ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus

เปƒเบ™เบšเบปเบ”เบ‚เบฝเบ™เบ™เบตเป‰, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบšเบญเบเบ—เปˆเบฒเบ™เบงเปˆเบฒเบเบธเปˆเบก cyber OceanLotus (APT32 เปเบฅเบฐ APT-C-00) เบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰เป„เบ”เป‰เปƒเบŠเป‰เบซเบ™เบถเปˆเบ‡เปƒเบ™เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบ—เบตเปˆเบกเบตเบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบชเปเบฒเบฅเบฑเบš CVE-2017-11882, เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบเบฒเบ™เบชเปเป‰เบฅเบฒเบ”เบšเบฑเบ‡เบซเบผเบงเบ‡เบ‚เบญเบ‡เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเปƒเบ™ Microsoft Office, เปเบฅเบฐเบงเบดเบ—เบตเบเบฒเบ™ malware เบ‚เบญเบ‡เบเบธเปˆเบกเบšเบฑเบ™เบฅเบธเบ„เบงเบฒเบกเบ„เบปเบ‡เบ—เบปเบ™เบขเบนเปˆเปƒเบ™เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบ–เบทเบเบ—เปเบฒเบฅเบฒเบเป‚เบ”เบเบšเปเปˆเบ›เปˆเบญเบเปƒเบซเป‰เบฎเปˆเบญเบ‡เบฎเบญเบ. เบ•เปเปˆเป„เบ›, เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเบญเบฐเบ—เบดเบšเบฒเบเบงเบดเบ—เบตเบเบฒเบ™, เบ•เบฑเป‰เบ‡เปเบ•เปˆเบ•เบปเป‰เบ™เบ›เบต 2019, เบเบธเปˆเบกเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเป„เบ”เป‰เปƒเบŠเป‰เบเบฒเบ™เป€เบเบฑเบšเบฅเบงเบšเบฅเบงเบกเบ‚เปเป‰เบกเบนเบ™เบ”เป‰เบงเบเบ•เบปเบ™เป€เบญเบ‡เป€เบžเบทเปˆเบญเปเบฅเปˆเบ™เบฅเบฐเบซเบฑเบ”.

OceanLotus เบŠเปˆเบฝเบงเบŠเบฒเบ™เบ”เป‰เบฒเบ™เบเบฒเบ™เบชเบญเบ”เปเบ™เบกเบ—เบฒเบ‡เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”, เป‚เบ”เบเบกเบตเป€เบ›เบปเป‰เบฒเปเบฒเบเบšเบนเบฅเบดเบกเบฐเบชเบดเบ”เปเบกเปˆเบ™เบšเบฑเบ™เบ”เบฒเบ›เบฐเป€เบ—เบ”เปƒเบ™เบญเบฒเบŠเบตเบ•เบฒเป€เบงเบฑเบ™เบญเบญเบเบชเบฝเบ‡เปƒเบ•เป‰. เบžเบงเบโ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹เป„เบ”เป‰โ€‹เบ›เบญเบกโ€‹เปเบ›เบ‡โ€‹เป€เบญเบเบฐเบชเบฒเบ™โ€‹เบ—เบตเปˆโ€‹เบ”เบถเบ‡โ€‹เบ”เบนเบ”โ€‹เบ„เบงเบฒเบกโ€‹เบชเบปเบ™โ€‹เปƒเบˆโ€‹เบ‚เบญเบ‡โ€‹เบœเบนเป‰โ€‹เป€เบ„เบฒเบฐโ€‹เบฎเป‰เบฒเบโ€‹เบ—เบตเปˆโ€‹เป€เบ›เบฑเบ™โ€‹เป„เบ›โ€‹เป„เบ”เป‰ โ€‹เป€เบžเบทเปˆเบญโ€‹เบŠเบฑเบโ€‹เบˆเบนเบ‡โ€‹เบžเบงเบโ€‹เป€เบ‚เบปเบฒโ€‹เป€เบˆเบปเป‰เบฒโ€‹เปƒเบซเป‰โ€‹เบ›เบฐเบซเบฒเบ™โ€‹เบŠเบตเบงเบดเบ”โ€‹เบ—เบฒเบ‡โ€‹เบซเบผเบฑเบ‡, โ€‹เปเบฅเบฐโ€‹เบเบฑเบ‡โ€‹เบเบณเบฅเบฑเบ‡โ€‹เบžเบฑเบ”เบ—เบฐเบ™เบฒโ€‹เป€เบ„เบทเปˆเบญเบ‡เบกเบท. เบงเบดเบ—เบตเบเบฒเบ™เบ—เบตเปˆเปƒเบŠเป‰เปƒเบ™เบเบฒเบ™เบชเป‰เบฒเบ‡ honeypots เปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เป„เบ›เบ—เบปเปˆเบงเบเบฒเบ™เป‚เบˆเบกเบ•เบต, เบˆเบฒเบเป„เบŸเบฅเปŒ "เบเบฒเบ™เบ‚เบฐเบซเบเบฒเบเบชเบญเบ‡เป€เบ—เบปเปˆเบฒ", เบเบฒเบ™เป€เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ”เป‰เบงเบเบ•เบปเบ™เป€เบญเบ‡, เป€เบญเบเบฐเบชเบฒเบ™เบ—เบตเปˆเบกเบตเบกเบฐเบซเบฒเบžเบฒเบ, เบˆเบปเบ™เป€เบ–เบดเบ‡เบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบ—เบตเปˆเบฎเบนเป‰เบˆเบฑเบ.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus

เบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เปƒเบ™ Microsoft Equation Editor

เปƒเบ™เบเบฒเบ‡เบ›เบต 2018, OceanLotus เป„เบ”เป‰เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เป‚เบ„เบชเบฐเบ™เบฒเบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ CVE-2017-11882. เบซเบ™เบถเปˆเบ‡เปƒเบ™เป€เบญเบเบฐเบชเบฒเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ‚เบญเบ‡เบเบธเปˆเบก cyber เป„เบ”เป‰เบ–เบทเบเบงเบดเป€เบ„เบฒเบฐเป‚เบ”เบเบœเบนเป‰เบŠเปˆเบฝเบงเบŠเบฒเบ™เบˆเบฒเบ 360 Threat Intelligence Center (เบเบฒเบ™เบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเปƒเบ™เบžเบฒเบชเบฒเบˆเบตเบ™), เบฅเบงเบกเบ—เบฑเบ‡เบฅเบฒเบเบฅเบฐเบญเบฝเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™. เบ‚เปเป‰เบ„เบงเบฒเบกเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰เบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบžเบฒเบšเบฅเบงเบกเบ‚เบญเบ‡เป€เบญเบเบฐเบชเบฒเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ”เบฑเปˆเบ‡เบเปˆเบฒเบง.

เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ‚เบญเบ‡เบเบฒเบ™เบ„เบฑเป‰เบ‡เบ—เปเบฒเบญเบดเบ”

เป€เบญเบเบฐเบชเบฒเบ™ FW Report on demonstration of former CNRP in Republic of Korea.doc (SHA-1: D1357B284C951470066AAA7A8228190B88A5C7C3) เปเบกเปˆเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบเบฑเบšเบ—เบตเปˆเป„เบ”เป‰เบเปˆเบฒเบงเบกเบฒเปƒเบ™เบเบฒเบ™เบชเบถเบเบชเบฒเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡. เป€เบ›เบฑเบ™เบ—เบตเปˆเปœเป‰เบฒเบชเบปเบ™เปƒเบˆเป€เบžเบฒเบฐเบงเปˆเบฒเบกเบฑเบ™เปเบ™เปƒเบชเปˆเบœเบนเป‰เปƒเบŠเป‰เบ—เบตเปˆเบชเบปเบ™เปƒเบˆเปƒเบ™เบเบฒเบ™เป€เบกเบทเบญเบ‡เบเบณเบ›เบนเป€เบˆเบ (CNRP - Cambodia National Rescue Party, เบเบธเบšเบ•เบปเบงเปƒเบ™เบ—เป‰เบฒเบเบ›เบต 2017). เป€เบ–เบดเบ‡เบงเปˆเบฒเบˆเบฐเบกเบตเบเบฒเบ™เบ‚เบฐเบซเบเบฒเบ .doc, เป€เบญเบเบฐเบชเบฒเบ™เปเบกเปˆเบ™เบขเบนเปˆเปƒเบ™เบฎเบนเบšเปเบšเบš RTF (เป€เบšเบดเปˆเบ‡เบฎเบนเบšเบ‚เป‰เบฒเบ‡เบฅเบธเปˆเบกเบ™เบตเป‰), เบกเบตเบฅเบฐเบซเบฑเบ”เบ‚เบตเป‰เป€เบซเบเบทเป‰เบญ, เปเบฅเบฐเบเบฑเบ‡เบ–เบทเบเบšเบดเบ”เป€เบšเบทเบญเบ™.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบš 1. "เบ‚เบตเป‰เป€เบซเบเบทเป‰เบญ" เปƒเบ™ RTF

เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเบกเบตเบญเบปเบ‡เบ›เบฐเบเบญเบšเบ—เบตเปˆเบชเบฑเบšเบชเบปเบ™, Word เป€เบ›เบตเบ”เป„เบŸเบฅเปŒ RTF เบ™เบตเป‰เบขเปˆเบฒเบ‡เบชเปเบฒเป€เบฅเบฑเบ”เบœเบปเบ™. เบ”เบฑเปˆเบ‡เบ—เบตเปˆเป€เบˆเบปเป‰เบฒเป€เบซเบฑเบ™เปƒเบ™เบฎเบนเบšเบ—เบต 2, เบกเบตเป‚เบ„เบ‡เบชเป‰เบฒเบ‡ EQNOLEFILEHDR เบขเบนเปˆเบ—เบตเปˆ offset 0xC00, เบ•เบดเบ”เบ•เบฒเบกเบ”เป‰เบงเบเบซเบปเบง MTEF, เปเบฅเบฐเบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เป€เบ›เบฑเบ™ MTEF entry (เบฎเบนเบš 3) เบชเปเบฒเบฅเบฑเบšเบ•เบปเบงเบญเบฑเบเบชเบญเบ™.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบšเบ—เบต 2. เบ„เปˆเบฒเป€เบ‚เบปเป‰เบฒ FONT

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบš 3. เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบšเบฑเบ™เบ—เบถเบ FONT

เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰ overflow เปƒเบ™เบžเบฒเบเบชเบฐเบซเบ™เบฒเบก เบŠเบทเปˆ, เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบงเปˆเบฒเบ‚เบฐเบซเบ™เบฒเบ”เบ‚เบญเบ‡เบกเบฑเบ™เบšเปเปˆเป„เบ”เป‰เบ–เบทเบเบเบงเบ”เบชเบญเบšเบเปˆเบญเบ™เบ—เบตเปˆเบˆเบฐเบ„เบฑเบ”เบฅเบญเบ. เบŠเบทเปˆเบ—เบตเปˆเบเบฒเบงเป€เบเบตเบ™เป„เบ›เป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ. เบ”เบฑเปˆเบ‡เบ—เบตเปˆเป€เบˆเบปเป‰เบฒเบชเบฒเบกเบฒเบ”เป€เบซเบฑเบ™เป„เบ”เป‰เบˆเบฒเบเป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เป„เบŸเบฅเปŒ RTF (เบŠเบปเบ”เป€เบŠเบตเบ 0xC26 เปƒเบ™เบฎเบนเบš 2), buffer เปเบกเปˆเบ™เป€เบ•เบฑเบกเป„เบ›เบ”เป‰เบงเบ shellcode เบ›เบฐเบ•เบดเบšเบฑเบ”เบ•เบฒเบกเบ„เปเบฒเบชเบฑเปˆเบ‡ dummy (0x90) เปเบฅเบฐเบเบฑเบšเบ„เบทเบ™เบ—เบตเปˆเบขเบนเปˆ 0x402114. เบ—เบตเปˆเบขเบนเปˆเปเบกเปˆเบ™เบญเบปเบ‡เบ›เบฐเบเบญเบšเบ‚เบญเบ‡เบเปˆเบญเบ‡เป‚เบ•เป‰เบ•เบญเบšเปƒเบ™ EQNEDT32.exe, เบŠเบตเป‰เบšเบญเบเบ„เปเบฒเปเบ™เบฐเบ™เปเบฒ RET. เบ™เบตเป‰เป€เบฎเบฑเบ”เปƒเบซเป‰ EIP เบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เป€เบ–เบดเบ‡เบˆเบธเบ”เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ‚เบญเบ‡เบžเบฒเบเบชเบฐเบซเบ™เบฒเบก เบŠเบทเปˆเบ›เบฐเบเบญเบšเบกเบต shellcode.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบšเบ—เบต 4. เบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ‚เบญเบ‡ exploit shellcode

เบ—เบตเปˆเบขเบนเปˆ 0x45BD3C เป€เบเบฑเบšเบฎเบฑเบเบชเบฒเบ•เบปเบงเปเบ›เบ—เบตเปˆ dereferenced เบˆเบปเบ™เบเปˆเบงเบฒเบกเบฑเบ™เป„เบ›เบฎเบญเบ”เบ•เบปเบงเบŠเบตเป‰เป„เบ›เบซเบฒเป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบ—เบตเปˆเป‚เบซเบฅเบ”เปƒเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™ MTEFData. เบชเปˆเบงเบ™เบ—เบตเปˆเป€เบซเบผเบทเบญเบ‚เบญเบ‡ shellcode เบขเบนเปˆเบ—เบตเปˆเบ™เบตเป‰.

เบˆเบธเบ”เบ›เบฐเบชเบปเบ‡เบ‚เบญเบ‡ shellcode เปเบกเปˆเบ™เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบŠเบดเป‰เบ™เบ—เบตเบชเบญเบ‡เบ‚เบญเบ‡ shellcode เบ—เบตเปˆเบเบฑเบ‡เบขเบนเปˆเปƒเบ™เป€เบญเบเบฐเบชเบฒเบ™เป€เบ›เบตเบ”. เบ•เบปเป‰เบ™เบชเบฐเบšเบฑเบš shellcode เบ—เปเบฒเบญเบดเบ”เบžเบฐเบเบฒเบเบฒเบกเบŠเบญเบเบซเบฒเป„เบŸเบฅเปŒ descriptor เบ‚เบญเบ‡เป€เบญเบเบฐเบชเบฒเบ™เป€เบ›เบตเบ”เป‚เบ”เบ iterating เบซเบผเบฒเบเบเบงเปˆเบฒเบ•เบปเบงเบญเบฐเบ—เบดเบšเบฒเบเบฅเบฐเบšเบปเบšเบ—เบฑเบ‡เบซเบกเบปเบ” (NtQuerySystemInformation เบ”เป‰เบงเบเบเบฒเบ™เป‚เบ•เป‰เบ–เบฝเบ‡ SystemExtendedHandleInformation) เปเบฅเบฐเบเบงเบ”เป€เบšเบดเปˆเบ‡เบงเปˆเบฒเบžเบงเบเป€เบ‚เบปเบฒเบเบปเบ‡เบเบฑเบ™ เบญเบฑเบเป€เบชเบšเบ—เป‰เบญเบ‡เบ™เป‰เบญเบ เบ•เบปเบงเบญเบฐเบ—เบดเบšเบฒเบเปเบฅเบฐ เบญเบฑเบเป€เบชเบšเบ—เป‰เบญเบ‡เบ™เป‰เบญเบ เบ‚เบฐโ€‹เบšเบงเบ™โ€‹เบเบฒเบ™ WinWord เปเบฅเบฐเบšเปเปˆเบงเปˆเบฒเป€เบญเบเบฐเบชเบฒเบ™เป„เบ”เป‰เบ–เบทเบเป€เบ›เบตเบ”เบ”เป‰เบงเบเบซเบ™เป‰เบฒเบเบฒเบเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ - 0x12019F.

เป€เบžเบทเปˆเบญเบขเบทเบ™เบขเบฑเบ™เบงเปˆเบฒเบ•เบปเบงเบˆเบฑเบšเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เป„เบ”เป‰เบ–เบทเบเบžเบปเบšเป€เบซเบฑเบ™ (เปเบฅเบฐเบšเปเปˆเปเบกเปˆเบ™เบ•เบปเบงเบˆเบฑเบšเบ‚เบญเบ‡เป€เบญเบเบฐเบชเบฒเบ™เป€เบ›เบตเบ”เบญเบทเปˆเบ™), เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เป„เบŸเบฅเปŒเบˆเบฐเบ–เบทเบเบชเบฐเปเบ”เบ‡เป‚เบ”เบเปƒเบŠเป‰เบŸเบฑเบ‡เบŠเบฑเบ™. CreateFileMapping, เปเบฅเบฐ shellcode เบเบงเบ”เป€เบšเบดเปˆเบ‡เบงเปˆเบฒเบชเบตเปˆ bytes เบชเบธเบ”เบ—เป‰เบฒเบเบ‚เบญเบ‡เป€เบญเบเบฐเบชเบฒเบ™เบเบปเบ‡เบเบฑเบ™ "yyyyโ€ (เบงเบดเบ—เบตเบเบฒเบ™เบฅเปˆเบฒเป„เบ‚เปˆ). เป€เบกเบทเปˆเบญเบžเบปเบšเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบเบปเบ‡เบเบฑเบ™, เป€เบญเบเบฐเบชเบฒเบ™เบˆเบฐเบ–เบทเบเบ„เบฑเบ”เบฅเบญเบเปƒเบชเปˆเป‚เบŸเบ™เป€เบ”เบตเบŠเบปเปˆเบงเบ„เบฒเบง (GetTempPath) เปเบ™เบงเปƒเบ” ole.dll. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบชเบธเบ”เบ—เป‰เบฒเบ 12 bytes เบ‚เบญเบ‡เป€เบญเบเบฐเบชเบฒเบ™เป„เบ”เป‰เบ–เบทเบเบญเปˆเบฒเบ™.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบšเบ—เบต 5. เบˆเบธเบ”เบˆเบปเบšเบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบฒเบเป€เบญเบเบฐเบชเบฒเบ™

เบ„เปˆเบฒ 32-เบšเบดเบ”เบฅเบฐเบซเบงเปˆเบฒเบ‡เป€เบ„เบทเปˆเบญเบ‡เปเบฒเบ AABBCCDD ะธ yyyy เปเบกเปˆเบ™เบเบฒเบ™เบŠเบปเบ”เป€เบŠเบตเบเบ‚เบญเบ‡ shellcode เบ•เปเปˆเป„เบ›. เบกเบฑเบ™เบ–เบทเบเป€เบญเบตเป‰เบ™เบงเปˆเบฒเบเบฒเบ™เบ™เปเบฒเปƒเบŠเป‰เบซเบ™เป‰เบฒเบ—เบตเปˆ CreateThread. เบชเบฐเบเบฑเบ”เบฅเบฐเบซเบฑเบ” shell เบ”เบฝเบงเบเบฑเบ™เบ—เบตเปˆเบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป‚เบ”เบเบเบธเปˆเบก OceanLotus เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบฑเป‰เบ™. script emulation Python, เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเบ›เปˆเบญเบเบญเบญเบเบกเบฒเปƒเบ™เป€เบ”เบทเบญเบ™เบกเบตเบ™เบฒ 2018, เบเบฑเบ‡เป€เบฎเบฑเบ”เบงเบฝเบเบชเปเบฒเบฅเบฑเบšเบเบฒเบ™ dump เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเบชเบญเบ‡.

เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ—เบตเบชเบญเบ‡

เบเบฒเบ™เบ–เบญเบ™เบญเบปเบ‡เบ›เบฐเบเบญเบš

เบŠเบทเปˆเป„เบŸเบฅเปŒ เปเบฅเบฐเป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบตเบ–เบทเบเป€เบฅเบทเบญเบเปเบšเบšเป„เบ”เบ™เบฒเบกเบดเบ. เบฅเบฐเบซเบฑเบ”เบชเบธเปˆเบกเป€เบฅเบทเบญเบเบŠเบทเปˆเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เบซเบผเบท DLL เปƒเบ™ C:Windowssystem32. เบซเบผเบฑเบ‡โ€‹เบˆเบฒเบโ€‹เบ™เบฑเป‰เบ™โ€‹, เบกเบฑเบ™โ€‹เป€เบฎเบฑเบ”โ€‹เปƒเบซเป‰โ€‹เบเบฒเบ™โ€‹เบฎเป‰เบญเบ‡โ€‹เบ‚เปโ€‹เบเบฑเบšโ€‹เบŠเบฑเบšโ€‹เบžเบฐโ€‹เบเบฒโ€‹เบเบญเบ™โ€‹เบ‚เบญเบ‡โ€‹เบ•เบปเบ™โ€‹เปเบฅเบฐโ€‹เบ”เบถเบ‡โ€‹เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบžเบฒเบโ€‹เบชเบฐโ€‹เบซเบ™เบฒเบกโ€‹เป„เบ”เป‰โ€‹ FileDescription เป€เบžเบทเปˆเบญเปƒเบŠเป‰เป€เบ›เบฑเบ™เบŠเบทเปˆเป‚เบŸเบ™เป€เบ”เบต. เบ–เป‰เบฒเบญเบฑเบ™เบ™เบตเป‰เปƒเบŠเป‰เบšเปเปˆเป„เบ”เป‰, เบฅเบฐเบซเบฑเบ”เบชเบธเปˆเบกเป€เบฅเบทเบญเบเบŠเบทเปˆเป‚เบŸเบ™เป€เบ”เบตเบˆเบฒเบเป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต %ProgramFiles% เบซเบผเบท C:Windows (ะธะท GetWindowsDirectoryW). ะžะฝ ะธะทะฑะตะณะฐะตั‚ ะธัะฟะพะปัŒะทะพะฒะฐะฝะธั ะธะผะตะฝะธ, ะบะพั‚ะพั€ะพะต ะผะพะถะตั‚ ะบะพะฝั„ะปะธะบั‚ะพะฒะฐั‚ัŒ ั ััƒั‰ะตัั‚ะฒัƒัŽั‰ะธะผะธ ั„ะฐะนะปะฐะผะธ, ะธ ัะปะตะดะธั‚ ะทะฐ ั‚ะตะผ, ั‡ั‚ะพะฑั‹ ะพะฝะพ ะฝะต ัะพะดะตั€ะถะฐะปะพ ัะปะตะดัƒัŽั‰ะธะต ัะปะพะฒะฐ: windows, Microsoft, desktop, system, system32 เบซเบผเบท syswow64. เบ–เป‰เบฒเป„เบ”เป€เบฃเบฑเบเบ—เปเบฃเบตเบกเบตเบขเบนเปˆเปเบฅเป‰เบง, "NLS_{6 เบ•เบปเบงเบญเบฑเบเบชเบญเบ™}" เบˆเบฐเบ–เบทเบเบ•เปเปˆเบ—เป‰เบฒเบเบŠเบทเปˆ.

เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™ 0x102 เบ–เบทเบเบงเบดเป€เบ„เบฒเบฐเปเบฅเบฐเป„เบŸเบฅเปŒเบ–เบทเบเบ–เบดเป‰เบกเปƒเบชเปˆ %ProgramFiles% เบซเบผเบท %AppData%, เป„เบ›เบซเบฒเป‚เบŸเบ™เป€เบ”เบตเบ—เบตเปˆเป€เบฅเบทเบญเบเปเบšเบšเบชเบธเปˆเบก. เบ›เปˆเบฝเบ™เป€เบงเบฅเบฒเบชเป‰เบฒเบ‡เปƒเบซเป‰เบกเบตเบกเบนเบ™เบ„เปˆเบฒเบ”เบฝเบงเบเบฑเบ™เบเบฑเบš kernel32.dll.

เบ•เบปเบงเบขเปˆเบฒเบ‡, เบ™เบตเป‰เปเบกเปˆเบ™เป‚เบŸเบ™เป€เบ”เบตเปเบฅเบฐเบšเบฑเบ™เบŠเบตเบฅเบฒเบเบŠเบทเปˆเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเบเบฒเบ™เป€เบฅเบทเบญเบเบ—เบตเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰ C:Windowssystem32TCPSVCS.exe เป€เบ›เบฑเบ™เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบš 6. เบเบฒเบ™เบชเบฐเบเบฑเบ”เป€เบญเบปเบฒเบญเบปเบ‡เบ›เบฐเบเบญเบšเบ•เปˆเบฒเบ‡เป†

เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™ 0x102 เปƒเบ™ dropper เปเบกเปˆเบ™เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบชเบฐเบฅเบฑเบšเบชเบฑเบšเบŠเป‰เบญเบ™. เปƒเบ™เบชเบฑเป‰เบ™, เบกเบฑเบ™เบ›เบฐเบเบญเบšเบ”เป‰เบงเบ:
โ€” เบŠเบทเปˆโ€‹เป„เบŸเบฅโ€‹เปŒโ€‹
- เบ‚เบฐโ€‹เบซเบ™เบฒเบ”โ€‹เป„เบŸเบฅโ€‹เปŒโ€‹เปเบฅเบฐโ€‹เป€เบ™เบทเป‰เบญโ€‹เปƒเบ™โ€‹
- เบฎเบนเบšโ€‹เปเบšเบšโ€‹เบเบฒเบ™โ€‹เบšเบตเบšโ€‹เบญเบฑเบ” (COMPRESSION_FORMAT_LZNT1, เปƒเบŠเป‰เป‚เบ”เบเบŸเบฑเบ‡เบŠเบฑเบ™ RtlDecompressBuffer)

เป„เบŸเบฅเปŒเบ—เปเบฒเบญเบดเบ”เบ–เบทเบเบ›เบฑเบšเป€เบ›เบฑเบ™ TCPSVCS.exe, เบŠเบถเปˆเบ‡เป€เบ›เบฑเบ™เบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡ AcroTranscoder.exe (เบญเบตเบ‡โ€‹เบ•เบฒเบก FileDescription, SHA-1: 2896738693A8F36CC7AD83EF1FA46F82F32BE5A3).

เบ—เปˆเบฒเบ™เบญเบฒเบ”เบˆเบฐเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบงเปˆเบฒเบšเบฒเบ‡เป„เบŸเบฅเปŒ DLL เบกเบตเบ‚เบฐเบซเบ™เบฒเบ”เปƒเบซเบเปˆเบเบงเปˆเบฒ 11 MB. เบ™เบตเป‰เปเบกเปˆเบ™เบเป‰เบญเบ™เบงเปˆเบฒ buffer เบ•เบดเบ”เบ•เปเปˆเบเบฑเบ™เบ‚เบฐเบซเบ™เบฒเบ”เปƒเบซเบเปˆเบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™เปเบšเบšเบชเบธเปˆเบกเปเบกเปˆเบ™เบ–เบทเบเบˆเบฑเบ”เปƒเบชเปˆเบขเบนเปˆเปƒเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰. เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบงเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™เบงเบดเบ—เบตเบเบฒเบ™เป€เบžเบทเปˆเบญเบซเบผเบตเบเป€เบงเบฑเป‰เบ™เบเบฒเบ™เบเบงเบ”เบžเบปเบšเป‚เบ”เบเบšเบฒเบ‡เบœเบฐเบฅเบดเบ”เบ•เบฐเบžเบฑเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบž.

