áááŻáˇá áşáá˝ááşá OceanLotus áááŻááşááŹáĄáá˝á˛áˇ (APT32 áážááˇáş APT-C-00) áááş áááźáŹááąá¸ááŽá áá°áááážááşááźáŹá¸ááááŻááşááąáŹ áĄááŻáśá¸ááťáážáŻááťáŹá¸áá˛ááž áá áşááŻááᯠáááşáááŻáˇáĄááŻáśá¸ááźáŻáá˛áˇáááşááᯠááźáąáŹááźááŤáááşá Microsoft Office áážá memory áááŻáá˝ááşá¸áážáŻ áĄáŹá¸áááşá¸ááťááşááťáŹá¸áážááˇáş áĄáá˝á˛áˇá malware ááťáŹá¸áááş ááźáąááŹááśáááťááşáᲠáĄááąá¸áĄáá°ááśáááąáŹ á áá áşááťáŹá¸ááąáŤáşáá˝ááş áááşáááşáááşááźá˛ááąá áąáááş ááąááťáŹá áąáááşá áááŻáˇááąáŹááşá áĄáá˝á˛áˇáááş 2019 ááŻáážá áşáĄá áááŻááşá¸áážá áááşá ááŻááşáááŻáá˝ááˇáşáááş áááááááŻááşáááŻááş ááŻááşáá°ááŹá¸ááąáŹ ááąáŹáşáá˝ááşá¸áááŻááşááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááąááŻáśááᯠááąáŹáşááźááŹá¸ááŤáááşá
OceanLotus áááş áááŻááşááŹáá°ááťážááŻááŻááşááźááşá¸ááᯠáĄáá°á¸ááźáŻááźáŽá¸ áŚá¸á áŹá¸ááąá¸áá áşáážááşááťáŹá¸áážáŹ áĄáážáąáˇááąáŹááşáĄáŹáážáááŻááşááśááťáŹá¸ááźá áşáááşá áááŻááşáááŻááşáá°ááťáŹá¸áááş ááąáŹááşáá˝ááşááž ááŻááşááąáŹááşáááş á ááşá¸ááŻáśá¸ááááşá¸áá˝ááşá¸áááŻááşáááş ááźá áşáááŻááşááťáąáážáááąáŹ ááŹá¸ááąáŹááşááťáŹá¸á áĄáŹááŻáśá ááŻááşáážáŻááᯠáá˝á˛ááąáŹááşáááŻááşáááˇáş á áŹáá˝ááşá áŹáááşá¸ááťáŹá¸ááᯠáĄááŻááŻááşáᏠááááááŹááťáŹá¸ ááŽáá˝ááşááąá¸áááŻáááşá¸ ááŻááşááąáŹááşááźáááşá Honeypots áááşááŽá¸ááŹáá˝ááş áĄááŻáśá¸ááźáŻáááˇáş áááşá¸áááşá¸ááťáŹá¸áááş ááá°ááŽááąáŹ áááŻááşáááŻááşáážáŻááťáŹá¸áá˝ááş áá˝á˛ááźáŹá¸áááş - "áážá áşáááşáááŻá¸ááťá˛áˇááźááşá¸" áááŻááşááťáŹá¸á áááŻááşáááŻááşááŻááşáá°áááˇáş ááąáŹáşáá˝ááşá¸áááŻááşááťáŹá¸á áááşááááŻá áŹáá˝ááşá áŹáááşá¸ááťáŹá¸á áá°ááááťáŹá¸ááąáŹ ááŻááşáá°áážáŻááťáŹá¸áĄááá

Microsoft Equation Editor áá˝ááş exploit áááŻáĄááŻáśá¸ááźáŻááźááşá¸á
2018 áážá áşáááşáá˝ááş OceanLotus áááş CVE-2017-11882 áĄáŹá¸áááşá¸ááťááşááᯠáĄááŻáśá¸ááťáᏠáááşááááşá¸áá áşáᯠááŻááşááąáŹááşáá˛áˇáááşá Cybergroup á áĄáášáááŹááşáážáááąáŹ á áŹáá˝ááşá áŹáááşá¸ááťáŹá¸áá˛ááž áá áşááŻááᯠ360 Threat Intelligence Center ááž ááťá˝ááşá¸ááťááşáá°ááťáŹá¸á áá˝á˛ááźááşá¸á áááşááźáŹáá˛áˇáááş (exploit ááĄááąá¸á áááşááąáŹáşááźááťááşáĄááŤáĄáááş) á áĄáąáŹááşááąáŹáşááźá፠áááŻáˇá áşáá˝ááş áááŻáááŻáˇááąáŹ áĄáášáááŹááşáážáááąáŹ á áŹáá˝ááşá áŹáááşá¸á ááźáŻáśááŻáśááŻáśá¸áááşááťááşááŤáážááááşá
ááááĄáááşáˇ
á
áŹáá˝ááşá
áŹáááşá¸ FW Report on demonstration of former CNRP in Republic of Korea.doc (sha-1: D1357B284C951470066AAA7A8228190B88A5C7C3) áááş áĄáááşááąáŹáşááźá፠ááąáˇááŹáážáŻ áážááˇáş áááşáá°áááşá ááášááąáŹááŽá¸ááŹá¸áááŻááşááśááąá¸ááᯠá
áááşáááşá
áŹá¸ááąáŹ ááŻáśá¸á
á˝á˛áá°ááťáŹá¸áĄáá˝ááş áááşáá˝ááşáááş (CNRP - ááášááąáŹááŽá¸ááŹá¸áĄááťááŻá¸ááŹá¸ áááşáááşááąá¸ááŤááŽá 2017 áážá
áşááŻááşáá˝ááş ááťááşááááşá¸áá˛áˇáááş)á .doc áááŻá¸ááťá˛áˇáážáŻáážáááąááąáŹáşáááşá¸á á
áŹáá˝ááşá
áŹáááşá¸áááş RTF ááąáŹáşáááş (áĄáąáŹááşááŻáśáá˝ááşááźááˇáşááŤ)á áĄáážááŻááşááŻááşááŤáážáááźáŽá¸ áážáŻááşáá˝ááąááŤáááşá

