ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ

рдпрд╕ рдкреЛрд╖реНрдЯрдорд╛ рд╣рд╛рдореА рддрдкрд╛рдИрдВрд▓рд╛рдИ рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣ OceanLotus (APT32 рд░ APT-C-00) рд▓реЗ рд╣рд╛рд▓рд╕рд╛рд▓реИ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдкрдорд╛ рдЙрдкрд▓рдмреНрдз рд╢реЛрд╖рдгрд╣рд░реВ рдордзреНрдпреЗ рдПрдЙрдЯрд╛ рдХрд╕рд░реА рдкреНрд░рдпреЛрдЧ рдЧрд░реНтАНрдпреЛ рднрдиреЗрд░ рдмрддрд╛рдЙрдиреЗрдЫреМрдВред CVE-2017-11882, рдорд╛рдЗрдХреНрд░реЛрд╕рдлреНрдЯ рдЕрдлрд┐рд╕рдорд╛ рдореЗрдореЛрд░реА рднреНрд░рд╖реНрдЯрд╛рдЪрд╛рд░ рдХрдордЬреЛрд░реАрд╣рд░реВ, рд░ рдХрд╕рд░реА рд╕рдореВрд╣рдХреЛ рдорд╛рд▓рд╡реЗрдпрд░рд▓реЗ рдХреБрдиреИ рдЯреНрд░реЗрд╕ рдирдЫреЛрдбрд┐рдХрди рд╕рдореНрдЭреМрддрд╛ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдорд╛ рджреГрдврддрд╛ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫред рдЕрд░реНрдХреЛ, рд╣рд╛рдореА рд╡рд░реНрдгрди рдЧрд░реНрдиреЗрдЫреМрдВ рдХрд┐ рдХрд╕рд░реА, 2019 рдХреЛ рд╕реБрд░реБрджреЗрдЦрд┐, рд╕рдореВрд╣рд▓реЗ рдХреЛрдб рдЪрд▓рд╛рдЙрдирдХреЛ рд▓рд╛рдЧрд┐ рд╕реЗрд▓реНрдл-рдПрдХреНрд╕реНрдЯреНрд░реНрдпрд╛рдХреНрдЯ рдЧрд░реНрдиреЗ рдЕрднрд┐рд▓реЗрдЦрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рд░рд╣реЗрдХреЛ рдЫред

OceanLotus рд╕рд╛рдЗрдмрд░ рдЬрд╛рд╕реБрд╕реА рдорд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрддрд╛, рдкреНрд░рд╛рдердорд┐рдХрддрд╛ рд▓рдХреНрд╖реНрдп рджрдХреНрд╖рд┐рдг рдкреВрд░реНрд╡ рдПрд╢рд┐рдпрд╛ рдорд╛ рджреЗрд╢рд╣рд░реБ рд╕рдВрдЧред рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдХрд╛рдЧрдЬрд╛рддрд╣рд░реВ рдХрд┐рд░реНрддреЗ рдЬрд╕рд▓реЗ рд╕рдореНрднрд╛рд╡рд┐рдд рдкреАрдбрд┐рддрд╣рд░реВрдХреЛ рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдЧрд░реНрди рдЙрдиреАрд╣рд░реВрд▓рд╛рдИ рдмреНрдпрд╛рдХрдбреЛрд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрди рдордирд╛рдЙрди, рд░ рдЙрдкрдХрд░рдгрд╣рд░реВ рд╡рд┐рдХрд╛рд╕ рдЧрд░реНрдиреЗ рдХрд╛рдордорд╛ рдкрдирд┐ рдХрд╛рдо рдЧрд░рд┐рд░рд╣реЗрдХрд╛ рдЫрдиреНред рд╣рдиреАрдкреЛрдЯрд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХрд╛ рд╡рд┐рдзрд┐рд╣рд░реВ рдЖрдХреНрд░рдордгрд╣рд░реВрдорд╛ рднрд┐рдиреНрди рд╣реБрдиреНрдЫрдиреН, "рдбрдмрд▓-рдПрдХреНрд╕рдЯреЗрдиреНрд╕рди" рдлрд╛рдЗрд▓рд╣рд░реВ, рд╕реЗрд▓реНрдл-рдЕрд░реНрдХрд╛рдЗрднрд╣рд░реВ, рдореНрдпрд╛рдХреНрд░реЛрд╣рд░реВрд╕рдБрдЧ рдХрд╛рдЧрдЬрд╛рддрд╣рд░реВ, рдЬреНрдЮрд╛рдд рд╢реЛрд╖рдгрд╣рд░реВ рд╕рдореНрдоред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ

Microsoft рд╕рдореАрдХрд░рдг рд╕рдореНрдкрд╛рджрдХрдорд╛ рд╢реЛрд╖рдг рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджреИ

2018 рдХреЛ рдордзреНрдпрдорд╛, OceanLotus рд▓реЗ CVE-2017-11882 рдЬреЛрдЦрд┐рдордХреЛ рд╢реЛрд╖рдг рдЧрд░реНрдиреЗ рдЕрднрд┐рдпрд╛рди рд╕рдЮреНрдЪрд╛рд▓рди рдЧрд░реНрдпреЛред рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рдПрдХ рдЦрд░рд╛рдм рдХрд╛рдЧрдЬрд╛рддрд╣рд░реВ 360 рдереНрд░реЗрдЯ рдЗрдиреНрдЯреЗрд▓рд┐рдЬреЗрдиреНрд╕ рд╕реЗрдиреНрдЯрд░рдХрд╛ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮрд╣рд░реВрджреНрд╡рд╛рд░рд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛредрдЪрд┐рдирд┐рдпрд╛рдБ рдорд╛ рдЕрдиреБрд╕рдиреНрдзрд╛рдирд╢реЛрд╖рдгрдХреЛ рд╡рд┐рд╕реНрддреГрдд рд╡рд┐рд╡рд░рдг рд╕рд╣рд┐рддред рддрд▓рдХреЛ рдкреЛрд╖реНрдЯрдорд╛ рдпрд╕реНрддреЛ рдЦрд░рд╛рдм рдХрд╛рдЧрдЬрд╛рддрдХреЛ рдПрдХ рд╕рд┐рдВрд╣рд╛рд╡рд▓реЛрдХрди рд╕рдорд╛рд╡реЗрд╢ рдЫред

рдкрд╣рд┐рд▓реЛ рдЪрд░рдг

рдХрд╛рдЧрдЬрд╛рдд FW Report on demonstration of former CNRP in Republic of Korea.doc (SHA-1: D1357B284C951470066AAA7A8228190B88A5C7C3рдорд╛рдерд┐рдХреЛ рдЕрдзреНрдпрдпрдирдорд╛ рдЙрд▓реНрд▓реЗрдЦ рдЧрд░рд┐рдПрдХреЛ рдЬрд╕реНрддреИ рдЫред рдпреЛ рд░реЛрдЪрдХ рдЫ рдХрд┐рдирднрдиреЗ рдпреЛ рдХрдореНрдмреЛрдбрд┐рдпрди рд░рд╛рдЬрдиреАрддрд┐ (CNRP - рдХрдореНрдмреЛрдбрд┐рдпрд╛ рд░рд╛рд╖реНрдЯреНрд░рд┐рдп рдЙрджреНрдзрд╛рд░ рдкрд╛рд░реНрдЯреА, 2017 рдХреЛ рдЕрдиреНрддреНрдпрдорд╛ рднрдВрдЧ рднрдПрдХреЛ) рдорд╛ рд░реБрдЪрд┐ рд░рд╛рдЦреНрдиреЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд╣рд░реВрд▓рд╛рдИ рд▓рдХреНрд╖рд┐рдд рдЧрд░рд┐рдПрдХреЛ рдЫред .doc рд╡рд┐рд╕реНрддрд╛рд░рдХреЛ рдмрд╛рд╡рдЬреБрдж, рдХрд╛рдЧрдЬрд╛рдд RTF рдврд╛рдБрдЪрд╛рдорд╛ рдЫ (рддрд▓рдХреЛ рдЪрд┐рддреНрд░ рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН), рдпрд╕рдорд╛ рдлреЛрд╣реЛрд░ рдХреЛрдб рд╕рдорд╛рд╡реЗрд╢ рдЫ, рд░ рд╡рд┐рдХреГрдд рдкрдирд┐ рдЫред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 1. RTF рдорд╛ "рдлреЛрд╣реЛрд░"