เบฎเบฑเบšเบ›เบฐเบเบฑเบ™เบ„เบงเบฒเบกเบ—เบปเบ™เบ—เบฒเบ™

เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™ 0x101 เปƒเบ™ dropper เบกเบตเบชเบญเบ‡เบˆเปเบฒเบ™เบงเบ™ 32-bit เบ—เบตเปˆเบเปเบฒเบ™เบปเบ”เบงเบดเบ—เบตเบเบฒเบ™เบ„เบปเบ‡เบ—เบตเปˆเบ„เบงเบ™เบˆเบฐเบ–เบทเบเบชเบฐเบซเบ™เบญเบ‡เปƒเบซเป‰. เบกเบนเบ™เบ„เปˆเบฒเบ‚เบญเบ‡เบ—เปเบฒเบญเบดเบ”เบฅเบฐเบšเบธเบงเปˆเบฒ malware เบˆเบฐเบเบฑเบ‡เบ„เบปเบ‡เบขเบนเปˆเป‚เบ”เบเบšเปเปˆเบกเบตเบชเบดเบ”เบ‚เบญเบ‡เบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เบฅเบฐเบšเบปเบš.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบ•เบฒเบ•เบฐเบฅเบฒเบ‡ 1. เบเบปเบ™เป„เบเบเบฒเบ™เบ„เบปเบ‡เบ•เบปเบงเป‚เบ”เบเบšเปเปˆเบกเบตเบชเบดเบ”เบ‚เบญเบ‡เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™

เบกเบนเบ™เบ„เปˆเบฒเบ‚เบญเบ‡เบˆเบณเบ™เบงเบ™เป€เบ•เบฑเบกเบ—เบตเบชเบญเบ‡เบฅเบฐเบšเบธเบงเปˆเบฒ malware เบ„เบงเบ™เบšเบฑเบ™เบฅเบธเบ„เบงเบฒเบกเบ„เบปเบ‡เบ—เบปเบ™เปเบ™เบงเปƒเบ”เป€เบกเบทเปˆเบญเปเบฅเปˆเบ™เบ”เป‰เบงเบเบชเบดเบ”เบ‚เบญเบ‡เบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เบฅเบฐเบšเบปเบš.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบ•เบฒเบ•เบฐเบฅเบฒเบ‡ 2. เบเบปเบ™เป„เบเบเบฒเบ™เบ„เบปเบ‡เบ•เบปเบงเบ—เบตเปˆเบกเบตเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบœเบนเป‰เบšเปเบฅเบดเบซเบฒเบ™

เบŠเบทเปˆเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เปเบกเปˆเบ™เบŠเบทเปˆเป„เบŸเบฅเปŒเบ—เบตเปˆเบšเปเปˆเบกเบตเบ™เบฒเบกเบชเบฐเบเบธเบ™; เบŠเบทเปˆเบ—เบตเปˆเบชเบฐเปเบ”เบ‡เปเบกเปˆเบ™เบŠเบทเปˆเบ‚เบญเบ‡เป‚เบŸเบ™เป€เบ”เบต, เปเบ•เปˆเบ–เป‰เบฒเบกเบฑเบ™เบกเบตเบขเบนเปˆเปเบฅเป‰เบง, เบ‚เปเป‰เบ„เบงเบฒเบก "เบ–เบทเบเบ•เปเปˆเปƒเบชเปˆเบกเบฑเบ™Revision 1โ€ (เบ•เบปเบงเป€เบฅเบเบˆเบฐเป€เบžเบตเปˆเบกเบ‚เบถเป‰เบ™เบˆเบปเบ™เบเบงเปˆเบฒเบˆเบฐเบžเบปเบšเป€เบซเบฑเบ™เบŠเบทเปˆเบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เปƒเบŠเป‰). เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™เป€เบฎเบฑเบ”เปƒเบซเป‰เปเบ™เปˆเปƒเบˆเบงเปˆเบฒเบ„เบงเบฒเบกเบ„เบปเบ‡เบ—เบปเบ™เบœเปˆเบฒเบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เปเบกเปˆเบ™เปเบ‚เบ‡เปเบฎเบ‡ - เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ‚เบญเบ‡เบ„เบงเบฒเบกเบฅเบปเป‰เบกเป€เบซเบผเบง, เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ„เบงเบ™เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เปƒเบซเบกเปˆเบซเบผเบฑเบ‡เบˆเบฒเบ 1 เบงเบดเบ™เบฒเบ—เบต. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบกเบนเบ™เบ„เปˆเบฒ WOW64 เบฅเบฐเบซเบฑเบ”เบ—เบฐเบšเบฝเบ™เบ‚เบญเบ‡เบšเปเบฅเบดเบเบฒเบ™เปƒเบซเบกเปˆเปเบกเปˆเบ™เบ•เบฑเป‰เบ‡เป€เบ›เบฑเบ™ 4, เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบงเปˆเบฒเบกเบฑเบ™เป€เบ›เบฑเบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™ 32-bit.

เบงเบฝเบเบ‡เบฒเบ™เบ—เบตเปˆเบเปเบฒเบ™เบปเบ”เป€เบงเบฅเบฒเปเบกเปˆเบ™เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเบœเปˆเบฒเบ™เบเบฒเบ™เป‚เบ•เป‰เบ•เบญเบš COM เบซเบผเบฒเบเบญเบฑเบ™: ITaskScheduler, ITask, ITaskTrigger, IPersistFile ะธ ITaskScheduler. เป‚เบ”เบเบžเบทเป‰เบ™เบ–เบฒเบ™เปเบฅเป‰เบง, malware เบชเป‰เบฒเบ‡เบงเบฝเบเบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ‡เป„เบงเป‰, เบเปเบฒเบ™เบปเบ”เบ‚เปเป‰เบกเบนเบ™เบšเบฑเบ™เบŠเบตเบžเป‰เบญเบกเบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบœเบนเป‰เปƒเบŠเป‰เบซเบผเบทเบœเบนเป‰เป€เบšเบดเปˆเบ‡เปเบเบ‡เบฅเบฐเบšเบปเบšเปƒเบ™เบ›เบฐเบˆเบธเบšเบฑเบ™, เปเบฅเบฐเบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบเปเบฒเบ™เบปเบ”เบœเบปเบ™เบเบฐเบ—เบปเบšเบ•เปเปˆ.

เบ™เบตเป‰โ€‹เปเบกเปˆเบ™โ€‹เบงเบฝเบโ€‹เบ‡เบฒเบ™โ€‹เบ›เบฐโ€‹เบˆเปเบฒโ€‹เบงเบฑเบ™โ€‹เบ—เบตเปˆโ€‹เบกเบตโ€‹เป„เบฅโ€‹เบเบฐโ€‹เป€เบงโ€‹เบฅเบฒ 24 เบŠเบปเปˆเบงโ€‹เป‚เบกเบ‡โ€‹เปเบฅเบฐโ€‹เป„เบฅโ€‹เบเบฐโ€‹เบฅเบฐโ€‹เบซเบงเปˆเบฒเบ‡โ€‹เบชเบญเบ‡โ€‹เบ›เบฐโ€‹เบ•เบดโ€‹เบšเบฑเบ”โ€‹เบ‚เบญเบ‡ 10 เบ™เบฒโ€‹เบ—เบตโ€‹, เบŠเบถเปˆเบ‡โ€‹เบซเบกเบฒเบโ€‹เบ„เบงเบฒเบกโ€‹เบงเปˆเบฒโ€‹เบกเบฑเบ™โ€‹เบˆเบฐโ€‹เบ”เปเบฒโ€‹เป€เบ™เบตเบ™โ€‹เบเบฒเบ™โ€‹เบ•เปเปˆโ€‹เป€เบ™เบทเปˆเบญเบ‡โ€‹.

เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป€เบฅเบฑเบเบ™เป‰เบญเบ

เปƒเบ™เบ•เบปเบงเบขเปˆเบฒเบ‡เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ, เป„เบŸเบฅเปŒเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰ TCPSVCS.exe (AcroTranscoder.exe) เปเบกเปˆเบ™เบŠเบญเบšเปเบงเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เบ•เบฒเบกเบเบปเบ”เบซเบกเบฒเบเบ—เบตเปˆเป‚เบซเบฅเบ” DLLs เบ—เบตเปˆเบ–เบทเบเบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปƒเบซเบกเปˆเบžเป‰เบญเบกเบเบฑเบšเบกเบฑเบ™. เปƒเบ™เบเปเบฅเบฐเบ™เบตเบ™เบตเป‰, เบกเบฑเบ™เบกเบตเบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆ Flash Video Extension.dll.

เบซเบ™เป‰เบฒเบ—เบตเปˆเบ‚เบญเบ‡เบกเบฑเบ™ DLLMain เบžเบฝเบ‡เปเบ•เปˆเป‚เบ—เบซเบฒเบŸเบฑเบ‡เบŠเบฑเบ™เบญเบทเปˆเบ™. เบšเบฒเบ‡โ€‹เบ•เบปเบงโ€‹เบ„เบฒเบ”โ€‹เบ„เบฐโ€‹เป€เบ™ fuzzy เบกเบตโ€‹เบขเบนเปˆโ€‹:

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบšเบ—เบต 7. Fuzzy predicates

เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเป€เบ‚เบปเป‰เบฒเปƒเบˆเบœเบดเบ”เป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰, เบฅเบฐเบซเบฑเบ”เป„เบ”เป‰เบฎเบฑเบšเบชเปˆเบงเบ™เบซเบ™เบถเปˆเบ‡ .text เป„เบŸเบฅ TCPSVCS.exe, เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เบ‚เบญเบ‡เบ•เบปเบ™เป€เบ›เบฑเบ™ PAGE_EXECUTE_READWRITE เปเบฅเบฐเบ‚เบฝเบ™เบกเบฑเบ™เปƒเบซเบกเปˆเป‚เบ”เบเบเบฒเบ™เป€เบžเบตเปˆเบกเบ„เปเบฒเปเบ™เบฐเบ™เปเบฒ dummy:

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบš 8. เบฅเปเบฒเบ”เบฑเบšเบ‚เบญเบ‡เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒ

เปƒเบ™เบ•เบญเบ™เบ—เป‰เบฒเบเบ‚เบญเบ‡เบ—เบตเปˆเบขเบนเปˆเบŸเบฑเบ‡เบŠเบฑเบ™ FLVCore::Uninitialize(void), เบชเบปเปˆเบ‡เบญเบญเบ Flash Video Extension.dll, เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒเปเบกเปˆเบ™เป€เบžเบตเปˆเบก CALL. เบ™เบตเป‰เบซเบกเบฒเบเบ„เบงเบฒเบกเบงเปˆเบฒเบซเบผเบฑเบ‡เบˆเบฒเบ DLL เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ–เบทเบเป‚เบซเบฅเบ”, เป€เบกเบทเปˆเบญ runtime เป‚เบ—เบซเบฒ WinMain ะฒ TCPSVCS.exe, เบ•เบปเบงเบŠเบตเป‰เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒเบˆเบฐเบŠเบตเป‰เป„เบ›เบซเบฒ NOP, เป€เบŠเบดเปˆเบ‡เบเปเปˆเปƒเบซเป‰เป€เบเบตเบ” FLVCore::Uninitialize(void), เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ•เปเปˆเป„เบ›.

เบŸเบฑเบ‡เบŠเบฑเบ™เบžเบฝเบ‡เปเบ•เปˆเบชเป‰เบฒเบ‡ mutex เป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบ”เป‰เบงเบ {181C8480-A975-411C-AB0A-630DB8B0A221}เบ•เบดเบ”เบ•เบฒเบกเบ”เป‰เบงเบเบŠเบทเปˆเบœเบนเป‰เปƒเบŠเป‰เบ›เบฐเบˆเบธเบšเบฑเบ™. เบˆเบฒเบเบ™เบฑเป‰เบ™เบกเบฑเบ™เบญเปˆเบฒเบ™เป„เบŸเบฅเปŒ *.db3 เบ—เบตเปˆเบ–เบทเบเบ–เบดเป‰เบกเป„เบงเป‰, เป€เบŠเบดเปˆเบ‡เบ›เบฐเบเบญเบšเบ”เป‰เบงเบเบฅเบฐเบซเบฑเบ”เบ—เบตเปˆเบšเปเปˆเบ‚เบถเป‰เบ™เบเบฑเบšเบ•เบณเปเปœเปˆเบ‡ เปเบฅเบฐเปƒเบŠเป‰ CreateThread เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เป€เบ™เบทเป‰เบญเปƒเบ™.

เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เป„เบŸเบฅเปŒ *.db3 เปเบกเปˆเบ™เบฅเบฐเบซเบฑเบ” shell เบ—เบตเปˆเบเบธเปˆเบก OceanLotus เบ›เบปเบเบเบฐเบ•เบดเปเบฅเป‰เบงเปƒเบŠเป‰. เบญเบตเบเป€เบ—เบทเปˆเบญเปœเบถเปˆเบ‡ เบžเบงเบเป€เบฎเบปเบฒเบชเบณเป€เบฅเบฑเบ”เบเบฒเบ™เบซเบธเป‰เบกเบซเปเปˆ payload เบ‚เบญเบ‡เบกเบฑเบ™เป‚เบ”เบเปƒเบŠเป‰ emulator script เบ—เบตเปˆเบžเบงเบเป€เบฎเบปเบฒเป€เบœเบตเบเปเบœเปˆ เปƒเบ™ GitHub.

script เบชเบฐเบเบฑเบ”เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบชเบธเบ”เบ—เป‰เบฒเบ. เบญเบปเบ‡เบ›เบฐเบเบญเบšเบ™เบตเป‰เปเบกเปˆเบ™ backdoor, เป€เบŠเบดเปˆเบ‡เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบงเบดเป€เบ„เบฒเบฐเปเบฅเป‰เบงเปƒเบ™ เบเบฒเบ™เบชเบถเบเบชเบฒ OceanLotus เบ—เบตเปˆเบœเปˆเบฒเบ™เบกเบฒ. เบ™เบตเป‰เบชเบฒเบกเบฒเบ”เบ–เบทเบเบเปเบฒเบ™เบปเบ”เป‚เบ”เบ GUID {A96B020F-0000-466F-A96D-A91BBF8EAC96} เป„เบŸเบฅเปŒเบ„เบนเปˆ. เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ malware เบเบฑเบ‡เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เบขเบนเปˆเปƒเบ™เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™ PE. เบกเบฑเบ™โ€‹เบกเบตโ€‹เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เบ›เบฐโ€‹เบกเบฒเบ™โ€‹เบ”เบฝเบงโ€‹เบเบฑเบ™โ€‹, เปเบ•เปˆโ€‹เบงเปˆเบฒโ€‹เป€เบŠเบตเบšโ€‹เป€เบงเบต C&C เปเบกเปˆเบ™โ€‹เปเบ•เบโ€‹เบ•เปˆเบฒเบ‡โ€‹เบˆเบฒเบโ€‹เบ—เบตเปˆโ€‹เบœเปˆเบฒเบ™โ€‹เบกเบฒโ€‹:

- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz

เบ—เบตเบกเบ‡เบฒเบ™ OceanLotus เบญเบตเบเป€เบ—เบทเปˆเบญเบซเบ™เบถเปˆเบ‡เบชเบฐเปเบ”เบ‡เปƒเบซเป‰เป€เบซเบฑเบ™เบเบฒเบ™เบ›เบฐเบชเบปเบกเบ›เบฐเบชเบฒเบ™เบ‚เบญเบ‡เป€เบ•เบฑเบเบ™เบดเบเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™เป€เบžเบทเปˆเบญเบซเบผเบตเบเป€เบงเบฑเป‰เบ™เบเบฒเบ™เบเบงเบ”เบžเบปเบš. เบžเบงเบเป€เบ‚เบปเบฒเบเบฑเบšเบ„เบทเบ™เบกเบฒเบ”เป‰เบงเบเปเบœเบ™เบงเบฒเบ” "เบ›เบฑเบšเบ›เบธเบ‡" เบ‚เบญเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญ. เป‚เบ”เบเบเบฒเบ™เป€เบฅเบทเบญเบเบŠเบทเปˆเปเบšเบšเบชเบธเปˆเบกเปเบฅเบฐเบเบฒเบ™เบ•เบทเปˆเบกเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เบ”เป‰เบงเบเบ‚เปเป‰เบกเบนเบ™เปเบšเบšเบชเบธเปˆเบก, เบžเบงเบเป€เบ‚เบปเบฒเบซเบผเบธเบ”เบฅเบปเบ‡เบˆเปเบฒเบ™เบงเบ™ IoCs เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰ (เบญเบตเบ‡เปƒเบชเปˆ hashes เปเบฅเบฐเบŠเบทเปˆเป„เบŸเบฅเปŒ). เบเบดเปˆเบ‡เป„เบ›เบเบงเปˆเบฒเบ™เบฑเป‰เบ™, เบเป‰เบญเบ™เบเบฒเบ™เปƒเบŠเป‰เบเบฒเบ™เป‚เบซเบผเบ” DLL เบ‚เบญเบ‡เบžเบฒเบเบชเปˆเบงเบ™เบ—เบตเบชเบฒเบก, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบžเบฝเบ‡เปเบ•เปˆเบ•เป‰เบญเบ‡เบเบฒเบ™เป€เบญเบปเบฒ binary เบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡. AcroTranscoder.

เบฎเบงเบšเบฎเบงเบกเป€เบเบฑเบšเบ‚เปเป‰เบกเบนเบ™เบ”เป‰เบงเบเบ•เบปเบ™เป€เบญเบ‡

เบซเบผเบฑเบ‡เบˆเบฒเบเป„เบŸเบฅเปŒ RTF, เบเบธเปˆเบกเป„เบ”เป‰เบเป‰เบฒเบเป„เบ›เบเบฒเบ™เบชเบฐเบเบฑเบ”เป€เบญเบปเบฒเบ”เป‰เบงเบเบ•เบปเบ™เป€เบญเบ‡ (SFX) archives เบ”เป‰เบงเบเป„เบญเบ„เบญเบ™เป€เบญเบเบฐเบชเบฒเบ™เบ—เบปเปˆเบงเป„เบ›เป€เบžเบทเปˆเบญเป€เบฎเบฑเบ”เปƒเบซเป‰เบœเบนเป‰เปƒเบŠเป‰เบชเบฑเบšเบชเบปเบ™เบ•เบทเปˆเบกเบญเบตเบ. Threatbook เบ‚เบฝเบ™เบเปˆเบฝเบงเบเบฑเบšเป€เบฅเบทเปˆเบญเบ‡เบ™เบตเป‰ (link เปƒเบ™โ€‹เบžเบฒโ€‹เบชเบฒโ€‹เบˆเบตเบ™โ€‹). เป€เบกเบทเปˆเบญเป€เบ›เบตเบ”เบ•เบปเบง, เป„เบŸเบฅเปŒ RAR เบ—เบตเปˆเบชเบฐเบเบฑเบ”เป€เบญเบปเบฒเบ”เป‰เบงเบเบ•เบปเบ™เป€เบญเบ‡เบˆเบฐเบซเบผเบธเบ”เบฅเบปเบ‡เปเบฅเบฐ DLLs เบ—เบตเปˆเบกเบตเบ™เบฒเบกเบชเบฐเบเบธเบ™ .ocx เบˆเบฐเบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”, เบเบฒเบ™เป‚เบซเบผเบ”เบชเบธเบ”เบ—เป‰เบฒเบเบ—เบตเปˆเป„เบ”เป‰เบšเบฑเบ™เบ—เบถเบเป„เบงเป‰เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰. {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll. เบ•เบฑเป‰เบ‡เปเบ•เปˆเบเบฒเบ‡เป€เบ”เบทเบญเบ™เบกเบฑเบ‡เบเบญเบ™ 2019, OceanLotus เป„เบ”เป‰เบ™เบณเปƒเบŠเป‰เป€เบ•เบฑเบเบ™เบดเบเบ™เบตเป‰เบ„เบทเบ™เปƒเปเปˆ, เปเบ•เปˆเบกเบตเบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบšเบฒเบ‡เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ•เบฒเบกเป€เบงเบฅเบฒ. เปƒเบ™เบžเบฒเบเบ™เบตเป‰เบžเบงเบเป€เบฎเบปเบฒเบˆเบฐเป€เบงเบปเป‰เบฒเบเปˆเบฝเบงเบเบฑเบšเป€เบ•เบฑเบเบ™เบดเบเปเบฅเบฐเบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡.

