ áŤááŁá áĽá á á፠á áľáŤáť áá áŤá. á¨áá á áááłáľ ááĽáą áĽá á RAM ááľáĽ áŤá áĽá áľáááśá˝ á°ááĽá áá áĽá á°áá áááá˘
á¨áźááŽáľ áŽáľ áŁáááľ á¨áá
áŤááľ áá°áľ áááťáá˝ áĽá
á áá á¨ááá á°ááłáłá á¨PE áŤá ááᢠá áá áá ááŽá¨á
ááťááᢠdb293b825dcc419ba7dc2c49fa2757ee.dll
, áá° áá
á°á¨ áľááľáł áááá áĽá áŤáľáá˝áá DllEntry
.
á˛á¤áá¤á á¨ááĽá¨áąá áááśá˝ áŤááŁáᣠá˛ááŞááľ áŤá°ááá (AES-256-CBC) áĽá ááł (LZMA)ᢠááĽáą ááá á°á ááá á¨áá á¨á°áá°á á áá¸áľ á áá.
ááľá 13. á¨ááŤá áá
á ááá
á (KaitaiStruct Visualizer)
áá
አá ááá˝ á°áááżá - áĽáá° áአááĽáľ á°á¨áᣠáááľáŽá˝ ááἠááťáá %appdata%IntellogsBackgroundUploadTask.cpl
ááá %windir%System32BackgroundUploadTask.cpl
(ááá SysWOW64
á 64-á˘áľ áľáááśá˝).
á°á¨á᪠á˝ááľ á¨áľá áá á ááľ á°ááŁá á ááá á áá¨áááŁá BackgroundUploadTask[junk].job
á¨áľ [junk]
á¨áŁááľ áľáĽáľáĽá ááááá 0x9D
и 0xA0
.
á¨á°ááŁá áááá¨áť áľá %windir%System32control.exe
, áĽá á¨áááŞáŤ áĽá´áą á¨áá¨á°á á¨áááľáŽá˝ ááá ááááľ áá. á¨á°á°á áá á°ááŁá á á¨áá áá°áŤá.
á ááá
á á¨CPL ááá á¨ááľáĽ áľá áŤáá á˛á¤áá¤á ááᢠac8e06de0a6c4483af9837d96504127e.dll
á°ááŁá áá° áá á¨ááá¨á CPlApplet
. áá
ááá áĽá¸á ááĽáąá á˛ááŞááľ áŤá°ááá {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
, á¨á፠áá
á DLL ááŤá áĽá áá° áá á¨ááá¨á áĽá¸ááá áá°áá DllEntry
.
á¨áá áá á ááá
á¨áááá á á áá á¨áľ á¨á°áá°á ᨠáĽá á ááĽáśáš ááľáĽ á¨á°áŤá°á° ááᢠá¨ááááŞáŤá ááá á áááá á¨ááłáá áá á áŁá á°ááłáłá ááá˘
ááľá 14. á¨ááᣠáá
á ááá
á (KaitaiStruct Visualizer)
ááá áĽááłá á áááአá°ááłáłá á˘áááᣠáĽáááš á¨ááľá áĽá´áśá˝ á¨ááłá¨á ááľáĽ á°ááááá
á¨áááľáŽá˝ áľááľá á¨ááááŞáŤá á áŤá á˛á¤áá¤áá áááá (HttpProv.dll
á¤áᲠ5 2559738D1BD4A999126F900C7357B759
),
á°á¨á᪠áááá
ááááá˝á áľáá°á áľáĽ á ááłááľ áŁá áŞáŤáľá á áľá°áááá. á áá á¨á°ááá¸á ááá á ááá 2018 á áŤáŁá˘ áłá¨áŁ áĽá áĽáá° áĽáą áŤá ááá˝ á¨ááá᪠á ááá˝ áĽáľá¨ á¨áŤá˛áľ 2019 ááááŞáŤ áľá¨áľ áłáá°ááᢠá¨á¤áľá¤áá¤ááľ áá á°á á áá á¨ááłá፠á°ááľ áĽá á°ááŽá á áá á¨OSX ááá á ááŁá áĽáá° á˘áááá˝á áŹáá°á áĽá á áá áááá˘
áá
áŤááľ áá°áľ á¨áá¸áľ á¨áá áá
á°á á˘á ááá á¨á¤áľá¤áá¤ááľ áĽá ᨠOCX áááá˝ á¨áá áá
á°á ááá á ááľ á áááľ áááá¸áá á áľá°áááá (0x57B0C36A
(08/14/2016 @ 7:15 á¨á°ááľ UTC) áĽá 0x498BE80F
(02/06/2009 @ 7:34am UTC) á á
á°á á°á¨á°á)ᢠáá
ááááŁáľ á°áŤá˛ááš á°ááłáłá á áĽááśá˝á á¨áá áá áĽá á ááłááľ áŁá
áŞáŤáľá á¨áááአá ááłááľ ááááľ "ááľá á ááŞ" áĽááłáá¸á áŤáłáŤáá˘
ᨠ2018 ááááŞáŤ ááᎠáŤá ááá¸á á°ááśá˝ ááŤá¨á á¨á áĽááášá ááááľ á¨ááŤááááą á¨á°ááŤáŠ áľáá˝ á á á˘
- á¨áŤááŚá˛áŤ áá˛áŤ á á˛áą á¨áĽáá፠áá¨á (á á˛áľ) .xls.exe
- ćĺťşéŚ (个人çŽĺ) .exe (á¨á˛áŞ á¨áá¸áľ áá˛á¤á á°ááľ)
- ááĽá¨ áááľáŁ Rally in USA á¨ááá 28-29ᣠ2018.exe
á¨áááŁá á á áľáá°áá {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
áĽá á¨áĽáą áľááłá á á ááŤáł á°ááŤááŞáá˝ á
áľááľ, á áááá áá
á ááἠáá á ááłááľ áááŚá˝á á áľá°áááá.
á ááááŞáŤáŁ á°áŤá˛ááš á¨á¨áłáľ DLLs áľáá˝á ááľáááľ ááአ(DNSprov.dll
áĽá áááľ áľáŞáśá˝ HttpProv.dll
). á¨ááŤá áŚááŹá°áŽáš áśáľá°ááá DLL (ááá°áá áľáŞáľ) áá¸á á áá HttpProv.dll
), á ááąá áĽáť áááá°áľ ááá¨áĽ.
á ááá°á á°á¨áᣠáĽá á¨á á ááááŞáŤ ááľáŽá˝ á°ááá ááᣠáĽá á ááŚá˛áá˝ ááááłá¸áá ááŤááᥠáá˝ááᢠá á¸ááááš á¨á°áťáťá á áľááá ááľáŽá˝ á¨áá¨á°ááľá áŤáŤáľáłá:
- AppX á¨ááááá˘áŤ ááá á°áááŻá (á ááŚá˛áá˝á áááá¨áą)
- mutex á˘ááŽá˛áá ááĽá¨ááá ("def", "abc", "ghi")
- á¨áá°áĽ ááĽá
á áá¨á¨áťáᣠááá á á˛áľ áľáŞáśá˝ á¨á°á°áá°á á á˛áľ C&Cáá˝ á á ááŚá˛áá˝ ááá ááľáĽ á°áááá¨ááá˘
áááśá˝
OceanLotus áĽáľááąá ááĽáá. á¨áłáá á áĄáľá ááłáŞáŤáá˝á áĽá ááłááŤáá˝á á ááŁáŤáľ áĽá á ááľáááľ áá áŤá°áŽá¨ áá. á°áŤá˛áá˝ ááĽáłá¸á ááłáááá¸á á°áááá˝ á áá á¨áá áľáŠá¨áľ á¨ááľáĄ á°ááśá˝á á áá áá á°ááŽá á áá áááśá˝á áá°áĽááᢠá áłá˛áľ áá áśá˝á áŤáááá áĽáá˛áá á áá á¨ááá ááŁáŞáŤáá˝á áá áááᣠáĽáá° á¨áĽáŠááł á ááłá áĽáá áᢠá¨áá á á áá á á°áááá˝ áá˝áá˝ áá á¨ááአá ááśá˝á áááááľ á¨áá¨áą ááłáŞáŤáá˝á á ááťáťá á á¸á¨-áŤáá¨áľ áśááľááŽá˝ á¨ááááľ áĽáľáá ááááłáá˘
á¨áľááááľ á áááŤážá˝
á¨áľááááľ á áááŤážá˝ áĽáá˛áá MITER ATT&CK áŁá
áŞáŤáľ áááá
ááá: hab.com