ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛

рдпрд╛ рдкреЛрд╕реНрдЯрдордзреНрдпреЗ рдЖрдореНрд╣реА рддреБрдореНрд╣рд╛рд▓рд╛ рд╕рд╛рдВрдЧреВ рдХреА рд╕рд╛рдпрдмрд░ рдЧреНрд░реБрдк OceanLotus (APT32 рдЖрдгрд┐ APT-C-00) рдиреЗ рдЕрд▓реАрдХрдбреЗрдЪ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХрд░реАрддреНрдпрд╛ рдЙрдкрд▓рдмреНрдз рд╢реЛрд╖рдгрд╛рдВрдкреИрдХреА рдПрдХ рдХрд╕рд╛ рд╡рд╛рдкрд░рд▓рд╛ рд╕реАрд╡реНрд╣реАрдИ- 2017-11882, рдорд╛рдпрдХреНрд░реЛрд╕реЙрдлреНрдЯ рдСрдлрд┐рд╕рдордзреАрд▓ рдореЗрдорд░реА рдХрд░рдкреНрд╢рди рдЕрд╕реБрд░рдХреНрд╖рд╛ рдЖрдгрд┐ рдЧреНрд░реБрдкрдЪреЗ рдорд╛рд▓рд╡реЗрдЕрд░ рддрдбрдЬреЛрдб рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕рд┐рд╕реНрдЯреАрдорд╡рд░ рдПрдХрд╣реА рдЯреНрд░реЗрд╕ рди рд╕реЛрдбрддрд╛ рдХрд╕реЗ рдЯрд┐рдХреВрди рд░рд╛рд╣рддреЗ. рдкреБрдвреЗ, рдЖрдореНрд╣реА рд╡рд░реНрдгрди рдХрд░реВ рдХреА, 2019 рдЪреНрдпрд╛ рд╕реБрд░реБрд╡рд╛рддреАрдкрд╛рд╕реВрди, рдЧрдЯ рдХреЛрдб рд░рди рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╕реЗрд▓реНрдл-рдПрдХреНрд╕рдЯреНрд░реЕрдХреНрдЯрд┐рдВрдЧ рдЖрд░реНрдХрд╛рдЗрд╡реНрд╣рдЪрд╛ рдХрд╕рд╛ рд╡рд╛рдкрд░ рдХрд░рдд рдЖрд╣реЗ.

OceanLotus рд╕рд╛рдпрдмрд░ рд╣реЗрд░рдЧрд┐рд░реАрдордзреНрдпреЗ рдорд╛рд╣рд┐рд░ рдЖрд╣реЗ, рдЬреНрдпрд╛рдЪреЗ рдкреНрд░рд╛рдзрд╛рдиреНрдп рд▓рдХреНрд╖реНрдп рджрдХреНрд╖рд┐рдгрдкреВрд░реНрд╡ рдЖрд╢рд┐рдпрд╛рддреАрд▓ рджреЗрд╢ рдЖрд╣реЗрдд. рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдЕрд╕реЗ рджрд╕реНрддрдРрд╡рдЬ рдмрдирд╡рддрд╛рдд рдЬреЗ рд╕рдВрднрд╛рд╡реНрдп рдкреАрдбрд┐рддрд╛рдВрдЪреЗ рд▓рдХреНрд╖ рд╡реЗрдзреВрди рдШреЗрддрд╛рдд рдЖрдгрд┐ рддреНрдпрд╛рдВрдирд╛ рдмреЕрдХрдбреЛрдЕрд░ рдЕрдВрдорд▓рд╛рдд рдЖрдгрдгреНрдпрд╛рд╕рд╛рдареА рдкрдЯрд╡реВрди рджреЗрддрд╛рдд рдЖрдгрд┐ рд╕рд╛рдзрдиреЗ рд╡рд┐рдХрд╕рд┐рдд рдХрд░рдгреНрдпрд╛рд╡рд░ рджреЗрдЦреАрд▓ рдХрд╛рдо рдХрд░рддрд╛рдд. рд╣рдиреАрдкреЙрдЯреНрд╕ рддрдпрд╛рд░ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд╛рдкрд░рд▓реНрдпрд╛ рдЬрд╛рдгрд╛рд░реНтАНрдпрд╛ рдкрджреНрдзрддреА рдЖрдХреНрд░рдордгрд╛рдВрдордзреНрдпреЗ рднрд┐рдиреНрди рдЕрд╕рддрд╛рдд, тАЬрдбрдмрд▓-рдПрдХреНрд╕рдЯреЗрдиреНрд╢рдитАЭ рдлрд╛рдЗрд▓реНрд╕, рд╕реЗрд▓реНрдл-рдПрдХреНрд╕рдЯреНрд░реИрдХреНрдЯрд┐рдВрдЧ рдЖрд░реНрдХрд╛рдЗрд╡реНрд╣, рдореЕрдХреНрд░реЛрд╕рд╣ рджрд╕реНрддрдРрд╡рдЬ, рдЬреНрдЮрд╛рдд рд╢реЛрд╖рдгрд╛рдВрдкрд░реНрдпрдВрдд.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛

рдорд╛рдпрдХреНрд░реЛрд╕реЙрдлреНрдЯ рдЗрдХреНрд╡реЗрд╢рди рдПрдбрд┐рдЯрд░рдордзреНрдпреЗ рд╢реЛрд╖рдг рд╡рд╛рдкрд░рдгреЗ

2018 рдЪреНрдпрд╛ рдордзреНрдпрд╛рдд, OceanLotus рдиреЗ CVE-2017-11882 рдЕрд╕реБрд░рдХреНрд╖рд┐рддрддреЗрдЪреЗ рд╢реЛрд╖рдг рдХрд░рдгрд╛рд░реА рдореЛрд╣реАрдо рдЪрд╛рд▓рд╡рд▓реА. рд╕рд╛рдпрдмрд░ рдЧреНрд░реБрдкрдЪреНрдпрд╛ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рджрд╕реНрддрдРрд╡рдЬрд╛рдВрдкреИрдХреА рдПрдХрд╛рдЪреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг 360 рдереНрд░реЗрдЯ рдЗрдВрдЯреЗрд▓рд┐рдЬреЗрдВрд╕ рд╕реЗрдВрдЯрд░ (рдЪреАрдиреА рдордзреНрдпреЗ рд╕рдВрд╢реЛрдзрди), рд╢реЛрд╖рдгрд╛рдЪреНрдпрд╛ рддрдкрд╢реАрд▓рд╡рд╛рд░ рд╡рд░реНрдгрдирд╛рд╕рд╣. рдЦрд╛рд▓реАрд▓ рдкреЛрд╕реНрдЯрдордзреНрдпреЗ рдЕрд╢рд╛ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рджрд╕реНрддрдРрд╡рдЬрд╛рдЪреЗ рд╡рд┐рд╣рдВрдЧрд╛рд╡рд▓реЛрдХрди рдЖрд╣реЗ.

рдкрд╣рд┐рд▓рд╛ рдЯрдкреНрдкрд╛

рдХрд╛рдЧрджрдкрддреНрд░ FW Report on demonstration of former CNRP in Republic of Korea.doc (SHA-1: D1357B284C951470066AAA7A8228190B88A5C7C3) рд╡рд░реАрд▓ рдЕрднреНрдпрд╛рд╕рд╛рдд рдирдореВрдж рдХреЗрд▓реНрдпрд╛рдкреНрд░рдорд╛рдгреЗ рдЖрд╣реЗ. рд╣реЗ рдордиреЛрд░рдВрдЬрдХ рдЖрд╣реЗ рдХрд╛рд░рдг рддреЗ рдХрдВрдмреЛрдбрд┐рдпрди рд░рд╛рдЬрдХрд╛рд░рдгрд╛рдд рд╕реНрд╡рд╛рд░рд╕реНрдп рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрд╕рд╛рдареА рдЖрд╣реЗ (CNRP - рдХрдВрдмреЛрдбрд┐рдпрд╛ рдиреЕрд╢рдирд▓ рд░реЗрд╕реНрдХреНрдпреВ рдкрд╛рд░реНрдЯреА, 2017 рдЪреНрдпрд╛ рд╢реЗрд╡рдЯреА рд╡рд┐рд╕рд░реНрдЬрд┐рдд). .doc рд╡рд┐рд╕реНрддрд╛рд░ рдЕрд╕реВрдирд╣реА, рджрд╕реНрддрдРрд╡рдЬ RTF рдлреЙрд░рдореЕрдЯрдордзреНрдпреЗ рдЖрд╣реЗ (рдЦрд╛рд▓реАрд▓ рдЪрд┐рддреНрд░ рдкрд╣рд╛), рддреНрдпрд╛рдд рдХрдЪрд░рд╛ рдХреЛрдб рдЖрд╣реЗ рдЖрдгрд┐ рддреЛ рд╡рд┐рдХреГрдд рджреЗрдЦреАрд▓ рдЖрд╣реЗ.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 1. RTF рдордзреНрдпреЗ "рдХрдЪрд░рд╛".

