Los grupos APT chinos fueron especialmente activos el año pasado. Al mismo tiempo, cada uno de ellos tenía su propio conjunto de herramientas único. Después de examinar millas de líneas de código malicioso capturado durante la investigación de incidentes, encontramos muchos trucos interesantes, que discutiremos en este artículo.
CheckRes
Descargar
Este malware utiliza cinco archivos para lanzar su payload principal, que secuencialmente se lanzan entre sí. El funcionamiento se puede ver en la siguiente figura. La carga principal la inicia el archivo cmd Esquema de descarga de CheckRes
Al comienzo de la carga útil, los módulos se cargan desde el servidor remoto. Solicitud POST para obtener el módulo
cmd
, que aparece en el sistema al comienzo del malware. Pero al mismo tiempo, el archivo en sí
se inicia mediante un script VBS que aún no existe en el sistema. Tal enfoque integrado para lanzar la carga principal probablemente sea necesario para evitar el análisis de comportamiento.
Módulos
CORREO