рдПрдХ рдкреЛрд╕реНрдЯ рдореЗрдВ, рд╣рдо рдпрд╣ рдмрддрд╛рдПрдВрдЧреЗ рдХрд┐ рдХреИрд╕реЗ рдорд╣рд╛рд╕рд╛рдЧрд░рд▓реЛрдЯрд╕ рд╕рд╛рдЗрдмрд░рдмрд░реНрдЧ (APT32 рдФрд░ APT-C-00) рдиреЗ рд╣рд╛рд▓ рд╣реА рдореЗрдВ
CVE-2017-11882 , Microsoft Office рдореЗрдВ рд╕реНрдореГрддрд┐ рднреНрд░рд╖реНрдЯрд╛рдЪрд╛рд░ рднреЗрджреНрдпрддрд╛ рдХреЗ рд▓рд┐рдП рдПрдХ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рдХрд╛рд░рдирд╛рдореЗ рдХрд╛ рдЗрд╕реНрддреЗрдорд╛рд▓ рдХрд┐рдпрд╛, рдФрд░ рд╕рдореВрд╣ рдХрд╛ рдореИрд▓рд╡реЗрдпрд░ рдХрд┐рд╕реА рднреА рдирд┐рд╢рд╛рди рдХреЛ рдЫреЛрдбрд╝рдиреЗ рдХреЗ рдмрд┐рдирд╛ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП рд╕рд┐рд╕реНрдЯрдо рдореЗрдВ рджреГрдврд╝рддрд╛ рдкреНрд░рджрд╛рди рдХрд░рддрд╛ рд╣реИред ред рдЕрдЧрд▓рд╛, рд╣рдо рд╡рд░реНрдгрди рдХрд░рддреЗ рд╣реИрдВ рдХрд┐, 2019 рдХреА рд╢реБрд░реБрдЖрдд рд╕реЗ, рд╕рдореВрд╣ рдиреЗ рдХреЛрдб рдХреЛ рдЪрд▓рд╛рдиреЗ рдХреЗ рд▓рд┐рдП рд╕реНрд╡-рдирд┐рд╖реНрдХрд░реНрд╖рдг рдЕрднрд┐рд▓реЗрдЦрд╛рдЧрд╛рд░ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ред
рдУрд╢рдирд▓реЛрдЯрд╕ рджрдХреНрд╖рд┐рдг рдкреВрд░реНрд╡ рдПрд╢рд┐рдпрд╛ рдореЗрдВ рдкреНрд░рд╛рдердорд┐рдХрддрд╛ рдХреЗ рд▓рдХреНрд╖реНрдпреЛрдВ рдХреЗ рд╕рд╛рде рд╕рд╛рдЗрдмрд░ рдЬрд╛рд╕реВрд╕реА рдореЗрдВ рдорд╛рд╣рд┐рд░ рд╣реИред рд╣рдорд▓рд╛рд╡рд░ рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХреЛ рдмрдирд╛рддреЗ рд╣реИрдВ рдЬреЛ рд╕рдВрднрд╛рд╡рд┐рдд рдкреАрдбрд╝рд┐рддреЛрдВ рдХрд╛ рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдиреНрд╣реЗрдВ рдПрдХ рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХреЛ рдордирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдкреНрд░реЗрд░рд┐рдд рдХрд░рддреЗ рд╣реИрдВ, рдФрд░ рдЙрдкрдХрд░рдгреЛрдВ рдХреЗ рд╡рд┐рдХрд╛рд╕ рдкрд░ рднреА рдХрд╛рдо рдХрд░рддреЗ рд╣реИрдВред рдбрд┐рдХреЙрдп рдмрдирд╛рдиреЗ рдХреЗ рд▓рд┐рдП рдЙрдкрдпреЛрдЧ рдХрд┐рдП рдЬрд╛рдиреЗ рд╡рд╛рд▓реЗ рддрд░реАрдХреЗ рдЕрд▓рдЧ-рдЕрд▓рдЧ рд╣рдорд▓реЛрдВ рдореЗрдВ рднрд┐рдиреНрди рд╣реЛрддреЗ рд╣реИрдВ - "рдбрдмрд▓ рдПрдХреНрд╕рдЯреЗрдВрд╢рди" рдХреЗ рд╕рд╛рде рдлрд╛рдЗрд▓реЛрдВ рд╕реЗ, рд╕реНрд╡рдпрдВ-рдирд┐рдХрд╛рд▓рдиреЗ рд╡рд╛рд▓реЗ рдЕрднрд┐рд▓реЗрдЦрд╛рдЧрд╛рд░, рдореИрдХреНрд░реЛрдЬрд╝ рдХреЗ рд╕рд╛рде рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдореЗрдВ рдЕрдЪреНрдЫреА рддрд░рд╣ рд╕реЗ рдЬреНрдЮрд╛рдд рдХрд╛рд░рдирд╛рдореЗред

Microsoft рд╕рдореАрдХрд░рдг рд╕рдВрдкрд╛рджрдХ рдореЗрдВ рдПрдХ рд╢реЛрд╖рдг рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛
2018 рдХреЗ рдордзреНрдп рдореЗрдВ, рдУрд╢рдирдПрд▓реЛрдЯрд╕ рдиреЗ CVE-2017-11882 рднреЗрджреНрдпрддрд╛ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдХ рдЕрднрд┐рдпрд╛рди рд╢реБрд░реВ рдХрд┐рдпрд╛ред рд╕рд╛рдЗрдмрд░рдмрд░реНрдЧ рдХреЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдореЗрдВ рд╕реЗ рдПрдХ рдХрд╛ рд╡рд┐рд╢реНрд▓реЗрд╖рдг 360 рдереНрд░реЗрдЯ рдЗрдВрдЯреЗрд▓рд┐рдЬреЗрдВрд╕ рд╕реЗрдВрдЯрд░ рдХреЗ рд╡рд┐рд╢реЗрд╖рдЬреНрдЮреЛрдВ (
рдЪреАрдиреА рдореЗрдВ рдПрдХ
рдЕрдзреНрдпрдпрди ) рджреНрд╡рд╛рд░рд╛ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдЬрд┐рд╕рдореЗрдВ рд╢реЛрд╖рдг рдХрд╛ рд╡рд┐рд╕реНрддреГрдд рд╡рд┐рд╡рд░рдг рднреА рд╢рд╛рдорд┐рд▓ рдерд╛ред рдиреАрдЪреЗ рдкреЛрд╕реНрдЯ рдореЗрдВ, рдРрд╕реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХрд╛ рдЕрд╡рд▓реЛрдХрдиред
рдкрд╣рд▓рд╛ рдЪрд░рдг
FW Report on demonstration of former CNRP in Republic of Korea.doc
1 (рдПрд╕рдПрдЪрдП -1:
D1357B284C951470066AAA7A8228190B88A5C7C3
) рдКрдкрд░ рд╡рд░реНрдгрд┐рдд рдЕрдзреНрдпрдпрди рдХреЗ рд╕рдорд╛рди рд╣реИред рдпрд╣ рджрд┐рд▓рдЪрд╕реНрдк рд╣реИ рдХрд┐ рдпрд╣ рдХрдВрдмреЛрдбрд┐рдпрди рд░рд╛рдЬрдиреАрддрд┐ (CNRP - рдХрдВрдмреЛрдбрд┐рдпрд╛ рдХреА рдиреЗрд╢рдирд▓ рд╕рд╛рд▓реНрд╡реЗрд╢рди рдкрд╛рд░реНрдЯреА, 2017 рдХреЗ рдЕрдВрдд рдореЗрдВ рднрдВрдЧ) рдореЗрдВ рд░реБрдЪрд┐ рд░рдЦрдиреЗ рд╡рд╛рд▓реЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛рдУрдВ рдХреЛ рд▓рдХреНрд╖рд┐рдд рдХрд░рддрд╛ рд╣реИред рдПрдХреНрд╕рдЯреЗрдВрд╢рди .doc рдХреЗ рдмрд╛рд╡рдЬреВрдж, рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдореЗрдВ RTF рдкреНрд░рд╛рд░реВрдк рд╣реИ (рдиреАрдЪреЗ рдЖрдВрдХрдбрд╝рд╛ рджреЗрдЦреЗрдВ), рдЬрдВрдХ рдХреЛрдб рд╢рд╛рдорд┐рд▓ рд╣реИ, рдФрд░ рд╡рд┐рдХреГрдд рднреА рд╣реИред
рдЪрд┐рддреНрд░рд╛ 1. рдЖрд░рдЯреАрдПрдл рдореЗрдВ рдХрдЪрд░рд╛рд╡рд┐рдХреГрдд рддрддреНрд╡реЛрдВ рдХреА рдЙрдкрд╕реНрдерд┐рддрд┐ рдХреЗ рдмрд╛рд╡рдЬреВрдж, Word рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдЗрд╕ RTF рдлрд╝рд╛рдЗрд▓ рдХреЛ рдЦреЛрд▓рддрд╛ рд╣реИред рдЬреИрд╕рд╛ рдХрд┐ рдЪрд┐рддреНрд░ 2 рд╕реЗ рджреЗрдЦрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдпрд╣рд╛рдБ 0xC00 рдХреЗ рдСрдлрд╕реЗрдЯ рдХреЗ рд╕рд╛рде EQNOLEFILEHDR рд╕рдВрд░рдЪрдирд╛ рд╣реИ, рдЗрд╕рдХреЗ рдмрд╛рдж MTEF рд╣реИрдбрд░ рдФрд░ рдлрд┐рд░ рдлрд╝реЙрдиреНрдЯ рдХреЗ рд▓рд┐рдП MTEF рдкреНрд░рд╡рд┐рд╖реНрдЯрд┐ (рдЪрд┐рддреНрд░ 3) рд╣реИред
рдЪрд┐рддреНрд░рд╛ 2. рдлреЙрдВрдЯ рд░рд┐рдХреЙрд░реНрдб рдорд╛рди
рдЪрд┐рддреНрд░рд╛ 3. рдлреЙрдгреНрдЯ рд░рд┐рдХреЙрд░реНрдбрд┐рдВрдЧ рдкреНрд░рд╛рд░реВрдкрдирд╛рдо рдлрд╝реАрд▓реНрдб рдореЗрдВ рдПрдХ рдЕрддрд┐рдкреНрд░рд╡рд╛рд╣ рд╕рдВрднрд╡ рд╣реИ, рдХреНрдпреЛрдВрдХрд┐ рдХреЙрдкреА рдХрд░рдиреЗ рд╕реЗ рдкрд╣рд▓реЗ рдЗрд╕рдХреЗ рдЖрдХрд╛рд░ рдХреА рдЬрд╛рдВрдЪ рдирд╣реАрдВ рдХреА рдЬрд╛рддреА рд╣реИред рдмрд╣реБрдд рд▓рдВрдмрд╛ рдирд╛рдо рднреЗрджреНрдпрддрд╛ рдХреЛ рдЯреНрд░рд┐рдЧрд░ рдХрд░рддрд╛ рд╣реИред рдЬреИрд╕рд╛ рдХрд┐ RTF рдлрд╝рд╛рдЗрд▓ (рдЪрд┐рддреНрд░ 2 рдореЗрдВ рдСрдлрд╕реЗрдЯ 0xC26) рдХреА рд╕рд╛рдордЧреНрд░реА рд╕реЗ рджреЗрдЦрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ, рдмрдлрд░ рд╢реЗрд▓ рдХреЛрдб рд╕реЗ рднрд░рд╛ рд╣реИ, рдЗрд╕рдХреЗ рдмрд╛рдж рдПрдХ рдбрдореА рдХрдорд╛рдВрдб (
0x90
) рдФрд░ рд░рд┐рдЯрд░реНрди рдПрдбреНрд░реЗрд╕
0x402114
ред рдкрддрд╛
EQNEDT32.exe
рдореЗрдВ рдПрдХ рдбрд╛рдпрд▓реЙрдЧ рдЖрдЗрдЯрдо рд╣реИ рдЬреЛ
RET
рд╕реНрдЯреЗрдЯрдореЗрдВрдЯ рдХреА рдУрд░
EQNEDT32.exe
рдХрд░рддрд╛ рд╣реИред рдЗрд╕рдХреЗ рдХрд╛рд░рдг EIP рд╢реЗрд▓ рдлрд╝реАрд▓реНрдб рд╡рд╛рд▓реЗ
рдирд╛рдо рдлрд╝реАрд▓реНрдб рдХреА рд╢реБрд░реБрдЖрдд рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИред
рдЪрд┐рддреНрд░рд╛ 4. рд╢реЛрд╖рдг рд╢реЗрд▓рдХреЛрдб рдХреА рд╢реБрд░реБрдЖрддрдкрддрд╛
0x45BD3C
рдПрдХ рдЪрд░ рдХреЛ рд╕рдВрдЧреНрд░рд╣реАрдд рдХрд░рддрд╛ рд╣реИ рдЬреЛ рддрдм рддрдХ рдХреЗ рд▓рд┐рдП
0x45BD3C
рд╣реЛ рдЬрд╛рддрд╛ рд╣реИ рдЬрдм рддрдХ рдХрд┐ рдпрд╣ рд╡рд░реНрддрдорд╛рди рдореЗрдВ рд▓реЛрдб рдХрд┐рдП рдЧрдП
MTEFData
рд╕рдВрд░рдЪрдирд╛ рдореЗрдВ рдПрдХ рд╕рдВрдХреЗрддрдХ рддрдХ рдирд╣реАрдВ рдкрд╣реБрдВрдЪрддрд╛ рд╣реИред рдпрд╣рд╛рдБ рд╢рдВрдЦ рдмрд╛рдХреА рд╣реИред
рд╢реЗрд▓ рдХреЛрдб рдХрд╛ рдЙрджреНрджреЗрд╢реНрдп рдПрдХ рдЦреБрд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдореЗрдВ рдПрдореНрдмреЗрдбреЗрдб рд╢реЗрд▓ рдХреЛрдб рдХреЗ рджреВрд╕рд░реЗ рдЯреБрдХрдбрд╝реЗ рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдирд╛ рд╣реИред рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рд╕реНрд░реЛрдд
NtQuerySystemInformation
рдУрдкрди рдбреЙрдХреНрдпреВрдореЗрдВрдЯ рдХреЗ рдлрд╛рдЗрд▓ рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ рдХреЛ рдЦреЛрдЬрдиреЗ рдХреА рдХреЛрд╢рд┐рд╢ рдХрд░рддрд╛ рд╣реИ, рдЬреЛ рд╕рднреА рд╕рд┐рд╕реНрдЯрдо рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ (
SystemExtendedHandleInformation
рддрд░реНрдХ рдХреЗ рд╕рд╛рде
SystemExtendedHandleInformation
) рдкрд░
WinWord
рдФрд░
WinWord
рдХрд┐ рдХреНрдпрд╛ рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░
PID рдФрд░
WinWord
рдкреНрд░рдХреНрд░рд┐рдпрд╛
PID WinWord
рдФрд░ рдпрджрд┐ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдПрдХреНрд╕реЗрд╕ рдорд╛рд╕реНрдХ рдХреЗ рд╕рд╛рде рдЦреЛрд▓рд╛ рдЧрдпрд╛ рд╣реИ -
0x12019F
ред
рд╕рд╣реА рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ (рдФрд░ рдХрд┐рд╕реА рдЕрдиреНрдп рдУрдкрди рдбреЙрдХреНрдпреВрдореЗрдВрдЯ рдХреЗ рдбрд┐рд╕реНрдХреНрд░рд┐рдкреНрдЯрд░ рдХрд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ) рдХреА рдкреБрд╖реНрдЯрд┐ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП,
CreateFileMapping
рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдФрд░ рд╢реЗрд▓ рдХреЛрдб рдпрд╣ рджреЗрдЦрдиреЗ рдХреЗ рд▓рд┐рдП рдЬрд╛рдВрдЪрддрд╛ рд╣реИ рдХрд┐ рдХреНрдпрд╛ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдЕрдВрддрд┐рдо рдЪрд╛рд░ рдмрд╛рдЗрдЯреНрд╕ "
yyyy
" (рдПрдЧ рд╣рдВрдЯрд┐рдВрдЧ рдореЗрдердб) рдХреЗ рдЕрдиреБрд░реВрдк рд╣реИрдВред рдЬреИрд╕реЗ рд╣реА рдПрдХ рдореИрдЪ рдорд┐рд▓рддрд╛ рд╣реИ, рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЛ рдПрдХ рдЕрд╕реНрдерд╛рдпреА рдлрд╝реЛрд▓реНрдбрд░ (
GetTempPath
) рдкрд░
ole.dll
рд░реВрдк рдореЗрдВ
ole.dll
ред рдлрд┐рд░ рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдЕрдВрддрд┐рдо 12 рдмрд╛рдЗрдЯреНрд╕ рдкрдврд╝реЗ рдЬрд╛рддреЗ рд╣реИрдВред
рдЪрд┐рддреНрд░рд╛ 5. рдЕрдВрдд-рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдХреЗ рдорд╛рд░реНрдХрд░реЛрдВAABBCCDD
рдФрд░
yyyy
рдорд╛рд░реНрдХрд░реЛрдВ рдХреЗ рдмреАрдЪ 32-рдмрд┐рдЯ рдорд╛рди рдЕрдЧрд▓реЗ
AABBCCDD
рдХреА рдСрдлрд╕реЗрдЯ рд╣реИред рдЗрд╕реЗ
CreateThread
рдлрд╝рдВрдХреНрд╢рди рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдирд╛ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИред рдкрд╣рд▓реЗ OceanLotus рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдПрдХ рд╣реА рд╢реЗрд▓рдХреЛрдб рдирд┐рдХрд╛рд▓рд╛ рдЧрдпрд╛ред рдорд╛рд░реНрдЪ 2018 рдореЗрдВ рдЬрд╛рд░реА
рдкрд╛рдпрдерди рдПрдореБрд▓реЗрд╢рди рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЕрднреА рднреА рджреВрд╕рд░реЗ рдЪрд░рдг рдХреЛ рдбрдВрдк рдХрд░рдиреЗ рдХрд╛ рдХрд╛рдо рдХрд░рддреА рд╣реИред
рджреВрд╕рд░рд╛ рдЪрд░рдг
рдШрдЯрдХ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрддрд┐
рдлрд╝рд╛рдЗрд▓ рдФрд░ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдирд╛рдо рдЧрддрд┐рд╢реАрд▓ рд░реВрдк рд╕реЗ рдЪреБрдиреЗ рдЧрдП рд╣реИрдВред рдХреЛрдб рдЕрдирд┐рдпрдорд┐рдд рд░реВрдк рд╕реЗ
C:\Windows\system32