рдпрджреНрдпрдкрд┐ рддреНрдпрд╣рд╛рдБ рд╡рд┐рдХреГрдд рддрддреНрд╡рд╣рд░реВ рдЫрдиреН, Word рд▓реЗ рдпреЛ RTF рдлрд╛рдЗрд▓ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдЦреЛрд▓реНрдЫред рддрдкрд╛рдИрдВрд▓реЗ рдЪрд┐рддреНрд░ 2 рдорд╛ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ, рддреНрдпрд╣рд╛рдБ рдЕрдлрд╕реЗрдЯ 0xC00 рдорд╛ EQNOLEFILEHDR рд╕рдВрд░рдЪрдирд╛ рдЫ, рддреНрдпрд╕рдкрдЫрд┐ MTEF рд╣реЗрдбрд░, рд░ рддреНрдпрд╕рдкрдЫрд┐ рдлрдиреНрдЯрдХреЛ рд▓рд╛рдЧрд┐ MTEF рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ (рдЪрд┐рддреНрд░ 3)ред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 2. FONT рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ рдорд╛рдирд╣рд░реВ

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░рд╛ 3ред FONT рд░реЗрдХрд░реНрдбрд┐рдЩ рдврд╛рдБрдЪрд╛

рдлрд┐рд▓реНрдбрдорд╛ рд╕рдореНрднрд╛рд╡рд┐рдд рдУрднрд░рдлреНрд▓реЛ рдирд╛рдо, рдХрд┐рдирднрдиреЗ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдЧрд░реНрдиреБ рдЕрдШрд┐ рдпрд╕рдХреЛ рдЖрдХрд╛рд░ рдЬрд╛рдБрдЪ рдЧрд░рд┐рдПрдХреЛ рдЫреИрдиред рдзреЗрд░реИ рд▓рд╛рдореЛ рднрдПрдХреЛ рдирд╛рдорд▓реЗ рдХрдордЬреЛрд░реАрд▓рд╛рдИ рдЯреНрд░рд┐рдЧрд░ рдЧрд░реНрдЫред рддрдкрд╛рдИрд▓реЗ RTF рдлрд╛рдЗрд▓рдХреЛ рд╕рд╛рдордЧреНрд░реАрдмрд╛рдЯ рджреЗрдЦреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ (рдЪрд┐рддреНрд░ 0 рдорд╛ 26xC2 рдЕрдлрд╕реЗрдЯ), рдмрдлрд░ рд╢реЗрд▓рдХреЛрдбрд▓реЗ рднрд░рд┐рдПрдХреЛ рдЫ рдкрдЫрд┐ рдбрдореА рдЖрджреЗрд╢ (0x90) рд░ рдлрд┐рд░реНрддрд╛ рдареЗрдЧрд╛рдирд╛ 0x402114ред рдареЗрдЧрд╛рдирд╛ рдПрдХ рд╕рдВрд╡рд╛рдж рддрддреНрд╡ рд╣реЛ EQNEDT32.exe, рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВ рд╕рдВрдХреЗрдд рдЧрд░реНрджреИ RETред рдпрд╕рд▓реЗ EIP рд▓рд╛рдИ рдХреНрд╖реЗрддреНрд░рдХреЛ рд╕реБрд░реБрдорд╛ рд╕рдВрдХреЗрдд рдЧрд░реНрдЫ рдирд╛рдорд╢реЗрд▓рдХреЛрдб рд╕рдорд╛рд╡реЗрд╢ред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ рек. рд╢реЛрд╖рдг рд╢реЗрд▓рдХреЛрдбрдХреЛ рд╕реБрд░реБрд╡рд╛рдд

рдареЗрдЧрд╛рдирд╛ 0x45BD3C рд╣рд╛рд▓рдХреЛ рд▓реЛрдб рдЧрд░рд┐рдПрдХреЛ рд╕рдВрд░рдЪрдирд╛рдорд╛ рд╕реВрдЪрдХрдорд╛ рдирдкреБрдЧреНрджрд╛рд╕рдореНрдо рдПрдЙрдЯрд╛ рдЪрд░ рднрдгреНрдбрд╛рд░рдг рдЧрд░реНрджрдЫ рдЬреБрди dereferenced рд╣реБрдиреНрдЫ MTEFDataред рдмрд╛рдБрдХреА рд╢реЗрд▓рдХреЛрдб рдпрд╣рд╛рдБ рдЫред

рд╢реЗрд▓рдХреЛрдбрдХреЛ рдЙрджреНрджреЗрд╢реНрдп рдЦреБрд▓рд╛ рдХрд╛рдЧрдЬрд╛рддрдорд╛ рдЗрдореНрдмреЗрдб рдЧрд░рд┐рдПрдХреЛ рд╢реЗрд▓рдХреЛрдбрдХреЛ рджреЛрд╕реНрд░реЛ рдЯреБрдХреНрд░рд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдиреБ рд╣реЛред рдореВрд▓ рд╢реЗрд▓рдХреЛрдбрд▓реЗ рд╕рдмреИ рдкреНрд░рдгрд╛рд▓реА рд╡рд░реНрдгрдирдХрд░реНрддрд╛рд╣рд░реВ (NtQuerySystemInformation рддрд░реНрдХ рд╕рдВрдЧ SystemExtendedHandleInformation) рд░ рддрд┐рдиреАрд╣рд░реВ рдореЗрд▓ рдЦрд╛рдПрдорд╛ рдЬрд╛рдБрдЪ рдЧрд░реНрджреИ рдкреАрдЖрдИрдбреА рд╡рд░реНрдгрдирдХрд░реНрддрд╛ рд░ рдкреАрдЖрдИрдбреА рдкреНрд░рдХреНрд░рд┐рдпрд╛ WinWord рд░ рдХрд╛рдЧрдЬрд╛рдд рдкрд╣реБрдБрдЪ рдорд╛рд╕реНрдХрдХреЛ рд╕рд╛рде рдЦреЛрд▓рд┐рдПрдХреЛ рдерд┐рдпреЛ рдХрд┐ рдЫреИрди - 0x12019F.

рд╕рд╣реА рд╣реНрдпрд╛рдиреНрдбрд▓ рдлреЗрд▓рд╛ рдкрд░реЗрдХреЛ рдЫ рднрдиреА рдкреБрд╖реНрдЯрд┐ рдЧрд░реНрди (рд░ рдЕрд░реНрдХреЛ рдЦреБрд▓рд╛ рдХрд╛рдЧрдЬрд╛рддрдорд╛ рд╣реНрдпрд╛рдиреНрдбрд▓ рд╣реЛрдЗрди), рдлрд╛рдИрд▓рдХрд╛ рд╕рд╛рдордЧреНрд░реАрд╣рд░реВ рдкреНрд░рдХрд╛рд░реНрдп рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдкреНрд░рджрд░реНрд╢рд┐рдд рд╣реБрдиреНрдЫрдиреНред CreateFileMapping, рд░ рд╢реЗрд▓рдХреЛрдбрд▓реЗ рдХрд╛рдЧрдЬрд╛рддрдХреЛ рдЕрдиреНрддрд┐рдо рдЪрд╛рд░ рдмрд╛рдЗрдЯрд╣рд░реВ рдореЗрд▓ рдЦрд╛рдиреНрдЫ рдХрд┐ рднрдиреЗрд░ рдЬрд╛рдБрдЪ рдЧрд░реНрдЫ "yyyy"(рдЕрдгреНрдбрд╛ рд╢рд┐рдХрд╛рд░ рд╡рд┐рдзрд┐)ред рдПрдХ рдкрдЯрдХ рдорд┐рд▓реНрджреЛ рдлреЗрд▓рд╛ рдкрд░реЗрдкрдЫрд┐, рдХрд╛рдЧрдЬрд╛рддрд▓рд╛рдИ рдЕрд╕реНрдерд╛рдпреА рдлреЛрд▓реНрдбрд░рдорд╛ рдкреНрд░рддрд┐рд▓рд┐рдкрд┐ рдЧрд░рд┐рдиреНрдЫ (GetTempPath) рдХрд╕рд░реА ole.dllред рддреНрдпрд╕рдкрдЫрд┐ рдХрд╛рдЧрдЬрд╛рддрдХреЛ рдЕрдиреНрддрд┐рдо резреи рдмрд╛рдЗрдЯрд╣рд░реВ рдкрдврд┐рдиреНрдЫрдиреНред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 5. рдХрд╛рдЧрдЬрд╛рдд рдорд╛рд░реНрдХрд░рд╣рд░реВрдХреЛ рдЕрдиреНрддреНрдп

рдорд╛рд░реНрдХрд░рд╣рд░реВ рдмреАрдЪ 32-рдмрд┐рдЯ рдорд╛рди AABBCCDD ╨╕ yyyy рдЕрд░реНрдХреЛ рд╢реЗрд▓рдХреЛрдбрдХреЛ рдЕрдлрд╕реЗрдЯ рд╣реЛред рдпрд╕рд▓рд╛рдИ рдкреНрд░рдХрд╛рд░реНрдп рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рднрдирд┐рдиреНрдЫ CreateThreadред OceanLotus рд╕рдореВрд╣рд▓реЗ рдкрд╣рд┐рд▓реЗ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрдХреЛ рдЙрд╣реА рд╢реЗрд▓рдХреЛрдб рдирд┐рдХрд╛рд▓рд┐рдпреЛред рдкрд╛рдЗрдерди рдЗрдореБрд▓реЗрд╢рди рд▓рд┐рдкрд┐, рдЬреБрди рд╣рд╛рдореАрд▓реЗ рдорд╛рд░реНрдЪ 2018 рдорд╛ рдЬрд╛рд░реА рдЧрд░реНрдпреМрдВ, рдЕрдЭреИ рдкрдирд┐ рджреЛрд╕реНрд░реЛ рдЪрд░рдгрдХреЛ рдбрдореНрдкрдХреЛ рд▓рд╛рдЧрд┐ рдХрд╛рдо рдЧрд░реНрджрдЫред

рджреЛрд╕реНрд░реЛ рдЪрд░рдг

рдЕрд╡рдпрд╡рд╣рд░реВ рд╣рдЯрд╛рдЙрдБрджреИ

рдлрд╛рдЗрд▓ рд░ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реА рдирд╛рдорд╣рд░реВ рдЧрддрд┐рд╢реАрд▓ рд░реВрдкрдорд╛ рдЪрдпрди рдЧрд░рд┐рдиреНрдЫред рдХреЛрдбрд▓реЗ рдЕрдирд┐рдпрдорд┐рдд рд░реВрдкрдорд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдпреЛрдЧреНрдп рд╡рд╛ DLL рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо рдЪрдпрди рдЧрд░реНрджрдЫ C:Windowssystem32ред рддреНрдпрд╕рдкрдЫрд┐ рдпрд╕рд▓реЗ рдЖрдлреНрдиреЛ рд╕реНрд░реЛрддрд╣рд░реВрд▓рд╛рдИ рдЕрдиреБрд░реЛрдз рдЧрд░реНрджрдЫ рд░ рдХреНрд╖реЗрддреНрд░ рдкреБрди: рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫ FileDescription рдлреЛрд▓реНрдбрд░ рдирд╛рдордХреЛ рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдиред рдпрджрд┐ рдпрд╕рд▓реЗ рдХрд╛рдо рдЧрд░реНрджреИрди рднрдиреЗ, рдХреЛрдбрд▓реЗ рдЕрдирд┐рдпрдорд┐рдд рд░реВрдкрдорд╛ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реАрд╣рд░реВрдмрд╛рдЯ рдлреЛрд▓реНрдбрд░рдХреЛ рдирд╛рдо рдЪрдпрди рдЧрд░реНрджрдЫ %ProgramFiles% рд╡рд╛ C:Windows (GetWindowsDirectoryW рдмрд╛рдЯ)ред рдпрд╕рд▓реЗ рдЕрд╡рд╕реНрдерд┐рдд рдлрд╛рдЗрд▓рд╣рд░реВрд╕рдБрдЧ рджреНрд╡рдиреНрджреНрд╡ рд╣реБрди рд╕рдХреНрдиреЗ рдирд╛рдо рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдирдмрд╛рдЯ рдЬреЛрдЧрд╛рдЙрдБрдЫ рд░ рдпрд╕рд▓реЗ рдирд┐рдореНрди рд╢рдмреНрджрд╣рд░реВ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджреИрди рднрдиреЗрд░ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрджрдЫ: windows, Microsoft, desktop, system, system32 рд╡рд╛ syswow64ред рдпрджрд┐ рдбрд╛рдЗрд░реЗрдХреНрдЯрд░реА рдкрд╣рд┐рд▓реЗ рдиреИ рдЕрд╡рд╕реНрдерд┐рдд рдЫ рднрдиреЗ, "NLS_{6 рдЕрдХреНрд╖рд░рд╣рд░реВ}" рдирд╛рдордорд╛ рдЬреЛрдбрд┐рдПрдХреЛ рдЫред

рд╕реНрд░реЛрдд 0x102 рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░рд┐рдиреНрдЫ рд░ рдлрд╛рдЗрд▓рд╣рд░реВ рдбрдореНрдк рдЧрд░рд┐рдиреНрдЫ %ProgramFiles% рд╡рд╛ %AppData%, рдЕрдирд┐рдпрдорд┐рдд рд░реВрдкрдорд╛ рдЪрдпрди рдЧрд░рд┐рдПрдХреЛ рдлреЛрд▓реНрдбрд░рдорд╛ред рд╕реГрдЬрдирд╛рдХреЛ рд╕рдордпрд▓рд╛рдИ рд╕рдорд╛рди рдорд╛рдирд╣рд░реВ рд╣реБрди рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░рд┐рдпреЛ kernel32.dll.

рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдпрд╣рд╛рдБ рдлреЛрд▓реНрдбрд░ рд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдпреЛрдЧреНрдп рдЪрдпрди рдЧрд░реЗрд░ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХрд╛ рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рд╕реВрдЪреА рдЫ C:Windowssystem32TCPSVCS.exe рдбрд╛рдЯрд╛ рд╕реНрд░реЛрддрдХреЛ рд░реВрдкрдорд╛ред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 6. рд╡рд┐рднрд┐рдиреНрди рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВ рдирд┐рдХрд╛рд▓реНрджреИ

рд╕реНрд░реЛрдд рд╕рдВрд░рдЪрдирд╛ 0x102 рдбреНрд░рдкрд░ рдорд╛ рдзреЗрд░реИ рдЬрдЯрд┐рд▓ рдЫред рд╕рдВрдХреНрд╖реЗрдкрдорд╛, рдпрд╕рд▓реЗ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ:
- рдлрд╛рдЗрд▓ рдирд╛рдорд╣рд░реВ
- рдлрд╛рдЗрд▓ рдЖрдХрд╛рд░ рд░ рд╕рд╛рдордЧреНрд░реА
- рдХрдореНрдкреНрд░реЗрд╕рди рдврд╛рдБрдЪрд╛ (COMPRESSION_FORMAT_LZNT1, рдкреНрд░рдХрд╛рд░реНрдп рджреНрд╡рд╛рд░рд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ RtlDecompressBuffer)

рдкрд╣рд┐рд▓реЛ рдлрд╛рдЗрд▓ рдХреЛ рд░реВрдкрдорд╛ рд░рд┐рд╕реЗрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ TCPSVCS.exe, рдЬреБрди рд╡реИрдз рдЫ AcroTranscoder.exe (рдпрд╕ рдЕрдиреБрд╕рд╛рд░ FileDescription, SHA-1: 2896738693A8F36CC7AD83EF1FA46F82F32BE5A3).

рддрдкрд╛рдИрдВрд▓реЗ рдпрд╛рдж рдЧрд░реНрдиреБрднрдПрдХреЛ рд╣реЛрд▓рд╛ рдХрд┐ рдХреЗрд╣рд┐ DLL рдлрд╛рдЗрд▓рд╣рд░реВ 11 MB рднрдиреНрджрд╛ рдареВрд▓рд╛ рдЫрдиреНред рдпреЛ рдХрд┐рдирднрдиреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓ рднрд┐рддреНрд░ рдЕрдирд┐рдпрдорд┐рдд рдбрд╛рдЯрд╛рдХреЛ рдареВрд▓реЛ рд╕рдиреНрдирд┐рд╣рд┐рдд рдмрдлрд░ рд░рд╛рдЦрд┐рдПрдХреЛ рдЫред рдпреЛ рд╕рдореНрднрд╡ рдЫ рдХрд┐ рдпреЛ рдХреЗрд╣рд┐ рд╕реБрд░рдХреНрд╖рд╛ рдЙрддреНрдкрд╛рджрдирд╣рд░реБ рджреНрд╡рд╛рд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдирдмрд╛рдЯ рдмрдЪреНрдирдХреЛ рд▓рд╛рдЧрд┐ рдПрдХ рддрд░рд┐рдХрд╛ рд╣реЛред

рджреГрдврддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реНрджреИ

рд╕реНрд░реЛрдд 0x101 рдбреНрд░рдкрд░рдорд╛ рджреБрдИ 32-рдмрд┐рдЯ рдкреВрд░реНрдгрд╛рдЩреНрдХрд╣рд░реВ рдЫрдиреН рдЬрд╕рд▓реЗ рдХрд╕рд░реА рджреГрдврддрд╛ рдкреНрд░рджрд╛рди рдЧрд░реНрдиреБрдкрд░реНрдЫ рднрдиреЗрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрджрдЫред рдкрд╣рд┐рд▓реЛрдХреЛ рдорд╛рдирд▓реЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░ рдмрд┐рдирд╛ рдорд╛рд▓рд╡реЗрдпрд░ рдХрд╕рд░реА рд░рд╣рдиреНрдЫ рднрдиреЗрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрджрдЫред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рддрд╛рд▓рд┐рдХрд╛ 1. рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░ рдмрд┐рдирд╛ рджреГрдврддрд╛ рд╕рдВрдпрдиреНрддреНрд░