рдЬрд░реА рд╡рд┐рд╕реНрдХрд│реАрдд рдШрдЯрдХ рдЕрд╕рд▓реЗ рддрд░реА, Word рд╣реА RTF рдлрд╛рдЗрд▓ рдпрд╢рд╕реНрд╡реАрд░рд┐рддреНрдпрд╛ рдЙрдШрдбрддреЗ. рддреБрдореНрд╣реА рдЖрдХреГрддреА 2 рдордзреНрдпреЗ рдкрд╛рд╣реВ рд╢рдХрддрд╛, рдСрдлрд╕реЗрдЯ 0xC00 рд╡рд░ рдПрдХ EQNOLEFILEHDR рд░рдЪрдирд╛ рдЖрд╣реЗ, рддреНрдпрд╛рдирдВрддрд░ MTEF рд╢реАрд░реНрд╖рд▓реЗрдЦ рдЖрдгрд┐ рдирдВрддрд░ рдлреЙрдиреНрдЯрд╕рд╛рдареА MTEF рдПрдВрдЯреНрд░реА (рдЖрдХреГрддреА 3) рдЖрд╣реЗ.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 2. рдлреЙрдиреНрдЯ рдкреНрд░рд╡рд┐рд╖реНрдЯреА рдореВрд▓реНрдпреЗ

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 3. рдлреЙрдиреНрдЯ рд░реЗрдХреЙрд░реНрдбрд┐рдВрдЧ рд╕реНрд╡рд░реВрдк

рд╢реЗрддрд╛рдд рд╕рдВрднрд╛рд╡реНрдп рдУрд╡реНрд╣рд░рдлреНрд▓реЛ рдирд╛рд╡, рдХрд╛рд░рдг рдХреЙрдкреА рдХрд░рдгреНрдпрд╛рдкреВрд░реНрд╡реА рддреНрдпрд╛рдЪрд╛ рдЖрдХрд╛рд░ рддрдкрд╛рд╕рд▓рд╛ рдЬрд╛рдд рдирд╛рд╣реА. рдЦреВрдк рд▓рд╛рдВрдм рдЕрд╕рд▓реЗрд▓реЗ рдирд╛рд╡ рдПрдХ рдЕрд╕реБрд░рдХреНрд╖рд╛ рдЯреНрд░рд┐рдЧрд░ рдХрд░рддреЗ. рддреБрдореНрд╣реА рдЖрд░рдЯреАрдПрдл рдлрд╛рдИрд▓рдЪреНрдпрд╛ рд╕рд╛рдореБрдЧреНрд░реАрд╡рд░реВрди рдкрд╛рд╣реВ рд╢рдХрддрд╛ (рдЖрдХреГрддреА 0 рдордзреАрд▓ 26xC2 рдСрдлрд╕реЗрдЯ), рдмрдлрд░ рд╢реЗрд▓рдХреЛрдбрдиреЗ рднрд░рд▓реЗрд▓рд╛ рдЖрд╣реЗ рддреНрдпрд╛рдирдВрддрд░ рдбрдореА рдХрдорд╛рдВрдб (0x90) рдЖрдгрд┐ рдкрд░рддреАрдЪрд╛ рдкрддреНрддрд╛ 0x402114. рдкрддреНрддрд╛ рд╣рд╛ рдПрдХ рд╕рдВрд╡рд╛рдж рдШрдЯрдХ рдЖрд╣реЗ EQNEDT32.exe, рдирд┐рд░реНрджреЗрд╢ рджрд░реНрд╢рд╡рд┐рдд рдЖрд╣реЗ RET. рдпрд╛рдореБрд│реЗ EIP рдлреАрд▓реНрдбрдЪреНрдпрд╛ рд╕реБрд░реВрд╡рд╛рддреАрд╕ рд╕реВрдЪрд┐рдд рдХрд░рддреЗ рдирд╛рд╡рд╢реЗрд▓рдХреЛрдб рдЕрд╕рд▓реЗрд▓реЗ.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 4. рд╢реЛрд╖рдг рд╢реЗрд▓рдХреЛрдбрдЪреА рд╕реБрд░реБрд╡рд╛рдд

рдкрддреНрддрд╛ 0x45BD3C рд╕рдзреНрдпрд╛ рд▓реЛрдб рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕реНрдЯреНрд░рдХреНрдЪрд░рд▓рд╛ рдкреЙрдЗрдВрдЯрд░рдкрд░реНрдпрдВрдд рдкреЛрд╣реЛрдЪреЗрдкрд░реНрдпрдВрдд рдбрд┐рд░реЗрдлрд░рдиреНрд╕ рдХреЗрд▓реЗрд▓реЗ рд╡реНрд╣реЗрд░рд┐рдПрдмрд▓ рд╕реНрдЯреЛрдЕрд░ рдХрд░рддреЗ MTEFData. рдЙрд░реНрд╡рд░рд┐рдд рд╢реЗрд▓рдХреЛрдб рдпреЗрдереЗ рдЖрд╣реЗ.

рд╢реЗрд▓рдХреЛрдбрдЪрд╛ рдЙрджреНрджреЗрд╢ рдЦреБрд▓реНрдпрд╛ рджрд╕реНрддрдРрд╡рдЬрд╛рдд рдПрдореНрдмреЗрдб рдХреЗрд▓реЗрд▓рд╛ рд╢реЗрд▓рдХреЛрдбрдЪрд╛ рджреБрд╕рд░рд╛ рднрд╛рдЧ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреЗ рд╣рд╛ рдЖрд╣реЗ. рдореВрд│ рд╢реЗрд▓рдХреЛрдб рдкреНрд░рдердо рд╕рд░реНрд╡ рд╕рд┐рд╕реНрдЯрдо рд╡рд░реНрдгрдирдХрд░реНрддреНрдпрд╛рдВрд╡рд░ рдкреБрдирд░рд╛рд╡реГрддреНрддреА рдХрд░реВрди рдУрдкрди рдбреЙрдХреНрдпреБрдореЗрдВрдЯрдЪреЗ рдлрд╛рдЗрд▓ рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ рд╢реЛрдзрдгреНрдпрд╛рдЪрд╛ рдкреНрд░рдпрддреНрди рдХрд░рддреЛ (NtQuerySystemInformation рдпреБрдХреНрддрд┐рд╡рд╛рдж рд╕рд╣ SystemExtendedHandleInformation) рдЖрдгрд┐ рддреЗ рдЬреБрд│рддрд╛рдд рдХрд╛ рддреЗ рддрдкрд╛рд╕рдд рдЖрд╣реЗ рдкреА рдЖрдп рдбреА рд╡рд░реНрдгрдирдХрд░реНрддрд╛ рдЖрдгрд┐ рдкреА рдЖрдп рдбреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ WinWord рдЖрдгрд┐ рджрд╕реНрддрдРрд╡рдЬ рдНрдХреНрд╕реЗрд╕ рдорд╛рд╕реНрдХрдиреЗ рдЙрдШрдбрд▓реЗ рд╣реЛрддреЗ рдХреА рдирд╛рд╣реА - 0x12019F.

рдпреЛрдЧреНрдп рд╣рдБрдбрд▓ рд╕рд╛рдкрдбрд▓реЗ рдЖрд╣реЗ рдпрд╛рдЪреА рдкреБрд╖реНрдЯреА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА (рдЖрдгрд┐ рджреБрд╕рд░реНтАНрдпрд╛ рдЦреБрд▓реНрдпрд╛ рджрд╕реНрддрдРрд╡рдЬрд╛рдЪреЗ рд╣рдБрдбрд▓ рдирд╛рд╣реА), рдлрдВрдХреНрд╢рди рд╡рд╛рдкрд░реВрди рдлрд╛рдЗрд▓рдордзреАрд▓ рд╕рд╛рдордЧреНрд░реА рдкреНрд░рджрд░реНрд╢рд┐рдд рдХреЗрд▓реА рдЬрд╛рддреЗ. CreateFileMapping, рдЖрдгрд┐ рд╢реЗрд▓рдХреЛрдб рджрд╕реНрддрдРрд╡рдЬрд╛рдЪреЗ рд╢реЗрд╡рдЯрдЪреЗ рдЪрд╛рд░ рдмрд╛рдЗрдЯ рдЬреБрд│рддрд╛рдд рдХреА рдирд╛рд╣реА рд╣реЗ рддрдкрд╛рд╕рддреЛ "yyyy"(рдЕрдВрдбреА рд╢рд┐рдХрд╛рд░ рдкрджреНрдзрдд). рдПрдХрджрд╛ рдЬреБрд│рдгреА рд╕рд╛рдкрдбрд▓реНрдпрд╛рдирдВрддрд░, рдХрд╛рдЧрджрдкрддреНрд░ рддрд╛рддреНрдкреБрд░рддреНрдпрд╛ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ рдХреЙрдкреА рдХреЗрд▓реЗ рдЬрд╛рддреЗ (GetTempPath) рдХрд╕реЗ ole.dll. рдордЧ рджрд╕реНрддрдРрд╡рдЬрд╛рдЪреЗ рд╢реЗрд╡рдЯрдЪреЗ 12 рдмрд╛рдЗрдЯреНрд╕ рд╡рд╛рдЪрд▓реЗ рдЬрд╛рддрд╛рдд.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 5. рджрд╕реНрддрдРрд╡рдЬ рдорд╛рд░реНрдХрд░рдЪрд╛ рд╢реЗрд╡рдЯ