ááŻáś 1. RTF áážá áĄáážááŻááş
ááŻáśááážááşááąáŹááźááşá ááşááťáŹá¸áážáááąááąáŹáşáááşá¸ Word ááẠᤠRTF áááŻááşááᯠáĄáąáŹááşááźááşá á˝áŹáá˝ááˇáşáááŻááşáááşá ááŻáś 2 áá˝ááşáááşáá˝áąáˇááźááşáááŻááşáááşáĄáááŻááşá¸á á¤ááąááŹáá˝ááş áĄáąáŹáˇááşáááş 0xC00 áá˝ááş EQNOLEFILEHDR áááşááąáŹááşááŻáśáááş MTEF ááąáŤááşá¸á áŽá¸ááźááˇáşááąáŹááşáá˝ááş ááąáŹááˇáşáĄáá˝ááş MTEF áááˇáşáá˝ááşá¸áážáŻ (ááŻáś 3) ááźá áşáááşá

ááŻáś 2. FONT áááşáááŻá¸ááťáŹá¸ááᯠáážááşáááşá¸áááşááŤá

ááŻáś 3 á
áĄáá˝ááşááťáŹá¸ ááźááˇáşááťážáśááŹáááŻááşáááşá ááŹáááťáąáŹáááŻáá°á¸áá°ááźááşá¸áááźáŻáᎠáááşá¸ááĄáá˝ááşáĄá
áŹá¸ááᯠáá
á
áşááąá¸ááąáŹááźáąáŹááˇáşááźá
áşáááşá áážááşáá˝ááşá¸ááąáŹáĄáááşáááş áĄáŹá¸áááşá¸ááťááşááᯠáĄá
ááťááŻá¸á
áąáááşá RTF áááŻááşá áĄááźáąáŹááşá¸áĄááŹááťáŹá¸ (ááŻáś 0 áá˝ááş offset 26xC2) ááž áááşáá˝áąáˇááźááşáááŻááşáááşáĄáááŻááşá¸á ááźáŹá¸ááśáááş shellcode áážááˇáş ááźááˇáşááąááźáŽá¸ ááąáŹááşáá˝ááş dummy command (0x90) ááááşá
áŹááźááşááąá¸ááŤá 0x402114. ááááşá
áŹáááş áááŻááşááŹááąáŹáˇááşááźááşá
ááşáá
áşááŻááźá
áşáááşá EQNEDT32.exeáá˝ážááşááźáŹá¸ááťááşááťáŹá¸ááᯠáá˝ážááşááźáááşá RET. áááşá¸áááş EIP áááşáááşááĄá
ááᯠáá˝ážááşááźá
áąáááşá ááŹáááťáąáŹáááŻshellcode ááŤáážáááŤáááşá

ááŻáś 4á exploit shellcode ááĄá
ááááşá
Ꮰ0x45BD3C áááşáážááááşááąááąáŹáá˝á˛áˇá
ááşá¸ááŻáśáááŻáˇ áá˝ážááşááźáááˇáşáá˝ážááşááźááťááşáááŻáˇ ááąáŹááşáááşáĄáá áááşáá˝ážááşá¸ááŹá¸ááąáŹ ááááşá¸áážááşáá
áşááŻááᯠááááşá¸áááşá¸ááŹá¸áááşá MTEFData. á¤áá˝ááş shellcode áááťááşáážááááşá
shellcode ááááşáá˝ááşááťááşáážáŹ open document áá˝ááşáááˇáşáá˝ááşá¸ááŹá¸ááąáŹ shellcode áááŻááááĄáááŻááşá¸áááŻááŻááşááąáŹááşáááşááźá
áşáááşá ááááŚá¸á
á˝áŹá áá°áááşá¸ shellcode áááş system descriptors áĄáŹá¸ááŻáśá¸ááᯠáááşááąáŹááşá¸ááźááşá¸ááźááˇáş open document á file descriptor ááᯠáážáŹáááşááźááŻá¸á
áŹá¸áááş (NtQuerySystemInformation áĄááźááşá¸áĄááŻáśáá
áşááŻáážááˇáş SystemExtendedHandleInformation) áááŻááşááŽáážáŻáážáááážá á
á
áşááąá¸ááŤá PID ááąáŹáşááźááťááşáážááˇáş PID ááŻááşáááşá¸á
ááş WinWord á
áŹáá˝ááşá
áŹáááşá¸ááᯠáááşáá˝ááˇáşááťááşáážáŹááŻáśá¸ááźááˇáş áá˝ááˇáşááŹá¸áááŹá¸á 0x12019F.
áážááşáááşááąáŹ áááşáááŻááşááᯠáá˝áąáˇáážáááźáąáŹááşá¸ áĄáááşááźáŻáááş (áĄááźáŹá¸áá˝ááˇáşááŹá¸ááąáŹ á
áŹáá˝ááşá
áŹáááşá¸á áááşáááŻááşáááŻááşááŤ) ááŻááşááąáŹááşááťááşááᯠáĄááŻáśá¸ááźáŻá áááŻááşá áĄááźáąáŹááşá¸áĄááŹááťáŹá¸ááᯠááźááááş CreateFileMappingáážááˇáş Shellcode áááş á
áŹáá˝ááşá
áŹáááşá¸á ááąáŹááşááŻáśá¸áááŻááşááąá¸ááŻáážááˇáş áááŻááşááŽáážáŻáážáááážá á
á
áşááąá¸áááşyyyyÂť (áĽáĄáá˛áááŻááşáááşá¸)á áááŻááşááŽáážáŻáá
áşááŻááᯠáá˝áąáˇáážááááşáážááˇáşá á
áŹáá˝ááşá
áŹáááşá¸áĄáŹá¸ ááŹááŽáááŻááşáá˝á˛áá
áşááŻáááŻáˇ áá°á¸áá°áááş (GetTempPath) áááşáááŻáᲠole.dll. áááŻáˇááąáŹááş á
áŹáá˝ááşá
áŹáááşá¸á ááąáŹááşááŻáśá¸ 12 bytes ááᯠáááşáááşá
![]()
ááŻáś 5. á
áŹáá˝ááşá
áŹáááşá¸áĄááŻáśá¸áááşáĄáážááşáĄááŹá¸ááťáŹá¸
áĄáážááşáĄááŹá¸ááťáŹá¸áĄááźáŹá¸ 32-áá
áşáááşáááŻá¸ AABBCCDD и yyyy ááąáŹááş shellcode á offset ááźá
áşáááşá function áá
áşááŻáá˛áˇ ááąáŤáşááŤáááşá CreateThread. áĄá
áąáŹáááŻááşá¸á OceanLotus áĄáá˝á˛áˇááž áĄááŻáśá¸ááźáŻáá˛áˇáááˇáş áĄááŹá¸áá° shellcode ááᯠááŻááşáá°áá˛áˇáááşá 2018 ááŻáážá
áş áááşááá˝ááş áá˝ááşáážááá˛áˇááąáŹ ááťá˝ááşáŻááşáááŻáˇáááş ááŻááááĄáááˇáş áĄáážááŻááşááŻáśááźáŽá¸áĄáá˝ááş áááşáááşááŻááşááąáŹááşááąááŤáááşá
ááŻáááááźáąááąáŹááş
áĄá áááşáĄáááŻááşá¸ááťáŹá¸ááᯠááŻááşáá°ááźááşá¸á
áááŻááşáážááˇáş áááşá¸áá˝ážááşáĄáááşááťáŹá¸ááᯠáĄááşáááŻááşáĄáŹá¸áááŻááş áá˝áąá¸ááťááşááŹá¸áááşá ááŻááşáááş executable áááŻáˇáááŻááş DLL áááŻááşáá
áşááŻááĄáááşááᯠááťáááşá¸áá˝áąá¸ááťááşáááşá C:Windowssystem32. áááŻáˇááąáŹááş áááşá¸áááş áááşá¸ááĄáááşá¸áĄááźá
áşááťáŹá¸ááᯠááąáŹááşá¸áááŻááźáŽá¸ áááşáááşááᯠááźááşáááşááá°áááşá FileDescription áááŻááŤáĄáááşáĄááźá
áş áĄááŻáśá¸ááźáŻáááşá áĄááŻááşáááŻááşááŤáá ááŻááşáááş áááşá¸áá˝ážááşááťáŹá¸ááž áááŻááşáá˝á˛áĄáááşááᯠááťáááşá¸áá˝áąá¸ááťááşáááşá %ProgramFiles% áááŻáˇáááŻááş C:Windows (иС GetWindowsDirectoryW). ĐĐ˝ Đ¸ĐˇĐąĐľĐłĐ°ĐľŃ Đ¸ŃпОНŃĐˇĐžĐ˛Đ°Đ˝Đ¸Ń Đ¸ĐźĐľĐ˝Đ¸, кОŃĐžŃОо ĐźĐžĐśĐľŃ ĐşĐžĐ˝ŃНикŃОваŃŃ Ń ŃŃŃĐľŃŃвŃŃŃиПи ŃаКНаПи, и ŃĐťĐľĐ´Đ¸Ń ĐˇĐ° ŃоП, ŃŃĐžĐąŃ ĐžĐ˝Đž но ŃОдоŃМаНО ŃНодŃŃŃио ŃНОва: windows, Microsoft, desktop, system, system32 áááŻáˇáááŻááş syswow64. áááşá¸áá˝ážááşáážáááźáŽá¸ááŹá¸ááźá
áşááŤáá "NLS_{6 á
áŹááŻáśá¸}" ááᯠáĄáááşáá˝ááş ááąáŤááşá¸áááˇáşááŹá¸áááşá
áááśááŹá 0x102 áá˝á˛ááźááşá¸á
áááşááźáŹááźáŽá¸ áááŻááşááťáŹá¸ááᯠáá˝ážááˇáşáá
áşáááŻááşáááşá %ProgramFiles% áááŻáˇáááŻááş %AppData%ááťáááşá¸áá˝áąá¸ááťááşááŹá¸ááąáŹ áááŻááşáá˝á˛áá
áşááŻáááŻáˇá áááşááŽá¸ááťáááşáááş áá°ááŽááąáŹáááşáááŻá¸ááťáŹá¸áĄááźá
áş ááźáąáŹááşá¸áá˛áá˛áˇáááşá kernel32.dll.
áĽáááŹáĄáŹá¸ááźááˇáşá á¤ááąááŹáá˝ááş executable áááŻáá˝áąá¸ááťááşááźááşá¸ááźááˇáş áááşááŽá¸ááŹá¸ááąáŹ áááŻááşáá˝á˛áážááˇáş áááŻááşááťáŹá¸á
áŹáááşá¸ááźá
áşáááşá C:Windowssystem32TCPSVCS.exe ááąááŹáĄáááşá¸áĄááźá
áşáĄááźá
áşá

