TA428 Threat Actor 使用的 nccTrojan

卡巴斯基 ICS CERT 的安全研究人员最近发布的一份报告详细介绍了针对位于东欧和阿富汗的军事部门实体的一系列攻击。该报告于 2022 年 8 月发布,但袭击发生在大约 8 个月前,即同年 1 月。

这些攻击与一个名为 TA428 的威胁行为者有关,该攻击者被认为是一个中国实体。 TA428 在攻击欧洲和阿富汗的军事研究和生产设施时使用的工具之一是名为 nccTrojan 的工具。

nccTrojan 的有效负载以 DLL 的形式下载到压缩的 .cab 文件中,名称看似随机。使用受害系统上的扩展实用程序提取有效负载。然后将有效负载提取到属于某个合法应用程序的现有目录。报告中提供的示例包括 Adobe 文件夹、Inten 着色器缓存目录和防病毒软件目录。

恶意 DLL 文件注册为服务,并允许有效负载在系统启动时自动运行。一旦启动,nccTrojan 会链接到它的命令服务器基础设施并等待输入命令。它可以执行一系列任务,包括执行命令、启动可执行文件、终止进程、删除文件和文件夹以及收集连接到系统的驱动器上的信息。

August 9, 2022
正在加载...

Cyclonis Backup Details & Terms

免费的基本 Cyclonis 备份计划为您提供 2 GB 的云存储空间和完整的功能!无需信用卡。需要更多存储空间?立即购买更大的 Cyclonis 备份计划!要详细了解我们的政策和定价,请参阅服务条款隐私政策折扣条款购买页面。如果您想卸载应用程序,请访问卸载说明页面。

Cyclonis Password Manager Details & Terms

免费试用:30 天一次性优惠!免费试用不需要信用卡。免费试用期间的全部功能。 (免费试用后的完整功能需要订阅购买。)要了解有关我们的政策和定价的更多信息,请参阅EULA隐私政策折扣条款购买页面。如果您想卸载应用程序,请访问卸载说明页面。