рдорд╛рд░реНрдХрд░ рджрд░рдореНрдпрд╛рди 32-рдмрд┐рдЯ рдореВрд▓реНрдп AABBCCDD ╨╕ yyyy рдкреБрдвреАрд▓ рд╢реЗрд▓рдХреЛрдбрдЪрд╛ рдСрдлрд╕реЗрдЯ рдЖрд╣реЗ. рддреНрдпрд╛рд▓рд╛ рдлрдВрдХреНрд╢рди рд╡рд╛рдкрд░реВрди рдореНрд╣рдгрддрд╛рдд CreateThread. рдкреВрд░реНрд╡реА OceanLotus рдЧрдЯрд╛рдиреЗ рд╡рд╛рдкрд░рд▓рд╛ рд╣реЛрддрд╛ рддреЛрдЪ рд╢реЗрд▓рдХреЛрдб рдХрд╛рдврд▓рд╛. рдкрд╛рдпрдерди рдЗрдореНрдпреБрд▓реЗрд╢рди рд╕реНрдХреНрд░рд┐рдкреНрдЯ, рдЬреЗ рдЖрдореНрд╣реА рдорд╛рд░реНрдЪ 2018 рдордзреНрдпреЗ рд░рд┐рд▓реАрдЬ рдХреЗрд▓реЗ рд╣реЛрддреЗ, рддреЗ рдЕрдЬреВрдирд╣реА рджреБрд╕рд▒реНрдпрд╛ рдЯрдкреНрдкреНрдпрд╛рддреАрд▓ рдбрдВрдкрд╕рд╛рдареА рдХрд╛рд░реНрдп рдХрд░рддреЗ.

рджреБрд╕рд░рд╛ рдЯрдкреНрдкрд╛

рдШрдЯрдХ рдХрд╛рдвреВрди рдЯрд╛рдХрдд рдЖрд╣реЗ

рдлрд╛рдЗрд▓ рдЖрдгрд┐ рдбрд┐рд░реЗрдХреНрдЯрд░реА рдирд╛рд╡реЗ рдбрд╛рдпрдиреЕрдорд┐рдХрд▓реА рдирд┐рд╡рдбрд▓реА рдЬрд╛рддрд╛рдд. рдХреЛрдб рдпрд╛рджреГрдЪреНрдЫрд┐рдХрдкрдгреЗ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдХрд┐рдВрд╡рд╛ DLL рдлрд╛рдЗрд▓рдЪреЗ рдирд╛рд╡ рдирд┐рд╡рдбрддреЛ C:Windowssystem32. рддреЗ рдирдВрддрд░ рддреНрдпрд╛рдЪреНрдпрд╛ рд╕рдВрд╕рд╛рдзрдирд╛рдВрдирд╛ рд╡рд┐рдирдВрддреА рдХрд░рддреЗ рдЖрдгрд┐ рдлреАрд▓реНрдб рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрдд рдХрд░рддреЗ FileDescription рдлреЛрд▓реНрдбрд░ рдирд╛рд╡ рдореНрд╣рдгреВрди рд╡рд╛рдкрд░рдгреНрдпрд╛рд╕рд╛рдареА. рд╣реЗ рдХрд╛рд░реНрдп рдХрд░рдд рдирд╕рд▓реНрдпрд╛рд╕, рдХреЛрдб рдпрд╛рджреГрдЪреНрдЫрд┐рдХрдкрдгреЗ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛рдВрдордзреВрди рдлреЛрд▓реНрдбрд░рдЪреЗ рдирд╛рд╡ рдирд┐рд╡рдбрддреЛ %ProgramFiles% рдХрд┐рдВрд╡рд╛ C:Windows (GetWindowsDirectoryW рдХрдбреВрди). рд╣реЗ рд╡рд┐рджреНрдпрдорд╛рди рдлрд╛рдпрд▓реАрдВрд╢реА рд╡рд┐рд░реЛрдзрд╛рднрд╛рд╕ рдЕрд╕рдгрд╛рд░реЗ рдирд╛рд╡ рд╡рд╛рдкрд░рдгреЗ рдЯрд╛рд│рддреЗ рдЖрдгрд┐ рддреНрдпрд╛рдд рдЦрд╛рд▓реАрд▓ рд╢рдмреНрдж рдирд╕рд▓реНрдпрд╛рдЪреА рдЦрд╛рддреНрд░реА рдХрд░рддреЗ: windows, Microsoft, desktop, system, system32 рдХрд┐рдВрд╡рд╛ syswow64. рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдЖрдзреАрдкрд╛рд╕реВрди рдЕрд╕реНрддрд┐рддреНрд╡рд╛рдд рдЕрд╕рд▓реНрдпрд╛рд╕, "NLS_{6 рд╡рд░реНрдг}" рдирд╛рд╡рд╛рд▓рд╛ рдЬреЛрдбрд▓реЗ рдЬрд╛рддреЗ.

рд╕рдВрд╕рд╛рдзрди 0x102 рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗрд▓реЗ рдЬрд╛рддреЗ рдЖрдгрд┐ рдлрд╛рдИрд▓реНрд╕ рдЯрд╛рдХрд▓реНрдпрд╛ рдЬрд╛рддрд╛рдд %ProgramFiles% рдХрд┐рдВрд╡рд╛ %AppData%, рдпрд╛рджреГрдЪреНрдЫрд┐рдХрдкрдгреЗ рдирд┐рд╡рдбрд▓реЗрд▓реНрдпрд╛ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ. рд╕рд╛рд░рдЦреАрдЪ рдореВрд▓реНрдпреЗ рдареЗрд╡рдгреНрдпрд╛рд╕рд╛рдареА рдирд┐рд░реНрдорд┐рддреАрдЪреА рд╡реЗрд│ рдмрджрд▓рд▓реА kernel32.dll.

рдЙрджрд╛рд╣рд░рдгрд╛рд░реНрде, рдпреЗрдереЗ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдирд┐рд╡рдбреВрди рддрдпрд╛рд░ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдлрд╛рдИрд▓реНрд╕рдЪреА рдлреЛрд▓реНрдбрд░ рдЖрдгрд┐ рд╕реВрдЪреА рдЖрд╣реЗ C:Windowssystem32TCPSVCS.exe рдбреЗрдЯрд╛ рд╕реНрд░реЛрдд рдореНрд╣рдгреВрди.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 6. рд╡рд┐рд╡рд┐рдз рдШрдЯрдХ рдХрд╛рдврдгреЗ

рд╕рдВрд╕рд╛рдзрди рд░рдЪрдирд╛ 0x102 рдбреНрд░реЙрдкрд░ рдордзреНрдпреЗ рдЦреВрдк рдЬрдЯрд┐рд▓ рдЖрд╣реЗ. рдереЛрдбрдХреНрдпрд╛рдд, рддреНрдпрд╛рдд рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдЖрд╣реЗ:
- рдлрд╛рдЗрд▓ рдирд╛рд╡реЗ
- рдлрд╛рдЗрд▓ рдЖрдХрд╛рд░ рдЖрдгрд┐ рд╕рд╛рдордЧреНрд░реА
- рдХреЙрдореНрдкреНрд░реЗрд╢рди рдлреЙрд░рдореЕрдЯ (COMPRESSION_FORMAT_LZNT1, рдлрдВрдХреНрд╢рдирджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рддреЗ RtlDecompressBuffer)

рдкрд╣рд┐рд▓реА рдлрд╛рдЗрд▓ рдореНрд╣рдгреВрди рд░реАрд╕реЗрдЯ рдХреЗрд▓реА рдЖрд╣реЗ TCPSVCS.exe, рдЬреЗ рдХрд╛рдпрджреЗрд╢реАрд░ рдЖрд╣реЗ AcroTranscoder.exe (рдиреБрд╕рд╛рд░ FileDescription, SHA-1: 2896738693A8F36CC7AD83EF1FA46F82F32BE5A3).

рддреБрдордЪреНрдпрд╛ рд▓рдХреНрд╖рд╛рдд рдЖрд▓реЗ рдЕрд╕реЗрд▓ рдХреА рдХрд╛рд╣реА DLL рдлрд╛рдИрд▓реНрд╕ 11 MB рдкреЗрдХреНрд╖рд╛ рдореЛрдареНрдпрд╛ рдЖрд╣реЗрдд. рдпрд╛рдЪреЗ рдХрд╛рд░рдг рдЕрд╕реЗ рдХреА рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓рдордзреНрдпреЗ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛рдЪрд╛ рдПрдХ рдореЛрдард╛ рд╕рдВрд▓рдЧреНрди рдмрдлрд░ рдареЗрд╡рд▓рд╛ рдЬрд╛рддреЛ. рд╣реЗ рд╢рдХреНрдп рдЖрд╣реЗ рдХреА рдХрд╛рд╣реА рд╕реБрд░рдХреНрд╖рд╛ рдЙрддреНрдкрд╛рджрдирд╛рдВрджреНрд╡рд╛рд░реЗ рд╢реЛрдз рдЯрд╛рд│рдгреНрдпрд╛рдЪрд╛ рд╣рд╛ рдПрдХ рдорд╛рд░реНрдЧ рдЖрд╣реЗ.

