แแ แแแกแขแจแ แฉแแแ แแแขแงแแแ, แแฃ แ แแแแ แแแแแแงแแแ แชแแขแ แฎแแแก แฌแแ แแแแแ แฏแแฃแคแแ OceanLotus (APT32 แแ APT-C-00) แแ แ-แแ แแ แกแแฏแแ แแ แฎแแแแแกแแฌแแแแแ แแฅแกแแแแแขแ. , แแแฎแกแแแ แแแแก แแแแแแแแแฃแแ แฎแแ แแแแแแ Microsoft Office-แจแ แแ แ แแแแ แแฆแฌแแแก แฏแแฃแคแแก แแแแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแ แแแแ แแแแแแก แแแแแ แแแแขแแ แแแฃแ แกแแกแขแแแแแแ แแแแแแก แแแขแแแแแแก แแแ แแจแ. แจแแแแแแ, แฉแแแ แแฆแแฌแแ แ, แแฃ แ แแแแ แแงแแแแแก แฏแแฃแคแ 2019 แฌแแแก แแแกแแฌแงแแกแแแแ แแ แฅแแแแแก แแแแแแแแ แแแแแแแแก แแแแฆแแแแก แแแแแแ แแแแแก แแแกแแจแแแแแ.
OceanLotus แกแแแชแแแแแแแ แแแฃแแแ แแแแแ แฏแแจแฃแจแแแแจแ, แแ แแแ แแขแแขแฃแแ แกแแแแแแแแแ แกแแแฎแ แแ-แแฆแแแกแแแแแ แแแแแก แฅแแแงแแแแแ. แแแแแแแกแฎแแแแแแ แแงแแแแแแแ แแแแฃแแแแขแแแก, แ แแแแแแแช แแแงแ แแแแ แแแขแแแชแแฃแ แแกแฎแแแ แแแแ แงแฃแ แแแฆแแแแก, แ แแแ แแแแ แฌแแฃแแแ แแกแแแ แฃแแแแ แแแ แ แจแแแกแ แฃแแแ แแ แแกแแแ แแฃแจแแแแแ แแแกแขแ แฃแแแแขแแแแก แจแแแฃแจแแแแแแแ. Honeypots-แแก แจแแกแแฅแแแแแแ แแแแแงแแแแแฃแแ แแแแแแแแ แแแแกแฎแแแแแแแ แแแแแแกแฎแแแแแก แแแฎแแแแแ, แแแฌแงแแแฃแแ โแแ แแแแ แแแคแแ แแแแแแโ แคแแแแแแแแแ, แแ แฅแแแแแแก แแแแแแแแ แแแแแแแแก แแแแฆแแแแ, แแแแฃแแแแขแแแแ แแแแ แแแแแ แแ แชแแแแแ แแฅแกแแแแแแขแแแแแแ.

แแฅแกแแแแแขแแก แแแแแงแแแแแ Microsoft Equation Editor-แจแ
2018 แฌแแแก แจแฃแ แ แแชแฎแแแแจแ OceanLotus-แแ แฉแแแขแแ แ แแแแแแแแ CVE-2017-11882 แแแฃแชแแแแแแแก แแแแแงแแแแแแก แแแแแแ. แแแแแ แฏแแฃแคแแก แแ แ-แแ แแ แแแแแ แแแแฃแแแแขแ แแแแแแแแแแแก 360 Threat Intelligence Center-แแก แกแแแชแแแแแกแขแแแแ (), แแฅแกแแแแแขแแก แแแขแแแฃแ แ แแฆแฌแแ แแแแแแก แฉแแแแแแ. แฅแแแแแ แแแชแแแฃแแ แแแกแขแ แจแแแชแแแก แแกแแแ แแแแแ แแแแฃแแแแขแแก แแแแแฎแแแแแก.
แแแ แแแ แแขแแแแ
แแแแฃแแแแขแ FW Report on demonstration of former CNRP in Republic of Korea.doc (SHA-1: D1357B284C951470066AAA7A8228190B88A5C7C3) แแกแแแแกแแ แแแแแ แแแชแแแฃแ แแแแแแแจแ. แกแแแแขแแ แแกแแ, แ แแแแแ แแก แแแแแแแฃแแแ แแแแแแฏแแก แแแแแขแแแแ แแแแแขแแ แแกแแแฃแแ แแแแฎแแแ แแแแแแแกแแแแก (CNRP - แแแแแแฏแแก แแ แแแแฃแแ แกแแแแจแแแแ แแแ แขแแ, แแแแจแแแ 2017 แฌแแแก แแแแแก). แแแฃแฎแแแแแแ .doc แแแคแแ แแแแแแกแ, แแแแฃแแแแขแ แแ แแก RTF แคแแ แแแขแจแ (แแฎแแแแ แกแฃแ แแแ แฅแแแแแ), แจแแแชแแแก แแแแแแก แแแแก แแ แแกแแแ แแแแแฎแแแฏแแแฃแแแ.

แกแฃแ แแแ 1. "แแแแแแ" RTF-แจแ
แแแฃแฎแแแแแแ แแแแกแ, แ แแ แแ แแก แแแแแแแแแแแ แแแแแแแขแแแ, Word แฌแแ แแแขแแแแ แฎแกแแแก แแ RTF แคแแแแก. แ แแแแ แช แฎแแแแแ แกแฃแ แแแแ 2, แแ แแก EQNOLEFILEHDR แกแขแ แฃแฅแขแฃแ แ แแคแกแแขแฃแ แ 0xC00, แ แแกแแช แแแฐแงแแแแ MTEF แกแแแแฃแ แ แแ แจแแแแแ MTEF แฉแแแแฌแแ แ (แกแฃแ แแแ 3) แจแ แแคแขแแกแแแแก.

แกแฃแ แแแ 2. FONT แจแแกแแแแก แแแแจแแแแแแแแแ

แคแแแฃแ แ 3.
แแแแแแ แจแ แจแแกแแซแแ แแแแแแแแ แกแแฎแแแ, แ แแแแแ แแแแแ แแแแแแ แแแกแ แแแแ แแ แจแแแแฌแแแแแ. แกแแฎแแแ, แ แแแแแแช แซแแแแแ แแ แซแแแแ, แแฌแแแแก แแแฃแชแแแแแแแก. แ แแแแ แช แฎแแแแแ RTF แคแแแแแก แจแแแแแแกแแแแ (แแคแกแแขแฃแ แ 0xC26 แกแฃแ แแแแ 2), แแฃแคแแ แ แแแกแแแ shellcode-แแ, แ แแกแแช แแแฐแงแแแแ แแแฉแแแแแแแแ แแ แซแแแแแ (0x90) แแ แแแแ แฃแแแแแก แแแกแแแแ แแ 0x402114. แแแกแแแแ แแ แแ แแก แแแแแแแแก แแแแแแแขแ EQNEDT32.exeแแแกแขแ แฃแฅแชแแแแแก แแแแแแแแแ RET. แแก แแฌแแแแก EIP แแแฃแแแแแแก แแแแแก แแแกแแฌแงแแกแแ แกแแฎแแแแจแแแชแแแก shell-แแแแก.

แกแฃแ แแแ 4. แแฅแกแแแแแขแแก shellcode-แแก แแแกแแฌแงแแกแ
แแแกแแแแ แแ 0x45BD3C แแแแฎแแแก แชแแแแแก, แ แแแแแแช แแแฃแฅแแแแฃแแแ แแแแแ, แกแแแแ แแก แแ แแแแฆแฌแแแก แแแฉแแแแแแแแก แแแแแแแแ แ แแแขแแแ แแฃแ แกแขแ แฃแฅแขแฃแ แแแ MTEFData. แแแแแ แฉแแแ shellcode แแฅ แแ แแก.
shellcode-แแก แแแแแจแแฃแแแแ แแ แแก แจแแแแแแแก แแแแ แ แแแฌแแแแก แจแแกแ แฃแแแแ, แ แแแแแแช แฉแแจแแแแแฃแแแ แฆแแ แแแแฃแแแแขแจแ. แแแแแแแแ แแแแ shellcode แแแ แแแแ แชแแแแแแก แแแแแแก แฆแแ แแแแฃแแแแขแแก แคแแแแแก แแฆแแฌแแ แ แกแแกแขแแแแก แงแแแแ แแแกแแ แแแขแแ แแ แแแแแแ แแแแ (NtQuerySystemInformation แแ แแฃแแแแขแแ SystemExtendedHandleInformation) แแ แจแแแแแฌแแแ แแกแแแ แแแแฎแแแแ แแฃ แแ แ PID แแฆแแฌแแ แ แแ PID แแ แแชแแกแ WinWord แแ แแแแฎแกแแ แแฃ แแ แ แแแแฃแแแแขแ แฌแแแแแแก แแแฆแแแ - 0x12019F.
แแแแก แแแกแแแแกแขแฃแ แแแแแ, แ แแ แแแแแแแแ แกแฌแแ แ แกแแฎแแแฃแ แ (แแ แแ แ แกแฎแแ แฆแแ แแแแฃแแแแขแแก แกแแฎแแแฃแ แ), แคแแแแแก แจแแแแแ แกแ แแแฉแแแแแแแ แคแฃแแฅแชแแแก แแแแแงแแแแแแ CreateFileMapping, แแ shellcode แแแแฌแแแแก แจแแแกแแแแแแแ แแฃ แแ แ แแแแฃแแแแขแแก แแแแ แแแฎแ แแแแขแ "yyyy(แแแแ แชแฎแแ แแแแแ แแแแก แแแแแแ). แแแขแฉแแก แแแแแแก แจแแแแแ, แแแแฃแแแแขแ แแแแแ แแแแ แแ แแแแแ แกแแฅแแฆแแแแแจแ (GetTempPath) แฒ แแแแ ole.dll. แจแแแแแ แแแแแฎแแแ แแแแฃแแแแขแแก แแแแ 12 แแแแขแ.
![]()
แกแฃแ แแแ 5. แแแแฃแแแแขแแก แแแ แแแ แแแแก แแแแ
32-แแแขแแแแ แแแแจแแแแแแแ แแแ แแแ แแแก แจแแ แแก AABBCCDD ะธ yyyy แแ แแก แจแแแแแแ shellcode-แแก แแคแกแแขแฃแ แ. แแแก แฃแฌแแแแแแ แคแฃแแฅแชแแแก แแแแแงแแแแแแ CreateThread. แแแแฆแแแฃแแแ แแแแแ shellcode, แ แแแแแกแแช แแแ แ แแงแแแแแแ OceanLotus แฏแแฃแคแ. , แ แแแแแแช แแแแแแแฅแแแงแแแ 2018 แฌแแแก แแแ แขแจแ, แแแแแ แแฃแจแแแแก แแแแ แ แแขแแแแก แแแแแแกแแงแ แแแแ.
แแแแ แ แแขแแแ
แแแแแแแแแขแแแแก แแแแฆแแแ
แคแแแแแก แแ แแแ แแฅแขแแ แแแก แกแแฎแแแแแ แแ แฉแแฃแแแ แแแแแแแฃแ แแ. แแแแ แจแแแแฎแแแแแ แแ แฉแแแก แจแแกแ แฃแแแแแแ แแ DLL แคแแแแแก แกแแฎแแแก C:Windowssystem32. แจแแแแแ แแก แแแแแ แแแแก แแแแแก แ แแกแฃแ แกแแแก แแ แแแ แฃแแแแก แแแแก FileDescription แกแแฅแแฆแแแแแก แกแแฎแแแแ แแแแแกแแงแแแแแแแ. แแฃ แแก แแ แแฃแจแแแแก, แแแแ แจแแแแฎแแแแแ แแ แฉแแแก แกแแฅแแฆแแแแแก แกแแฎแแแก แแแ แแฅแขแแ แแแแแแแ %ProgramFiles% แแ C:Windows (ะธะท GetWindowsDirectoryW). ะะฝ ะธะทะฑะตะณะฐะตั ะธัะฟะพะปัะทะพะฒะฐะฝะธั ะธะผะตะฝะธ, ะบะพัะพัะพะต ะผะพะถะตั ะบะพะฝัะปะธะบัะพะฒะฐัั ั ัััะตััะฒัััะธะผะธ ัะฐะนะปะฐะผะธ, ะธ ัะปะตะดะธั ะทะฐ ัะตะผ, ััะพะฑั ะพะฝะพ ะฝะต ัะพะดะตัะถะฐะปะพ ัะปะตะดัััะธะต ัะปะพะฒะฐ: windows, Microsoft, desktop, system, system32 แแ syswow64. แแฃ แแแ แแฅแขแแ แแ แฃแแแ แแ แกแแแแแก, แกแแฎแแแก แแแแแแขแแแ โNLS_{6 แกแแแแแแ}โ.
แ แแกแฃแ แกแ 0x102 แแแแแแแแแแแฃแแแ แแ แคแแแแแแ แแงแ แแแ แแแกแจแ %ProgramFiles% แแ %AppData%, แจแแแแฎแแแแแ แจแแ แฉแแฃแ แกแแฅแแฆแแแแแจแ. แจแแแชแแแแ แจแแฅแแแแก แแ แ, แ แแ แฐแฅแแแแแก แแแแแ แแแแจแแแแแแแแแ, แ แแช kernel32.dll.
แแแแแแแแแ, แแฅ แแ แแก แกแแฅแแฆแแแแ แแ แคแแแแแแแก แกแแ, แ แแแแแแแช แจแแฅแแแแแแ แจแแกแ แฃแแแแแแ แคแแแแแก แแ แฉแแแแ C:Windowssystem32TCPSVCS.exe แ แแแแ แช แแแแแชแแแแ แฌแงแแ แ.

แกแฃแ แแแ 6. แกแฎแแแแแกแฎแแ แแแแแแแแแขแแแแก แแแแฆแแแ
แ แแกแฃแ แกแแแแก แกแขแ แฃแฅแขแฃแ แ 0x102 แกแแฌแแแแฃแ แจแ แกแแแแแแ แ แแฃแแแ. แแแแแแ แแก แจแแแชแแแก:
- แคแแแแแแแก แกแแฎแแแแแ
- แคแแแแแก แแแแ แแ แจแแแแแ แกแ
- แจแแแฃแแจแแแก แคแแ แแแขแ (COMPRESSION_FORMAT_LZNT1, แแแแแแงแแแแแ แคแฃแแฅแชแแแ RtlDecompressBuffer)
แแแ แแแแ แคแแแแ แแแแแขแแแ แแฃแแแ แ แแแแ แช TCPSVCS.exe, แ แแช แแแแแแแแ แแ AcroTranscoder.exe (แจแแกแแแแแแกแแ) FileDescription, SHA-1: 2896738693A8F36CC7AD83EF1FA46F82F32BE5A3).
แแฅแแแ แจแแแซแแแแ แจแแแแฉแแแแ, แ แแ แแแแแแ แแ DLL แคแแแแ 11 แแ-แแ แแแขแแ. แแก แแแแขแแ แฎแแแแ, แ แแ แจแแแกแ แฃแแแแแ แคแแแแจแ แแแแแแกแแแฃแแแ แจแแแแฎแแแแแแ แแแแแชแแแแแแก แแแแ แแแแแแแแ แ แแฃแคแแ แ. แจแแกแแซแแแแแแแ, แ แแ แแก แแ แแก แฃแกแแคแ แแฎแแแแแก แแแแแแ แแ แแ แแแฃแฅแขแแก แแแแ แแแแแแแแแแก แแแแแแแ แแชแแแแแแก แกแแจแฃแแแแแ.
แแแแซแแแแแแก แฃแแ แฃแแแแแงแแคแ
แ แแกแฃแ แกแ 0x101 แกแแฌแแแแฃแ แจแ แจแแแชแแแก แแ 32-แแแขแแแ แแแแ แ แแชแฎแแก, แ แแแแแแแช แแแแแแ แแขแแแแ, แแฃ แ แแแแ แฃแแแ แแงแแก แฃแแ แฃแแแแแงแแคแแแ แแแแ แแแแแ. แแแ แแแแแก แแแแจแแแแแแแ แแแแกแแแฆแแ แแแก, แแฃ แ แแแแ แแแแ แซแแแแแแ แแแแแ แแ แแแ แแแ แแแแแแแกแขแ แแขแแ แแก แฃแคแแแแแแแก แแแ แแจแ.