ááŻáś 6. áĄááťááŻá¸ááťááŻá¸ááąáŹ áĄá
áááşáĄáááŻááşá¸ááťáŹá¸ááᯠááŻááşáá°ááźááşá¸á
áĄáááşá¸áĄááźá
áşáá˝á˛áˇá
ááşá¸ááŻáś 0x102 dropper áá˛áážáŹ áĄááąáŹáşááąá¸áážáŻááşáá˝áąá¸ááŤáááşá áĄáááŻááťáŻááşáĄáŹá¸ááźááˇáşá áááşá¸áá˝ááşááŤáááşáááş-
- áááŻááşáĄáááşááťáŹá¸
- áááŻááşáĄáá˝ááşáĄá
áŹá¸áážááˇáşáĄááźáąáŹááşá¸áĄááŹ
- ááááááşáážáŻááŻáśá
áś (COMPRESSION_FORMAT_LZNT1function áááŻáĄááŻáśá¸ááźáŻáááşá RtlDecompressBuffer)
ááááááŻááşáĄááźá
áş áá˝ážááˇáşáá
áşáááŻááşáááşá TCPSVCS.exeáááŹá¸áááşááąáŹá AcroTranscoder.exe (áĄá FileDescription, SHA-1- 2896738693A8F36CC7AD83EF1FA46F82F32BE5A3).
áĄááťááŻáˇ DLL áááŻááşááťáŹá¸áááş 11MB áááş áááŻááźáŽá¸áááşááᯠáááááźáŻááááąáááşá áĄáááşááźáąáŹááˇáşáááŻááąáŹáş executable áĄáá˝ááşá¸áážá random data á ááźáŽá¸ááŹá¸ááąáŹ áááşáá˝ážááşááąááąáŹ ááźáŹá¸ááśááźáŹá¸ááśááᯠáĄááąáŹááşáĄáááşááąáŹáşáááŻááşááąáŹááźáąáŹááˇáşááźá áşáááşá á¤áááşáážáŹ ááŻáśááźáŻáśááąá¸ááŻááşááŻááşáĄááťááŻáˇááž ááąáŹááşáážááşá¸áážáŻááᯠáážáąáŹááşáážáŹá¸áááş áááşá¸áááşá¸áá áşáᯠááźá áşáááŻááşáááşá
ááźá˛ááźáśáážáŻáážáá áąááźááşá¸á
áááśááŹá 0x101 dropper áá˝ááş áááşááśáˇáááŻááşááźá˛áážáŻááᯠáááşáá˛áˇáááŻáˇ ááťááˇáşááŻáśá¸ááááşááᯠáááşáážááşáááˇáş 32-bit ááááşá¸ááźááˇáş áážá
áşááŻááŤáážááááşá áááááááşáááŻá¸áááş á
áŽááśáááˇáşáá˝á˛áá°áĄáá˝ááˇáşáĄááąá¸ááážááᲠmalware áááşáá˛áˇáááŻáˇ áááşáááşáááşáážáááąáááşááᯠáááşáážááşááąá¸ááŤáááşá