рдЪрд┐рдХрд╛рдЯреА рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдгреЗ

рд╕рдВрд╕рд╛рдзрди 0x101 рдбреНрд░реЙрдкрд░рдордзреНрдпреЗ рджреЛрди 32-рдмрд┐рдЯ рдкреВрд░реНрдгрд╛рдВрдХ рдЕрд╕рддрд╛рдд рдЬреЗ рд╕реНрдерд┐рд░рддрд╛ рдХрд╢реА рдкреНрд░рджрд╛рди рдХрд░рд╛рд╡реА рд╣реЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддрд╛рдд. рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░рд╛рдВрд╢рд┐рд╡рд╛рдп рдорд╛рд▓рд╡реЗрдЕрд░ рдХрд╕реЗ рдЯрд┐рдХреВрди рд░рд╛рд╣реАрд▓ рд╣реЗ рдкрд╣рд┐рд▓реНрдпрд╛рдЪреЗ рдореВрд▓реНрдп рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рддрдХреНрддрд╛ 1. рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░рд╛рдВрд╢рд┐рд╡рд╛рдп рд╕рдХреНрддреАрдЪреА рдпрдВрддреНрд░рдгрд╛

рджреБрд╕рд░реНтАНрдпрд╛ рдкреВрд░реНрдгрд╛рдВрдХрд╛рдЪреЗ рдореВрд▓реНрдп рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░рд╛рдВрд╕рд╣ рдЪрд╛рд▓рдд рдЕрд╕рддрд╛рдирд╛ рдорд╛рд▓рд╡реЗрдЕрд░рдиреЗ рд╕реНрдерд┐рд░рддрд╛ рдХрд╢реА рдорд┐рд│рд╡рд╛рд╡реА рд╣реЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреЗ.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рддрдХреНрддрд╛ 2. рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░рд╛рдВрд╕рд╣ рдЪрд┐рдХрд╛рдЯреАрдЪреА рдпрдВрддреНрд░рдгрд╛

рд╕реЗрд╡рд╛ рдирд╛рд╡ рд╡рд┐рд╕реНрддрд╛рд░рд╛рд╢рд┐рд╡рд╛рдп рдлрд╛рдЗрд▓ рдирд╛рд╡ рдЖрд╣реЗ; рдбрд┐рд╕реНрдкреНрд▓реЗ рдирд╛рд╡ рд╣реЗ рдлреЛрд▓реНрдбрд░рдЪреЗ рдирд╛рд╡ рдЖрд╣реЗ, рдкрд░рдВрддреБ рдЬрд░ рддреЗ рдЖрдзреАрдкрд╛рд╕реВрди рдЕрд╕реНрддрд┐рддреНрд╡рд╛рдд рдЕрд╕реЗрд▓, рддрд░ рддреНрдпрд╛рд▓рд╛ тАЬ рд╕реНрдЯреНрд░рд┐рдВрдЧ рдЬреЛрдбрд▓реА рдЬрд╛рддреЗRevision 1тАЭ (рди рд╡рд╛рдкрд░рд▓реЗрд▓реЗ рдирд╛рд╡ рд╕рд╛рдкрдбреЗрдкрд░реНрдпрдВрдд рд╕рдВрдЦреНрдпрд╛ рд╡рд╛рдврддреЗ). рдСрдкрд░реЗрдЯрд░реНрд╕рдиреА рдЦрд╛рддреНрд░реА рдХреЗрд▓реА рдХреА рд╕реЗрд╡реЗрджреНрд╡рд╛рд░реЗ рдЪрд┐рдХрд╛рдЯреА рдордЬрдмреВрдд рдЖрд╣реЗ - рдЕрдпрд╢рд╕реНрд╡реА рдЭрд╛рд▓реНрдпрд╛рд╕, рд╕реЗрд╡рд╛ 1 рд╕реЗрдХрдВрджрд╛рдирдВрддрд░ рдкреБрдиреНрд╣рд╛ рд╕реБрд░реВ рдХрд░рд╛рд╡реА. рдордЧ рдореВрд▓реНрдп WOW64 рдирд╡реАрди рд╕реЗрд╡реЗрдЪреА рдиреЛрдВрджрдгреА рдХреА 4 рд╡рд░ рд╕реЗрдЯ рдХреЗрд▓реА рдЖрд╣реЗ, рддреА 32-рдмрд┐рдЯ рд╕реЗрд╡рд╛ рдЕрд╕рд▓реНрдпрд╛рдЪреЗ рджрд░реНрд╢рд╡рддреЗ.

рд╢реЗрдбреНрдпреВрд▓ рдХреЗрд▓реЗрд▓реЗ рдХрд╛рд░реНрдп рдЕрдиреЗрдХ COM рдЗрдВрдЯрд░рдлреЗрд╕рджреНрд╡рд╛рд░реЗ рддрдпрд╛рд░ рдХреЗрд▓реЗ рдЬрд╛рддреЗ: ITaskScheduler, ITask, ITaskTrigger, IPersistFile ╨╕ ITaskScheduler. рдореВрд▓рдд:, рдорд╛рд▓рд╡реЗрдЕрд░ рдПрдХ рд▓рдкрд▓реЗрд▓реЗ рдХрд╛рд░реНрдп рддрдпрд╛рд░ рдХрд░рддреЛ, рд╡рд░реНрддрдорд╛рди рд╡рд╛рдкрд░рдХрд░реНрддрд╛ рдХрд┐рдВрд╡рд╛ рдкреНрд░рд╢рд╛рд╕рдХрд╛рдЪреНрдпрд╛ рдорд╛рд╣рд┐рддреАрд╕рд╣ рдЦрд╛рддреЗ рдорд╛рд╣рд┐рддреА рд╕реЗрдЯ рдХрд░рддреЛ рдЖрдгрд┐ рдирдВрддрд░ рдЯреНрд░рд┐рдЧрд░ рд╕реЗрдЯ рдХрд░рддреЛ.

рд╣реЗ рджреИрдирдВрджрд┐рди рдХрд╛рд░реНрдп рдЖрд╣реЗ рдЬреНрдпрд╛рдЪрд╛ рдХрд╛рд▓рд╛рд╡рдзреА 24 рддрд╛рд╕рд╛рдВрдЪрд╛ рдЖрд╣реЗ рдЖрдгрд┐ 10 рдорд┐рдирд┐рдЯрд╛рдВрдЪреНрдпрд╛ рджреЛрди рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рджрд░рдореНрдпрд╛рди рдордзреНрдпрд╛рдВрддрд░ рдЖрд╣реЗ, рдпрд╛рдЪрд╛ рдЕрд░реНрде рдЕрд╕рд╛ рдЖрд╣реЗ рдХреА рддреЛ рд╕рддрдд рдЪрд╛рд▓реВ рд░рд╛рд╣реАрд▓.

рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдмрд┐рдЯ

рдЖрдордЪреНрдпрд╛ рдЙрджрд╛рд╣рд░рдгрд╛рдд, рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рдлрд╛рдЗрд▓ TCPSVCS.exe (AcroTranscoder.exe) рд╣реЗ рдХрд╛рдпрджреЗрд╢реАрд░ рд╕реЙрдлреНрдЯрд╡реЗрдЕрд░ рдЖрд╣реЗ рдЬреЗ рддреНрдпрд╛рдЪреНрдпрд╛рд╕реЛрдмрдд рд░реАрд╕реЗрдЯ рдХреЗрд▓реЗрд▓реЗ DLL рд▓реЛрдб рдХрд░рддреЗ. рдпрд╛ рдкреНрд░рдХрд░рдгрд╛рдд, рддреЗ рд╕реНрд╡рд╛рд░рд╕реНрдп рдЖрд╣реЗ Flash Video Extension.dll.

рддреНрдпрд╛рдЪреЗ рдХрд╛рд░реНрдп DLLMain рдлрдХреНрдд рджреБрд╕рд░реЗ рдлрдВрдХреНрд╢рди рдХреЙрд▓ рдХрд░рддреЗ. рдХрд╛рд╣реА рдЕрд╕реНрдкрд╖реНрдЯ рдЕрдВрджрд╛рдЬ рдЙрдкрд╕реНрдерд┐рдд рдЖрд╣реЗрдд:

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 7. рдЕрд╕реНрдкрд╖реНрдЯ рдЕрдВрджрд╛рдЬ

рдпрд╛ рджрд┐рд╢рд╛рднреВрд▓ рдХрд░рдгрд╛рд▒реНрдпрд╛ рддрдкрд╛рд╕рдгреНрдпрд╛рдВрдирдВрддрд░, рдХреЛрдбрд▓рд╛ рдПрдХ рд╡рд┐рднрд╛рдЧ рдорд┐рд│рддреЛ .text рдлрд╛рдЗрд▓ TCPSVCS.exe, рдордзреНрдпреЗ рддреНрдпрд╛рдЪреЗ рд╕рдВрд░рдХреНрд╖рдг рдмрджрд▓рддреЗ PAGE_EXECUTE_READWRITE рдЖрдгрд┐ рдбрдореА рд╕реВрдЪрдирд╛ рдЬреЛрдбреВрди рддреЗ рдкреБрдиреНрд╣рд╛ рд▓рд┐рд╣рд┐рддреЛ:

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 8. рд╕реВрдЪрдирд╛рдВрдЪрд╛ рдХреНрд░рдо

рд╢реЗрд╡рдЯреА рдлрдВрдХреНрд╢рди рдЕреЕрдбреНрд░реЗрд╕ FLVCore::Uninitialize(void), рдирд┐рд░реНрдпрд╛рдд рдХреЗрд▓реЗ Flash Video Extension.dll, рд╕реВрдЪрдирд╛ рдЬреЛрдбрд▓реА рдЖрд╣реЗ CALL. рдпрд╛рдЪрд╛ рдЕрд░реНрде рдЕрд╕рд╛ рдХреА рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг DLL рд▓реЛрдб рдЭрд╛рд▓реНрдпрд╛рдирдВрддрд░, рдЬреЗрд╡реНрд╣рд╛ рд░рдирдЯрд╛рдЗрдо рдХреЙрд▓ рдХреЗрд▓рд╛ рдЬрд╛рддреЛ WinMain ╨▓ TCPSVCS.exe, рд╕реВрдЪрдирд╛ рдкреЙрдЗрдВрдЯрд░ NOP рдХрдбреЗ рдирд┐рд░реНрджреЗрд╢ рдХрд░реЗрд▓, рдЬреНрдпрд╛рдореБрд│реЗ FLVCore::Uninitialize(void), рдкреБрдвреАрд▓ рдЯрдкреНрдкрд╛.

рдлрдВрдХреНрд╢рди рдлрдХреНрдд рдПрдХ рдореНрдпреВрдЯреЗрдХреНрд╕ рддрдпрд╛рд░ рдХрд░рддреЗ рдЬреНрдпрд╛рдкрд╛рд╕реВрди рд╕реБрд░реБрд╡рд╛рдд рд╣реЛрддреЗ {181C8480-A975-411C-AB0A-630DB8B0A221}рддреНрдпрд╛рдирдВрддрд░ рд╡рд░реНрддрдорд╛рди рд╡рд╛рдкрд░рдХрд░реНрддрд╛рдирд╛рд╡. рддреЗ рдирдВрддрд░ рдбрдВрдк рдХреЗрд▓реЗрд▓реА *.db3 рдлрд╛рдИрд▓ рд╡рд╛рдЪрддреЗ, рдЬреНрдпрд╛рдордзреНрдпреЗ рд╕реНрдерд┐рддреА-рд╕реНрд╡рддрдВрддреНрд░ рдХреЛрдб рдЕрд╕рддреЛ рдЖрдгрд┐ рд╡рд╛рдкрд░рддреЛ CreateThread рд╕рд╛рдордЧреНрд░реА рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА.

*.db3 рдлрд╛рдЗрд▓рдЪреА рд╕рд╛рдордЧреНрд░реА рд╣рд╛ рд╢реЗрд▓рдХреЛрдб рдЖрд╣реЗ рдЬреЛ OceanLotus рдЧрдЯ рд╕рд╛рдорд╛рдиреНрдпрддрдГ рд╡рд╛рдкрд░рддреЛ. рдЖрдореНрд╣реА рдкреНрд░рдХрд╛рд╢рд┐рдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рдПрдореБрд▓реЗрдЯрд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рдЖрдореНрд╣реА рддреНрдпрд╛рдЪреЗ рдкреЗрд▓реЛрдб рдкреБрдиреНрд╣рд╛ рдпрд╢рд╕реНрд╡реАрд░рд┐рддреНрдпрд╛ рдЕрдирдкреЕрдХ рдХреЗрд▓реЗ GitHub рд╡рд░.

рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЕрдВрддрд┐рдо рдЯрдкреНрдкрд╛ рдХрд╛рдврддреЗ. рд╣рд╛ рдШрдЯрдХ рдмреЕрдХрдбреЛрдЕрд░ рдЖрд╣реЗ, рдЬреНрдпрд╛рдЪреЗ рдЖрдореНрд╣реА рдЖрдзреАрдЪ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗрд▓реЗ рдЖрд╣реЗ рдорд╛рдЧреАрд▓ OceanLotus рдЕрднреНрдпрд╛рд╕. рд╣реЗ GUID рджреНрд╡рд╛рд░реЗ рдирд┐рд╢реНрдЪрд┐рдд рдХреЗрд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ {A96B020F-0000-466F-A96D-A91BBF8EAC96} рдмрд╛рдпрдирд░реА рдлрд╛рдЗрд▓. рдорд╛рд▓рд╡реЗрдЕрд░ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдЕрдЬреВрдирд╣реА PE рд╕рдВрд╕рд╛рдзрдирд╛рдордзреНрдпреЗ рдХреВрдЯрдмрджреНрдз рдХреЗрд▓реЗрд▓реЗ рдЖрд╣реЗ. рдпрд╛рдд рдЕрдВрджрд╛рдЬреЗ рд╕рдорд╛рди рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдЖрд╣реЗ, рдкрд░рдВрддреБ C&C рд╕рд░реНрд╡реНрд╣рд░ рдорд╛рдЧреАрд▓ рд╕рд░реНрд╡реНрд╣рд░рдкреЗрдХреНрд╖рд╛ рд╡реЗрдЧрд│реЗ рдЖрд╣реЗрдд:

- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz

OceanLotus рдЯреАрдо рдкреБрдиреНрд╣рд╛ рддрдкрд╛рд╕ рдЯрд╛рд│рдгреНрдпрд╛рд╕рд╛рдареА рд╡рд┐рд╡рд┐рдз рддрдВрддреНрд░рд╛рдВрдЪреЗ рд╕рдВрдпреЛрдЬрди рджрд╛рдЦрд╡рддреЗ. рддреЗ рд╕рдВрдХреНрд░рдордг рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреНрдпрд╛ "рдкрд░рд┐рд╖реНрдХреГрдд" рдЖрдХреГрддреАрд╕рд╣ рдкрд░рдд рдЖрд▓реЗ. рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдирд╛рд╡реЗ рдирд┐рд╡рдбреВрди рдЖрдгрд┐ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛рд╕рд╣ рдПрдХреНрдЭрд┐рдХреНрдпреБрдЯреЗрдмрд▓ рднрд░реВрди, рддреЗ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп IoC рдЪреА рд╕рдВрдЦреНрдпрд╛ рдХрдореА рдХрд░рддрд╛рдд (рд╣реЕрд╢ рдЖрдгрд┐ рдлрд╛рдЗрд▓ рдирд╛рд╡рд╛рдВрд╡рд░ рдЖрдзрд╛рд░рд┐рдд). рд╢рд┐рд╡рд╛рдп, рдерд░реНрдб-рдкрд╛рд░реНрдЯреА рдбреАрдПрд▓рдПрд▓ рд▓реЛрдбрд┐рдВрдЧрдЪрд╛ рд╡рд╛рдкрд░ рдХреЗрд▓реНрдпрд╛рдмрджреНрджрд▓ рдзрдиреНрдпрд╡рд╛рдж, рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдВрдирд╛ рдлрдХреНрдд рдХрд╛рдпрджреЗрд╢реАрд░ рдмрд╛рдпрдирд░реА рдХрд╛рдврдгреНрдпрд╛рдЪреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рдЖрд╣реЗ AcroTranscoder.

рд╕реЗрд▓реНрдл-рдЕрд░реНрдХрд╛рдЗрд╡реНрд╣реНрдЬ

RTF рдлрд╛рдпрд▓реАрдВрдирдВрддрд░, рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рд▓рд╛ рдЖрдгрдЦреА рдЧреЛрдВрдзрд│рд╛рдд рдЯрд╛рдХрдгреНрдпрд╛рд╕рд╛рдареА рдЧрдЯ рд╕рд╛рдорд╛рдиреНрдп рджрд╕реНрддрдРрд╡рдЬ рдЪрд┐рдиреНрд╣рд╛рдВрд╕рд╣ рд╕реЗрд▓реНрдл-рдПрдХреНрд╕рдЯреНрд░реЕрдХреНрдЯрд┐рдВрдЧ (SFX) рдЖрд░реНрдХрд╛рдЗрд╡реНрд╣рдордзреНрдпреЗ рдЧреЗрд▓рд╛. рдзрдордХреА рдкреБрд╕реНрддрдХрд╛рдд рдпрд╛рдмрджреНрджрд▓ рд▓рд┐рд╣рд┐рд▓реЗ рдЖрд╣реЗ (рдЪреАрдиреА рдордзреНрдпреЗ рджреБрд╡рд╛). рд▓рд╛рдБрдЪ рдХреЗрд▓реНрдпрд╛рд╡рд░, рд╕реЗрд▓реНрдл-рдПрдХреНрд╕реНрдЯреНрд░реЕрдХреНрдЯрд┐рдВрдЧ RAR рдлрд╛рдЗрд▓реНрд╕ рдЯрд╛рдХрд▓реНрдпрд╛ рдЬрд╛рддрд╛рдд рдЖрдгрд┐ .ocx рд╡рд┐рд╕реНрддрд╛рд░рд╛рд╕рд╣ DLL рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рддрд╛рдд, рдЬреНрдпрд╛рдЪрд╛ рдЕрдВрддрд┐рдо рдкреЗрд▓реЛрдб рдкреВрд░реНрд╡реА рджрд╕реНрддрдРрд╡рдЬреАрдХрд░рдг рдХреЗрд▓рд╛ рдЧреЗрд▓рд╛ рдЖрд╣реЗ. {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll. рдЬрд╛рдиреЗрд╡рд╛рд░реА 2019 рдЪреНрдпрд╛ рдордзреНрдпрд╛рдкрд╛рд╕реВрди, OceanLotus рд╣реЗ рддрдВрддреНрд░ рдкреБрдиреНрд╣рд╛ рд╡рд╛рдкрд░рдд рдЖрд╣реЗ, рдкрд░рдВрддреБ рдХрд╛рд▓рд╛рдВрддрд░рд╛рдиреЗ рдХрд╛рд╣реА рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдмрджрд▓рдд рдЖрд╣реЗ. рдпрд╛ рд╡рд┐рднрд╛рдЧрд╛рдд рдЖрдкрдг рддрдВрддреНрд░ рдЖрдгрд┐ рдмрджрд▓ рдпрд╛рдмрджреНрджрд▓ рдмреЛрд▓реВ.

