This activity cluster used rare tools and techniques including the technique we call Hex Staging, in which the attackers deliver payloads in chunks. Their activity also includes exfiltration over DNS using ping, and abusing the SQLcmdutility for data theft.
🔤 эксфильтрация вывода команд через утилиту ping. Домен, который пингуют формируется так,
tasklist.exe.outputformatstring.dnslog.pw , на месте tasklist.exe может быть другое имя. Каждый новый домен будет резолвится на dns-серверах, которые под контролем злоумышленников dnslog.pw (не забудьте сделать ретро по свои логам)🔤 использование
invoke-webrequest и certutil 🔤
DLL sideloading, для обхода обнаружения дропается уязвимый легитимный Acrobat.exe и рядышком незаметная Acrobat.DLL которая расшифрует и запустит PlugX🔤
Hex Staging, суть метода запись файла по кускам в hex, а не полностью, для обхода обнаружения. Далее кодировка меняется с помощью certutil 🔤 для обхода UAC использовали
SspiUacBypass (почитать), BadPotato, RasmanPotato🔤 в качестве C2, кроме Cobalt Strike, группировка использовала
Supershell#ttp@detectioneasy