áááŹá¸ 1. Non-Administrator Persistence Mechanism
ááŻááá ááááşá¸ááźááˇáşááááşáááŻá¸áááş á áŽááśáááˇáşáá˝á˛ááąá¸áááŻááşááŹáĄáá˝ááˇáşáá°á¸ááťáŹá¸ááźááˇáş ááŻááşááąáŹááşááźááşá¸ááźááˇáş áá˛ááşáá˛áááş áááşáááŻáˇáááşáááşáááşááźá˛ááźáąáŹááşá¸ááąááťáŹá áąáááˇáşáááşááᯠááąáŹáşááźáááşá

Table 2. Administrator Persistence Mechanism
áááşááąáŹááşáážáŻáĄáááşáááş áááŻá¸ááťá˛áˇáážáŻáááŤáᲠáááŻááşáĄáááşááźá
áşáááşá ááąáŹáşááźááąáŹáĄáááşáááş áááŻááşáá˝á˛ááĄáááşááźá
áşáááşá áááŻáˇááąáŹáş áááşá¸áážáááźáŽá¸ááŹá¸ááźá
áşááŤáá á
áŹááŹá¸ âRevision 1â (áĄááŻáśá¸áááźáŻááąáŹ áĄáááşááᯠáážáŹááá˝áąáˇáááťááşá¸ áĄááąáĄáá˝ááş áááŻá¸ááŹáááşá áááşááąáŹááşáážáŻáážáá
áşáááˇáş ááśáááŻááşáááşáážááážáŻáĄáŹá¸ áĄáąáŹáşáááąááŹááťáŹá¸á áááááźáŻáááááş - ááťááŻáˇáá˝ááşá¸áážáŻáážáááŤá áááşááąáŹááşáážáŻááᯠ1 á
áášáááˇáşáĄááźáŹáá˝ááş ááźááşáááşá
áááşááááşááźá
áşááŤáááşá ááźáŽá¸áááş áááşáááŻá¸ WOW64 áááşááąáŹááşáážáŻáĄáá˝ááş áážááşááŻáśáááşááŽá¸áĄáá
áşááᯠ4 áᯠáááşáážááşááŹá¸ááźáŽá¸ áááşá¸áááş 32-bit áááşááąáŹááşáážáŻááźá
áşááźáąáŹááşá¸ áá˝ážááşááźáááşá
á
áŽá
ááşááŹá¸ááąáŹ áĄááŻááşáá
áşááŻááᯠCOM áĄááşááŹááąáˇá
áşááťáŹá¸á
á˝áŹáážáá
áşáááˇáş áááşááŽá¸áááş- ITaskScheduler, ITask, ITaskTrigger, IPersistFile и ITaskScheduler. áĄááźáąááśáĄáŹá¸ááźááˇáşá áá˛ááşáá˛áááş ááťážááŻáˇáážááşááŻááşááąáŹááşá
ááŹáá
áşááŻááᯠáááşááŽá¸áᏠáĄááąáŹááˇáşáĄááťááşáĄáááşááᯠáááşáážááĄááŻáśá¸ááźáŻáá° áááŻáˇáááŻááş á
áŽááśáááˇáşáá˝á˛áá°áĄááťááşáĄáááşáážááˇáşáĄáá° áááşáážááşááąá¸áᏠáĄá
ááťááŻá¸ááᯠáááşáážááşááąá¸áááşá
áááşá¸áááş 24 ááŹááŽááźáŹááťáááşáážááˇáş 10 áááá áşáĄááźáąá¸áážá áşááŻááźáŹá¸ááŹáááťáŹá¸ááŤáážáááąáŹááąáˇá ááşáĄááŻááşááźá áşáááşá áááŻáááŻáááşáážáŹáááşá¸áááşáĄáááşáááźááşáááşáááşáááşááźá áşáááşá
ááźáśáááşáááşá¸áááşá¸
ááťá˝ááşáŻááşáááŻáˇááĽáááŹáá˝ááşá áĄááąáŹááşáááşááąáŹáşáááŻááşáááşá TCPSVCS.exe (AcroTranscoder.exe) áááş áááşá¸áážááˇáşáĄáá° ááťáááşá¸áá˝áŹá¸ááąáŹ DLLs ááťáŹá¸ááᯠload ááŻááşáááˇáş áááŹá¸áááşááąáŹáˇááşáá˛ááźá
áşáááşá á¤ááá
ášá
áá˝ááşáááşá¸áááşá
áááşáááşá
áŹá¸áá˝ááşááźá
áşáááşá Flash Video Extension.dll.
áááşá¸áááŻááşááąáŹááşááťááş DLLMain áĄááźáŹá¸ function áááŻááąáŤáşááŻáśááŤáá˛á áĄááťááŻáˇááąáŹ áááąááŹááąáŹ áááˇáşáážááşá¸ááťááşááťáŹá¸ áážááááş-

ááŻáś 7. Fuzzy áááˇáşáážááşá¸ááťááşááťáŹá¸
á¤áážáŹá¸áá˝ááşá¸ááąáŹá
á
áşááąá¸áážáŻááťáŹá¸ááźáŽá¸ááąáŹááşá ááŻááşáááş ááášááá
áşááŻááážááááşááźá
áşáááşá .text áááŻááş TCPSVCS.exeá áááşá¸á áĄááŹáĄáá˝ááşááᯠááźáąáŹááşá¸áá˛áááşá PAGE_EXECUTE_READWRITE áááşá¸ááᯠdummy áá˝ážááşááźáŹá¸ááťááşááťáŹá¸ááźááˇáş áááşááąá¸áááş-

ááŻáś 8. áá˝ážááşááźáŹá¸ááťááşááťáŹá¸ááá
áşáááşáááşá¸
áĄááŻáśá¸áá˝ááş function áááááşá
ᏠFLVCore::Uninitialize(void), áááşáááŻáˇáá˛áˇáááşá Flash Video Extension.dllá áá˝ážááşááźáŹá¸ááťááşáááŻáááˇáşáá˝ááşá¸ááŹá¸áááşá CALL. áááŻáááŻáááşáážáŹ áĄáášáááŹááşáážáááąáŹ DLL áááŻáááşááźáŽá¸ááąáŹááşá runtime ááąáŤáşáááŻááąáŹáĄá፠WinMain в TCPSVCS.exeáá˝ážááşááźááťááşáááş NOP áááŻáˇ áá˝ážááşááźáááşááźá
áşááźáŽá¸ ááąáŤáşáááŻáážáŻááᯠááźá
áşááąáŤáşá
áąáááşá FLVCore::Uninitialize(void)ááąáŹááşáĄáááˇáşá
ááŻááşááąáŹááşááťááşáááş áááŻá¸áááŻá¸áážááşá¸áážááşá¸ááźááˇáş á
áááşáááˇáş mutex ááᯠáááşááŽá¸áááşá {181C8480-A975-411C-AB0A-630DB8B0A221}ááąáŹááşáá˝ááş áááşáážááĄááŻáśá¸ááźáŻáá°áĄáááşá áááŻáˇááąáŹááş áááşá¸áááş áááşááąááŹ-áĄáážáŽáĄáááŻáááşá¸ááąáŹ ááŻááşááŤáážáááąáŹ á
á˝ááˇáşáá
áşááŹá¸ááąáŹ *.db3 áááŻááşááᯠáááşááźáŽá¸ áĄááŻáśá¸ááźáŻáááşá CreateThread áĄááźáąáŹááşá¸áĄááŹáááŻááŻááşááąáŹááşáááşá
*.db3 áááŻááşá áĄááźáąáŹááşá¸áĄááŹáááş OceanLotus áĄáá˝á˛áˇááž ááŻáśáážááşáĄááŻáśá¸ááźáŻáááˇáş shellcode ááźá áşáááşá ááťá˝ááşáŻááşáááŻáˇááŻááşááąááŹá¸ááąáŹ emulator script ááᯠáĄááŻáśá¸ááźáŻá áááşá¸á payload ááᯠáĄáąáŹááşááźááşá á˝áŹ áááşááśááťáŻáśáˇáááŻááşááŤáááşá .
ááŹááşáá˝ážááşá¸áááş ááąáŹááşááŻáśá¸áĄáááˇáşááᯠááŻááşááŻááşáááşá á¤áĄá
áááşáĄáááŻááşá¸áááş ááťá˝ááşáŻááşáááŻáˇ áá˝á˛ááźááşá¸á
áááşááźáŹááźáŽá¸ááąáŹ ááąáŹááşááśáá
áşááŻááźá
áşáááşá . ááŤááᯠGUID á ááŻáśá¸ááźááşáááŻááşááŤáááşá {A96B020F-0000-466F-A96D-A91BBF8EAC96} binary áááŻááşá Malware áá˝á˛áˇá
ááşá¸áážáŻááŻáśá
áśááᯠPE áááşá¸ááźá
áşáá˝ááş ááŻááşáážááşááŹá¸áá˛ááźá
áşáááşá áááşá¸áá˝ááş áĄááźááşá¸ááťááşá¸áá°ááŽááąáŹáá˝á˛áˇá
ááşá¸ááŻáśááťáŹá¸ááŤáážáááąáŹáşáááşá¸ C&C ááŹááŹááťáŹá¸áááş ááááşááŻáśá
áśááťáŹá¸áážááˇáş áá˝á˛ááźáŹá¸áááş-
- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz
OceanLotus áĄáá˝á˛áˇáááş ááąáŹááşáážááşá¸áážáŻááᯠáážáąáŹááşáážáŹá¸áááş ááá°ááŽááąáŹ áááşá¸áááşá¸ááťáŹá¸ááᯠááąáŤááşá¸á
ááşáááŻááşááźááźááşáááşá áááşá¸áááŻáˇáááş áá°á¸á
ááşáážáŻááŻááşáááşá¸á
ááşá "ááźáŽá¸ááźáąáŹááşáááş" áĄá
áŽáĄá
ááşááźááˇáş ááźááşáááşááąáŹááşáážáááŹááźáááşá ááťáááşá¸áĄáááşááťáŹá¸áááŻáá˝áąá¸ááťááşááźáŽá¸ ááťáááşá¸ááąááŹááźááˇáş executable ááťáŹá¸áááŻááźááˇáşááźááşá¸ááźááˇáşá áááşá¸áááŻáˇáááş ááŻáśááźááşá
áááşááťáááąáŹ IoCs áĄááąáĄáá˝ááş ( hashes áážááˇáş filenames ááťáŹá¸ááąáŤáşáĄááźáąááśá) ááťážáąáŹáˇááťáááşá áááŻáˇáĄááźááşá ááááááŤáᎠDLL áááşááźááşá¸ááᯠáĄááŻáśá¸ááźáŻááźááşá¸ááźááˇáşá áááŻááşáááŻááşáá°ááťáŹá¸áááş áááŹá¸áááş binary ááᯠáááşáážáŹá¸áááşáᏠáááŻáĄááşáááşá AcroTranscoder.
ááąáŹáşáá˝ááşá¸áááŻááşááťáŹá¸ áááŻááşáááŻááş ááŻááşáá°ááźááşá¸á
RTF áááŻááşááťáŹá¸ááźáŽá¸ááąáŹááşá áĄáá˝á˛áˇáááş ááŻáśá¸á
á˝á˛áá°ááᯠáááŻáááŻáážáŻááşáá˝áąá¸á
áąáááşáĄáá˝ááş ááŻáśá
áŹáá˝ááşá
áŹáááşá¸áĄááŻááşáá˝ááşááťáŹá¸ááŤáážáááąáŹ áážááşáááşá¸ááťáŹá¸ááᯠáááŻááşáááŻááşááŻááşáá°ááźááşá¸ (SFX) áááŻáˇ ááźáąáŹááşá¸áá˛áˇáááşá Threatbook á ááŽáĄááźáąáŹááşá¸ááᯠááąá¸áá˛áˇáááş () á
áááşááťáááşáá˝ááşá áááŻááşáááŻááşááŻááşáá°ááźááşá¸ RAR áááŻááşááťáŹá¸ááᯠá
á˝ááˇáşáá
áşááźáŽá¸ .ocx áááŻá¸ááťá˛áˇáážáŻááŤáážáááąáŹ DLLs ááťáŹá¸ááᯠááŻááşááąáŹááşááźáŽá¸á ááááşá áážááşáááşá¸áááşááŹá¸áááˇáş ááąáŹááşááŻáśá¸ááąá¸ááťáąáážáŻ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll. 2019 ááŻáážá
áş áááşáááŤááŽááááşááááşá¸á OceanLotus áááş á¤áááşá¸áááŹááᯠááźááşáááşáĄááŻáśá¸ááźáŻááąááąáŹáşáááşá¸ áĄááťáááşááźáŹááŹáááşáážááˇáşáĄááťáž áĄááťááŻáˇááąáŹááŻáśá
áśááťáŹá¸ááᯠááźáąáŹááşá¸áá˛ááŹá¸áááşá á¤áĄáááŻááşá¸áá˝ááşá ááťá˝ááşáŻááşáááŻáˇáááş áááşá¸áááŹáážááˇáş áĄááźáąáŹááşá¸áĄáá˛ááťáŹá¸áĄááźáąáŹááşá¸ áá˝áąá¸áá˝áąá¸ááŤáááşá
áá˝á˛ááąáŹááşáážáŻáá áşááŻáááşááŽá¸ááźááşá¸á
á
áŹáá˝ááşá
áŹáááşá¸ THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE (sha-1: AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB2018 ááŻáážá
áşáá˝ááş á
áááşáá˝áąáˇáážááá˛áˇáááşá ᤠSFX áááŻááşááᯠá
áááşááźááˇáş áááşááŽá¸ááŹá¸áááş - ááąáŹáşááźááťááş (ááŹá¸áážááşá¸áĄááťááşáĄáááş) á JPEG ááŻáśáá
áşááŻáśáááŻáˇáááŻááŤáááşá SFX ááŹááşáá˝ážááşá¸áááş á¤áá˛áˇáááŻáˇ ááźá
áşáááş-

ááŻáś 9. SFX Commands
Malware áááş ááźááşáááşáááşáážááşáááşá {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (sha-1: EFAC23B0E6395B1178BCF7086F72344B24C04DCC) áĄááźááşááŻáśá፠2018 thich thong lac.jpg.
áááąáŹááşá¸áááŻááşááŻáśáááş á¤áá˛áˇáááŻáˇááźááşááááş-

ááŻáś 10. Decoy ááŻáś
SFX script ááž áááááťááşá¸áážá áşááźáąáŹááşá¸áááş OCX áááŻááşááᯠáážá áşááźáááşááąáŤáşáááŻáááşááᯠáááááźáŻáááááŻááşááąáŹáşáááşá¸ áááşá¸áááş áĄáážáŹá¸áĄáá˝ááşá¸áááŻááşááąá
{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)
OCX áááŻááşá ááááşá¸ááťáŻááşá
áŽá¸áááşá¸áážáŻáááş áĄááźáŹá¸ááąáŹ OceanLotus áĄá
áááşáĄáááŻááşá¸ááťáŹá¸áážááˇáş áĄáá˝ááşáááşáá°áááş - áĄááááˇáşááąá¸áááˇáş áĄáá˝á˛ááťáŹá¸á
á˝áŹ JZ/JNZ и PUSH/RETáĄáážááŻááşááŻááşáá˝áąáá˛áˇ ááąáŹáážááşááąáááşá

ááŻáś 11á áážáŻááşáážááşáááşááąááąáŹ ááŻááş
áĄáážááŻááşááŻááşááᯠá
á
áşááŻááşááźáŽá¸ááąáŹááşá áááşáááŻáˇááŤá DllRegisterServer, ááąáŤáşáááş regsvr32.exe, ááąáŹáşááźááŤáĄáááŻááşá¸:

ááŻáś 12á áááşááááˇáşáá˝ááşá¸áá°ááŻááş
áĄááźáąááśáĄáŹá¸ááźááˇáş ááááŚá¸ááŻáśá¸áĄááźáááş ááŻááşá¸ááąáŤáşááźááşá¸ááźá
áşáááşá DllRegisterServer áááşáááŻáˇáážáŻáááş áážááşááŻáśáááşáááşáááŻá¸ááᯠáááşáážááşáááşá HKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model DLL áá˝ááş á
áŹáážááşááŹá¸ááąáŹ áĄáąáŹáˇááşáááşáĄáá˝ááş (0x10001DE0).
ááŻááşááąáŹááşááťááşááᯠááŻááááĄááźáááşááŻááąáŤáşááąáŹáĄááŤá áááşá¸áááş áá°ááŽááąáŹáááşáááŻá¸áááŻáááşááźáŽá¸ áááŻááááşá áŹáá˝ááş ááŻááşááąáŹááşáááşá á¤ááąááŹáážá áááşá¸ááźá áşááᯠáááşááźáŽá¸ ááŻááşááąáŹááşááźáŽá¸ ááŻááşááąáŹááşááťááşááťáŹá¸ áĄááťáŹá¸áĄááźáŹá¸ááᯠRAM áá˝ááş ááŻááşááąáŹááşáááşá
shellcode áááş ááááş OceanLotus áááşááááşá¸ááťáŹá¸áá˝ááş áĄááŻáśá¸ááźáŻáá˛áˇáááˇáş PE loader áážááˇáş áá°ááŽááŤáááşá ááźááˇáş áĄááŻáá°áááŻááşááŤáááşá . ááąáŹááşááŻáśá¸ááąáŹáˇ áá° ááźáŻááşááťáá˝áŹá¸áááşá db293b825dcc419ba7dc2c49fa2757ee.dllá áááşá¸ááᯠmemory áá˛áááŻáˇáááşááźáŽá¸ execute ááŻááşááŤá DllEntry.
DLL áááş áááşá¸ááááşá¸ááźá áşá áĄááźáąáŹááşá¸áĄááŹááťáŹá¸ááᯠááŻááşáá°ááźáŽá¸ (AES-256-CBC) ááᯠááŻááşáážááşááźáŽá¸ (LZMA) ááᯠááťáŻáśáˇáááşá áĄáááşá¸áĄááźá áşáá˝ááş á áŻá ááşá¸áááş áá˝ááşáá°ááąáŹ ááŽá¸ááźáŹá¸ááąáŹáşáááşáá áşáᯠáážááááşá

ááŻáś 13á áááşáááşáá° áá˝á˛áˇá
ááşá¸áážáŻááŻáśá
áśáá˝á˛áˇá
ááşá¸ááŻáś (KaitaiStruct Visualizer)
áá˝á˛áˇá
ááşá¸áážáŻááŻáśá
áśááᯠáĄáááĄáááşá¸ áááşáážááşááŹá¸áááş - áĄáá˝ááˇáşáá°á¸ááśáĄáááˇáşááąáŤáş áá°áááşá binary ááąááŹááᯠááąá¸ááąá¸áááş %appdata%IntellogsBackgroundUploadTask.cpl áááŻáˇáááŻááş %windir%System32BackgroundUploadTask.cpl (áááŻáˇáááŻááş SysWOW64 64-bit á
áá
áşááťáŹá¸áĄáá˝ááş) á
áĄáááşááąá¸ááŹá¸ááąáŹ áĄááŻááşáá
áşááŻááᯠáááşááŽá¸ááźááşá¸ááźááˇáş áááşáááşáááşááźá˛áážáŻááᯠááąááťáŹá
áąáááşá BackgroundUploadTask[junk].jobáááşáážáŹ [junk] bytes áĄá
áŻáá
áşááŻááźá
áşáááşá 0x9D и 0xA0.
Task application áĄáááş %windir%System32control.exeáážááˇáş parameter ááááşáááŻá¸áááş ááąáŤááşá¸ááŻááşááŻááşááŹá¸ááąáŹ binary áááŻááşááŽáááŻáˇ áááşá¸ááźáąáŹááşá¸ááźá
áşáááşá áážááşááŹá¸ááąáŹ áĄááŻááşáááş ááąáˇáááŻááşá¸ áĄááŻááşááŻááşáááşá
áá˝á˛áˇá
ááşá¸ááŻáśáĄáá CPL áááŻááşáááş áĄáá˝ááşá¸áĄáááşáá
áşááŻááŤáážáááąáŹ DLL ááźá
áşáááşá ac8e06de0a6c4483af9837d96504127e.dllááŻááşááąáŹááşááťááşááᯠáááşáááŻáˇáááşá CPlApplet. á¤áááŻááşáááş áááşá¸ááá
áşááŻáááşá¸ááąáŹ áĄáááşá¸áĄááźá
áşááᯠááŻááşáážááşáááşá {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dlláááŻáˇááąáŹááş DLL ááᯠáááşááźáŽá¸ áááşá¸á áá
áşááŻáááşá¸ááąáŹ áááşáááŻáˇáážáŻááᯠááąáŤáşáááşá DllEntry.
ááąáŹááşááśáá˝á˛áˇá ááşá¸áážáŻáááŻááş
backdoor configuration ááᯠááŻááşáážááşááŹá¸ááźáŽá¸ áááşá¸ááĄáááşá¸áĄááźá áşááťáŹá¸áá˝ááş áááˇáşáá˝ááşá¸ááŹá¸áááşá configuration file á áá˝á˛áˇá ááşá¸ááŻáśáááş ááááşáááŻááşáážááˇáş áĄáá˝ááşáááşáá°áááşá

ááŻáś 14á ááąáŹááşááśáá˝á˛áˇá
ááşá¸ááŻáśáá˝á˛áˇá
ááşá¸ááŻáś (KaitaiStruct Visualizer)
áá°ááŽááąáŹáá˝á˛áˇá ááşá¸ááŻáśáážáááąáŹáşáááşá¸á ááťáŹá¸á á˝áŹááąáŹáááşáááşááťáŹá¸ááááşáááŻá¸ááťáŹá¸áááŻááźáááŹá¸ááąáŹááąááŹááťáŹá¸áážááˇáşáážááŻááşá¸áážááşááŤá .
binary array ááááááźááşá
ááşáá˝ááş DLL ááŤáááşáááş (HttpProv.dll MD5 2559738D1BD4A999126F900C7357B759), . áááŻáˇááąáŹáş áááŻáˇááŻááşáĄáááşááᯠbinary ááž áááşáážáŹá¸áááŻááşááąáŹááźáąáŹááˇáşá hash ááťáŹá¸áááş ááááŻááşááŽááŤá
áááşááąáŹááşá¸ááŻááąáá
ááá°ááŹááťáŹá¸ááᯠá áŻááąáŹááşá¸ááŹáá˝ááş áĄááťááŻáˇááąáŹ ááááąáááášáááŹááťáŹá¸ááᯠáĄáŹááŻáśá ááŻááşáá˛áˇááŤáááşá ááąáŹáşááźááŹá¸áááˇáşááá°ááŹáááş 2018 ááŻáážá áş áá°áááŻááşááááşá¸ááťááşáá˝ááş ááąáŤáşááŹááźáŽá¸ áááźáŹááąá¸ááŽááááşá áááşáááŤááŽááááşáááŻááşá¸ááž 2019 ááŻáážá áş ááąááąáŹáşááŤááŽááĄá áąáŹáááŻááşá¸áá˝ááş ááąáŤáşááŹáááşá SFX áážááşáááşá¸ááᯠáá°á¸á ááşáážáŻáááŻááşáᏠáĄáŹá¸áááşá¸ááťááşáá áşááŻáĄááźá áş áĄááŻáśá¸ááźáŻáá˛áˇááźáŽá¸ áááŹá¸áááş áážááˇáşáá˝ááşá áŹáá˝ááşá áŹáááşá¸áážááˇáş áĄáášáááŹááşáážáááąáŹ OCX áááŻááşááᯠá á˝ááˇáşáá áşáá˛áˇáááşá
OceanLotus áááş áĄááťáááşááśááááşááŻáśá¸áĄááŻááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻááąáŹáşáááşá¸á SFX áážááˇáş OCX áááŻááşááťáŹá¸á áĄááťáááşááśááááşááťáŹá¸áááş áĄááźá˛áááşá¸áĄáá°áá°ááźá
áşááźáąáŹááşá¸ ááťá˝ááşáŻááşáááŻáˇáááááźáŻáááááş (0x57B0C36A (08/14/2016 @ 7:15pm UTC) áážááˇáş 0x498BE80F (02/06/2009 @ 7:34am UTC) áĄááŽá¸ááŽá¸á á¤áááşáážáŹ á
áŹááąá¸áááŹááťáŹá¸áá˝ááş áá°ááŽááąáŹ ááŻáśá
áśááťáŹá¸ááᯠáĄááŻáśá¸ááźáŻá áĄááťááŻáˇááąáŹ ááááąáááášáááŹááťáŹá¸ááᯠááźáąáŹááşá¸áá˛á
áąááąáŹ "áááşááąáŹááşáá°" áá
áşááťááŻá¸ááťááŻá¸áážáááźáąáŹááşá¸ áá˝ážááşááźááąááąáááşá
2018 ááŻáážá áşáĄá ááááşá¸á ááťá˝ááşáŻááşáááŻáˇááąáˇááŹáá˛áˇáááˇáş á áŹáá˝ááşá áŹáááşá¸ááťáŹá¸áá˛áá˝ááşá á áááşáááşá áŹá¸áá˝ááşáááŻááşáááŻááşááąááąáŹáááŻááşááśááťáŹá¸ááᯠáá˝ážááşááźááąáŹ áĄáááşáĄááťááŻá¸ááťááŻá¸áážááááşá
- ááášááąáŹááŽá¸ááŹá¸ááŽááŽáᏠ(New.xls.exe) á áááşáá˝ááşáááşáĄááťááşáĄáááşáĄáá
áş
- ćĺťşéŚ (个人çŽĺ).exe (CV á pdf á
áŹáá˝ááşá
áŹáááşá¸áĄááŻ)
â ááŻáśáˇááźááşááťááşá áá°áááŻááşá 28-29á 2018.exe ááž USA áá˝ááş Rally
ááąáŹááşáá˝ááşáážáážáŹáá˝áąáá˝áąáˇáážáááááşá¸á {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll áážááˇáş ááŻááąááŽáĄááťáŹá¸áĄááźáŹá¸á áááşá¸ááá˝á˛ááźááşá¸á
áááşááźáŹááťááşááᯠááŻááşááąááźááşá¸ááźááˇáş malware áá˝á˛áˇá
ááşá¸áážáŻáááŻááşááŹááąááŹáá˝ááş ááźáąáŹááşá¸áá˛áážáŻáĄááťááŻáˇááᯠááťá˝ááşáŻááşáááŻáˇ áá˝áąáˇáážááá˛áˇáááşá
ááááŚá¸á
á˝áŹá
áŹááąá¸áááŹááťáŹá¸áááşáĄáá°áĄááŽááąá¸áá° DLL DLLs ááťáŹá¸áážáĄáááşááťáŹá¸áááŻá
áááşáááşáážáŹá¸áá˛áˇáááş (DNSprov.dll ááŹá¸áážááşá¸áážá
áşááťááŻá¸ HttpProv.dll) áááŻáˇááąáŹááşáĄáąáŹáşáááąááŹááťáŹá¸áááşáááá DLL (ááŻáááááŹá¸áážááşá¸áááŻááŻááşáááŻá¸ááźááşá¸áááŻáááşáááˇáşáá˛áˇáááşá HttpProv.dll) áá
áşááŻáááşá¸ááᯠááźážáŻááşáážáśáááş áá˝áąá¸ááťááşááźááşá¸á
ááŻááááĄááąááźááˇáşá IoC áĄááťáŹá¸áĄááźáŹá¸ááážááááŻááşááŹáááşáážááˇáşáĄááťáž ááąáŹááşáážááşá¸áážáŻááᯠáážáąáŹááşáážáŹá¸áááşáĄáá˝ááş ááąáŹááşááśáá˝á˛áˇá ááşá¸áážáŻáĄáá˝ááşááťáŹá¸á á˝áŹááᯠááźáąáŹááşá¸áá˛ááŹá¸áááşá á áŹááąá¸áááŹááťáŹá¸ ááźáŻááźááşáá˝ááşá¸ááśááŹá¸ááąáŹ áĄááąá¸ááźáŽá¸ááąáŹ áááşáááşááťáŹá¸áá˛áá˝ááş áĄáąáŹááşááŤáááŻáˇ ááŤáááşáááşá
- ááźáąáŹááşá¸áá˛ááŹá¸ááąáŹ áážááşááŻáśáááşááŽá¸ AppX (IoCs áááŻááźááˇáşááŤ)
- mutex ááŻááşáážááşááźááşá¸ á áŹááźáąáŹááşá¸ ("def", "abc", "ghi")
- ááááşáááşá¸ááśááŤááş
ááąáŹááşááŻáśá¸áá˝ááşá áá˝á˛ááźááşá¸á áááşááźáŹááŹá¸ááąáŹ ááŹá¸áážááşá¸áĄáá áşááťáŹá¸áĄáŹá¸ááŻáśá¸áá˝ááş IoCs ááášááá˝ááş ááąáŹáşááźááŹá¸ááąáŹ C&C áĄáá áşááťáŹá¸áážááááşá
áá˝áąáˇáážáááťááşááťáŹá¸
OceanLotus áááş áááşáááşáááŻá¸áááşááąááŤáááşá áááŻááşááŹáĄáá˝á˛áˇáááş ááááááŹááťáŹá¸áážááˇáş áážááˇáşá áŹá¸áážáŻááťáŹá¸ááᯠáááˇáşá ááşááźááşá¸áážááˇáş ááťá˛áˇáá˝ááşááźááşá¸áĄááąáŤáş áĄáŹááŻáśá ááŻááşááŹá¸áááşá á áŹááąá¸áááŹááťáŹá¸áááş áááşáá˝ááşááśááá°ááťáŹá¸áážááˇáş áááşáááŻááşáááˇáş áĄáŹááŻáśá á°á¸á ááŻááşáážáŻáážáááąáŹ á áŹáá˝ááşá áŹáááşá¸ááťáŹá¸ááźááˇáş áĄáášáááŹááşáážáááąáŹ áááşááŻááşáááşáááŻá¸ááťáŹá¸ááᯠááŻáśá¸áá˝ááşááŹá¸áááşá áááşá¸áááŻáˇáááş ááŹá¸áá áşáĄáá áşááťáŹá¸ááᯠááŽáá˝ááşááźáŽá¸ Equation Editor exploit áá˛áˇáááŻáˇááąáŹ áĄááťáŹá¸áá°áážáŹááážááááŻááşááąáŹ ááááááŹááťáŹá¸áááŻáááşá¸ áĄááŻáśá¸ááźáŻááŤáááşá áááŻáˇáĄááźááşá áááşá¸áááŻáˇáááş ááŹá¸ááąáŹááşááťáŹá¸á á ááşááťáŹá¸áá˝ááş ááťááşáá áşáá˛áˇááąáŹ áážáąá¸ááąáŹááşá¸áá ášá ááşá¸ áĄááąáĄáá˝ááşááᯠááťážáąáŹáˇááťáááş ááááááŹááťáŹá¸ááᯠáááŻáááŻááąáŹááşá¸áá˝ááşáĄáąáŹááş ááŻááşááąáŹááşááąááźáŽá¸ áááŻááşá¸áááşá áşáážáááşáááşá¸ááąá¸ ááąáŹáˇááşáá˛ááşááž áážáŹáá˝áąáá˝áąáˇáážááááŻááşááźáąááᯠááťážáąáŹáˇááťááąá¸áááşá
áĄááąá¸áĄáá°áĄáá˝ážááşá¸ááťáŹá¸
áĄááąá¸áĄáá°ááŻááşááźááşá¸áááŻááşáᏠáĄáá˝ážááşá¸ááááşá¸ááťáŹá¸áĄááźááş MITER ATT&CK áááşáá˝ážááşá¸ááťááşááťáŹá¸ááᯠááážááááŻááşááŤáááşá и .
source: www.habr.com