рдПрдХ рдЖрдорд┐рд╖ рддрдпрд╛рд░ рдХрд░рдгреЗ

рдХрд╛рдЧрджрдкрддреНрд░ THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE (SHA-1: AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB) рдкреНрд░рдердо 2018 рдордзреНрдпреЗ рд╕рд╛рдкрдбрд▓реЗ. рд╣реА SFX рдлрд╛рдИрд▓ рд╣реБрд╢рд╛рд░реАрдиреЗ рддрдпрд╛рд░ рдХреЗрд▓реА рдЧреЗрд▓реА - рд╡рд░реНрдгрдирд╛рдд (рдЖрд╡реГрддреНрддреА рдорд╛рд╣рд┐рддреА) рд╣реЗ рдЬреЗрдкреАрдИрдЬреА рдкреНрд░рддрд┐рдорд╛ рдЖрд╣реЗ рдЕрд╕реЗ рдореНрд╣рдгрддрд╛рдд. SFX рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЕрд╕реЗ рджрд┐рд╕рддреЗ:

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 9. SFX рдЖрджреЗрд╢

рдорд╛рд▓рд╡реЗрдЕрд░ рд░реАрд╕реЗрдЯ рд╣реЛрддреЗ {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (SHA-1: EFAC23B0E6395B1178BCF7086F72344B24C04DCC), рддрд╕реЗрдЪ рдПрдХ рдЪрд┐рддреНрд░ 2018 thich thong lac.jpg.

рдбрд┐рдХреЛрдп рдЗрдореЗрдЬ рдЕрд╕реЗ рджрд┐рд╕рддреЗ:

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 10. рдбрд┐рдХреЙрдп рдЗрдореЗрдЬ

рддреБрдордЪреНрдпрд╛ рд▓рдХреНрд╖рд╛рдд рдЖрд▓реЗ рдЕрд╕реЗрд▓ рдХреА SFX рд╕реНрдХреНрд░рд┐рдкреНрдЯрдордзреАрд▓ рдкрд╣рд┐рд▓реНрдпрд╛ рджреЛрди рдУрд│реА OCX рдлрд╛рдЗрд▓рд▓рд╛ рджреЛрдирджрд╛ рдХреЙрд▓ рдХрд░рддрд╛рдд, рдкрд░рдВрддреБ рд╣реА рддреНрд░реБрдЯреА рдирд╛рд╣реА.

{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)

OCX рдлрд╛рдЗрд▓рдЪрд╛ рдирд┐рдпрдВрддреНрд░рдг рдкреНрд░рд╡рд╛рд╣ рдЗрддрд░ OceanLotus рдШрдЯрдХрд╛рдВрд╕рд╛рд░рдЦрд╛рдЪ рдЕрд╕рддреЛ - рдЕрдиреЗрдХ рдХрдорд╛рдВрдб рд╕реАрдХреНрд╡реЗрдиреНрд╕ JZ/JNZ ╨╕ PUSH/RET, рдХрдЪрд░рд╛ рдХреЛрдб рд╕рд╣ alternating.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 11. рдЕрд╕реНрдкрд╖реНрдЯ рдХреЛрдб

рдЬрдВрдХ рдХреЛрдб рдлрд┐рд▓реНрдЯрд░ рдХреЗрд▓реНрдпрд╛рдирдВрддрд░, рдирд┐рд░реНрдпрд╛рдд рдХрд░рд╛ DllRegisterServer, рдореНрд╣рдгрддрд╛рдд regsvr32.exe, рдкреБрдвреАрд▓рдкреНрд░рдорд╛рдгреЗ:

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 12. рдореВрд▓рднреВрдд рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдХреЛрдб

рдореБрд│рд╛рдд, рдкрд╣рд┐рд▓реНрдпрд╛ рдХреЙрд▓рд╡рд░ DllRegisterServer рдирд┐рд░реНрдпрд╛рдд рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдореВрд▓реНрдп рд╕реЗрдЯ рдХрд░рддреЗ HKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model DLL рдордзреНрдпреЗ рдПрдирдХреНрд░рд┐рдкреНрдЯреЗрдб рдСрдлрд╕реЗрдЯрд╕рд╛рдареА (0x10001DE0).

рдЬреЗрд╡реНрд╣рд╛ рдлрдВрдХреНрд╢рдирд▓рд╛ рджреБрд╕рд▒реНрдпрд╛рдВрджрд╛ рдХреЙрд▓ рдХреЗрд▓реЗ рдЬрд╛рддреЗ, рддреЗрд╡реНрд╣рд╛ рддреЗ рд╕рдорд╛рди рдореВрд▓реНрдп рд╡рд╛рдЪрддреЗ рдЖрдгрд┐ рддреНрдпрд╛ рдкрддреНрддреНрдпрд╛рд╡рд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рд╣реЛрддреЗ. рдпреЗрдереВрди рд╕рдВрд╕рд╛рдзрдиреЗ рдЖрдгрд┐ RAM рдордзреАрд▓ рдЕрдиреЗрдХ рдХреНрд░рд┐рдпрд╛ рд╡рд╛рдЪрд▓реНрдпрд╛ рдЬрд╛рддрд╛рдд рдЖрдгрд┐ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХреЗрд▓реНрдпрд╛ рдЬрд╛рддрд╛рдд.

рд╢реЗрд▓рдХреЛрдб рдорд╛рдЧреАрд▓ OceanLotus рдореЛрд╣рд┐рдорд╛рдВрдордзреНрдпреЗ рд╡рд╛рдкрд░рд▓реЗрд▓рд╛ рд╕рдорд╛рди PE рд▓реЛрдбрд░ рдЖрд╣реЗ. рд╣реЗ рд╡рд╛рдкрд░реВрди рдЕрдиреБрдХрд░рдг рдХреЗрд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ рдЖрдордЪреА рд╕реНрдХреНрд░рд┐рдкреНрдЯ. рд╢реЗрд╡рдЯреА рддреЛ рд░рд┐рд╕реЗрдЯ рд╣реЛрддреЛ db293b825dcc419ba7dc2c49fa2757ee.dll, рддреЗ рдореЗрдорд░реАрдордзреНрдпреЗ рд▓реЛрдб рдХрд░рддреЗ рдЖрдгрд┐ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рд╣реЛрддреЗ DllEntry.

DLL рддреНрдпрд╛рдЪреНрдпрд╛ рд╕рдВрд╕рд╛рдзрдирд╛рддреАрд▓ рд╕рд╛рдордЧреНрд░реА рдХрд╛рдврддреЗ, рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреЗ (AES-256-CBC) рдЖрдгрд┐ рдбреАрдХрдВрдкреНрд░реЗрд╕ рдХрд░рддреЗ (LZMA). рд╕рдВрд╕рд╛рдзрдирд╛рдЪреЗ рд╡рд┐рд╢рд┐рд╖реНрдЯ рд╕реНрд╡рд░реВрдк рдЖрд╣реЗ рдЬреЗ рд╡рд┐рдШрдЯрд┐рдд рдХрд░рдгреЗ рд╕реЛрдкреЗ рдЖрд╣реЗ.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 13. рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рд╕рдВрд░рдЪрдирд╛ (KaitaiStruct Visualizer)

рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рд╕реНрдкрд╖реНрдЯрдкрдгреЗ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХреЗрд▓реЗ рдЖрд╣реЗ - рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╕реНрддрд░рд╛рд╡рд░ рдЕрд╡рд▓рдВрдмреВрди, рдмрд╛рдпрдирд░реА рдбреЗрдЯрд╛ рдпрд╛рд╡рд░ рд▓рд┐рд╣рд┐рд▓рд╛ рдЬрд╛рдИрд▓ %appdata%IntellogsBackgroundUploadTask.cpl рдХрд┐рдВрд╡рд╛ %windir%System32BackgroundUploadTask.cpl (рдХрд┐рдВрд╡рд╛ SysWOW64 64-рдмрд┐рдЯ рд╕рд┐рд╕реНрдЯрдорд╕рд╛рдареА).

