TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32846 48
CTT Report Hub #ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malware family used in targeted operations https://www.microsoft.com/en-us/security/blog/2026/09/28/needymantis-unpacking-a-post-compromise-malware-family-used-in-targeted…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NeedyMantis — это модульное семейство ВПО, предназначенное для эксплуатации после компрометации, которое, по данным Microsoft, связано с деятельностью, базирующейся в Китае, и используется против телекоммуникационных, академических, медицинских, межправительственных и государственных организаций. Оно внедряется с помощью подмены DLL (DLL sideloading) в легитимных приложениях, используя собственные зашифрованные архивы и многоэтапные загрузчики для обхода анализа. Основной компонент взаимодействует по протоколам HTTPS и WebSockets, а затем динамически загружает модули для выполнения команд злоумышленника и обеспечения закрепления.
-----

NeedyMantis — модульное семейство ВПО, наблюдаемое как минимум с октября 2025 года в ходе целенаправленных вторжений в телекоммуникационные организации, университеты, медицинские некоммерческие организации, межправительственные организации и подрядчиков государственных органов. Microsoft связала с данным ВПО как минимум одного пользователя, Storm-3069, и полагает, что наблюдаемая активность соответствует злоумышленникам из Китая, хотя вопросы атрибуции и количества операторов остаются нерешенными. ВПО, как правило, разворачивается после того, как злоумышленник уже получил доступ, обеспечивая закрепление, долгосрочный доступ и последующие операции.

ВПО упаковывается вместе с легитимным программным обеспечением и запускается с использованием техники DLL sideloading. Злоумышленники злоупотребляли приложениями, включая Poedit, curl, Vim и TightVNC, а также применяли маскировку под компоненты DLL от Microsoft Office, Broadcom, Intel, NVIDIA и других производителей. В одном из инцидентов для копирования легитимного приложения, вредоносной DLL и архива из сетевого ресурса перед запуском использовался инструмент Impacket. Основная функция загрузчика первого этапа заключается в извлечении и запуске загрузчика второго этапа из пользовательского архива. Он использует обфусцированные строки в стеке и динамически разрешает API Windows, чтобы затруднить анализ.

Архивы NeedyMantis сжимаются и шифруются с использованием собственного формата. Внешний слой и имена отдельных файлов декодируются с помощью XOR, а содержимое файлов распаковывается с помощью `RtlDecompressBuffer`. Архивы объединяют легитимные утилиты с вредоносными компонентами, включая конфигурационные данные, DLL для коммуникаций по WebSockets, шеллкод, а также компоненты для закрепления или загрузки модулей. Загрузчик второй стадии может маскироваться под скрипт PowerShell, но содержать x64-шеллкод, который декодирует и распаковывает основной компонент.

Основной компонент управляет каналами управления (command-and-control) и динамически загружает дополнительные модули. Конфигурационные данные могут храниться в файле, маскирующемся под `dnsapi.dll`, и включать хост C2, порт, URI, компонент связи и интервалы сна. Обмен данными начинается с HTTPS-запроса GET и переходит на WebSockets с использованием бинарного протокола. Протокол использует случайный буфер для вывода ключа RC4, сжатые данные сообщений и рандомизированные значения протокола. ВПО поддерживает команды для загрузки, выгрузки и передачи данных модулям, что позволяет расширять функциональность за пределы непосредственно наблюдаемых возможностей.
More from @aptreports
  1. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  2. Sep 29, 2026#ParsedReport #CompletenessHigh 28-09-2026 NeedyMantis: Unpacking a post-compromise malwar…
  3. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  4. Sep 29, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  5. Sep 29, 2026#ParsedReport #CompletenessLow 25-09-2026 Rise of the Jev-Clones https://research.eye.secu…
  6. Sep 29, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →