#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренная DLL `dgxi.dll` была внедрена методом подмены (side-loading) в переименованный легитимный исполняемый файл, нацеленный на потенциальных жертв из числа представителей правительства Афганистана. Бэкдор использует проверки для противодействия анализу, отображает обманный PDF-файл и устанавливает соединение с `185.235.137.35:9000`, передавая идентификаторы хоста и поддерживая 13 команд C2.
-----
29 августа 2026 года ZIP-архив, загруженный на VirusTotal из Афганистана, содержал переименованный легитимный исполняемый файл Windows `ApplicationFrameHost.exe` и вредоносную DLL с именем `dgxi.dll`. Исполняемый файл был представлен под названием «Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe», что указывает на возможное нацеливание на государственную организацию Афганистана. DLL подгружается (side-loading) легитимным исполняемым файлом и содержит основную функциональность бэкдора.
Логика бэкдора реализована в экспортируемой функции `DXGIDeclareAdapterRemovalSupport()`. Она выполняет проверки на отладку и анализ, а также проверяет, был ли запуск выполнен с аргументом `--startup`. Если этот аргумент отсутствует, ВПО сохраняет и открывает встроенный приманочный PDF-файл с именем `Document_[4 цифры\].pdf` в каталоге `AppData\Roaming` пользователя. Вероятно, данный аргумент позволяет разработчику подавлять отображение приманочного документа во время тестирования или в определенных сценариях выполнения.
Его конфигурация зашифрована с помощью XOR с использованием ключа `thisscert23$SecretKey206`. Расшифровка выявляет сервер управления `185.235.137.35:9000`, адрес, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером и первоначально отправляет регистрационный маяк, содержащий системную идентификационную информацию в формате JSON.
Бикон содержит `clientId`, производный от значения реестра Windows `MachineGuid` в `HKLM\SOFTWARE\Microsoft\Cryptography`, имя хоста жертвы, полученное с помощью `GetComputerNameA`, а также версию операционной системы, извлеченную с использованием `RtlGetVersion` из `ntdll.dll`. Значение `clientVersion`, заданное в коде как `1.0.0`, указывает на то, что вредоносное ПО может представлять собой раннюю версию. После регистрации бэкдор поддерживает 13 команд, при этом большинство взаимодействий по управлению осуществляется с использованием JSON.
Post #32547
37
CTT Report Hub #ParsedReport #CompletenessLow 15-09-2026 Possible Pakistan-nexus Backdoor Targeting Afghanistan https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/ Report completeness: Low Victims: Government Industry: Government Geo: Pakistan, Afghanistan…