рдирд╛рд╡рд╛рд╕рд╣ рдХрд╛рд░реНрдп рддрдпрд╛рд░ рдХрд░реВрди рдкреБрдвреАрд▓ рджреГрдврддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХреЗрд▓реА рдЬрд╛рддреЗ BackgroundUploadTask[junk].jobрдХреБрдареЗ [junk] рдмрд╛рдЗрдЯреНрд╕рдЪрд╛ рд╕рдВрдЪ рджрд░реНрд╢рд╡рддреЛ 0x9D ╨╕ 0xA0.

рдХрд╛рд░реНрдп рдЕрд░реНрдЬрд╛рдЪреЗ рдирд╛рд╡ %windir%System32control.exe, рдЖрдгрд┐ рдкреЕрд░рд╛рдореАрдЯрд░ рдореВрд▓реНрдп рдбрд╛рдЙрдирд▓реЛрдб рдХреЗрд▓реЗрд▓реНрдпрд╛ рдмрд╛рдпрдирд░реА рдлрд╛рдЗрд▓рдЪрд╛ рдорд╛рд░реНрдЧ рдЖрд╣реЗ. рдЫреБрдкреЗ рдХрд╛рд░реНрдп рджрд░рд░реЛрдЬ рдЪрд╛рд▓рддреЗ.

рд╕рдВрд░рдЪрдирд╛рддреНрдордХрджреГрд╖реНрдЯреНрдпрд╛, CPL рдлрд╛рдЗрд▓ рд╣реА рдЕрдВрддрд░реНрдЧрдд рдирд╛рд╡ рдЕрд╕рд▓реЗрд▓реА DLL рдЕрд╕рддреЗ ac8e06de0a6c4483af9837d96504127e.dll, рдЬреЗ рдлрдВрдХреНрд╢рди рдирд┐рд░реНрдпрд╛рдд рдХрд░рддреЗ CPlApplet. рд╣реА рдлрд╛рдИрд▓ рддрд┐рдЪрд╛ рдПрдХрдореЗрд╡ рд╕реНрддреНрд░реЛрдд рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдХрд░рддреЗ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll, рдирдВрддрд░ рд╣рд╛ DLL рд▓реЛрдб рдХрд░рддреЛ рдЖрдгрд┐ рддреНрдпрд╛рдЪрд╛ рдПрдХрдореЗрд╡ рдирд┐рд░реНрдпрд╛рдд рдХреЙрд▓ рдХрд░рддреЛ DllEntry.

рдорд╛рдЧреАрд▓ рджрд░рд╡рд╛рдЬрд╛ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓

рдмреЕрдХрдбреЛрдЕрд░ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдПрдиреНрдХреНрд░рд┐рдкреНрдЯ рдХреЗрд▓реЗрд▓реЗ рдЖрд╣реЗ рдЖрдгрд┐ рддреНрдпрд╛рдЪреНрдпрд╛ рд╕рдВрд╕рд╛рдзрдирд╛рдВрдордзреНрдпреЗ рдПрдореНрдмреЗрдб рдХреЗрд▓реЗрд▓реЗ рдЖрд╣реЗ. рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлрд╛рдЗрд▓рдЪреА рд░рдЪрдирд╛ рдорд╛рдЧреАрд▓ рдкреНрд░рдорд╛рдгреЗрдЪ рдЖрд╣реЗ.

ESET: OceanLotus рд╕рд╛рдпрдмрд░ рдЧрдЯрд╛рд╕рд╛рдареА рдирд╡реАрди рдмреЕрдХрдбреЛрдЕрд░ рд╡рд┐рддрд░рдг рдпреЛрдЬрдирд╛
рдЖрдХреГрддреА 14. рдмреЕрдХрдбреЛрдЕрд░ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рд╕реНрдЯреНрд░рдХреНрдЪрд░ (KaitaiStruct Visualizer)

рдЬрд░реА рд░рдЪрдирд╛ рд╕рдорд╛рди рдЕрд╕рд▓реА рддрд░реА, рдЕрдиреЗрдХ рдлреАрд▓реНрдб рдореВрд▓реНрдпреЗ рдордзреНрдпреЗ рджрд░реНрд╢рд╡рд┐рд▓реЗрд▓реНрдпрд╛рдВрдордзреВрди рдЕрджреНрдпрддрдирд┐рдд рдХреЗрд▓реА рдЧреЗрд▓реА рдЖрд╣реЗрдд рдЖрдордЪрд╛ рдЬреБрдирд╛ рдЕрд╣рд╡рд╛рд▓.

рдмрд╛рдпрдирд░реА рдЕреЕрд░реЗрдЪреНрдпрд╛ рдкрд╣рд┐рд▓реНрдпрд╛ рдШрдЯрдХрд╛рдордзреНрдпреЗ DLL (HttpProv.dll MD5: 2559738D1BD4A999126F900C7357B759), Tencent рджреНрд╡рд╛рд░реЗ рдУрд│рдЦрд▓реЗ рдЬрд╛рддреЗ. рдкрд░рдВрддреБ рдирд┐рд░реНрдпрд╛рддреАрдЪреЗ рдирд╛рд╡ рдмрд╛рдпрдирд░реАрдордзреВрди рдХрд╛рдвреВрди рдЯрд╛рдХрд▓реЗ рдЕрд╕рд▓реНрдпрд╛рдиреЗ, рд╣реЕрд╢ рдЬреБрд│рдд рдирд╛рд╣реАрдд.

рдЕрддрд┐рд░рд┐рдХреНрдд рд╕рдВрд╢реЛрдзрди

рдирдореБрдиреЗ рдЧреЛрд│рд╛ рдХрд░рддрд╛рдирд╛, рдЖрдореНрд╣рд╛рд▓рд╛ рдХрд╛рд╣реА рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреЗ рд▓рдХреНрд╖рд╛рдд рдЖрд▓реА. рдиреБрдХрддреЗрдЪ рд╡рд░реНрдгрди рдХреЗрд▓реЗрд▓реЗ рдирдореБрдиреЗ рдЬреБрд▓реИ 2018 рдЪреНрдпрд╛ рдЖрд╕рдкрд╛рд╕ рджрд┐рд╕рд▓реЗ рдЖрдгрд┐ рддреНрдпрд╛рд╕рд╛рд░рдЦреЗ рдЗрддрд░ рдиреБрдХрддреЗрдЪ рдЬрд╛рдиреЗрд╡рд╛рд░реАрдЪреНрдпрд╛ рдордзреНрдпрд╛рдкрд╛рд╕реВрди рддреЗ рдлреЗрдмреНрд░реБрд╡рд╛рд░реА 2019 рдЪреНрдпрд╛ рд╕реБрд░реБрд╡рд╛рддреАрд╕ рджрд┐рд╕рд▓реЗ. SFX рдЖрд░реНрдХрд╛рдЗрд╡реНрд╣рдЪрд╛ рд╡рд╛рдкрд░ рд╕рдВрд╕рд░реНрдЧ рд╡реЗрдХреНрдЯрд░ рдореНрд╣рдгреВрди рдХреЗрд▓рд╛ рдЧреЗрд▓рд╛, рдХрд╛рдпрджреЗрд╢реАрд░ рдбрд┐рдХреЙрдп рджрд╕реНрддрдРрд╡рдЬ рдЖрдгрд┐ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг OSX рдлрд╛рдЗрд▓ рдЯрд╛рдХреВрди.

рдЬрд░реА OceanLotus рдмрдирд╛рд╡рдЯ рдЯрд╛рдЗрдорд╕реНрдЯреЕрдореНрдк рд╡рд╛рдкрд░рдд рдЕрд╕рд▓реЗ рддрд░реА, рдЖрдордЪреНрдпрд╛ рд▓рдХреНрд╖рд╛рдд рдЖрд▓реЗ рдХреА SFX рдЖрдгрд┐ OCX рдлрд╛рдЗрд▓реНрд╕рдЪреЗ рдЯрд╛рдЗрдорд╕реНрдЯреЕрдореНрдк рдиреЗрд╣рдореА рд╕рд╛рд░рдЦреЗ рдЕрд╕рддрд╛рдд (0x57B0C36A (08/14/2016 @ 7:15pm UTC) рдЖрдгрд┐ 0x498BE80F (02/06/2009 @ 7:34am UTC) рдЕрдиреБрдХреНрд░рдореЗ). рд╣реЗ рдХрджрд╛рдЪрд┐рдд рдЕрд╕реЗ рд╕реВрдЪрд┐рдд рдХрд░рддреЗ рдХреА рд▓реЗрдЦрдХрд╛рдВрдХрдбреЗ рдХрд╛рд╣реА рдкреНрд░рдХрд╛рд░рдЪреЗ "рдбрд┐рдЭрд╛рдпрдирд░" рдЖрд╣реЗрдд рдЬреЗ рд╕рдорд╛рди рдЯреЗрдореНрдкрд▓реЗрдЯ рд╡рд╛рдкрд░рддрд╛рдд рдЖрдгрд┐ рдХрд╛рд╣реА рд╡реИрд╢рд┐рд╖реНрдЯреНрдпреЗ рдмрджрд▓рддрд╛рдд.

2018 рдЪреНрдпрд╛ рд╕реБрд░реБрд╡рд╛рддреАрдкрд╛рд╕реВрди рдЖрдореНрд╣реА рдЕрднреНрдпрд╛рд╕ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдХрд╛рдЧрджрдкрддреНрд░рд╛рдВрдордзреНрдпреЗ, рд╣рд▓реНрд▓реЗрдЦреЛрд░рд╛рдВрдирд╛ рд╕реНрд╡рд╛рд░рд╕реНрдп рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рджреЗрд╢рд╛рдВрдирд╛ рд╕реВрдЪрд┐рдд рдХрд░рдгрд╛рд░реА рд╡рд┐рд╡рд┐рдз рдирд╛рд╡реЗ рдЖрд╣реЗрдд:

тАФ рдХрдВрдмреЛрдбрд┐рдпрд╛ рдореАрдбрд┐рдпрд╛рдЪреА рдирд╡реАрди рд╕рдВрдкрд░реНрдХ рдорд╛рд╣рд┐рддреА(New).xls.exe
тАФ цЭОх╗║щжЩ (ф╕кф║║чоАхОЖ).exe (CV рдЪреЗ рдмрдирд╛рд╡рдЯ рдкреАрдбреАрдПрдл рджрд╕реНрддрдРрд╡рдЬ)
тАФ рдлреАрдбрдмреЕрдХ, рдпреВрдПрд╕рдП рдордзреАрд▓ рд░реЕрд▓реА 28-29 рдЬреБрд▓реИ 2018.exe

рдорд╛рдЧрдЪреНрдпрд╛ рджрд╛рд░рд╛рдЪрд╛ рд╢реЛрдз рд▓рд╛рдЧрд▓рд╛ рддреЗрд╡реНрд╣рд╛рдкрд╛рд╕реВрди {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll рдЖрдгрд┐ рдЕрдиреЗрдХ рд╕рдВрд╢реЛрдзрдХрд╛рдВрдиреА рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рдЪреЗ рдкреНрд░рдХрд╛рд╢рди, рдЖрдореНрд╣реА рдорд╛рд▓рд╡реЗрдЕрд░ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛рдордзреНрдпреЗ рдХрд╛рд╣реА рдмрджрд▓ рдкрд╛рд╣рд┐рд▓реЗ.

рдкреНрд░рдердо, рд▓реЗрдЦрдХрд╛рдВрдиреА рд╣реЗрд▓реНрдкрд░ рдбреАрдПрд▓рдПрд▓рдордзреВрди рдирд╛рд╡реЗ рдХрд╛рдврдгреНрдпрд╛рд╕ рд╕реБрд░реБрд╡рд╛рдд рдХреЗрд▓реА (DNSprov.dll рдЖрдгрд┐ рджреЛрди рдЖрд╡реГрддреНрддреНрдпрд╛ HttpProv.dll). рддреНрдпрд╛рдирдВрддрд░ рдСрдкрд░реЗрдЯрд░рдиреЗ рддрд┐рд╕рд░рд╛ DLL (рджреБрд╕рд░реА рдЖрд╡реГрддреНрддреА HttpProv.dll), рдлрдХреНрдд рдПрдХ рдПрдореНрдмреЗрдб рдХрд░рдгреЗ рдирд┐рд╡рдбрдгреЗ.

рджреБрд╕рд░реЗ рдореНрд╣рдгрдЬреЗ, рдЕрдиреЗрдХ рдмреЕрдХрдбреЛрдЕрд░ рдХреЙрдиреНрдлрд┐рдЧрд░реЗрд╢рди рдлреАрд▓реНрдб рдмрджрд▓рд▓реЗ рдЧреЗрд▓реЗ, рдЕрдиреЗрдХ IoC рдЙрдкрд▓рдмреНрдз рдЭрд╛рд▓реНрдпрд╛рдореБрд│реЗ рддреЗ рд╢реЛрдзрдгреЗ рдЯрд╛рд│рдгреНрдпрд╛рдЪреА рд╢рдХреНрдпрддрд╛ рдЖрд╣реЗ. рд▓реЗрдЦрдХрд╛рдВрдиреА рд╕реБрдзрд╛рд░рд┐рдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рдорд╣рддреНрддреНрд╡рд╛рдЪреНрдпрд╛ рдлреАрд▓реНрдбрдордзреНрдпреЗ рд╣реЗ рд╕рдорд╛рд╡рд┐рд╖реНрдЯ рдЖрд╣реЗ:

  • AppX рд░реЗрдЬрд┐рд╕реНрдЯреНрд░реА рдХреА рдмрджрд▓рд▓реА (IoCs рдкрд╣рд╛)
  • рдореНрдпреВрдЯреЗрдХреНрд╕ рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рд╕реНрдЯреНрд░рд┐рдВрдЧ ("def", "abc", "ghi")
  • рдкреЛрд░реНрдЯ рдХреНрд░рдорд╛рдВрдХ

рд╢реЗрд╡рдЯреА, рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗрд▓реЗрд▓реНрдпрд╛ рд╕рд░реНрд╡ рдирд╡реАрди рдЖрд╡реГрддреНрддреНрдпрд╛рдВрдордзреНрдпреЗ рдирд╡реАрди C&Cs IoCs рд╡рд┐рднрд╛рдЧрд╛рдд рд╕реВрдЪреАрдмрджреНрдз рдЖрд╣реЗрдд.

рдирд┐рд╖реНрдХрд░реНрд╖

OceanLotus рд╡рд┐рдХрд╕рд┐рдд рд╣реЛрдд рдЖрд╣реЗ. рд╕рд╛рдпрдмрд░ рдЧреНрд░реБрдк рдЯреВрд▓реНрд╕ рдЖрдгрд┐ рдбреЗрдХреЛрдИрдЬрдЪреЗ рд╢реБрджреНрдзреАрдХрд░рдг рдЖрдгрд┐ рд╡рд┐рд╕реНрддрд╛рд░ рдХрд░рдгреНрдпрд╛рд╡рд░ рд▓рдХреНрд╖ рдХреЗрдВрджреНрд░рд┐рдд рдХрд░рддреЗ. рд▓реЗрдЦрдХ рд▓рдХреНрд╖ рд╡реЗрдзреВрди рдШреЗрдгрд╛рд░реНтАНрдпрд╛ рджрд╕реНрддрдРрд╡рдЬрд╛рдВрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреЗрд▓реЛрдбреНрд╕ рд╡реЗрд╖ рдХрд░рддрд╛рдд рдЬреНрдпрд╛рдЪрд╛ рд╡рд┐рд╖рдп рдЗрдЪреНрдЫрд┐рдд рдкреАрдбрд┐рддрд╛рдВрд╢реА рд╕рдВрдмрдВрдзрд┐рдд рдЖрд╣реЗ. рддреЗ рдирд╡реАрди рдпреЛрдЬрдирд╛ рд╡рд┐рдХрд╕рд┐рдд рдХрд░рддрд╛рдд рдЖрдгрд┐ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХрд░реАрддреНрдпрд╛ рдЙрдкрд▓рдмреНрдз рд╕рд╛рдзрдирд╛рдВрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░рддрд╛рдд, рдЬрд╕реЗ рдХреА рд╕рдореАрдХрд░рдг рд╕рдВрдкрд╛рджрдХ рд╢реЛрд╖рдг. рд╢рд┐рд╡рд╛рдп, рддреЗ рдкреАрдбрд┐рддрд╛рдВрдЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рд╢рд┐рд▓реНрд▓рдХ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдХрд▓рд╛рдХреГрддреАрдВрдЪреА рд╕рдВрдЦреНрдпрд╛ рдХрдореА рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╕рд╛рдзрдиреЗ рд╕реБрдзрд╛рд░рдд рдЖрд╣реЗрдд, рдЬреНрдпрд╛рдореБрд│реЗ рдЕрдБрдЯреАрд╡реНрд╣рд╛рдпрд░рд╕ рд╕реЙрдлреНрдЯрд╡реЗрдЕрд░рджреНрд╡рд╛рд░реЗ рд╢реЛрдзрдгреНрдпрд╛рдЪреА рд╢рдХреНрдпрддрд╛ рдХрдореА рд╣реЛрддреЗ.

рддрдбрдЬреЛрдбреАрдЪреЗ рд╕рдВрдХреЗрддрдХ

рддрдбрдЬреЛрдбреАрдЪреЗ рд╕рдВрдХреЗрддрдХ рддрд╕реЗрдЪ MITER ATT&CK рд╡рд┐рд╢реЗрд╖рддрд╛ рдЙрдкрд▓рдмреНрдз рдЖрд╣реЗрдд рд╡реЗрд▓рд┐рд╡реНрд╣ рд╕рд┐рдХреНрдпреБрд░рд┐рдЯреА рд╡рд░ ╨╕ GitHub рд╡рд░.

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