เบเบฒเบ™เบชเป‰เบฒเบ‡ Lure เป„เบ”เป‰

เป€เบญเบเบฐเบชเบฒเบ™ THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE (SHA-1: AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB) เป„เบ”เป‰เบ–เบทเบเบžเบปเบšเป€เบซเบฑเบ™เบ„เบฑเป‰เบ‡เบ—เปเบฒเบญเบดเบ”เปƒเบ™เบ›เบต 2018. เป„เบŸเบฅเปŒ SFX เบ™เบตเป‰เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบทเป‰เบ™เบขเปˆเบฒเบ‡เบชเบฐเบซเบฅเบฒเบ” - เปƒเบ™เบ„เปเบฒเบญเบฐเบ—เบดเบšเบฒเบ (เบ‚เปเป‰เบกเบนเบ™เบชเบฐเบšเบฑเบš) เบกเบฑเบ™เบšเบญเบเบงเปˆเบฒเบ™เบตเป‰เปเบกเปˆเบ™เบฎเบนเบš JPEG. เบชเบฐเบ„เบฃเบดเบš SFX เบกเบตเบฅเบฑเบเบชเบฐเบ™เบฐเบ”เบฑเปˆเบ‡เบ™เบตเป‰:

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบš 9. เบ„เปเบฒเบชเบฑเปˆเบ‡ SFX

malware เบฃเบตเป€เบŠเบฑเบ” {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (SHA-1: EFAC23B0E6395B1178BCF7086F72344B24C04DCC), เป€เบŠเบฑเปˆเบ™โ€‹เบ”เบฝเบงโ€‹เบเบฑเบ™โ€‹เบเบฑเบšโ€‹เบฎเบนเบšโ€‹เบžเบฒเบšโ€‹ 2018 thich thong lac.jpg.

เบฎเบนเบšโ€‹เบžเบฒเบšโ€‹เบ—เบตเปˆโ€‹เบซเบฅเบญเบโ€‹เบฅเบงเบ‡โ€‹เป€เบšเบดเปˆเบ‡โ€‹เบ„เบทโ€‹เบ™เบตเป‰โ€‹:

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบšเบ—เบต 10. เบฎเบนเบšเบ›เบฑเป‰เบ™

เบ—เปˆเบฒเบ™เบญเบฒเบ”เบˆเบฐเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบงเปˆเบฒเบชเบญเบ‡เปเบ–เบงเบ—เปเบฒเบญเบดเบ”เปƒเบ™เบชเบฐเบ„เบดเบš SFX เป‚เบ—เบซเบฒเป„เบŸเบฅเปŒ OCX เบชเบญเบ‡เบ„เบฑเป‰เบ‡, เปเบ•เปˆเบ™เบตเป‰เบšเปเปˆเปเบกเปˆเบ™เบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ”.

{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)

เบเบฒเบ™เป„เบซเบผเป€เบ‚เบปเป‰เบฒเบ„เบงเบšเบ„เบธเบกเบ‚เบญเบ‡เป„เบŸเบฅเปŒ OCX เปเบกเปˆเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบเบฑเบšเบญเบปเบ‡เบ›เบฐเบเบญเบš OceanLotus เบญเบทเปˆเบ™เป† - เบฅเปเบฒเบ”เบฑเบšเบ„เปเบฒเบชเบฑเปˆเบ‡เบซเบผเบฒเบ JZ/JNZ ะธ PUSH/RET, เบชเบฐเบฅเบฑเบšเบเบฑเบšเบฅเบฐเบซเบฑเบ”เบ‚เบตเป‰เป€เบซเบเบทเป‰เบญ.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบš 11. เบฅเบฐเบซเบฑเบ” obfuscated

เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เบเบฑเปˆเบ™เบ•เบญเบ‡เบญเบญเบเบฅเบฐเบซเบฑเบ”เบ‚เบตเป‰เป€เบซเบเบทเป‰เบญ, เบชเบปเปˆเบ‡เบญเบญเบ DllRegisterServer, เป€เบญเบตเป‰เบ™เบงเปˆเบฒ regsvr32.exe, เบ”เบฑเปˆเบ‡โ€‹เบ•เปเปˆโ€‹เป„เบ›โ€‹เบ™เบตเป‰โ€‹:

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบš 12. เบฅเบฐเบซเบฑเบ”เบเบฒเบ™เบ•เบดเบ”เบ•เบฑเป‰เบ‡เบžเบทเป‰เบ™เบ–เบฒเบ™

เป‚เบ”เบเบžเบทเป‰เบ™เบ–เบฒเบ™เปเบฅเป‰เบง, เปƒเบ™เบเบฒเบ™เป‚เบ—เบ„เบฑเป‰เบ‡เบ—เปเบฒเบญเบดเบ” DllRegisterServer เบชเบปเปˆเบ‡เบญเบญเบเบเปเบฒเบ™เบปเบ”เบกเบนเบ™เบ„เปˆเบฒเบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™ HKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ” offset เปƒเบ™ DLL (0x10001DE0).

เป€เบกเบทเปˆเบญเบŸเบฑเบ‡เบŠเบฑเบ™เบ–เบทเบเป€เบญเบตเป‰เบ™เป€เบ›เบฑเบ™เบ„เบฑเป‰เบ‡เบ—เบตเบชเบญเบ‡, เบกเบฑเบ™เบˆเบฐเบญเปˆเบฒเบ™เบ„เปˆเบฒเบ”เบฝเบงเบเบฑเบ™เปเบฅเบฐเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบขเบนเปˆเบ—เบตเปˆเบ—เบตเปˆเบขเบนเปˆเบ™เบฑเป‰เบ™. เบˆเบฒเบเบ—เบตเปˆเบ™เบตเป‰เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เปเบฅเบฐเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบซเบผเบฒเบเบขเปˆเบฒเบ‡เปƒเบ™ RAM เบ–เบทเบเบญเปˆเบฒเบ™เปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”.

shellcode เปเบกเปˆเบ™เบ•เบปเบงเป‚เบซเบฅเบ” PE เบ”เบฝเบงเบเบฑเบ™เบ—เบตเปˆเปƒเบŠเป‰เปƒเบ™เปเบ„เบกเป€เบ›เบ™ OceanLotus เบ—เบตเปˆเบœเปˆเบฒเบ™เบกเบฒ. เบกเบฑเบ™เบชเบฒเบกเบฒเบ”เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™ emulated เป‚เบ”เบเปƒเบŠเป‰ script เบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ. เปƒเบ™โ€‹เบ—เบตเปˆโ€‹เบชเบธเบ”โ€‹เป€เบ‚เบปเบฒโ€‹เบ›เบฑเบšโ€‹ db293b825dcc419ba7dc2c49fa2757ee.dll, เป‚เบซเบผเบ”เบกเบฑเบ™เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบซเบ™เปˆเบงเบเบ„เบงเบฒเบกเบˆเปเบฒเปเบฅเบฐเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™ DllEntry.

DLL เบชเบฐเบเบฑเบ”เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบ‚เบญเบ‡เบกเบฑเบ™, เบ–เบญเบ”เบฅเบฐเบซเบฑเบ” (AES-256-CBC) เปเบฅเบฐ decompresses (LZMA) เบกเบฑเบ™. เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบกเบตเบฎเบนเบšเปเบšเบšเบชเบฐเป€เบžเบฒเบฐเบ—เบตเปˆเบ‡เปˆเบฒเบเบ—เบตเปˆเบˆเบฐ decompile.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบšเบ—เบต 13. เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบ•เบปเบงเบ•เบดเบ”เบ•เบฑเป‰เบ‡ (KaitaiStruct Visualizer)

เบเบฒเบ™โ€‹เบ•เบฑเป‰เบ‡โ€‹เบ„เปˆเบฒโ€‹เปเบกเปˆเบ™โ€‹เป„เบ”เป‰โ€‹เบฅเบฐโ€‹เบšเบธโ€‹เป„เบงเป‰โ€‹เบขเปˆเบฒเบ‡โ€‹เบŠเบฑเบ”โ€‹เป€เบˆเบ™ - เบ‚เบถเป‰เบ™โ€‹เบเบฑเบšโ€‹เบฅเบฐโ€‹เบ”เบฑเบšโ€‹เบชเบดเบ”โ€‹เบ—เบดโ€‹เบžเบดโ€‹เป€เบชเบ”โ€‹, เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบ–เบฒเบ™โ€‹เบชเบญเบ‡โ€‹เบˆเบฐโ€‹เป„เบ”เป‰โ€‹เบฎเบฑเบšโ€‹เบเบฒเบ™โ€‹เบฅเบฒเบโ€‹เบฅเบฑเบโ€‹เบญเบฑเบโ€‹เบชเบญเบ™โ€‹. %appdata%IntellogsBackgroundUploadTask.cpl เบซเบผเบท %windir%System32BackgroundUploadTask.cpl (เบซเบผเบท SysWOW64 เบชเปเบฒเบฅเบฑเบšเบฅเบฐเบšเบปเบš 64-bit).