рдореЗрдВ рдПрдХ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдпрд╛ DLL рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдирд╛рдо рдЪреБрдирддрд╛ рд╣реИред рд╡рд╣ рдлрд┐рд░ рдЕрдкрдиреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдХреЗ рд▓рд┐рдП рдЕрдиреБрд░реЛрдз рдХрд░рддрд╛ рд╣реИ рдФрд░ рдлрд╝реЛрд▓реНрдбрд░ рдирд╛рдо рдХреЗ рд░реВрдк рдореЗрдВ рдЙрдкрдпреЛрдЧ рдХреЗ рд▓рд┐рдП
FileDescription
рдлрд╝реАрд▓реНрдб рдХреЛ рдкреБрдирд░реНрдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИред рдпрджрд┐ рдпрд╣ рдХрд╛рдо рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИ, рддреЛ рдХреЛрдб рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ
%ProgramFiles%
рдпрд╛
C:\Windows
рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ (GetWindowsDirectoryW) рд╕реЗ рдлрд╝реЛрд▓реНрдбрд░ рдХрд╛ рдирд╛рдо рдЪреБрдирддрд╛ рд╣реИред рдпрд╣ рдПрдХ рдРрд╕реЗ рдирд╛рдо рдХреЗ рдЙрдкрдпреЛрдЧ рд╕реЗ рдмрдЪрддрд╛ рд╣реИ рдЬреЛ рдореМрдЬреВрджрд╛ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рд╕рд╛рде рд╕рдВрдШрд░реНрд╖ рдХрд░ рд╕рдХрддрд╛ рд╣реИ, рдФрд░ рдпрд╣ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдЗрд╕рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╢рдмреНрдж рди рд╣реЛрдВ:
windows
,
Microsoft
,
desktop
,
system
,
system
рдпрд╛
syswow64
ред рдпрджрд┐ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдкрд╣рд▓реЗ рд╕реЗ рдореМрдЬреВрдж рд╣реИ, рддреЛ рдирд╛рдо рдореЗрдВ "NLS_ {6 рд╡рд░реНрдг}" рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИред
рд╕рдВрд╕рд╛рдзрди
0x102
рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рд░реВрдк рд╕реЗ рдЪрдпрдирд┐рдд рдлрд╝реЛрд▓реНрдбрд░ рдореЗрдВ
%ProgramFiles%
рдпрд╛
%AppData%
рдореЗрдВ рдбрдВрдк рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдирд┐рд░реНрдорд╛рдг рд╕рдордп рдХреЛ
kernel32.dll
рдХреЗ рд╕рдорд╛рди рдорд╛рдиреЛрдВ рдореЗрдВ рдмрджрд▓ рджрд┐рдпрд╛ рдЧрдпрд╛ред
рдЙрджрд╛рд╣рд░рдг рдХреЗ рд▓рд┐рдП, рдпрд╣рд╛рдВ рдПрдХ рдлрд╝реЛрд▓реНрдбрд░ рдФрд░ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓
C:\Windows\system32\TCPSVCS.exe
рдбреЗрдЯрд╛ рд╕реНрд░реЛрдд рдХреЗ рд░реВрдк рдореЗрдВ рдЪреБрдирдХрд░ рдмрдирд╛рдИ рдЧрдИ рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рдПрдХ рд╕реВрдЪреА рд╣реИред
рдЪрд┐рддреНрд░рд╛ 6. рд╡рд┐рднрд┐рдиреНрди рдШрдЯрдХреЛрдВ рдХреЛ рдирд┐рдХрд╛рд▓рдирд╛рдбреНрд░реЙрдкрд░ рдореЗрдВ
0x102
рд╕рдВрд╕рд╛рдзрди рдХреА рд╕рдВрд░рдЪрдирд╛ рдХрд╛рдлреА рдЬрдЯрд┐рд▓ рд╣реИред рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ, рдЗрд╕рдореЗрдВ рд╢рд╛рдорд┐рд▓ рд╣реИрдВ:
- рдлрд╝рд╛рдЗрд▓ рдирд╛рдо
- рдлрд╝рд╛рдЗрд▓реЛрдВ рдХрд╛ рдЖрдХрд╛рд░ рдФрд░ рд╕рд╛рдордЧреНрд░реА
- рд╕рдВрдкреАрдбрд╝рди рдкреНрд░рд╛рд░реВрдк (
COMPRESSION_FORMAT_LZNT1
RtlDecompressBuffer
рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ)
рдкрд╣рд▓реА рдлрд╝рд╛рдЗрд▓ рдХреЛ
TCPSVCS.exe
рд░реВрдк рдореЗрдВ рд░реАрд╕реЗрдЯ рдХрд┐рдпрд╛
TCPSVCS.exe
, рдЬреЛ рдХрд┐ рд╡реИрдз
AcroTranscoder.exe
(
AcroTranscoder.exe
рдЕрдиреБрд╕рд╛рд░, SHA-1:
2896738693A8F36CC7AD83EF1FA46F82F32BE5A3
) рд╣реИред
рдЖрдкрдиреЗ рджреЗрдЦрд╛ рд╣реЛрдЧрд╛ рдХрд┐ рдХреБрдЫ DLL рдлрд╛рдЗрд▓реЗрдВ 11 MB рд╕реЗ рдмрдбрд╝реА рд╣реЛрддреА рд╣реИрдВред рдРрд╕рд╛ рдЗрд╕рд▓рд┐рдП рд╣реИ рдХреНрдпреЛрдВрдХрд┐ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛ рдХрд╛ рдПрдХ рдмрдбрд╝рд╛ рд╕рдиреНрдирд┐рд╣рд┐рдд рдмрдлрд░ рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓ рдХреЗ рдЕрдВрджрд░ рд╕реНрдерд┐рдд рд╣реИред рдпрд╣ рд╕рдВрднрд╡ рд╣реИ рдХрд┐ рдпрд╣ рдХреБрдЫ рд╕реБрд░рдХреНрд╖рд╛ рдЙрддреНрдкрд╛рджреЛрдВ рджреНрд╡рд╛рд░рд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХрд╛ рдПрдХ рддрд░реАрдХрд╛ рд╣реИред
рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рд╣рда
рдбреНрд░реЙрдкрд░ рдореЗрдВ
0x101
рд╕рдВрд╕рд╛рдзрди рдореЗрдВ рджреЛ 32-рдмрд┐рдЯ рдкреВрд░реНрдгрд╛рдВрдХ рд╣реЛрддреЗ рд╣реИрдВ рдЬреЛ рдпрд╣ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд░рддреЗ рд╣реИрдВ рдХрд┐ рджреГрдврд╝рддрд╛ рдХреИрд╕реЗ рдмрдирд╛рдП рд░рдЦреЗрдВред рдкрд╣рд▓реЗ рдХрд╛ рдорд╛рди рдмрддрд╛рддрд╛ рд╣реИ рдХрд┐ рдореИрд▓рд╡реЗрдпрд░ рдмрд┐рдирд╛ рдкреНрд░рд╢рд╛рд╕рдХ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рдХреИрд╕реЗ рджреГрдврд╝рддрд╛ рдмрдирд╛рдП рд░рдЦреЗрдЧрд╛ред
рддрд╛рд▓рд┐рдХрд╛ 1. рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рдмрд┐рдирд╛ рджреГрдврд╝рддрд╛ рддрдВрддреНрд░рджреВрд╕рд░реЗ рдкреВрд░реНрдгрд╛рдВрдХ рдХрд╛ рдорд╛рди рдмрддрд╛рддрд╛ рд╣реИ рдХрд┐ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЗ рд░реВрдк рдореЗрдВ рдХрд╛рдо рдХрд░рддреЗ рд╕рдордп рдореИрд▓рд╡реЗрдпрд░ рдХреЛ рдХреИрд╕реЗ рджреГрдврд╝рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд░рдиреА рдЪрд╛рд╣рд┐рдПред
рддрд╛рд▓рд┐рдХрд╛ 2. рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдЕрдзрд┐рдХрд╛рд░реЛрдВ рдХреЗ рд╕рд╛рде рджреГрдврд╝рддрд╛ рддрдВрддреНрд░рдПрдХ рд╕реЗрд╡рд╛ рдХрд╛ рдирд╛рдо рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рдмрд┐рдирд╛ рдПрдХ рдлрд╝рд╛рдЗрд▓ рдирд╛рдо рд╣реИ; рдкреНрд░рджрд░реНрд╢рди рдирд╛рдо рдлрд╝реЛрд▓реНрдбрд░ рдХрд╛ рдирд╛рдо рд╣реИ, рд▓реЗрдХрд┐рди рдЕрдЧрд░ рдпрд╣ рдкрд╣рд▓реЗ рд╕реЗ рдореМрдЬреВрдж рд╣реИ, рддреЛ рд╕реНрдЯреНрд░рд┐рдВрдЧ "