рджреЛрд╕реНрд░реЛ рдкреВрд░реНрдгрд╛рдВрдХрдХреЛ рдорд╛рдирд▓реЗ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░рд╣рд░реВрд╕рдБрдЧ рдЪрд▓реНрджрд╛ рдорд╛рд▓рд╡реЗрдпрд░рд▓реЗ рдХрд╕рд░реА рдирд┐рд░рдиреНрддрд░рддрд╛ рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрдиреБрдкрд░реНрдЫ рднрдиреЗрд░ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрджрдЫред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рддрд╛рд▓рд┐рдХрд╛ 2. рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░ рд╕рдВрдЧ рджреГрдврддрд╛ рд╕рдВрдпрдиреНрддреНрд░

рд╕реЗрд╡рд╛ рдирд╛рдо рд╡рд┐рд╕реНрддрд╛рд░ рдмрд┐рдирд╛ рдлрд╛рдЗрд▓ рдирд╛рдо рд╣реЛ; рдбрд┐рд╕реНрдкреНрд▓реЗ рдирд╛рдо рдлреЛрд▓реНрдбрд░рдХреЛ рдирд╛рдо рд╣реЛ, рддрд░ рдпрджрд┐ рдпреЛ рдкрд╣рд┐рд▓реЗ рдиреИ рдЕрд╡рд╕реНрдерд┐рдд рдЫ рднрдиреЗ, рд╕реНрдЯреНрд░рд┐рдЩ "рдпрд╕рдорд╛ рдЬреЛрдбрд┐рдПрдХреЛ рдЫRevision 1тАЭ (рдкреНрд░рдпреЛрдЧ рдирдЧрд░рд┐рдПрдХреЛ рдирд╛рдо рдирднреЗрдЯреЗрд╕рдореНрдо рд╕рдВрдЦреНрдпрд╛ рдмрдвреНрдЫ)ред рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рдпреЛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░реЗ рдХрд┐ рд╕реЗрд╡рд╛ рдорд╛рд░реНрдлрдд рдирд┐рд░рдиреНрддрд░рддрд╛ рдмрд▓рд┐рдпреЛ рдерд┐рдпреЛ - рдЕрд╕рдлрд▓ рднрдПрдХреЛ рдЕрд╡рд╕реНрдерд╛рдорд╛, рд╕реЗрд╡рд╛ рез рд╕реЗрдХреЗрдиреНрдб рдкрдЫрд┐ рдкреБрди: рд╕реБрд░реБ рдЧрд░реНрдиреБрдкрд░реНрдЫред рддреНрдпрд╕рдкрдЫрд┐ рдореВрд▓реНрдп WOW64 рдирдпрд╛рдБ рд╕реЗрд╡рд╛рдХреЛ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреА 4 рдорд╛ рд╕реЗрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ, рдпреЛ 32-рдмрд┐рдЯ рд╕реЗрд╡рд╛ рд╣реЛ рднрдиреЗрд░ рд╕рдВрдХреЗрдд рдЧрд░реНрджрдЫред

рдЕрдиреБрд╕реВрдЪрд┐рдд рдХрд╛рд░реНрдп рдзреЗрд░реИ COM рдЗрдиреНрдЯрд░рдлреЗрд╕рд╣рд░реВ рдорд╛рд░реНрдлрдд рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ рдЫ: ITaskScheduler, ITask, ITaskTrigger, IPersistFile ╨╕ ITaskSchedulerред рдЕрдирд┐рд╡рд╛рд░реНрдп рд░реВрдкрдорд╛, рдорд╛рд▓рд╡реЗрдпрд░рд▓реЗ рд▓реБрдХреЗрдХреЛ рдХрд╛рд░реНрдп рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджрдЫ, рд╣рд╛рд▓рдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рд╡рд╛ рдкреНрд░рд╢рд╛рд╕рдХ рдЬрд╛рдирдХрд╛рд░реАрдХреЛ рд╕рд╛рде рдЦрд╛рддрд╛ рдЬрд╛рдирдХрд╛рд░реА рд╕реЗрдЯ рдЧрд░реНрджрдЫ, рд░ рддреНрдпрд╕рдкрдЫрд┐ рдЯреНрд░рд┐рдЧрд░ рд╕реЗрдЯ рдЧрд░реНрджрдЫред

рдпреЛ 24 рдШрдгреНрдЯрд╛рдХреЛ рдЕрд╡рдзрд┐ рд░ 10 рдорд┐рдиреЗрдЯрдХреЛ рджреБрдИ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирд╣рд░реВ рдмреАрдЪрдХреЛ рдЕрдиреНрддрд░рд╛рд▓ рднрдПрдХреЛ рджреИрдирд┐рдХ рдХрд╛рд░реНрдп рд╣реЛ, рдЬрд╕рдХреЛ рдорддрд▓рдм рдпреЛ рдирд┐рд░рдиреНрддрд░ рдЪрд▓реНрдиреЗрдЫред

рдЦрд░рд╛рдм рдмрд┐рдЯ

рд╣рд╛рдореНрд░реЛ рдЙрджрд╛рд╣рд░рдгрдорд╛, рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрдирдпреЛрдЧреНрдп рдлрд╛рдЗрд▓ TCPSVCS.exe (AcroTranscoder.exe) рд╡реИрдз рд╕рдлреНрдЯрд╡реЗрдпрд░ рд╣реЛ рдЬрд╕рд▓реЗ DLL рд╣рд░реВ рд▓реЛрдб рдЧрд░реНрджрдЫ рдЬреБрди рдпрд╕рдХреЛ рд╕рд╛рде рд░рд┐рд╕реЗрдЯ рдЧрд░рд┐рдиреНрдЫред рдпрд╕ рдорд╛рдорд▓рд╛ рдорд╛, рдпреЛ рдЪрд╛рд╕реЛ рдЫ Flash Video Extension.dll.

рдпрд╕рдХреЛ рдХрд╛рд░реНрдп DLLMain рдХреЗрд╡рд▓ рдЕрд░реНрдХреЛ рдкреНрд░рдХрд╛рд░реНрдп рдХрд▓ рдЧрд░реНрджрдЫред рдХреЗрд╣реА рдЕрд╕реНрдкрд╖реНрдЯ рднрд╡рд┐рд╖реНрдпрд╡рд╛рдгреАрд╣рд░реВ рдЫрдиреН:

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 7. рдЕрд╕реНрдкрд╖реНрдЯ рднрд╡рд┐рд╖реНрдпрд╡рд╛рдгреА

рдпреА рднреНрд░рд╛рдордХ рдЬрд╛рдБрдЪрд╣рд░реВ рдкрдЫрд┐, рдХреЛрдбрд▓реЗ рдЦрдгреНрдб рдкреНрд░рд╛рдкреНрдд рдЧрд░реНрджрдЫ .text рдлрд╛рдЗрд▓ TCPSVCS.exe, рдЖрдлреНрдиреЛ рдкреНрд░рддрд┐рд░рдХреНрд╖рд╛ рдорд╛ рдкрд░рд┐рд╡рд░реНрддрди PAGE_EXECUTE_READWRITE рд░ рдбрдореА рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВ рдердкреЗрд░ рдпрд╕рд▓рд╛рдИ рдкреБрди: рд▓реЗрдЦреНрдиреБрд╣реЛрд╕реН:

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 8. рдирд┐рд░реНрджреЗрд╢рдирд╣рд░реВрдХреЛ рдЕрдиреБрдХреНрд░рдо

рд╕рдорд╛рд░реЛрд╣ рдареЗрдЧрд╛рдирд╛рдХреЛ рдЕрдиреНрддреНрдпрдорд╛ FLVCore::Uninitialize(void), рдирд┐рд░реНрдпрд╛рдд рдЧрд░рд┐рдПрдХреЛ рдЫ Flash Video Extension.dll, рдирд┐рд░реНрджреЗрд╢рди рдердкрд┐рдПрдХреЛ рдЫ CALLред рдпрд╕рдХреЛ рдорддрд▓рдм рдпреЛ рд╣реЛ рдХрд┐ рдорд╛рд▓рд┐рд╕рд┐рдпрд╕ DLL рд▓реЛрдб рднрдПрдкрдЫрд┐, рд░рдирдЯрд╛рдЗрдо рдХрд▓ рдЧрд░реНрджрд╛ WinMain ╨▓ TCPSVCS.exe, рдирд┐рд░реНрджреЗрд╢рди рд╕реВрдЪрдХрд▓реЗ NOP рд▓рд╛рдИ рд╕рдВрдХреЗрдд рдЧрд░реНрдиреЗрдЫ, рдХрд╛рд░рдг FLVCore::Uninitialize(void), рдЕрд░реНрдХреЛ рдЪрд░рдгред

рдкреНрд░рдХрд╛рд░реНрдпрд▓реЗ рд╕реБрд░реБрдорд╛ рдореНрдпреБрдЯреЗрдХреНрд╕ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджрдЫ {181C8480-A975-411C-AB0A-630DB8B0A221}рд╣рд╛рд▓рдХреЛ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рдкрдЫрд┐ред рдпрд╕рд▓реЗ рддреНрдпрд╕рдкрдЫрд┐ рдбрдореНрдк рдЧрд░рд┐рдПрдХреЛ *.db3 рдлрд╛рдЗрд▓ рдкрдвреНрдЫ, рдЬрд╕рдорд╛ рд╕реНрдерд┐рддрд┐-рд╕реНрд╡рддрдиреНрддреНрд░ рдХреЛрдб рд╕рдорд╛рд╡реЗрд╢ рдЫ, рд░ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ CreateThread рд╕рд╛рдордЧреНрд░реА рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдиред

*.db3 рдлрд╛рдЗрд▓рдХреЛ рд╕рд╛рдордЧреНрд░реА рд╢реЗрд▓рдХреЛрдб рд╣реЛ рдЬреБрди OceanLotus рд╕рдореВрд╣рд▓реЗ рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫред рд╣рд╛рдореАрд▓реЗ рдкреНрд░рдХрд╛рд╢рд┐рдд рдЧрд░реЗрдХреЛ рдЗрдореБрд▓реЗрдЯрд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд╣рд╛рдореАрд▓реЗ рдлреЗрд░рд┐ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдпрд╕рдХреЛ рдкреЗрд▓реЛрдб рдЕрдирдкреНрдпрд╛рдХ рдЧрд░реНрдпреМрдВ GitHub рдорд╛.

рд▓рд┐рдкрд┐рд▓реЗ рдЕрдиреНрддрд┐рдо рдЪрд░рдг рдирд┐рдХрд╛рд▓реНрдЫред рдпреЛ рдХрдореНрдкреЛрдиреЗрдиреНрдЯ рдмреНрдпрд╛рдХрдбреЛрд░ рд╣реЛ, рдЬреБрди рд╣рд╛рдореАрд▓реЗ рдкрд╣рд┐рд▓реЗ рдиреИ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░рд┐рд╕рдХреЗрдХрд╛ рдЫреМрдВ рдЕрдШрд┐рд▓реНрд▓реЛ рдорд╣рд╛рд╕рд╛рдЧрд░ рд▓реЛрдЯрд╕ рдЕрдзреНрдпрдпрдиред рдпреЛ GUID рджреНрд╡рд╛рд░рд╛ рдирд┐рд░реНрдзрд╛рд░рдг рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ {A96B020F-0000-466F-A96D-A91BBF8EAC96} рдмрд╛рдЗрдирд░реА рдлрд╛рдЗрд▓ред рдорд╛рд▓рд╡реЗрдпрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдЕрдЭреИ рдкрдирд┐ PE рд╕реНрд░реЛрддрдорд╛ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫред рдпрд╕рдХреЛ рд▓рдЧрднрдЧ рдПрдЙрдЯреИ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдЫ, рддрд░ C&C рд╕рд░реНрднрд░рд╣рд░реВ рдЕрдШрд┐рд▓реНрд▓реЛ рднрдиреНрджрд╛ рдлрд░рдХ рдЫрдиреН:

- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz

OceanLotus рдЯреЛрд▓реАрд▓реЗ рдлреЗрд░рд┐ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдирдмрд╛рдЯ рдмрдЪреНрди рд╡рд┐рднрд┐рдиреНрди рдкреНрд░рд╡рд┐рдзрд┐рд╣рд░реВрдХреЛ рд╕рдВрдпреЛрдЬрди рдкреНрд░рджрд░реНрд╢рди рдЧрд░реНрджрдЫред рддрд┐рдиреАрд╣рд░реВ рд╕рдВрдХреНрд░рдордг рдкреНрд░рдХреНрд░рд┐рдпрд╛рдХреЛ "рдкрд░рд┐рд╖реНрдХреГрдд" рд░реЗрдЦрд╛рдЪрд┐рддреНрд░рдХреЛ рд╕рд╛рде рдлрд░реНрдХреЗред рдЕрдирд┐рдпрдорд┐рдд рдирд╛рдорд╣рд░реВ рдЫрдиреМрдЯ рдЧрд░реЗрд░ рд░ рдЕрдирд┐рдпрдорд┐рдд рдбреЗрдЯрд╛рдХреЛ рд╕рд╛рде рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдпреЛрдЧреНрдпрд╣рд░реВ рднрд░реЗрд░, рддрд┐рдиреАрд╣рд░реВрд▓реЗ рднрд░рдкрд░реНрджреЛ IoC рд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛ рдШрдЯрд╛рдЙрдБрдЫрдиреН (рд╣реНрдпрд╛рд╕ рд░ рдлрд╛рдЗрд▓ рдирд╛рдорд╣рд░реВрдорд╛ рдЖрдзрд╛рд░рд┐рдд)ред рдпрд╕рдмрд╛рд╣реЗрдХ, рддреЗрд╕реНрд░реЛ-рдкрдХреНрд╖ DLL рд▓реЛрдбрд┐рдЩрдХреЛ рдкреНрд░рдпреЛрдЧрдХреЛ рд▓рд╛рдЧрд┐ рдзрдиреНрдпрд╡рд╛рдж, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрд▓реЗ рдорд╛рддреНрд░ рд╡реИрдз рдмрд╛рдЗрдирд░реА рд╣рдЯрд╛рдЙрди рдЖрд╡рд╢реНрдпрдХ рдЫред AcroTranscoder.

рдЖрддреНрдо-рдирд┐рдХрд╛рд╕реА рдЕрднрд┐рд▓реЗрдЦрд╣рд░реВ

RTF рдлрд╛рдЗрд▓рд╣рд░реВ рдкрдЫрд┐, рд╕рдореВрд╣рд▓реЗ рдкреНрд░рдпреЛрдЧрдХрд░реНрддрд╛рд▓рд╛рдИ рдердк рднреНрд░рдорд┐рдд рдЧрд░реНрди рд╕рд╛рдЭрд╛ рдХрд╛рдЧрдЬрд╛рдд рдЖрдЗрдХрдирд╣рд░реВрдХреЛ рд╕рд╛рде рд╕реЗрд▓реНрдл рдПрдХреНрд╕реНрдЯреНрд░реНрдпрд╛рдХреНрдЯрд┐рдЩ (SFX) рдЕрднрд┐рд▓реЗрдЦрд╣рд░реВрдорд╛ рд╕рд╛рд░рд┐рдпреЛред рдереНрд░реЗрдЯрдмреБрдХрд▓реЗ рдпрд╕ рдмрд╛рд░реЗ рд▓реЗрдЦреНрдпреЛ (рдЪрд┐рдирд┐рдпрд╛рдБ рдорд╛ рд▓рд┐рдЩреНрдХ)ред рд▓рдиреНрдЪ рднрдПрдкрдЫрд┐, рд╕реЗрд▓реНрдл рдПрдХреНрд╕реНрдЯреНрд░реНрдпрд╛рдХреНрдЯ рдЧрд░реНрдиреЗ RAR рдлрд╛рдЗрд▓рд╣рд░реВ рдЫреЛрдбрд┐рдиреНрдЫрдиреН рд░ .ocx рдПрдХреНрд╕рдЯреЗрдиреНрд╕рди рднрдПрдХрд╛ DLLрд╣рд░реВ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдиреНрдЫрдиреН, рдЬрд╕рдХреЛ рдЕрдиреНрддрд┐рдо рдкреЗрд▓реЛрдб рдкрд╣рд┐рд▓реЗ рдиреИ рдХрд╛рдЧрдЬрд╛рдд рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dllред рдордзреНрдп рдЬрдирд╡рд░реА реирежрезреп рджреЗрдЦрд┐, OceanLotus рд▓реЗ рдпреЛ рдкреНрд░рд╡рд┐рдзрд┐ рдкреБрди: рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рд░рд╣реЗрдХреЛ рдЫ, рддрд░ рд╕рдордпрд╕рдБрдЧреИ рдХреЗрд╣реА рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рдирд╣рд░реВ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрджреИрдЫред рдпрд╕ рдЦрдгреНрдбрдорд╛ рд╣рд╛рдореА рдкреНрд░рд╡рд┐рдзрд┐ рд░ рдкрд░рд┐рд╡рд░реНрддрдирд╣рд░реВрдХреЛ рдмрд╛рд░реЗрдорд╛ рдХреБрд░рд╛ рдЧрд░реНрдиреЗрдЫреМрдВред

рдПрдХ рд▓рд╛рд▓рдЪ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрджреИ

рдХрд╛рдЧрдЬрд╛рдд THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE (SHA-1: AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB) рдкрд╣рд┐рд▓реЛ рдкрдЯрдХ 2018 рдорд╛ рдлреЗрд▓рд╛ рдкрд░реЗрдХреЛ рдерд┐рдпреЛред рдпреЛ SFX рдлрд╛рдЗрд▓ рдмреБрджреНрдзрд┐рдорд╛рдиреАрдкреВрд░реНрд╡рдХ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛ - рд╡рд░реНрдгрдирдорд╛ (рд╕рдВрд╕реНрдХрд░рдг рдЬрд╛рдирдХрд╛рд░реА) рдпрд╕рд▓реЗ рдпреЛ JPEG рдЫрд╡рд┐ рд╣реЛ рднрдиреНрдЫред SFX рд▓рд┐рдкрд┐ рдпрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ:

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 9. SFX рдЖрджреЗрд╢рд╣рд░реВ

рдорд╛рд▓рд╡реЗрдпрд░ рд░рд┐рд╕реЗрдЯ рд╣реБрдиреНрдЫ {9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (SHA-1: EFAC23B0E6395B1178BCF7086F72344B24C04DCC), рд╕рд╛рдереИ рдПрдХ рддрд╕реНрд╡реАрд░ 2018 thich thong lac.jpg.

рдбрд┐рдХреЛрдп рдЫрд╡рд┐ рдпрд╕реНрддреЛ рджреЗрдЦрд┐рдиреНрдЫ:

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 10. Decoy рдЫрд╡рд┐

рддрдкрд╛рдИрдВрд▓реЗ SFX рд╕реНрдХреНрд░рд┐рдкреНрдЯрдорд╛ рдкрд╣рд┐рд▓реЛ рджреБрдИ рд▓рд╛рдЗрдирд╣рд░реВрд▓реЗ OCX рдлрд╛рдЗрд▓рд▓рд╛рдИ рджреБрдИ рдкрдЯрдХ рдХрд▓ рдЧрд░реЗрдХреЛ рдпрд╛рдж рдЧрд░реНрдиреБрднрдПрдХреЛ рд╣реЛрд▓рд╛, рддрд░ рдпреЛ рддреНрд░реБрдЯрд┐ рд╣реЛрдЗрдиред

{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx (ShLd.dll)

OCX рдлрд╛рдЗрд▓рдХреЛ рдирд┐рдпрдиреНрддреНрд░рдг рдкреНрд░рд╡рд╛рд╣ рдЕрдиреНрдп OceanLotus рдХрдореНрдкреЛрдиреЗрдиреНрдЯрд╣рд░реВрд╕рдБрдЧ рдзреЗрд░реИ рд╕рдорд╛рди рдЫ - рдзреЗрд░реИ рдЖрджреЗрд╢ рдЕрдиреБрдХреНрд░рдорд╣рд░реВ JZ/JNZ ╨╕ PUSH/RET, рдлреЛрд╣реЛрд░ рдХреЛрдб рд╕рдВрдЧ рдПрдХрд╛рдиреНрддрд░рдгред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 11. рдЕрд╕реНрдкрд╖реНрдЯ рдХреЛрдб

рдЬрдВрдХ рдХреЛрдб рдлрд┐рд▓реНрдЯрд░ рдЧрд░реЗрдкрдЫрд┐, рдирд┐рд░реНрдпрд╛рдд рдЧрд░реНрдиреБрд╣реЛрд╕реН DllRegisterServer, рдмреЛрд▓рд╛рдЗрдпреЛ regsvr32.exe, рдирд┐рдореНрдирд╛рдиреБрд╕рд╛рд░:

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 12. рдЖрдзрд╛рд░рднреВрдд рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ рдХреЛрдб

рд╕рд╛рдорд╛рдиреНрдпрддрдпрд╛, рдкрд╣рд┐рд▓реЛ рдХрд▓рдорд╛ DllRegisterServer рдирд┐рд░реНрдпрд╛рдд рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдореВрд▓реНрдп рд╕реЗрдЯ HKCUSOFTWAREClassesCLSID{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}Model DLL рдорд╛ рдЗрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдЕрдлрд╕реЗрдЯ рдХреЛ рд▓рд╛рдЧреА (0x10001DE0).

рдЬрдм рдкреНрд░рдХрд╛рд░реНрдпрд▓рд╛рдИ рджреЛрд╕реНрд░реЛ рдкрдЯрдХ рдмреЛрд▓рд╛рдЗрдиреНрдЫ, рдпрд╕рд▓реЗ рдЙрд╣реА рдорд╛рди рдкрдвреНрдЫ рд░ рддреНрдпреЛ рдареЗрдЧрд╛рдирд╛рдорд╛ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрджрдЫред рдпрд╣рд╛рдБрдмрд╛рдЯ RAM рдорд╛ рд╕реНрд░реЛрдд рд░ рдзреЗрд░реИ рдХрд╛рд░реНрдпрд╣рд░реВ рдкрдврд┐рдиреНрдЫ рд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░рд┐рдиреНрдЫред

рд╢реЗрд▓рдХреЛрдб рд╡рд┐рдЧрддрдХрд╛ OceanLotus рдЕрднрд┐рдпрд╛рдирд╣рд░реВрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдЙрд╣реА PE рд▓реЛрдбрд░ рд╣реЛред рдпрд╕рдХреЛ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рдЕрдиреБрдХрд░рдг рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ рд╣рд╛рдореНрд░реЛ рд▓рд┐рдкрд┐ред рдЕрдиреНрддрдорд╛ рдЙрд╕рд▓реЗ рд░рд┐рд╕реЗрдЯ рдЧрд░реНрдЫ db293b825dcc419ba7dc2c49fa2757ee.dll, рдореЗрдореЛрд░реАрдорд╛ рд▓реЛрдб рдЧрд░реНрдЫ рд░ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рдпрди рдЧрд░реНрдЫ DllEntry.

DLL рд▓реЗ рдпрд╕рдХреЛ рд╕реНрд░реЛрддрдХреЛ рд╕рд╛рдордЧреНрд░реА рдирд┐рдХрд╛рд▓реНрдЫ, рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрджрдЫ (AES-256-CBC) рд░ рдпрд╕рд▓рд╛рдИ рдбрд┐рдХрдореНрдкреНрд░реЗрд╕ рдЧрд░реНрджрдЫ (LZMA)ред рд╕реНрд░реЛрддрд╕рдБрдЧ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдврд╛рдБрдЪрд╛ рдЫ рдЬреБрди рдбрд┐рдХрдореНрдкрд╛рдЗрд▓ рдЧрд░реНрди рд╕рдЬрд┐рд▓реЛ рдЫред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 13. рд╕реНрдерд╛рдкрдирд╛рдХрд░реНрддрд╛ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рд╕рдВрд░рдЪрдирд╛ (KaitaiStruct Visualizer)

рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рд╕реНрдкрд╖реНрдЯ рд░реВрдкрдорд╛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░рд┐рдПрдХреЛ рдЫ - рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╕реНрддрд░рдХреЛ рдЖрдзрд╛рд░рдорд╛, рдмрд╛рдЗрдирд░реА рдбреЗрдЯрд╛рдорд╛ рд▓реЗрдЦрд┐рдиреЗрдЫред %appdata%IntellogsBackgroundUploadTask.cpl рд╡рд╛ %windir%System32BackgroundUploadTask.cpl (рд╡рд╛ SysWOW64 64-рдмрд┐рдЯ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрдХреЛ рд▓рд╛рдЧрд┐)ред

рдирд╛рдордХреЛ рд╕рд╛рде рдХрд╛рд░реНрдп рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реЗрд░ рдердк рджреГрдврддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдЧрд░рд┐рдПрдХреЛ рдЫ BackgroundUploadTask[junk].jobрдХрд╣рд╛рдБ [junk] рдмрд╛рдЗрдЯреНрд╕ рдХреЛ рдПрдХ рд╕реЗрдЯ рдХреЛ рдкреНрд░рддрд┐рдирд┐рдзрд┐рддреНрд╡ рдЧрд░реНрджрдЫ 0x9D ╨╕ 0xA0.

рдХрд╛рд░реНрдп рдЖрд╡реЗрджрди рдирд╛рдо %windir%System32control.exe, рд░ рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░ рдорд╛рди рдбрд╛рдЙрдирд▓реЛрдб рдЧрд░рд┐рдПрдХреЛ рдмрд╛рдЗрдирд░реА рдлрд╛рдЗрд▓рдХреЛ рдмрд╛рдЯреЛ рд╣реЛред рд▓реБрдХреЗрдХреЛ рдХрд╛рд░реНрдп рд╣рд░реЗрдХ рджрд┐рди рдЪрд▓реНрдЫред

рд╕рдВрд░рдЪрдирд╛рддреНрдордХ рд░реВрдкрдорд╛, CPL рдлрд╛рдЗрд▓ рдЖрдиреНрддрд░рд┐рдХ рдирд╛рдордХреЛ рд╕рд╛рде DLL рд╣реЛ ac8e06de0a6c4483af9837d96504127e.dll, рдЬрд╕рд▓реЗ рдПрдХ рдкреНрд░рдХрд╛рд░реНрдп рдирд┐рд░реНрдпрд╛рдд рдЧрд░реНрджрдЫ CPlAppletред рдпреЛ рдлрд╛рдЗрд▓рд▓реЗ рдпрд╕рдХреЛ рдорд╛рддреНрд░ рд╕реНрд░реЛрдд рдбрд┐рдХреНрд░рд┐рдкреНрдЯ рдЧрд░реНрдЫ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll, рддреНрдпрд╕рдкрдЫрд┐ рдпреЛ DLL рд▓реЛрдб рдЧрд░реНрджрдЫ рд░ рдпрд╕рдХреЛ рдорд╛рддреНрд░ рдирд┐рд░реНрдпрд╛рдд рдХрд▓ рдЧрд░реНрджрдЫ DllEntry.

рдмреНрдпрд╛рдХрдбреЛрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдлрд╛рдЗрд▓

рдмреНрдпрд╛рдХрдбреЛрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд░ рдпрд╕рдХреЛ рд╕реНрд░реЛрддрд╣рд░реВрдорд╛ рдЗрдореНрдмреЗрдб рдЧрд░рд┐рдПрдХреЛ рдЫред рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдлрд╛рдЗрд▓рдХреЛ рд╕рдВрд░рдЪрдирд╛ рдЕрдШрд┐рд▓реНрд▓реЛ рдПрдХрд╕рдБрдЧ рдзреЗрд░реИ рд╕рдорд╛рди рдЫред

ESET: OceanLotus рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣рдХреЛ рд▓рд╛рдЧрд┐ рдирдпрд╛рдБ рдмреНрдпрд╛рдХрдбреЛрд░ рдбреЗрд▓рд┐рднрд░реА рдпреЛрдЬрдирд╛рд╣рд░реВ
рдЪрд┐рддреНрд░ 14. рдмреНрдпрд╛рдХрдбреЛрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рд╕рдВрд░рдЪрдирд╛ (KaitaiStruct Visualizer)

рдпрджреНрдпрдкрд┐ рд╕рдВрд░рдЪрдирд╛ рд╕рдорд╛рди рдЫ, рдзреЗрд░реИ рдлрд┐рд▓реНрдб рдорд╛рдирд╣рд░реВ рдорд╛ рджреЗрдЦрд╛рдЗрдПрдХрд╛рдмрд╛рдЯ рдЕрджреНрдпрд╛рд╡рдзрд┐рдХ рдЧрд░рд┐рдПрдХреЛ рдЫ рд╣рд╛рдореНрд░реЛ рдкреБрд░рд╛рдиреЛ рд░рд┐рдкреЛрд░реНрдЯ.

рдмрд╛рдЗрдирд░реА рдПрд░реЗрдХреЛ рдкрд╣рд┐рд▓реЛ рддрддреНрд╡рд▓реЗ DLL рд╕рдорд╛рд╡реЗрд╢ рдЧрд░реНрджрдЫ (HttpProv.dll MD5: 2559738D1BD4A999126F900C7357B759), Tencent рджреНрд╡рд╛рд░рд╛ рдкрд╣рд┐рдЪрд╛рдиред рддрд░ рдмрд╛рдЗрдирд░реАрдмрд╛рдЯ рдирд┐рд░реНрдпрд╛рдд рдирд╛рдо рд╣рдЯрд╛рдЗрдПрдХреЛрд▓реЗ, рд╣реНрдпрд╛рд╕рд╣рд░реВ рдореЗрд▓ рдЦрд╛рдБрджреИрдирдиреНред

рдЕрддрд┐рд░рд┐рдХреНрдд рдЕрдиреБрд╕рдиреНрдзрд╛рди

рдирдореВрдирд╛рд╣рд░реВ рд╕рдЩреНрдХрд▓рди рдЧрд░реНрджрд╛, рд╣рд╛рдореАрд▓реЗ рдХреЗрд╣реА рд╡рд┐рд╢реЗрд╖рддрд╛рд╣рд░реВ рджреЗрдЦреНрдпреМрдВред рднрд░реНрдЦрд░реИ рд╡рд░реНрдгрди рдЧрд░рд┐рдПрдХреЛ рдирдореВрдирд╛ рдЬреБрд▓рд╛рдИ 2018 рдХреЛ рд╡рд░рд┐рдкрд░рд┐ рджреЗрдЦрд╛ рдкрд░реНтАНрдпреЛ, рд░ рдпреЛ рдЬрд╕реНрддреИ рдЕрдиреНрдпрд╣рд░реВ рднрд░реНрдЦрд░реИ рдЬрдирд╡рд░реАрдХреЛ рдордзреНрдпрджреЗрдЦрд┐ рдлреЗрдмреНрд░реБрдЕрд░реА 2019 рдХреЛ рд╕реБрд░реБрдорд╛ рджреЗрдЦрд╛ рдкрд░реНтАНрдпреЛред SFX рдЕрднрд┐рд▓реЗрдЦрд▓рд╛рдИ рд╡реИрдз рдбрд┐рдХреЛрдп рдХрд╛рдЧрдЬрд╛рдд рд░ рдЦрд░рд╛рдм OSX рдлрд╛рдЗрд▓ рдЫреЛрдбреЗрд░, рд╕рдВрдХреНрд░рдордг рднреЗрдХреНрдЯрд░рдХреЛ рд░реВрдкрдорд╛ рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдПрдХреЛ рдерд┐рдпреЛред

рдпрджреНрдпрдкрд┐ OceanLotus рдирдХреНрдХрд▓реА рдЯрд╛рдЗрдорд╕реНрдЯреНрдпрд╛рдореНрдкрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рд╣рд╛рдореАрд▓реЗ рдпрд╛рдж рдЧрд░реНрдпреМрдВ рдХрд┐ SFX рд░ OCX рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рдЯрд╛рдЗрдорд╕реНрдЯреНрдпрд╛рдореНрдкрд╣рд░реВ рд╕рдзреИрдВ рдЙрд╕реНрддреИ рд╣реБрдиреНрдЫрдиреН (0x57B0C36A (08/14/2016 @ 7:15pm UTC) рд░ 0x498BE80F (02/06/2009 @ 7:34am UTC) рдХреНрд░рдорд╢рдГ)ред рдпрд╕рд▓реЗ рд╕рдореНрднрд╡рддрдГ рд╕рдВрдХреЗрдд рдЧрд░реНрджрдЫ рдХрд┐ рд▓реЗрдЦрдХрд╣рд░реВрд╕рдБрдЧ рдХреЗрд╣рд┐ рдкреНрд░рдХрд╛рд░рдХреЛ "рдбрд┐рдЬрд╛рдЗрдирд░" рдЫ рдЬрд╕рд▓реЗ рд╕рдорд╛рди рдЯреЗрдореНрдкреНрд▓реЗрдЯрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ рд░ рдХреЗрд╡рд▓ рдХреЗрд╣реА рд╡рд┐рд╢реЗрд╖рддрд╛рд╣рд░реВ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░реНрджрдЫред

рд╣рд╛рдореАрд▓реЗ 2018 рдХреЛ рд╕реБрд░реБрджреЗрдЦрд┐ рдЕрдзреНрдпрдпрди рдЧрд░реЗрдХрд╛ рдХрд╛рдЧрдЬрд╛рддрд╣рд░реВ рдордзреНрдпреЗ, рдЖрдХреНрд░рдордгрдХрд╛рд░реАрд╣рд░реВрдХреЛ рд░реБрдЪрд┐ рднрдПрдХрд╛ рджреЗрд╢рд╣рд░реВрд▓рд╛рдИ рд╕рдЩреНрдХреЗрдд рдЧрд░реНрдиреЗ рд╡рд┐рднрд┐рдиреНрди рдирд╛рдорд╣рд░реВ рдЫрдиреН:

- рдХрдореНрдмреЛрдбрд┐рдпрд╛ рдорд┐рдбрд┐рдпрд╛рдХреЛ рдирдпрд╛рдБ рд╕рдореНрдкрд░реНрдХ рдЬрд╛рдирдХрд╛рд░реА (New).xls.exe
тАФ цЭОх╗║щжЩ (ф╕кф║║чоАхОЖ) exe (CV рдХреЛ рдирдХреНрдХрд▓реА pdf рдХрд╛рдЧрдЬрд╛рдд)
тАФ рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛, рд╕рдВрдпреБрдХреНрдд рд░рд╛рдЬреНрдп рдЕрдореЗрд░рд┐рдХрд╛рдорд╛ рдЬреБрд▓рд╛рдИ реирео-реиреп, реирежрезрео рд╕рдореНрдо рд░реНтАНрдпрд╛рд▓реАредexe

рдкрдЫрд╛рдбрд┐рдХреЛ рдвреЛрдХрд╛ рдкрддреНрддрд╛ рд▓рд╛рдЧреЗрджреЗрдЦрд┐ {A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll рд░ рдзреЗрд░реИ рд╢реЛрдзрдХрд░реНрддрд╛рд╣рд░реВ рджреНрд╡рд╛рд░рд╛ рдпрд╕рдХреЛ рд╡рд┐рд╢реНрд▓реЗрд╖рдгрдХреЛ рдкреНрд░рдХрд╛рд╢рди, рд╣рд╛рдореАрд▓реЗ рдорд╛рд▓рд╡реЗрдпрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдбрд╛рдЯрд╛рдорд╛ рдХреЗрд╣реА рдкрд░рд┐рд╡рд░реНрддрдирд╣рд░реВ рдЕрд╡рд▓реЛрдХрди рдЧрд░реНрдпреМрдВред

рдкрд╣рд┐рд▓реЗ, рд▓реЗрдЦрдХрд╣рд░реВрд▓реЗ рд╕рд╣рд╛рдпрдХ DLL рдмрд╛рдЯ рдирд╛рдорд╣рд░реВ рд╣рдЯрд╛рдЙрди рдерд╛рд▓реЗ (DNSprov.dll рд░ рджреБрдИ рд╕рдВрд╕реНрдХрд░рдг HttpProv.dll)ред рдЕрдкрд░реЗрдЯрд░рд╣рд░реВрд▓реЗ рддреНрдпрд╕рдкрдЫрд┐ рддреЗрд╕реНрд░реЛ DLL (рджреЛрд╕реНрд░реЛ рд╕рдВрд╕реНрдХрд░рдг HttpProv.dll), рдПрдЙрдЯрд╛ рдорд╛рддреНрд░ рдЗрдореНрдмреЗрдб рдЧрд░реНрди рдЫрдиреМрдЯ рдЧрд░реНрджреИред

рджреЛрд╕реНрд░реЛ, рдзреЗрд░реИ рдмреНрдпрд╛рдХрдбреЛрд░ рдХрдиреНрдлрд┐рдЧрд░реЗрд╕рди рдлрд┐рд▓реНрдбрд╣рд░реВ рдкрд░рд┐рд╡рд░реНрддрди рдЧрд░рд┐рдПрдХрд╛ рдерд┐рдП, рдзреЗрд░реИ IoC рд╣рд░реВ рдЙрдкрд▓рдмреНрдз рднрдПрдХрд╛рд▓реЗ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдирдмрд╛рдЯ рдмрдЪреНрди рд╕рдореНрднрд╡ рдЫред рд▓реЗрдЦрдХрд╣рд░реВрджреНрд╡рд╛рд░рд╛ рдкрд░рд┐рдорд╛рд░реНрдЬрди рдЧрд░рд┐рдПрдХрд╛ рдорд╣рддреНрддреНрд╡рдкреВрд░реНрдг рдХреНрд╖реЗрддреНрд░рд╣рд░реВ рд╕рдорд╛рд╡реЗрд╢ рдЫрдиреН:

  • AppX рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдЮреНрдЬреА рдкрд░рд┐рд╡рд░реНрддрди рднрдпреЛ (IoCs рд╣реЗрд░реНрдиреБрд╣реЛрд╕реН)
  • mutex encoding string ("def", "abc", "ghi")
  • рдкреЛрд░реНрдЯ рдирдореНрдмрд░

рдЕрдиреНрддрдорд╛, рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдЧрд░рд┐рдПрдХрд╛ рд╕рдмреИ рдирдпрд╛рдБ рд╕рдВрд╕реНрдХрд░рдгрд╣рд░реВрдорд╛ IoCs рдЦрдгреНрдбрдорд╛ рд╕реВрдЪреАрдмрджреНрдз рдирдпрд╛рдБ C&Cs рдЫрдиреНред

рдирд┐рд╖реНрдХрд░реНрд╖

OceanLotus рд╡рд┐рдХрд╛рд╕ рдЬрд╛рд░реА рдЫред рд╕рд╛рдЗрдмрд░ рд╕рдореВрд╣ рдЙрдкрдХрд░рдг рд░ рдбрд┐рдХреЛрдЗрд╣рд░реВ рдкрд░рд┐рд╖реНрдХреГрдд рд░ рд╡рд┐рд╕реНрддрд╛рд░рдорд╛ рдХреЗрдиреНрджреНрд░рд┐рдд рдЫред рд▓реЗрдЦрдХрд╣рд░реВрд▓реЗ рдзреНрдпрд╛рди рдЦрд┐рдЪреНрдиреЗ рдХрд╛рдЧрдЬрд╛рддрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреЗрд▓реЛрдбрд╣рд░реВ рд▓реБрдХрд╛рдЙрдБрдЫрдиреН рдЬрд╕рдХреЛ рд╡рд┐рд╖рдп рд▓рдХреНрд╖рд┐рдд рдкреАрдбрд┐рддрд╣рд░реВрд╕рдБрдЧ рд╕рд╛рдиреНрджрд░реНрднрд┐рдХ рдЫред рддрд┐рдиреАрд╣рд░реВ рдирдпрд╛рдБ рдпреЛрдЬрдирд╛рд╣рд░реВ рд╡рд┐рдХрд╛рд╕ рдЧрд░реНрдЫрдиреН рд░ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдкрдорд╛ рдЙрдкрд▓рдмреНрдз рдЙрдкрдХрд░рдгрд╣рд░реВ рдкрдирд┐ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрдЫрдиреН, рдЬрд╕реНрддреИ рд╕рдореАрдХрд░рдг рд╕рдореНрдкрд╛рджрдХ рд╢реЛрд╖рдгред рдпрд╕рдмрд╛рд╣реЗрдХ, рддрд┐рдиреАрд╣рд░реВрд▓реЗ рдкреАрдбрд┐рддрдХреЛ рдореЗрд╕рд┐рдирдорд╛ рдмрд╛рдБрдХреА рд░рд╣реЗрдХрд╛ рдХрд▓рд╛рдХреГрддрд┐рд╣рд░реВрдХреЛ рд╕рдВрдЦреНрдпрд╛ рдШрдЯрд╛рдЙрди рдЙрдкрдХрд░рдгрд╣рд░реВ рд╕реБрдзрд╛рд░ рдЧрд░реНрджреИрдЫрдиреН, рдЬрд╕рд▓реЗ рдЧрд░реНрджрд╛ рдПрдиреНрдЯрд┐рднрд╛рдЗрд░рд╕ рд╕рдлреНрдЯрд╡реЗрдпрд░рджреНрд╡рд╛рд░рд╛ рдкрддреНрддрд╛ рд▓рдЧрд╛рдЙрдиреЗ рд╕рдореНрднрд╛рд╡рдирд╛ рдХрдо рд╣реБрдиреНрдЫред

рд╕рдордЭреМрддрд╛ рдХреЛ рд╕рдВрдХреЗрддрдХ

рд╕рдореНрдЭреМрддрд╛рдХрд╛ рд╕реВрдЪрдХрд╣рд░реВ рд╕рд╛рдереИ MITER ATT&CK рд╡рд┐рд╢реЗрд╖рддрд╛рд╣рд░реВ рдЙрдкрд▓рдмреНрдз рдЫрдиреН рдЬреАрд╡рди рд╕реБрд░рдХреНрд╖рд╛ рдорд╛ ╨╕ GitHub рдорд╛.

рд╕реНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди