EnquĂȘte sur l'activitĂ© du groupe Wintti: Shadowpad, portes dĂ©robĂ©es xDLL et nouveaux outils de dĂ©veloppement d'attaques

En mars 2020, dans le cadre d'une Ă©tude sur les menaces Ă  la sĂ©curitĂ© de l'information, les spĂ©cialistes de PT Expert Security Center ont dĂ©couvert une porte dĂ©robĂ©e jusque-lĂ  inconnue et l'ont nommĂ©e xDll, d'aprĂšs le nom d'origine dans le code. En raison d'une erreur de configuration sur le serveur de contrĂŽle, certains rĂ©pertoires sont devenus accessibles de l'extĂ©rieur. 

, Shadowpad, xDll, Python-, .. Shadowpad Winnti .

, .

Winnti ShadowPad,

ShadowPad Winnti (APT41, BARIUM, AXIOM), 2012 . . — . . Winnti , supply chain watering hole. 

, , , , , , , , , .. 

, - , , , , , .

ShadowPad 2017 . supply chain (, , CCleaner ASUS). Winnti ShadowPad ESET 2020 .

, xDll (. 2.2), - APT- . www.g00gle_jp.dynamic-dns[.]net, . , . 

, , , . , , XOR 0x37. SkinnyD (Skinny Downloader) - . URL SkinnyD xDll . 

SkinnyD, . xDll. . x.jpg ― xDll, XOR 0x37. , xDll SkinnyD. 

Ouvrir la structure de répertoires sur le serveur découvert

cache.

Le contenu du dossier cache
cache

, . MD5-- MAC- , xDll, . , , , , : 1990 . , .

ShadowPad, Python- .

, 50 . . , , .

:

  • ,

  • ,

  • — , ,

  • — : , .

CERT.

, ShadowPad supply chain , , , , .

Winnti, , 2019 . , Winnti. «» , . — SkinnyD, xDll, Python-.

, , , , , , , 459 Tonto team. Nettraveler. 

, ( ), , Winnti, , . .

. , , , 80% . , . .

Winnti , . , , , CCleaner ASUS.




All Articles