เบ„เบงเบฒเบกเบ„เบปเบ‡เบ—เบปเบ™เบ•เปเปˆเป„เบ›เปเบกเปˆเบ™เบฎเบฑเบšเบ›เบฐเบเบฑเบ™เป‚เบ”เบเบเบฒเบ™เบชเป‰เบฒเบ‡เบงเบฝเบเบ‡เบฒเบ™เบ—เบตเปˆเบกเบตเบŠเบทเปˆ BackgroundUploadTask[junk].jobเบšเปˆเบญเบ™เบ—เบตเปˆ [junk] เป€เบ›เบฑเบ™เบ•เบปเบงเปเบ—เบ™เบ‚เบญเบ‡เบŠเบธเบ”เบ‚เบญเบ‡ bytes 0x9D ะธ 0xA0.

Task Application Name %windir%System32control.exe, เปเบฅเบฐเบ„เปˆเบฒเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเปเบกเปˆเบ™เป€เบชเบฑเป‰เบ™เบ—เบฒเบ‡เป„เบ›เบซเบฒเป„เบŸเบฅเปŒเบ–เบฒเบ™เบชเบญเบ‡เบ—เบตเปˆเบ”เบฒเบงเป‚เบซเบฅเบ”. เบงเบฝเบเบ‡เบฒเบ™เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ‡เป„เบงเป‰เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เบ—เบธเบเป†เบกเบทเป‰.

เป‚เบ„เบ‡เบชเป‰เบฒเบ‡, เป„เบŸเบฅเปŒ CPL เปเบกเปˆเบ™ DLL เบ—เบตเปˆเบกเบตเบŠเบทเปˆเบžเบฒเบเปƒเบ™ ac8e06de0a6c4483af9837d96504127e.dll, เป€เบŠเบดเปˆเบ‡เบชเบปเปˆเบ‡เบญเบญเบเบซเบ™เป‰เบฒเบ—เบตเปˆ CPlApplet. เป„เบŸเบฅเปŒเบ™เบตเป‰เบ–เบญเบ”เบฅเบฐเบซเบฑเบ”เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบญเบฑเบ™เบ”เบฝเบงเบ‚เบญเบ‡เบกเบฑเบ™ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เป‚เบซเบฅเบ” DLL เบ™เบตเป‰เปเบฅเบฐเป‚เบ—เบซเบฒเบžเบฝเบ‡เปเบ•เปˆเบเบฒเบ™เบชเบปเปˆเบ‡เบญเบญเบเบ‚เบญเบ‡เบ•เบปเบ™ DllEntry.

เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ Backdoor

เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ backdoor เบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”เปเบฅเบฐเบเบฑเบ‡เบขเบนเปˆเปƒเบ™เบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™เบ‚เบญเบ‡เบกเบฑเบ™. เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบ‚เบญเบ‡เป„เบŸเบฅเปŒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเปเบกเปˆเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™เบเบฑเบšเป„เบŸเบฅเปŒเบ—เบตเปˆเบœเปˆเบฒเบ™เบกเบฒ.

ESET: เบฎเบนเบšเปเบšเบšเบเบฒเบ™เบˆเบฑเบ”เบชเบปเปˆเบ‡ backdoor เปƒเบซเบกเปˆเบชเปเบฒเบฅเบฑเบšเบเบธเปˆเบก cyber OceanLotus
เบฎเบนเบšเบ—เบต 14. เป‚เบ„เบ‡เบชเป‰เบฒเบ‡เบเบฒเบ™เบเบณเบ™เบปเบ”เบ„เปˆเบฒ Backdoor (KaitaiStruct Visualizer)

เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเป‚เบ„เบ‡เบชเป‰เบฒเบ‡เปเบกเปˆเบ™เบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™, เบซเบผเบฒเบเบ„เปˆเบฒเบžเบฒเบเบชเบฐเบซเบ™เบฒเบกเป„เบ”เป‰เบ–เบทเบเบ›เบฑเบšเบ›เบธเบ‡เบˆเบฒเบเบ—เบตเปˆเบชเบฐเปเบ”เบ‡เบขเบนเปˆเปƒเบ™ เบšเบปเบ”เบฅเบฒเบเบ‡เบฒเบ™เป€เบเบปเปˆเบฒเบ‚เบญเบ‡เบžเบงเบเป€เบฎเบปเบฒ.

เบญเบปเบ‡เบ›เบฐเบเบญเบšเบ—เปเบฒเบญเบดเบ”เบ‚เบญเบ‡ binary array เบกเบต DLL (HttpProv.dll MD5: 2559738D1BD4A999126F900C7357B759), เบเปเบฒเบ™เบปเบ”เป‚เบ”เบ Tencent. เปเบ•เปˆเป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบŠเบทเปˆเบเบฒเบ™เบชเบปเปˆเบ‡เบญเบญเบเป„เบ”เป‰เบ–เบทเบเป‚เบเบเบเป‰เบฒเบเบญเบญเบเบˆเบฒเบเบ–เบฒเบ™เบชเบญเบ‡, hashes เบšเปเปˆเบเบปเบ‡เบเบฑเบ™.

เบเบฒเบ™เบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเป€เบžเบตเปˆเบกเป€เบ•เบตเบก

เปƒเบ™เบ‚เบฐเบ™เบฐเบ—เบตเปˆเป€เบเบฑเบšเบ•เบปเบงเบขเปˆเบฒเบ‡, เบžเบงเบเป€เบฎเบปเบฒเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบšเบฒเบ‡เบฅเบฑเบเบชเบฐเบ™เบฐ. เบ•เบปเบงเบขเปˆเบฒเบ‡เบ—เบตเปˆเบซเบฒเบเปเบญเบฐเบ—เบดเบšเบฒเบเป„เบ”เป‰เบ›เบฐเบเบปเบ”เบ‚เบถเป‰เบ™เบ›เบฐเบกเบฒเบ™เป€เบ”เบทเบญเบ™เบเปเบฅเบฐเบเบปเบ” 2018, เปเบฅเบฐเบญเบฑเบ™เบญเบทเปˆเบ™เป†เบ—เบตเปˆเบกเบฑเบ™เบ›เบฒเบเบปเบ”เป€เบกเบทเปˆเบญเบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰เปƒเบ™เบเบฒเบ‡เป€เบ”เบทเบญเบ™เบกเบฑเบ‡เบเบญเบ™เบซเบฒเบ•เบปเป‰เบ™เป€เบ”เบทเบญเบ™เบเบธเบกเบžเบฒ 2019. เบฎเบงเบšเบฎเบงเบก SFX เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบ›เบฑเบ™ vector เบเบฒเบ™เบ•เบดเบ”เป€เบŠเบทเป‰เบญ, เบ–เบดเป‰เบกเป€เบญเบเบฐเบชเบฒเบ™เบ›เบญเบกเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เปเบฅเบฐเป„เบŸเบฅเปŒ OSX เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ.

เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒ OceanLotus เปƒเบŠเป‰เป€เบงเบฅเบฒเบ›เบญเบก, เบžเบงเบเป€เบฎเบปเบฒเบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบงเปˆเบฒเป€เบงเบฅเบฒเบ‚เบญเบ‡เป„เบŸเบฅเปŒ SFX เปเบฅเบฐ OCX เปเบกเปˆเบ™เบ„เบทเบเบฑเบ™ (0x57B0C36A (08/14/2016 @ 7:15pm UTC) เปเบฅเบฐ 0x498BE80F (02/06/2009 @ 7:34am UTC) เบ•เบฒเบกเบฅเปเบฒเบ”เบฑเบš). เบ™เบตเป‰เบญเบฒเบ”เบˆเบฐเบŠเบตเป‰เปƒเบซเป‰เป€เบซเบฑเบ™เบงเปˆเบฒเบœเบนเป‰เบ‚เบฝเบ™เบกเบตเบšเบฒเบ‡เบ›เบฐเป€เบžเบ”เบ‚เบญเบ‡ "เบœเบนเป‰เบญเบญเบเปเบšเบš" เบ—เบตเปˆเปƒเบŠเป‰เปเบกเปˆเปเบšเบšเบ”เบฝเบงเบเบฑเบ™เปเบฅเบฐเบžเบฝเบ‡เปเบ•เปˆเบ›เปˆเบฝเบ™เบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบšเบฒเบ‡เบขเปˆเบฒเบ‡.

เปƒเบ™โ€‹เบšเบฑเบ™โ€‹เบ”เบฒโ€‹เป€เบญโ€‹เบเบฐโ€‹เบชเบฒเบ™โ€‹เบ—เบตเปˆโ€‹เบžเบงเบโ€‹เป€เบฎเบปเบฒโ€‹เป„เบ”เป‰โ€‹เบชเบถเบโ€‹เบชเบฒโ€‹เบ™เบฑเบšโ€‹เบ•เบฑเป‰เบ‡โ€‹เปเบ•เปˆโ€‹เบ•เบปเป‰เบ™โ€‹เบ›เบต 2018โ€‹, เบกเบตโ€‹เบŠเบทเปˆโ€‹เบ•เปˆเบฒเบ‡เป†โ€‹เบ—เบตเปˆโ€‹เบŠเบตเป‰โ€‹เบšเบญเบโ€‹เบ›เบฐโ€‹เป€เบ—เบ”โ€‹เบ—เบตเปˆโ€‹เบชเบปเบ™โ€‹เปƒเบˆโ€‹เบœเบนเป‰โ€‹เป‚เบˆเบกโ€‹เบ•เบตโ€‹:

โ€” เบ‚เปเป‰โ€‹เบกเบนเบ™โ€‹เบเบฒเบ™โ€‹เบ•เบดเบ”โ€‹เบ•เปเปˆโ€‹เปƒเบซเบกเปˆโ€‹เบ‚เบญเบ‡โ€‹เบเปเบฒโ€‹เบ›เบนโ€‹เป€เบˆเบ Media(New).xls.exe
โ€” ๆŽๅปบ้ฆ™ (ไธชไบบ็ฎ€ๅކ).exe (เป€เบญเบเบฐเบชเบฒเบ™ pdf เบ›เบญเบกเบ‚เบญเบ‡ CV)
โ€” เบ„เปเบฒโ€‹เบ„เบถเบ”โ€‹เบ„เปเบฒโ€‹เป€เบซเบฑเบ™โ€‹, Rally เปƒเบ™โ€‹เบญเบฒโ€‹เป€เบกเบฅเบดโ€‹เบเบฒโ€‹เบˆเบฒเบโ€‹เป€เบ”เบทเบญเบ™โ€‹เบเปโ€‹เบฅเบฐโ€‹เบเบปเบ” 28-29, 2018.exe

เบ™เบฑเบšเบ•เบฑเป‰เบ‡เปเบ•เปˆ backdoor เป„เบ”เป‰เบ„เบปเป‰เบ™เบžเบปเบš {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll เปเบฅเบฐเบเบฒเบ™เบžเบดเบกเป€เบœเบตเบเปเบœเปˆเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเบ‚เบญเบ‡เบกเบฑเบ™เป‚เบ”เบเบ™เบฑเบเบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเบซเบผเบฒเบเป†เบ„เบปเบ™, เบžเบงเบเป€เบฎเบปเบฒเป„เบ”เป‰เบชเบฑเบ‡เป€เบเบ”เป€เบซเบฑเบ™เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบšเบฒเบ‡เบขเปˆเบฒเบ‡เปƒเบ™เบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ malware.

เบเปˆเบญเบ™เบญเบทเปˆเบ™ เปเบปเบ”, เบœเบนเป‰เบ‚เบฝเบ™เป„เบ”เป‰เป€เบฅเบตเปˆเบกเป€เบญเบปเบฒเบŠเบทเปˆเบญเบญเบเบˆเบฒเบเบœเบนเป‰เบŠเปˆเบงเบ DLLs (DNSprov.dll เปเบฅเบฐเบชเบญเบ‡เบชเบฐเบšเบฑเบš HttpProv.dll). เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบœเบนเป‰เบ›เบฐเบเบญเบšเบเบฒเบ™เบขเบธเบ”เป€เบŠเบปเบฒเบเบฒเบ™เบซเบธเป‰เบกเบซเปเปˆ DLL เบ—เบตเบชเบฒเบก (เบชเบฐเบšเบฑเบšเบ—เบตเบชเบญเบ‡ HttpProv.dll), เป€เบฅเบทเบญเบเบ—เบตเปˆเบˆเบฐเบเบฑเบ‡เบžเบฝเบ‡เปเบ•เปˆเบซเบ™เบถเปˆเบ‡.

เบญเบฑเบ™เบ—เบตเบชเบญเบ‡, เบซเบผเบฒเบเป†เบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ backdoor เป„เบ”เป‰เบ–เบทเบเบ›เปˆเบฝเบ™เปเบ›เบ‡, เบญเบฒเบ”เบˆเบฐเบซเบฅเบตเบเบฅเป‰เบฝเบ‡เบเบฒเบ™เบเบงเบ”เบžเบปเบšเบเป‰เบญเบ™เบงเปˆเบฒเบกเบต IoCs เบซเบผเบฒเบเบญเบฑเบ™. เบŠเปˆเบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™เบ—เบตเปˆเบ–เบทเบเบ”เบฑเบ”เปเบเป‰เป‚เบ”เบเบœเบนเป‰เบ‚เบฝเบ™เบ›เบฐเบเบญเบšเบกเบต:

  • เบ›เปˆเบฝเบ™เบฅเบฐเบซเบฑเบ”เบเบฒเบ™เบฅเบปเบ‡เบ—เบฐเบšเบฝเบ™ AppX (เป€เบšเบดเปˆเบ‡ IoCs)
  • mutex encoding string ("def", "abc", "ghi")
  • เปเบฒเบเป€เบฅเบเบœเบญเบ”

เบชเบธเบ”เบ—เป‰เบฒเบ, เบชเบฐเบšเบฑเบšเปƒเบซเบกเปˆเบ—เบฑเบ‡เบซเบกเบปเบ”เบ—เบตเปˆเบ–เบทเบเบงเบดเป€เบ„เบฒเบฐเบกเบต C&Cs เปƒเบซเบกเปˆเบ—เบตเปˆเบกเบตเบฅเบฒเบเบŠเบทเปˆเบขเบนเปˆเปƒเบ™เบžเบฒเบ IoCs.

เบเบฒเบ™เบ„เบปเป‰เบ™เบžเบปเบš

OceanLotus เบชเบทเบšเบ•เปเปˆเบžเบฑเบ”เบ—เบฐเบ™เบฒ. เบเบธเปˆเบก cyber เปเบกเปˆเบ™เบชเบธเบกเปƒเบชเปˆเบเบฒเบ™เบ›เบฑเบšเบ›เบธเบ‡เปเบฅเบฐเบ‚เบฐเบซเบเบฒเบเป€เบ„เบทเปˆเบญเบ‡เบกเบทเปเบฅเบฐ baits. เบœเบนเป‰เบ‚เบฝเบ™เบ›เบญเบกเปเบ›เบ‡เบเบฒเบ™เป‚เบซเบผเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป‚เบ”เบเปƒเบŠเป‰เป€เบญเบเบฐเบชเบฒเบ™เบ—เบตเปˆเบ”เบถเบ‡เบ”เบนเบ”เบ„เบงเบฒเบกเบชเบปเบ™เปƒเบˆเป€เบŠเบดเปˆเบ‡เบซเบปเบงเบ‚เปเป‰เบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบเบ—เบตเปˆเบกเบตเบˆเบธเบ”เบ›เบฐเบชเบปเบ‡. เบžเบงเบเป€เบ‚เบปเบฒเบžเบฑเบ”เบ—เบฐเบ™เบฒเป‚เบ„เบ‡เบเบฒเบ™เปƒเบซเบกเปˆเปเบฅเบฐเบเบฑเบ‡เปƒเบŠเป‰เป€เบ„เบทเปˆเบญเบ‡เบกเบทเบ—เบตเปˆเบกเบตเบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเป€เบŠเบฑเปˆเบ™ Equation Editor exploit. เบเบดเปˆเบ‡เป„เบ›เบเบงเปˆเบฒเบ™เบฑเป‰เบ™, เบžเบงเบเป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒเบเปเบฒเบฅเบฑเบ‡เบ›เบฑเบšเบ›เบธเบ‡เป€เบ„เบทเปˆเบญเบ‡เบกเบทเป€เบžเบทเปˆเบญเบซเบผเบธเบ”เบœเปˆเบญเบ™เบˆเปเบฒเบ™เบงเบ™เบ‚เบญเบ‡เบชเบดเปˆเบ‡เบ›เบฐเบ”เบดเบ”เบ—เบตเปˆเบเบฑเบ‡เป€เบซเบผเบทเบญเบขเบนเปˆเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบ‚เบญเบ‡เบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบ, เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เบเบฒเบ™เบซเบผเบธเบ”เบœเปˆเบญเบ™เป‚เบญเบเบฒเบ”เบ‚เบญเบ‡เบเบฒเบ™เบเบงเบ”เบชเบญเบšเป‚เบ”เบเบŠเบญเบšเปเบง antivirus.

เบ•เบปเบงเบŠเบตเป‰เบงเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบก

เบ•เบปเบงเบŠเบตเป‰เบงเบฑเบ”เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบ™เบตเบ›เบฐเบ™เบญเบกเป€เบŠเบฑเปˆเบ™เบ”เบฝเบงเบเบฑเบ™เบเบฑเบšเบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐ MITER ATT&CK เปเบกเปˆเบ™เบกเบตเบขเบนเปˆ เบเปˆเบฝเบงเบเบฑเบš Welivesecurity ะธ เปƒเบ™ GitHub.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เบŠเบทเป‰เป‚เบฎเบ”เบ•เบดเป‰เบ‡เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เบชเปเบฒเบฅเบฑเบšเป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบกเบตเบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡ DDoS, เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ VPS VDS ๐Ÿ”ฅ เบŠเบทเป‰เป€เบงเบฑเบšเป„เบŠเบ—เปŒเป‚เบฎเบ”เบ•เบดเป‰เบ‡เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เบ”เป‰เบงเบเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™ DDoS, เป€เบŠเบตเบšเป€เบงเบต VPS VDS | ProHoster