แชแฎแ แแแ 1. แแแแ แแแแแแก แแแฅแแแแแแ แแแแแแแกแขแ แแขแแ แแก แฃแคแแแแแแแก แแแ แแจแ
แแแแ แ แแแแแ แ แแชแฎแแแก แแแแจแแแแแแแ แแแแกแแแฆแแ แแแก, แแฃ แ แแแแ แฃแแแ แแแแฆแฌแแแก แแแแแ แแ แแแ แแแแ แแแแ แแแแแแก แแแแแแแกแขแ แแขแแ แแก แฃแคแแแแแแแ แแแจแแแแแกแแก.

แชแฎแ แแแ 2. แแแแ แแแแแแก แแแฅแแแแแแ แแแแแแแกแขแ แแขแแ แแก แฃแคแแแแแแแ
แกแแ แแแกแแก แกแแฎแแแ แแ แแก แคแแแแแก แกแแฎแแแ แแแคแแ แแแแแแก แแแ แแจแ; แกแแฉแแแแแแแแ แกแแฎแแแ แแ แแก แกแแฅแแฆแแแแแก แกแแฎแแแ, แแแแ แแ แแฃ แแก แฃแแแ แแ แกแแแแแก, แแแก แแแแขแแแ แกแขแ แแฅแแแ "Revision 1โ (แ แแชแฎแแ แแแ แแแแ แแแแแ, แกแแแแ แแแแแฃแงแแแแแแแ แกแแฎแแแ แแ แแแแซแแแแแแ). แแแแ แแขแแ แแแ แแแ แฌแแฃแแแแแ, แ แแ แกแแ แแแกแแก แแแจแแแแแแ แแแแซแแแแแ แแงแ แซแแแแ แ - แฌแแ แฃแแแขแแแแแแแก แจแแแแฎแแแแแจแ, แกแแ แแแกแ แฃแแแ แแแแแฎแแแแก 1 แฌแแแแก แจแแแแแ. แจแแแแแ แฆแแ แแแฃแแแแ WOW64 แแฎแแแ แกแแ แแแกแแก แ แแแกแขแ แแก แแแกแแฆแแแ แแแงแแแแแฃแแแ 4-แแ, แ แแช แแแฃแแแแแแก, แ แแ แแก แแ แแก 32-แแแขแแแแ แกแแ แแแกแ.
แแแแแแแแแ แแแแแแแแ แแฅแแแแแ แ แแแแแแแแ COM แแแขแแ แคแแแกแแก แกแแจแฃแแแแแแ: ITaskScheduler, ITask, ITaskTrigger, IPersistFile ะธ ITaskScheduler. แแ แกแแแแแแ, แแแแแ แแ แแแ แแแ แฅแแแแก แคแแ แฃแ แแแแแแแแแก, แแแแแแก แแแแแ แแจแแก แแแคแแ แแแชแแแก แแแแแแแแ แ แแแแฎแแแ แแแแแก แแ แแแแแแแกแขแ แแขแแ แแก แแแคแแ แแแชแแแกแแแ แแ แแแ แแ แจแแแแแ แแงแแแแแก แขแ แแแแ แก.
แแก แแ แแก แงแแแแแแฆแแฃแ แ แแแแแแแแ 24 แกแแแแแก แฎแแแแ แซแแแแแแแ แแ แแ แจแแกแ แฃแแแแแก แจแแ แแก 10 แฌแฃแแแแแ แแแขแแ แแแแแ, แ แแช แแแจแแแแก, แ แแ แแก แแฃแแแแแแ แแแฃแจแแแแแก.
แแแแแ แแแขแ
แฉแแแแก แแแแแแแแจแ, แจแแกแ แฃแแแแแแ แคแแแแ TCPSVCS.exe (AcroTranscoder.exe) แแ แแก แแแแแขแแแฃแ แ แแ แแแ แแแ, แ แแแแแแช แแขแแแ แแแแก DLL-แแแก, แ แแแแแแแช แแแแแขแแแ แแฃแแแ แแแกแแแ แแ แแแ. แแ แจแแแแฎแแแแแจแ แกแแแแขแแ แแกแแ Flash Video Extension.dll.
แแแกแ แคแฃแแฅแชแแ DLLMain แฃแแ แแแแ แแซแแฎแแแก แกแฎแแ แคแฃแแฅแชแแแก. แแ แกแแแแแก แ แแแแแแแแ แแฃแแแแแแแ แแ แแแแแแขแ:

แกแฃแ แแแ 7. แแฃแแแแแแแ แแ แแแแแแขแแแ
แแ แจแแชแแแแแจแ แจแแแงแแแแ แจแแแแฌแแแแแก แจแแแแแ, แแแแ แแฆแแแก แแแแงแแคแแแแแแก .text แคแแแแ TCPSVCS.exe, แชแแแแก แแแแแก แแแชแแแก PAGE_EXECUTE_READWRITE แแ แฎแแแแฎแแ แฌแแ แก แแแก แแแขแงแฃแแแฃแแ แแแกแขแ แฃแฅแชแแแแแก แแแแแขแแแแ:

แกแฃแ แแแ 8. แแแกแขแ แฃแฅแชแแแแแก แแแแแแแแแแ แแแ
แแแกแแกแ แฃแแก แคแฃแแฅแชแแแก แแแกแแแแ แแ FLVCore::Uninitialize(void)แแฅแกแแแ แขแแ แแแฃแแ Flash Video Extension.dll, แแแแแขแแแฃแแแ แแแกแขแ แฃแฅแชแแ CALL. แแก แแแจแแแแก, แ แแ แแแแแ DLL-แแก แฉแแขแแแ แแแแก แจแแแแแ, แแแจแแแแแก แแ แ แแแ แแแแแก WinMain ะฒ TCPSVCS.exe, แแแกแขแ แฃแฅแชแแแก แแแฉแแแแแแแแ แแแฃแแแแแแก NOP-แแ, แ แแช แแฌแแแแก FLVCore::Uninitialize(void), แจแแแแแแ แแขแแแ.
แคแฃแแฅแชแแ แฃแแ แแแแ แฅแแแแก แแฃแขแแฅแกแก แแแฌแงแแแฃแแ {181C8480-A975-411C-AB0A-630DB8B0A221}แแแฐแงแแแแ แแแแแแแแ แ แแแแฎแแแ แแแแแก แกแแฎแแแ. แจแแแแแ แแก แแแแฎแฃแแแแก แแแแแงแ แแ *.db3 แคแแแแก, แ แแแแแแช แจแแแชแแแก แแแแแชแแแกแแแ แแแแแฃแแแแแแแ แแแแก แแ แแงแแแแแก CreateThread แจแแแแแ แกแแก แจแแกแแกแ แฃแแแแแแ.
*.db3 แคแแแแแก แจแแแแแแกแ แแ แแก shell-แแแแ, แ แแแแแกแแช แฉแแแฃแแแแ แแ แแงแแแแแก OceanLotus แฏแแฃแคแ. แฉแแแ แแแแแ แฌแแ แแแขแแแแ แแแแฎแกแแแแ แแแกแ แแแขแแแ แแแ แฉแแแแก แแแแ แแแแแฅแแแงแแแแฃแแ แแแฃแแแขแแ แแก แกแแ แแแขแแก แแแแแงแแแแแแ .
แกแชแแแแ แ แแกแแฎแแแก แคแแแแแฃแ แแขแแแก. แแก แแแแแแแแแขแ แแ แแก แฃแแแแ แแแ แ, แ แแแแแแช แฉแแแ แฃแแแ แแแแแแแแแแแแ . แแก แจแแแซแแแแ แแแแแกแแแฆแแ แแก GUID-แแก แแแแ {A96B020F-0000-466F-A96D-A91BBF8EAC96} แแแแแ แฃแแ แคแแแแ. แแแแแ แแ แแแ แแแแก แแแแคแแแฃแ แแชแแ แแแแแ แแแจแแคแ แฃแแแ PE แ แแกแฃแ แกแจแ. แแแก แแฅแแก แแแแฎแแแแแแ แแแแแ แแแแคแแแฃแ แแชแแ, แแแแ แแ C&C แกแแ แแแ แแแ แแแแกแฎแแแแแแแ แฌแแแ แกแแ แแแ แแแแกแแแ:
- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz
OceanLotus-แแก แแฃแแแ แแแแแ แแฉแแแแแแก แกแฎแแแแแกแฎแแ แขแแฅแแแแแก แแแแแแแแชแแแก แแแแแแแแแแก แแแแแแแ แแกแแชแแแแแแแ. แแกแแแ แแแแ แฃแแแแแ แแแคแแฅแชแแแก แแ แแชแแกแแก "แแแฎแแแฌแแแ" แกแฅแแแแ. แจแแแแฎแแแแแแ แกแแฎแแแแแแก แแ แฉแแแแ แแ แจแแแกแ แฃแแแแแแ แคแแแแแแแก แจแแแแฎแแแแแแ แแแแแชแแแแแแ แจแแแกแแแแ, แแกแแแ แแแชแแ แแแแ แกแแแแแแ IoC-แแแแก แ แแแแแแแแแก (แฐแแจแแแแกแ แแ แคแแแแแแแก แกแแฎแแแแแแก แกแแคแฃแซแแแแแ). แฃแคแ แ แแแขแแช, แแแกแแแ แแฎแแ แแก DLL แฉแแขแแแ แแแแก แแแแแงแแแแแแก แฌแงแแแแแแ, แแแแแแแกแฎแแแแแแก แแฎแแแแ แแแแแขแแแฃแ แ แแแแแ แแก แแแแฆแแแ แกแญแแ แแแแแ. AcroTranscoder.
แแ แฅแแแแแแก แแแแแแแแ แแแแแแแแก แแแแฆแแแ
RTF แคแแแแแแแก แจแแแแแ แฏแแฃแคแ แแแแแแแแ แแแแแแแแ แแแแแแแแก แแแแฆแแแแก (SFX) แแ แฅแแแแแจแ, แกแแแ แแ แแแแฃแแแแขแแก แฎแแขแแแแ, แ แแแ แแแแแ แฃแคแ แ แแแแแแฃแแแงแ แแแแฎแแแ แแแแแ. Threatbook แแแฌแแ แ แแแแก แจแแกแแฎแแ (). แแแจแแแแแกแแแแแแ, แแแแแแแแ แแแแแแแแก แแแแฆแแแ RAR แคแแแแแแ แแจแแแแ แแ DLL-แแแ .ocx แแแคแแ แแแแแแ แกแ แฃแแแแแ, แ แแแแแแ แกแแแแแแ แแแขแแแ แแแ แแแ แ แแงแ แแแแฃแแแแขแแ แแแฃแแ. {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll. 2019 แฌแแแก แแแแแ แแก แจแฃแ แ แแชแฎแแแแแแแ OceanLotus แฎแแแแฎแแ แแงแแแแแก แแ แขแแฅแแแแแก, แแแแ แแ แแ แแแ แแแแแแแแแแแจแ แชแแแแก แแแแแแ แ แแแแคแแแฃแ แแชแแแก. แแ แแแฌแแแจแ แแแกแแฃแแ แแแ แขแแฅแแแแแกแ แแ แชแแแแแแแแแแ.
แกแแขแงแฃแแ แแก แจแแฅแแแ
แแแแฃแแแแขแ THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE (SHA-1: AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB) แแแ แแแแแ 2018 แฌแแแก แแฆแแแแฉแแแแก. แแก SFX แคแแแแ แแแแแแ แฃแแแ แจแแแฅแแแ - แแฆแฌแแ แแจแ (แแแ แกแแ แแแคแแ แแแชแแ) แแแแแแก, แ แแ แแก แแ แแก JPEG แกแฃแ แแแ. SFX แกแแ แแแขแ แแกแ แแแแแแงแฃแ แแแ:

แกแฃแ แแแ 9. SFX แแ แซแแแแแแแ
แแแแแ แแ แแแ แแแ แแฆแแแแแ {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (SHA-1: EFAC23B0E6395B1178BCF7086F72344B24C04DCC), แแกแแแ แ แแแแ แช แกแฃแ แแแ 2018 thich thong lac.jpg.
แแแขแงแฃแแ แแก แกแฃแ แแแ แแกแ แแแแแแงแฃแ แแแ:

แกแฃแ แแแ 10. แกแแแแ แชแฎแแแแ แแแแแกแแฎแฃแแแแ
แแฅแแแ แจแแแซแแแแ แจแแแแฉแแแแ, แ แแ SFX แกแแ แแแขแแก แแแ แแแแ แแ แ แฎแแแ แแ แฏแแ แแซแแฎแแแก OCX แคแแแแก, แแแแ แแ แแก แแ แแ แแก แจแแชแแแแ.
{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)
OCX แคแแแแแก แแแแขแ แแแแก แแแแแแ แซแแแแแ แฐแแแแก OceanLotus-แแก แกแฎแแ แแแแแแแแแขแแแก - แแ แแแแแ แแ แซแแแแแแก แแแแแแแแแแ แแแ JZ/JNZ ะธ PUSH/RET, แแแแแแก แแแแแ แแแแแชแแแแแแแ.

แกแฃแ แแแ 11. แแฃแแแแแแแ แแแแ
แฃแกแแ แแแแแ แแแแแก แแแคแแแขแแ แแก แจแแแแแ, แแฅแกแแแ แขแ DllRegisterServer, แแแฃแ แแแ regsvr32.exe, แจแแแแแแแแแ แแ:

แกแฃแ แแแ 12. แแแกแขแแแแ แแก แซแแ แแแแแ แแแแ
แซแแ แแแแแแ, แแแ แแแ แแแ แแ DllRegisterServer แแฅแกแแแ แขแ แแแแแแก แ แแแกแขแ แแก แแแแจแแแแแแแแก HKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model DLL-แจแ แแแจแแคแ แฃแแ แแคแกแแขแแกแแแแก (0x10001DE0).
แ แแแแกแแช แคแฃแแฅแชแแ แแแแ แแ แแแแแแซแแฎแแแ, แแก แแแแฎแฃแแแแก แแแแแ แแแแจแแแแแแแแก แแ แแกแ แฃแแแแก แแ แแแกแแแแ แแแ. แแฅแแแแ แแแแแฎแแแ แแ แกแ แฃแแแแแ แ แแกแฃแ แกแ แแ แแแแ แ แแแฅแแแแแแ RAM-แจแ.
shellcode แแ แแก แแแแแ PE loader, แ แแแแแแช แแแแแแงแแแแแแแ แฌแแ แกแฃแ OceanLotus-แแก แแแแแแแแแแจแ. แแแกแ แแแฃแแแชแแ แจแแกแแซแแแแแแแ แแแแแงแแแแแแ . แแแแแก แแก แแแแแขแแแ แแแแก db293b825dcc419ba7dc2c49fa2757ee.dll, แฉแแขแแแ แแแแก แแแก แแแฎแกแแแ แแแแจแ แแ แแฎแแ แชแแแแแแก DllEntry.
DLL แแแแแฆแแแก แแแกแ แ แแกแฃแ แกแแก แจแแแแแแกแก, แจแแคแ แแแก (AES-256-CBC) แแ แแแแแแแ แแกแแ แแแก (LZMA). แ แแกแฃแ แกแก แแฅแแก แกแแแชแแคแแแฃแ แ แคแแ แแแขแ, แ แแแแแก แแแแแแแแแแ แแแ แแแ แขแแแแ.

แกแฃแ แแแ 13. แแแกแขแแแแ แแก แแแแคแแแฃแ แแชแแแก แกแขแ แฃแฅแขแฃแ แ (KaitaiStruct Visualizer)
แแแแคแแแฃแ แแชแแ แชแแแกแแฎแแ แแ แแก แแแแแแแแฃแแ - แแ แแแแแแแแแก แแแแแก แแแฎแแแแแ, แแ แแแแแ แแแแแชแแแแแ แฉแแแฌแแ แแแ %appdata%IntellogsBackgroundUploadTask.cpl แแ %windir%System32BackgroundUploadTask.cpl (แแ SysWOW64 64-แแแขแแแแ แกแแกแขแแแแแแกแแแแก).
แจแแแแแแแ แแแแซแแแแแ แฃแแ แฃแแแแแงแแคแแแแ แกแแฎแแแแ แแแแแแแแแก แจแแฅแแแแ BackgroundUploadTask[junk].jobแกแแ [junk] แฌแแ แแแแแแแแก แแแแขแแแแก แแ แแแแแแแแแก 0x9D ะธ 0xA0.
แแแแแแแแแก แแแแแชแฎแแแแก แกแแฎแแแ %windir%System32control.exeแแ แแแ แแแแขแ แแก แแแแจแแแแแแแ แแ แแก แแแแแแฌแแ แแแ แแ แแแแแ แคแแแแแก แแแ. แคแแ แฃแแ แแแแแแแแ แแฃแจแแแแก แงแแแแแแฆแ.
แกแขแ แฃแฅแขแฃแ แฃแแแ, CPL แคแแแแ แแ แแก DLL แจแแแ แกแแฎแแแแ ac8e06de0a6c4483af9837d96504127e.dll, แ แแแแแแช แแฎแแ แชแแแแแแก แคแฃแแฅแชแแแก แแฅแกแแแ แขแก CPlApplet. แแก แคแแแแ แจแแคแ แแแก แแแแแก แแ แแแแแ แ แ แแกแฃแ แกแก {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll, แจแแแแแ แฉแแขแแแ แแแแก แแ DLL-แก แแ แฃแฌแแแแแก แแแก แแ แแแแแ แ แแฅแกแแแ แขแก DllEntry.
Backdoor-แแก แแแแคแแแฃแ แแชแแแก แคแแแแ
Backdoor-แแก แแแแคแแแฃแ แแชแแ แแแจแแคแ แฃแแแ แแ แฉแแ แแฃแแแ แแแก แ แแกแฃแ แกแแแจแ. แแแแคแแแฃแ แแชแแแก แคแแแแแก แกแขแ แฃแฅแขแฃแ แ แซแแแแแ แฐแแแแก แฌแแแแก.

แกแฃแ แแแ 14. Backdoor-แแก แแแแคแแแฃแ แแชแแแก แกแขแ แฃแฅแขแฃแ แ (KaitaiStruct Visualizer)
แแแฃแฎแแแแแแ แแแแกแ, แ แแ แกแขแ แฃแฅแขแฃแ แ แแกแแแแกแแ, แแแแแก แแ แแแแแ แแแแจแแแแแแแ แแแแแฎแแแแฃแแแ แแแฉแแแแแแแแแ .
แแ แแแแแ แแแกแแแแก แแแ แแแแ แแแแแแแขแ แจแแแชแแแก DLL (HttpProv.dll MD5: 2559738D1BD4A999126F900C7357B759), . แแแแ แแ แ แแแแแ แแฅแกแแแ แขแแก แกแแฎแแแ แแแแฆแแแฃแแแ แแแแแ แแแแ, แฐแแจแแแ แแ แแแแฎแแแแ.
แแแแแขแแแแแ แแแแแแ
แแแแฃแจแแแแก แจแแแ แแแแแแกแแก แฉแแแ แจแแแแแจแแแ แ แแแแแแแแ แแแฎแแกแแแแแแแแ. แแฎแแแฎแแ แแฆแฌแแ แแแ แแแแฃแจแ แแแแแฉแแแ แแแแฎแแแแแแ 2018 แฌแแแก แแแแแกแจแ แแ แกแฎแแ แแกแแแแกแ แฏแแ แแแแแ 2019 แฌแแแก แแแแแ แแก แจแฃแ แ แแชแฎแแแแแแแ แแแแแ แแแแก แแแกแแฌแงแแกแจแ แแแแแฉแแแ. SFX แแ แฅแแแ แแแแแแงแแแแแแแ, แ แแแแ แช แแแคแแฅแชแแแก แแแฅแขแแ แ, แฉแแแแแแแ แแแแแขแแแฃแ แ แแแแแแจแแแแแแแแ แแแแฃแแแแขแ แแ แแแแแ OSX แคแแแแ.
แแแฃแฎแแแแแแ แแแแกแ, แ แแ OceanLotus แแงแแแแแก แงแแแ แแ แแแก แแแจแแแก, แฉแแแ แจแแแแแฉแแแแ, แ แแ SFX แแ OCX แคแแแแแแแก แแ แแแก แจแขแแแแแแ แงแแแแแแแแก แแ แแแแแ แแ (0x57B0C36A (08/14/2016 @ 7:15 UTC) แแ 0x498BE80F (02/06/2009 @ 7:34 UTC) แจแแกแแแแแแกแแ). แแก แแแแแ แแแแแ แแแขแงแแแแแแก, แ แแ แแแขแแ แแแก แฐแงแแแ แ แแแแ แกแแฎแแก โแแแแแแแแ แโ, แ แแแแแแช แแงแแแแแก แแแแแ แจแแแแแแแแก แแ แฃแแ แแแแ แชแแแแก แแแแแแ แ แแแฎแแกแแแแแแแแก.
แแแแฃแแแแขแแแก แจแแ แแก, แ แแแแแแแช แฉแแแ แจแแแแกแฌแแแแแ 2018 แฌแแแก แแแกแแฌแงแแกแแแแ, แแ แแก แกแฎแแแแแกแฎแแ แกแแฎแแแแแ, แ แแแแแแแช แแแฃแแแแแแก แแแแแแแกแฎแแแแแแแก แแแขแแ แแกแแก แฅแแแงแแแแแ:
โ แแแแแแฏแแก แแแแแแก แแฎแแแ แกแแแแแขแแฅแขแ แแแคแแ แแแชแแ (New).xls.exe
โ ๆๅปบ้ฆ (ไธชไบบ็ฎๅ).exe (CV-แแก แงแแแแ pdf แแแแฃแแแแขแ)
- แแแแแฎแแแฃแ แแแ, แ แแแ แแจแจ-แจแ 28 แฌแแแก 29-2018 แแแแแกแแแแ.exe
แแแก แจแแแแแ, แ แแช แฃแแแแ แแแ แ แแฆแแแแฉแแแแก {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll แแ แ แแแแแแแแ แแแแแแแแ แแก แแแแ แแแกแ แแแแแแแแก แแแแแฅแแแงแแแแแ, แฉแแแ แแแแแคแแฅแกแแ แแ แแแ แแแแฃแแ แชแแแแแแแแแ แแแแแ แแ แแแ แแแแก แแแแคแแแฃแ แแชแแแก แแแแแชแแแแแจแ.
แแแ แแแ แ แแแจแ, แแแขแแ แแแแ แแแแฌแงแแก แกแแฎแแแแแแก แแแแฆแแแ แแแแฎแแแ แ DLL-แแแแแแ (DNSprov.dll แแ แแ แ แแแ แกแแ HttpProv.dll). แจแแแแแ แแแแ แแขแแ แแแแ แจแแฌแงแแแขแแก แแแกแแแ DLL-แแก แจแแคแฃแแแ (แแแแ แ แแแ แกแแ HttpProv.dll), แแแ แฉแแแ แแฎแแแแ แแ แแแก แฉแแกแแแก.
แแแแ แแช, แแแแ แ แฃแแแแ แแแ แแก แแแแคแแแฃแ แแชแแแก แแแแ แจแแแชแแแแ, แ แแช, แกแแแแ แแฃแแแ, แแแแแแแ แแแชแแแแแแ แแฆแแแฉแแแแก, แ แแแแแ แแแแ แ IoC แแแฎแแ แฎแแแแแกแแฌแแแแแ. แแแขแแ แแแแก แแแแ แจแแชแแแแแ แแแแจแแแแแแแแแ แแแแแแ แแแแชแแแก:
- AppX แ แแแกแขแ แแก แแแกแแฆแแแ แจแแแชแแแแ (แแฎแแแแ IoCs)
- mutex แแแแแ แแแแก แกแขแ แแฅแแแ ("def", "abc", "ghi")
- แแแ แขแแก แแแแแ แ
แแแแแแแก, แแแแแแแแแแแฃแ แงแแแแ แแฎแแ แแแ แกแแแก แแฅแแก แแฎแแแ C&C แฉแแแแแแแแแ IoCs แแแแงแแคแแแแแแจแ.
แแแกแแแแแแ
OceanLotus แแแ แซแแแแแก แแแแแแแแ แแแแก. แแแแแ -แฏแแฃแคแ แแ แแแแขแแ แแแฃแแแ แฎแแแกแแฌแงแแแแแก แแ แแแขแงแฃแแ แแก แแแฎแแแฌแแกแ แแ แแแคแแ แแแแแแแ. แแแขแแ แแแ แแแแแแแ แแแแแ แแแขแแแ แแแแก แงแฃแ แแแฆแแแแก แแแแงแ แแแแก แแแแฃแแแแขแแแแก แแแแแงแแแแแแ, แ แแแแแแ แแแแ แจแแกแแแแแแกแแ แกแแแแ แแฃแแ แแกแฎแแแ แแแแแแแ. แแกแแแ แแแแแแ แแแแ แแฎแแ แกแฅแแแแแก แแ แแกแแแ แแงแแแแแแ แกแแฏแแ แแ แฎแแแแแกแแฌแแแแ แแแกแขแ แฃแแแแขแแแก, แ แแแแ แแชแแ Equation Editor แแฅแกแแแแแขแ. แฃแคแ แ แแแขแแช, แแกแแแ แแฃแแฏแแแแกแแแแ แแแกแขแ แฃแแแแขแแแก แแกแฎแแแ แแแแก แแแแฅแแแแแแ แแแ แฉแแแแแ แแ แขแแคแแฅแขแแแแก แ แแแแแแแแแก แจแแกแแแชแแ แแแแแ, แ แแแแช แแแชแแ แแแก แแแขแแแแ แฃแกแฃแแ แแ แแแ แแแฃแแ แฃแแ แฃแแแแแงแแคแแก แแแแ แแแแแแแแแแก แจแแแกแก.
แแแแแ แแแแกแแก แแแฉแแแแแแแแแ
แแแแแ แแแแกแแก แแแแแแแขแแ แแแ, แแกแแแ MITER ATT&CK แแขแ แแแฃแขแแแ แฎแแแแแกแแฌแแแแแแ ะธ .
แฌแงแแ แ: www.habr.com