Revision 1
" рдЗрд╕рдореЗрдВ рдЬреЛрдбрд╝рд╛ рдЬрд╛рддрд╛ рд╣реИ (рдЕрдкреНрд░рдпреБрдХреНрдд рдирд╛рдо рдорд┐рд▓рдиреЗ рддрдХ рд╕рдВрдЦреНрдпрд╛ рдмрдврд╝ рдЬрд╛рддреА рд╣реИ)ред рдСрдкрд░реЗрдЯрд░реЛрдВ рдиреЗ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХрд┐рдпрд╛ рдХрд┐ рд╕реЗрд╡рд╛ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рджреГрдврд╝рддрд╛ рд╕реНрдерд┐рд░ рдереА - рд╡рд┐рдлрд▓рддрд╛ рдХреА рд╕реНрдерд┐рддрд┐ рдореЗрдВ, 1 рд╕реЗрдХрдВрдб рдХреЗ рдмрд╛рдж рд╕реЗрд╡рд╛ рдХреЛ рдлрд┐рд░ рд╕реЗ рд╢реБрд░реВ рдХрд┐рдпрд╛ рдЬрд╛рдирд╛ рдЪрд╛рд╣рд┐рдПред рдлрд┐рд░, рдирдИ рд╕реЗрд╡рд╛ рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдХрд╛
WOW64
рдорд╛рди 4 рдкрд░ рд╕реЗрдЯ рд╣реИ, рдЬреЛ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ 32-рдмрд┐рдЯ рд╕реЗрд╡рд╛ рд╣реИред
рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд╛рд░реНрдп рдХрдИ COM рдЗрдВрдЯрд░рдлреЗрд╕ рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ рдмрдирд╛рдпрд╛ рдЧрдпрд╛ рд╣реИ:
ITaskScheduler
,
ITask
,
ITaskTrigger
,
IPersistFile
рдФрд░
ITaskScheduler
ред рд╕рдВрдХреНрд╖реЗрдк рдореЗрдВ, рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░реЛрдЧреНрд░рд╛рдо рдПрдХ рдЫрд┐рдкрд╛ рд╣реБрдЖ рдХрд╛рд░реНрдп рдмрдирд╛рддрд╛ рд╣реИ, рд╡рд░реНрддрдорд╛рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдпрд╛ рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдЬрд╛рдирдХрд╛рд░реА рдХреЗ рд╕рд╛рде рдЦрд╛рддрд╛ рдЬрд╛рдирдХрд╛рд░реА рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдлрд┐рд░ рдЯреНрд░рд┐рдЧрд░ рд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИред
рдпрд╣ 24 рдШрдВрдЯреЗ рдХреА рдЕрд╡рдзрд┐ рдФрд░ 10 рдорд┐рдирдЯ рдХреЗ рджреЛ рд░рди рдХреЗ рдмреАрдЪ рдЕрдВрддрд░рд╛рд▓ рдХреЗ рд╕рд╛рде рдПрдХ рджреИрдирд┐рдХ рдХрд╛рд░реНрдп рд╣реИ, рдЬрд┐рд╕рдХрд╛ рдЕрд░реНрде рд╣реИ рдХрд┐ рдпрд╣ рд▓рдЧрд╛рддрд╛рд░ рдкреНрд░рджрд░реНрд╢рди рдХрд┐рдпрд╛ рдЬрд╛рдПрдЧрд╛ред
рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕рд╛
рд╣рдорд╛рд░реЗ рдЙрджрд╛рд╣рд░рдг рдореЗрдВ, рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓
TCPSVCS.exe
(
AcroTranscoder.exe
) рд╡реИрдз рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рд╣реИ рдЬреЛ рдЗрд╕рдХреЗ рд╕рд╛рде рдбрдВрдк рдХрд┐рдП рдЧрдП DLL рдХреЛ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рддрд╛ рд╣реИред рдЗрд╕ рдорд╛рдорд▓реЗ рдореЗрдВ,
Flash Video Extension.dll
рдмреНрдпрд╛рдЬ рдХреА рд╣реИред
рдЗрд╕рдХрд╛
DLLMain
рдлрд╝рдВрдХреНрд╢рди рдХреЗрд╡рд▓ рджреВрд╕рд░реЗ рдлрд╝рдВрдХреНрд╢рди рдХреЛ рдХреЙрд▓ рдХрд░рддрд╛ рд╣реИред рдХреБрдЫ рдлрдЬреА рд╡рд┐рдзреЗрдп рдореМрдЬреВрдж рд╣реИрдВ:
рдЪрд┐рддреНрд░рд╛ 7. рдлрдЬреА рднрд╡рд┐рд╖реНрдпрд╡рд╛рдгреА рдХреА рд╣реИрдЗрди рднреНрд░рд╛рдордХ рдЬрд╛рдБрдЪреЛрдВ рдХреЗ рдмрд╛рдж, рдХреЛрдб
TCPSVCS.exe
рдлрд╝рд╛рдЗрд▓ рдХреЗ
TCPSVCS.exe
рдЦрдВрдб рдХреЛ рдкреНрд░рд╛рдкреНрдд рдХрд░рддрд╛ рд╣реИ, рдЗрд╕рдХреА рд╕реБрд░рдХреНрд╖рд╛ рдХреЛ
PAGE_EXECUTE_READWRITE
рдФрд░ рдбрдореА рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХреЛ рдЬреЛрдбрд╝рддреЗ рд╣реБрдП рдЗрд╕реЗ рдЕрдзрд┐рд▓реЗрдЦрд┐рдд рдХрд░ рджреЗрддрд╛ рд╣реИ:
рдЪрд┐рддреНрд░ 8. рдирд┐рд░реНрджреЗрд╢реЛрдВ рдХрд╛ рдХреНрд░рдордЕрдВрдд рдореЗрдВ,
CALL
рдирд┐рд░реНрджреЗрд╢ рдХреЛ
FLVCore::Uninitialize(void)
рдлрд╝рдВрдХреНрд╢рди рдХреЗ рдкрддреЗ рдкрд░
Flash Video Extension.dll
рджреНрд╡рд╛рд░рд╛ рдирд┐рд░реНрдпрд╛рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдЗрд╕рдХрд╛ рдорддрд▓рдм рдпрд╣ рд╣реИ рдХрд┐ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг DLL рдХреЛ рд▓реЛрдб рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рдЬрдм рд░рдирдЯрд╛рдЗрдо
TCPSVCS.exe
рдореЗрдВ
WinMain
рдХреЛ рдХреЙрд▓
TCPSVCS.exe
, рддреЛ рдирд┐рд░реНрджреЗрд╢ рд╕реВрдЪрдХ NOP рдХреЛ рдЗрдВрдЧрд┐рдд рдХрд░реЗрдЧрд╛, рдЬрд┐рд╕рдХреЗ рдкрд░рд┐рдгрд╛рдорд╕реНрд╡рд░реВрдк
FLVCore::Uninitialize(void)
, рдЕрдЧрд▓рд╛ рдЪрд░рдг рд╣реЛрдЧрд╛ред
рдлрд╝рдВрдХреНрд╢рди рдХреЗрд╡рд▓ рд╡рд░реНрддрдорд╛рди рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо рдХреЗ рдмрд╛рдж
{181C8480-A975-411C-AB0A-630DB8B0A221}
рд╢реБрд░реВ рд╣реЛрдиреЗ рд╡рд╛рд▓рд╛ рдореНрдпреВрдЯреЗрдХреНрд╕ рдмрдирд╛рддрд╛ рд╣реИред рд╡рд╣ рдлрд┐рд░ * .db3 рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рд╕рд╛рде рдбрдВрдк рдХреА рдЧрдИ рдлрд╝рд╛рдЗрд▓ рдХреЛ рдкрдврд╝рддреА рд╣реИ, рдЬрд┐рд╕рдореЗрдВ рд╕реНрдерд┐рддрд┐-рд╕реНрд╡рддрдВрддреНрд░ рдХреЛрдб рд╣реЛрддрд╛ рд╣реИ, рдФрд░ рд╕рд╛рдордЧреНрд░реА рдХреЛ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП
CreateThread
рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИред
* .Db3 рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рд╛рдордЧреНрд░реА рдЖрдорддреМрд░ рдкрд░ OceanLotus рд╕рдореВрд╣ рджреНрд╡рд╛рд░рд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛рдиреЗ рд╡рд╛рд▓рд╛ рд╢реЗрд▓рдХреЛрдб рд╣реИред рдПрдХ рдмрд╛рд░ рдлрд┐рд░, рд╣рдордиреЗ рд╕рдлрд▓рддрд╛рдкреВрд░реНрд╡рдХ рдЧреЗрдЯрд░рд╣рдм
рдкрд░ рдкреНрд░рдХрд╛рд╢рд┐рдд рдПрдореБрд▓реЗрдЯрд░ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЗрд╕рдХреЗ рдкреЗрд▓реЛрдб рдХреЛ рдЕрдирдкреИрдХ рдХрд┐рдпрд╛ред
рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЕрдВрддрд┐рдо рдЪрд░рдг рдХреЛ рдкреБрдирдГ рдкреНрд░рд╛рдкреНрдд рдХрд░рддреА рд╣реИред рдпрд╣ рдШрдЯрдХ рдПрдХ рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рд╣реИ рдЬрд┐рд╕рдХрд╛ рд╣рдордиреЗ рдкрд╣рд▓реЗ рд╣реА рдПрдХ
рдУрд╢рдирд▓реИрдЯрд╕ рдЕрдзреНрдпрдпрди рдореЗрдВ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд┐рдпрд╛ рдерд╛ред рдпрд╣ рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ рдХреЗ GUID
{A96B020F-0000-466F-A96D-A91BBF8EAC96}
рджреНрд╡рд╛рд░рд╛ рдирд┐рд░реНрдзрд╛рд░рд┐рдд рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдорд╛рд▓рд╡реЗрдпрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдЕрднреА рднреА PE рд╕рдВрд╕рд╛рдзрди рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╣реИред рдЗрд╕рдореЗрдВ рд▓рдЧрднрдЧ рд╕рдорд╛рди рд╡рд┐рдиреНрдпрд╛рд╕ рд╣реИ, рд▓реЗрдХрд┐рди C & C рд╕рд░реНрд╡рд░ рдкрд┐рдЫрд▓реЗ рд╡рд╛рд▓реЗ рд╕реЗ рдЕрд▓рдЧ рд╣реИрдВ:
- andreagahuvrauvin[.]com
- byronorenstein[.]com
- stienollmache[.]xyz
OceanLotus рдлрд┐рд░ рд╕реЗ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП рд╡рд┐рднрд┐рдиреНрди рддрдХрдиреАрдХреЛрдВ рдХреЗ рд╕рдВрдпреЛрдЬрди рдХреЛ рдкреНрд░рджрд░реНрд╢рд┐рдд рдХрд░рддрд╛ рд╣реИред рд╡реЗ рд╕рдВрдХреНрд░рдордг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдХреА рдПрдХ "рдкрд░рд┐рд╖реНрдХреГрдд" рд░реВрдкрд░реЗрдЦрд╛ рдХреЗ рд╕рд╛рде рд▓реМрдЯреЗред рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдирд╛рдо рдФрд░ рдпрд╛рджреГрдЪреНрдЫрд┐рдХ рдбреЗрдЯрд╛ рдХреЗ рд╕рд╛рде рдирд┐рд╖реНрдкрд╛рджрди рдпреЛрдЧреНрдп рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдкреЙрдкреНрдпреБрд▓реЗрдЯ рдХрд░рдХреЗ, рд╡реЗ рд╡рд┐рд╢реНрд╡рд╕рдиреАрдп IoCs (рд╣реИрд╢ рдФрд░ рдлрд╝рд╛рдЗрд▓ рдирд╛рдореЛрдВ рдХреЗ рдЖрдзрд╛рд░ рдкрд░) рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдХрдо рдХрд░рддреЗ рд╣реИрдВред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рдерд░реНрдб-рдкрд╛рд░реНрдЯреА DLL рд▓реЛрдбрд┐рдВрдЧ рдХреЗ рдЙрдкрдпреЛрдЧ рдХреЗ рд▓рд┐рдП рдзрдиреНрдпрд╡рд╛рдж, рд╣рдорд▓рд╛рд╡рд░реЛрдВ рдХреЛ рдХреЗрд╡рд▓ рд╡реИрдз
AcroTranscoder
рдмрд╛рдЗрдирд░реА рдХреЛ рд╣рдЯрд╛рдиреЗ рдХреА рдЖрд╡рд╢реНрдпрдХрддрд╛ рд╣реИред
рд╕реНрд╡рдпрдВ рдирд┐рдХрд╛рд▓рдиреЗ рд╡рд╛рд▓рд╛ рдЕрднрд┐рд▓реЗрдЦрд╛рдЧрд╛рд░
RTF рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЗ рдмрд╛рдж, рд╕рдореВрд╣ рдиреЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ рдФрд░ рдЕрдзрд┐рдХ рднреНрд░рдорд┐рдд рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рд╛рдорд╛рдиреНрдп рджрд╕реНрддрд╛рд╡реЗрдЬрд╝ рдЖрдЗрдХрдиреЛрдВ рдХреЗ рд╕рд╛рде рд╕реЗрд▓реНрдл-рдПрдХреНрд╕реНрдЯреНрд░реЗрдХреНрдЯрд┐рдВрдЧ (SFX) рд╕рдВрдЧреНрд░рд╣ рдкрд░ рд╕реНрд╡рд┐рдЪ рдХрд┐рдпрд╛ред рдпрд╣ рдереНрд░реЗрдЯрдмреБрдХ (
рдЪреАрдиреА рдореЗрдВ рд▓рд┐рдВрдХ ) рджреНрд╡рд╛рд░рд╛ рд▓рд┐рдЦрд╛ рдЧрдпрд╛ рдерд╛ред рд╢реБрд░реВ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж, рд╕реНрд╡-рдирд┐рдХрд╛рд▓рдиреЗ рд╡рд╛рд▓реА RAR рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреЛ рдбрдВрдк рдХрд░ рджрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ DLL рдХреЛ рдПрдХреНрд╕рдЯреЗрдВрд╢рди рдХреЗ рд╕рд╛рде .ocx рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рдЬрд┐рд╕рдХреЗ рдЕрдВрддрд┐рдо рдкреЗрд▓реЛрдб рдХреЛ рдкрд╣рд▓реЗ
{A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
рдкреНрд░рд▓реЗрдЦрд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред рдЬрдирд╡рд░реА 2019 рдХреЗ рдордзреНрдп рд╕реЗ, рдУрд╢рдирд▓реЛрдЯрд╕ рдиреЗ рдЗрд╕ рддрдХрдиреАрдХ рдХрд╛ рдкреБрди: рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рд╣реИ, рд▓реЗрдХрд┐рди рд╕рдордп рдХреЗ рд╕рд╛рде, рдХреБрдЫ рд╡рд┐рдиреНрдпрд╛рд╕ рдмрджрд▓ рдЧрдП рд╣реИрдВред рдЗрд╕ рдЦрдВрдб рдореЗрдВ рд╣рдо рдкреНрд░реМрджреНрдпреЛрдЧрд┐рдХреА рдФрд░ рдкрд░рд┐рд╡рд░реНрддрдиреЛрдВ рдХреЗ рдмрд╛рд░реЗ рдореЗрдВ рдмрд╛рдд рдХрд░реЗрдВрдЧреЗред
рдмреИрдд рд╕реГрдЬрди
рджрд╕реНрддрд╛рд╡реЗрдЬ
THICH-THONG-LAC-HANH-THAP-THIEN-VIET-NAM (1).EXE
(SHA-1:
AC10F5B1D5ECAB22B7B418D6E98FA18E32BBDEAB
) 2018 рдореЗрдВ рдкрд╣рд▓реА рдмрд╛рд░ рдорд┐рд▓рд╛ред рдпрд╣ SFX рдлрд╝рд╛рдЗрд▓ рдмреБрджреНрдзрд┐рдорд╛рдиреА рд╕реЗ рдмрдирд╛рдИ рдЧрдИ рдереА - рд╡рд┐рд╡рд░рдг (
рд╕рдВрд╕реНрдХрд░рдг рдЬрд╛рдирдХрд╛рд░реА ) рдХрд╣рддрд╛ рд╣реИ рдХрд┐ рдпрд╣ рдПрдХ JPEG рдЫрд╡рд┐ рд╣реИред SFX рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ:
рдЪрд┐рддреНрд░рд╛ 9. рдПрд╕рдПрдлрдПрдХреНрд╕ рдХрдорд╛рдВрдбрдореИрд▓рд╡реЗрдпрд░ рд░реАрд╕реЗрдЯ рдХрд░рддрд╛ рд╣реИ
{9ec60ada-a200-4159-b310-8071892ed0c3}.ocx
(SHA-1:
EFAC23B0E6395B1178BCF7086F72344B24C04DCC
), рд╕рд╛рде рд╣реА рддрд╕реНрд╡реАрд░
2018 thich thong lac.jpg.
рдЪрд╛рд░рд╛ рдЫрд╡рд┐ рдЗрд╕ рдкреНрд░рдХрд╛рд░ рд╣реИ:
рдЪрд┐рддреНрд░рд╛ 10. рдЪрд╛рд░рд╛ рдЫрд╡рд┐рдЖрдкрдиреЗ рджреЗрдЦрд╛ рд╣реЛрдЧрд╛ рдХрд┐ SFX рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдореЗрдВ рдкрд╣рд▓реА рджреЛ рд▓рд╛рдЗрдиреЗрдВ OSX рдлрд╛рдЗрд▓ рдХреЛ рджреЛ рдмрд╛рд░ рдХреЙрд▓ рдХрд░рддреА рд╣реИрдВ, рд▓реЗрдХрд┐рди рдпрд╣ рдХреЛрдИ рддреНрд░реБрдЯрд┐ рдирд╣реАрдВ рд╣реИред
{9ec60ada-a200-4159-b310-8071892ed0c3} .ocx (ShLD.dll)
OSX рдлрд╛рдЗрд▓ рдХрдВрдЯреНрд░реЛрд▓ рдлреНрд▓реЛ рдЕрдиреНрдп рдУрд╢рд┐рдпрдирд▓реЛрдЯрд╕ рдШрдЯрдХреЛрдВ рдХреЗ рд╕рдорд╛рди рд╣реИ - рдЗрд╕рдореЗрдВ
JZ/JNZ
рдФрд░
PUSH/RET
рдХрдорд╛рдВрдб рдХреЗ рдХрдИ рд╕реАрдХреНрд╡реЗрдВрд╕ рдЬрдВрдХ рдХреЛрдб рдХреЗ рд╕рд╛рде рдмрд╛рд░реА-рдмрд╛рд░реА рд╕реЗ рд╣реИрдВред
рдЪрд┐рддреНрд░рд╛ 11ред рдЕрд╕реНрдкрд╖реНрдЯ рдХреЛрдбрдЬрдВрдХ рдХреЛрдб рдХреЛ рдлрд╝рд┐рд▓реНрдЯрд░ рдХрд░рдиреЗ рдХреЗ рдмрд╛рдж,
DllRegisterServer
рдирд┐рд░реНрдпрд╛рдд рдЬрд┐рд╕реЗ
regsvr32.exe
рджреНрд╡рд╛рд░рд╛ рдмреБрд▓рд╛рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ, рд╡рд╣ рдЗрд╕ рддрд░рд╣ рджрд┐рдЦрддрд╛ рд╣реИ:
рдЪрд┐рддреНрд░ 12. рдмреЗрд╕рд┐рдХ рдЗрдВрд╕реНрдЯреЙрд▓рд░ рдХреЛрдбрд╡рд╛рд╕реНрддрд╡ рдореЗрдВ, рдкрд╣рд▓реА рдмрд╛рд░
DllRegisterServer
рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ
DllRegisterServer
рдирд┐рд░реНрдпрд╛рдд рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдорд╛рди
HKCU\SOFTWARE\Classes\CLSID\{E08A0F4B-1F65-4D4D-9A09-BD4625B9C5A1}\Model
DLL (
0x10001DE0
) рдореЗрдВ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рдСрдлрд╝рд╕реЗрдЯ рдХреЗ рд▓рд┐рдП
0x10001DE0
ред
рдЬрдм рдХрд┐рд╕реА рдлрд╝рдВрдХреНрд╢рди рдХреЛ рджреВрд╕рд░реА рдмрд╛рд░ рдХрд╣рд╛ рдЬрд╛рддрд╛ рд╣реИ, рддреЛ рд╡рд╣ рдЙрд╕реА рдорд╛рди рдХреЛ рдкрдврд╝рддрд╛ рд╣реИ рдФрд░ рдЙрд╕ рдкрддреЗ рдкрд░ рдЪрд▓рддрд╛ рд╣реИред рдпрд╣рд╛рдВ рд╕реЗ, рдПрдХ рд╕рдВрд╕рд╛рдзрди рдХреЛ рдкрдврд╝рд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рдирд┐рд╖реНрдкрд╛рджрд┐рдд рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИ рдФрд░ рд░реИрдо рдореЗрдВ рдХрдИ рдХреНрд░рд┐рдпрд╛рдПрдВ рд╣реЛрддреА рд╣реИрдВред
рд╢реЗрд▓рдХреЛрдб рдПрдХ рд╣реА рдкреАрдИ рд▓реЛрдбрд░ рд╣реИ рдЬрд┐рд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдкрд┐рдЫрд▓реЗ рдУрд╢рдирдПрд▓реЛрдЯрд╕ рдЕрднрд┐рдпрд╛рдиреЛрдВ рдореЗрдВ рдХрд┐рдпрд╛ рдЬрд╛рддрд╛ рд╣реИред рдпрд╣
рд╣рдорд╛рд░реА рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдЕрдиреБрдХрд░рдг рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИред рдирддреАрдЬрддрди, рд╡рд╣
db293b825dcc419ba7dc2c49fa2757ee.dll
рдбрдВрдк
db293b825dcc419ba7dc2c49fa2757ee.dll
, рдЗрд╕реЗ рдореЗрдореЛрд░реА рдореЗрдВ рд▓реЛрдб рдХрд░рддрд╛ рд╣реИ рдФрд░
DllEntry
рдЪрд▓рд╛рддрд╛ рд╣реИред
DLL рдЕрдкрдиреЗ рд╕рдВрд╕рд╛рдзрди, рдбрд┐рдХреНрд░рд┐рдкреНрдЯ (AES-256-CBC) рдФрд░ рдЕрдирдкреИрдХ (LZMA) рдХреА рд╕рд╛рдордЧреНрд░реА рдХреЛ рдирд┐рдХрд╛рд▓рддрд╛ рд╣реИред рд╕рдВрд╕рд╛рдзрди рдХрд╛ рдПрдХ рд╡рд┐рд╢рд┐рд╖реНрдЯ рдкреНрд░рд╛рд░реВрдк рд╣реЛрддрд╛ рд╣реИ рдЬреЛ рдЕрдкрдШрдЯрд┐рдд рд╣реЛрдирд╛ рдЖрд╕рд╛рди рд╣реЛрддрд╛ рд╣реИред
рдЪрд┐рддреНрд░рд╛ 13. рдЗрдВрд╕реНрдЯреЙрд▓рд░ рд╡рд┐рдиреНрдпрд╛рд╕ рд╕рдВрд░рдЪрдирд╛ (рдХреИрдЗрдЯрд╛рдЗрд╕реНрдЯреНрд░рдХреНрдЯ рд╡рд┐рдЬрд╝реБрдЕрд▓рд╛рдЗрдЬрд╝рд░)рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдХреЛ рд╕реНрдкрд╖реНрдЯ рд░реВрдк рд╕реЗ рд╕реЗрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ - рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╕реНрддрд░ рдХреЗ рдЖрдзрд╛рд░ рдкрд░, рдмрд╛рдЗрдирд░реА рдбреЗрдЯрд╛
%appdata%\Intel\logs\BackgroundUploadTask.cpl
рдпрд╛
%windir%\System32\BackgroundUploadTask.cpl
(рдпрд╛ 64-рдмрд┐рдЯ рд╕рд┐рд╕реНрдЯрдо рдХреЗ рд▓рд┐рдП
SysWOW64
) рдХреЛ рд▓рд┐рдЦрд╛ рдЬрд╛рдПрдЧрд╛ред
рдЗрд╕рдХреЗ рдмрд╛рдж
BackgroundUploadTask[junk].job
рдирд╛рдордХ рдПрдХ рдХрд╛рд░реНрдп рдмрдирд╛рдХрд░ рджреГрдврд╝рддрд╛ рд╕реБрдирд┐рд╢реНрдЪрд┐рдд рдХреА рдЬрд╛рддреА рд╣реИ, рдЬрд╣рд╛рдВ
[junk]
рдмрд╛рдЗрдЯреНрд╕
0x9D
рдФрд░
0xA0
рдХрд╛ рдПрдХ рд╕реЗрдЯ рд╣реИред
рдХрд╛рд░реНрдп рдХрд╛ рдЕрдиреБрдкреНрд░рдпреЛрдЧ рдирд╛рдо
%windir%\System32\control.exe
, рдФрд░ рдкреИрд░рд╛рдореАрдЯрд░ рдорд╛рди рдЕрдирд▓реЛрдб рдХрд┐рдП рдЧрдП рдмрд╛рдЗрдирд░реА рдлрд╝рд╛рдЗрд▓ рдХрд╛ рдкрде рд╣реИред рдЫрд┐рдкреЗ рд╣реБрдП рдХрд╛рд░реНрдп рд╣рд░ рджрд┐рди рдЪрд▓рддрд╛ рд╣реИред
рд╕рдВрд░рдЪрдирд╛рддреНрдордХ рд░реВрдк рд╕реЗ, CPL рдлрд╝рд╛рдЗрд▓ рдПрдХ DLL рд╣реИ рдЬрд┐рд╕рдХрд╛ рдЖрдВрддрд░рд┐рдХ рдирд╛рдо
ac8e06de0a6c4483af9837d96504127e.dll
, рдЬреЛ
CPlApplet
рдлрд╝рдВрдХреНрд╢рди рдХреЛ рдирд┐рд░реНрдпрд╛рдд рдХрд░рддрд╛ рд╣реИред рдпрд╣ рдлрд╝рд╛рдЗрд▓ рдЗрд╕рдХреЗ рдПрдХрдорд╛рддреНрд░ рд╕рдВрд╕рд╛рдзрди
{A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
, рдлрд┐рд░ рдЗрд╕ DLL рдХреЛ рд▓реЛрдб рдХрд░рддреА рд╣реИ рдФрд░ рдЗрд╕рдХреЗ рдПрдХрдорд╛рддреНрд░
DllEntry
рдПрдХреНрд╕рдкреЛрд░реНрдЯ рдХреЛ рдХреЙрд▓ рдХрд░рддреА рд╣реИред
рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рд╡рд┐рдиреНрдпрд╛рд╕ рдлрд╛рдЗрд▓
рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХрд╛ рд╡рд┐рдиреНрдпрд╛рд╕ рдПрдиреНрдХреНрд░рд┐рдкреНрдЯреЗрдб рд╣реИ рдФрд░ рдЗрд╕рдХреЗ рд╕рдВрд╕рд╛рдзрдиреЛрдВ рдореЗрдВ рдПрдореНрдмреЗрдбреЗрдб рд╣реИред рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдлрд╝рд╛рдЗрд▓ рдХреА рд╕рдВрд░рдЪрдирд╛ рдкрд┐рдЫрд▓реЗ рдПрдХ рдХреЗ рд╕рдорд╛рди рд╣реИред
рдЪрд┐рддреНрд░рд╛ 14. рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рд╡рд┐рдиреНрдпрд╛рд╕ рд╕рдВрд░рдЪрдирд╛ (KaitaiStruct Visualizer)рд╕рдорд╛рди рд╕рдВрд░рдЪрдирд╛ рдХреЗ рдмрд╛рд╡рдЬреВрдж,
рд╣рдорд╛рд░реА рдкреБрд░рд╛рдиреА рд░рд┐рдкреЛрд░реНрдЯ рдореЗрдВ рджрд┐рдП рдЧрдП рдЖрдВрдХрдбрд╝реЛрдВ рдХреА рддреБрд▓рдирд╛ рдореЗрдВ рдХрдИ рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЗ рдореВрд▓реНрдпреЛрдВ рдХреЛ рдЕрдкрдбреЗрдЯ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ред
рдмрд╛рдЗрдирд░реА рд╕рд░рдгреА рдХреЗ рдкрд╣рд▓реЗ рддрддреНрд╡ рдореЗрдВ
Tencent рджреНрд╡рд╛рд░рд╛ рдкрд╣рдЪрд╛рдиреЗ рдЧрдП DLL (
HttpProv.dll
MD5:
2559738D1BD4A999126F900C7357B759
) рд╢рд╛рдорд┐рд▓ рд╣реИрдВред рд▓реЗрдХрд┐рди рдЪреВрдВрдХрд┐ рдирд┐рд░реНрдпрд╛рдд рдирд╛рдо рдмрд╛рдЗрдирд░реА рд╕реЗ рд╣рдЯрд╛ рджрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИ, рдЗрд╕рд▓рд┐рдП рд╣реИрд╢ рдореИрдЪ рдирд╣реАрдВ рдХрд░рддрд╛ рд╣реИред
рдЕрддрд┐рд░рд┐рдХреНрдд рд╢реЛрдз
рдирдореВрдиреЗ рдПрдХрддреНрд░ рдХрд░рддреЗ рд╣реБрдП, рд╣рдордиреЗ рдХреБрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдкрд░ рдзреНрдпрд╛рди рдЖрдХрд░реНрд╖рд┐рдд рдХрд┐рдпрд╛ред рдЕрднреА рд╡рд░реНрдгрд┐рдд рдирдореВрдирд╛ рдЬреБрд▓рд╛рдИ 2018 рдХреЗ рдЖрд╕рдкрд╛рд╕ рджрд┐рдЦрд╛рдИ рджрд┐рдпрд╛, рдФрд░ рдЕрдиреНрдп рдЗрд╕реЗ рд╣рд╛рд▓ рд╣реА рдореЗрдВ, рдЬрдирд╡рд░реА рдХреЗ рдордзреНрдп рдореЗрдВ - рдлрд░рд╡рд░реА 2019 рдХреА рд╢реБрд░реБрдЖрдд рдореЗрдВред рдПрдХ SFX рд╕рдВрдЧреНрд░рд╣ рдХреЛ рдПрдХ рд╕рдВрдХреНрд░рдордг рд╡реЗрдХреНрдЯрд░ рдХреЗ рд░реВрдк рдореЗрдВ рдЗрд╕реНрддреЗрдорд╛рд▓ рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдЬреЛ рдПрдХ рд╡реИрдз рдЪрд╛рд░рд╛ рджрд╕реНрддрд╛рд╡реЗрдЬ рдФрд░ рдПрдХ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг OSX рдлрд╝рд╛рдЗрд▓ рдХреЛ рдбрдВрдк рдХрд░рддрд╛ рд╣реИред
рд╣рд╛рд▓рд╛рдБрдХрд┐ рдУрд╢рдирд▓реИрдЯрд╕ рдирдХрд▓реА рдЯрд╛рдЗрдорд╕реНрдЯреИрдореНрдк рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ, рд╣рдордиреЗ рджреЗрдЦрд╛ рдХрд┐ SFX рдФрд░ OCX рдлрд╝рд╛рдЗрд▓реЛрдВ рдХреА рдЯрд╛рдЗрдорд╕реНрдЯреИрдореНрдк рд╣рдореЗрд╢рд╛ рд╕рдорд╛рди рд╣реЛрддреА рд╣реИрдВ (
0x57B0C36A
(
0x57B0C36A
@ 7:15 рдЕрдкрд░рд╛рд╣реНрди UTC) рдФрд░
0x498BE80F
(02/06/2009 @ 7:34 am UTC) ) рдХреНрд░рдорд╢рдГ)ред рдпрд╣ рд╕рдВрднрд╡рддрдГ рдЗрдВрдЧрд┐рдд рдХрд░рддрд╛ рд╣реИ рдХрд┐ рд▓реЗрдЦрдХреЛрдВ рдХреЗ рдкрд╛рд╕ рдПрдХ рдирд┐рд╢реНрдЪрд┐рдд "рдирд┐рд░реНрдорд╛рддрд╛" рд╣реИ рдЬреЛ рд╕рдорд╛рди рдЯреЗрдореНрдкрд▓реЗрдЯреНрд╕ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддрд╛ рд╣реИ рдФрд░ рдмрд╕ рдХреБрдЫ рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХреЛ рдмрджрд▓рддрд╛ рд╣реИред
2018 рдХреА рд╢реБрд░реБрдЖрдд рдХреЗ рдмрд╛рдж рд╕реЗ рд╣рдордиреЗ рдЬрд┐рди рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХрд╛ рдЕрдзреНрдпрдпрди рдХрд┐рдпрд╛ рд╣реИ, рдЙрдирдореЗрдВ рд╡рд┐рднрд┐рдиреНрди рдирд╛рдо рд╣реИрдВ рдЬреЛ рд╣рдорд▓рд╛рд╡рд░ рджреЗрд╢реЛрдВ рдХреЗ рд╣рд┐рддреЛрдВ рдХрд╛ рд╕рдВрдХреЗрдд рджреЗрддреЗ рд╣реИрдВ:
- рдХрдВрдмреЛрдбрд┐рдпрд╛ рдореАрдбрд┐рдпрд╛ рдХреА рдирдИ рд╕рдВрдкрд░реНрдХ рдЬрд╛рдирдХрд╛рд░реА (рдирдпрд╛) .xls.exe
- - ((ф╕кф║║ чоАхОЖ) .exe (CV рдХрд╛ рдирдХрд▓реА рдкреАрдбреАрдПрдл рджрд╕реНрддрд╛рд╡реЗрдЬрд╝)
- рдкреНрд░рддрд┐рдХреНрд░рд┐рдпрд╛, 28-29 рдЬреБрд▓рд╛рдИ, 2018.exe рд╕реЗ рдпреВрдПрд╕рдП рдореЗрдВ рд░реИрд▓реАрдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рдХреА рдЦреЛрдЬ
{A96B020F-0000-466F-A96D-A91BBF8EAC96}.dll
рдФрд░ рдХрдИ рд╢реЛрдзрдХрд░реНрддрд╛рдУрдВ рджреНрд╡рд╛рд░рд╛ рдЗрд╕рдХреЗ рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХреЗ рдкреНрд░рдХрд╛рд╢рди рдХреЗ рдмрд╛рдж рд╕реЗ, рд╣рдордиреЗ рдореИрд▓рд╡реЗрдпрд░ рдХреЙрдиреНрдлрд╝рд┐рдЧрд░реЗрд╢рди рдбреЗрдЯрд╛ рдореЗрдВ рдХреБрдЫ рдмрджрд▓рд╛рд╡ рджреЗрдЦреЗ рд╣реИрдВред
рд╕рдмрд╕реЗ рдкрд╣рд▓реЗ, рд▓реЗрдЦрдХреЛрдВ рдиреЗ рд╕рд╣рд╛рдпрдХ DLL DLL (
DNSprov.dll
рдФрд░
DNSprov.dll
рджреЛ рд╕рдВрд╕реНрдХрд░рдгреЛрдВ) рд╕реЗ рдирд╛рдо рдирд┐рдХрд╛рд▓рдирд╛ рд╢реБрд░реВ рдХрд┐рдпрд╛ред рддрдм рдСрдкрд░реЗрдЯрд░реЛрдВ рдиреЗ рддреАрд╕рд░реЗ DLL (
HttpProv.dll
рдХрд╛ рджреВрд╕рд░рд╛ рд╕рдВрд╕реНрдХрд░рдг) рдХреЛ рдкреИрдХ рдХрд░рдирд╛ рдмрдВрдж рдХрд░ рджрд┐рдпрд╛, рдХреЗрд╡рд▓ рдПрдХ рдПрдореНрдмреЗрдб рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рдЪреБрдирдирд╛ред
рджреВрд╕рд░реЗ, рдХрдИ рдкрд┐рдЫрд▓реЗ рджрд░рд╡рд╛рдЬреЗ рд╡рд┐рдиреНрдпрд╛рд╕ рдХреНрд╖реЗрддреНрд░реЛрдВ рдХреЛ рдмрджрд▓ рджрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рд╢рд╛рдпрдж рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рд╕реЗ рдмрдЪрдиреЗ рдХреЗ рд▓рд┐рдП, рдХреНрдпреЛрдВрдХрд┐ рдХрдИ IoCs рдЙрдкрд▓рдмреНрдз рдереЗред рд▓реЗрдЦрдХреЛрдВ рджреНрд╡рд╛рд░рд╛ рд╕рдВрд╢реЛрдзрд┐рдд рдорд╣рддреНрд╡рдкреВрд░реНрдг рдХреНрд╖реЗрддреНрд░реЛрдВ рдореЗрдВ рдирд┐рдореНрдирд▓рд┐рдЦрд┐рдд рд╣реИрдВ:
- AppX рд░рдЬрд┐рд╕реНрдЯреНрд░реА рдХреБрдВрдЬреА рдмрджрд▓реА рдЧрдИ (рдЖрдИрдУрд╕реА рджреЗрдЦреЗрдВ)
- рдореНрдпреВрдЯреЗрдХреНрд╕ рдПрдиреНрдХреЛрдбрд┐рдВрдЧ рд╕реНрдЯреНрд░рд┐рдВрдЧ ("рдбреАрдИрдПрдл", "рдПрдмреАрд╕реА", "рдЧрд┐")
- рдкреЛрд░реНрдЯ рдирдВрдмрд░
рдЕрдВрдд рдореЗрдВ, рд╕рднреА рдирдП рд╡рд┐рд╢реНрд▓реЗрд╖рдг рдХрд┐рдП рдЧрдП рд╕рдВрд╕реНрдХрд░рдгреЛрдВ рдореЗрдВ, рдирдП C & C рдХреЛ IoCs рд╕реЗрдХреНрд╢рди рдореЗрдВ рд╕реВрдЪреАрдмрджреНрдз рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред
рдирд┐рд╖реНрдХрд░реНрд╖
OceanLotus рд╡рд┐рдХрд╕рд┐рдд рдХрд░рдирд╛ рдЬрд╛рд░реА рд╣реИред рд╕рд╛рдЗрдмрд░рдмрд░реНрдЧ рдЙрдкрдХрд░рдг рдФрд░ рд▓реНрдпреВрд░ рдХреЗ рд╢реЛрдзрди рдФрд░ рд╡рд┐рд╕реНрддрд╛рд░ рдкрд░ рдХреЗрдВрджреНрд░рд┐рдд рд╣реИред рд▓реЗрдЦрдХреЛрдВ рдиреЗ рдзреНрдпрд╛рди рдЦреАрдВрдЪрдиреЗ рд╡рд╛рд▓реЗ рджрд╕реНрддрд╛рд╡реЗрдЬреЛрдВ рдХреА рдорджрдж рд╕реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреЗрд▓реЛрдб рдХреЛ рдореБрдЦреМрдЯрд╛ рдХрд┐рдпрд╛ рдЬреЛ рдХрдерд┐рдд рдкреАрдбрд╝рд┐рддреЛрдВ рдХреЗ рд▓рд┐рдП рдкреНрд░рд╛рд╕рдВрдЧрд┐рдХ рд╣реИрдВред рд╡реЗ рдирдП рдбрд┐рдЬрд╛рдЗрди рд╡рд┐рдХрд╕рд┐рдд рдХрд░рддреЗ рд╣реИрдВ рдФрд░ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдк рд╕реЗ рдЙрдкрд▓рдмреНрдз рдЙрдкрдХрд░рдгреЛрдВ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рддреЗ рд╣реИрдВ, рдЬреИрд╕реЗ рдХрд┐ рд╕рдореАрдХрд░рдг рд╕рдВрдкрд╛рджрдХ рд╢реЛрд╖рдгред рдЗрд╕рдХреЗ рдЕрд▓рд╛рд╡рд╛, рд╡реЗ рдкреАрдбрд╝рд┐рддреЛрдВ рдХреА рдорд╢реАрдиреЛрдВ рдкрд░ рдмрдЪреА рд╣реБрдИ рдХрд▓рд╛рдХреГрддрд┐рдпреЛрдВ рдХреА рд╕рдВрдЦреНрдпрд╛ рдХреЛ рдХрдо рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП рд╕рд╣реА рдЙрдкрдХрд░рдг рд╣реИрдВ, рдЬрд┐рд╕рд╕реЗ рдПрдВрдЯреАрд╡рд╛рдпрд░рд╕ рд╕реЙрдлрд╝реНрдЯрд╡реЗрдпрд░ рджреНрд╡рд╛рд░рд╛ рдкрддрд╛ рд▓рдЧрд╛рдиреЗ рдХреА рд╕рдВрднрд╛рд╡рдирд╛ рдХрдо рд╣реЛ рдЬрд╛рддреА рд╣реИред
рд╕рдВрдХреЗрддрдХ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд░реЗрдВ
рдХрдВрдкреНрд░рд┐рд╕реЗрд╕ рдЗрдВрдбрд┐рдХреЗрдЯрд░реНрд╕ рдХреЗ рд╕рд╛рде-рд╕рд╛рде MITER ATT & CK рд╡рд┐рд╢реЗрд╖рддрд╛рдУрдВ рдХрд╛
рд╕реНрд╡рд╛рдЧрдд рдФрд░
GitHub рдкрд░ рдЙрдкрд▓рдмреНрдз
рд╣реИ ред