
Royal APT - APT15 - Verwandte Informationen von NCC Group Cyber Defense Operations Research
Royal APT - APT15 - Verwandte Informationen von NCC Group Cyber Defense Operations Research
Unter den für das Opfer entwickelten Tools hat APT15 ein .net-Tool erstellt, um die Sharepoint-Datenbank des Opfers aufzulisten. Unten ist ein Screenshot aus der dekompilierten Binärdatei.

Decoder-Skripte für die von NCC Group gefundenen BS2005- und RoyalCLI-Beispiele befinden sich im Skriptverzeichnis.
bs_decoder.py extrahiert und entschlüsselt Befehle, die in HTML-Dateien enthalten sind, die an die Probe 6ea9cc475d41ca07fa206eb84b10cf2bbd2392366890de5ae67241afa2f4269f gesendet wurden; nämlich Alive.htm und Contents.htm. Es dekodiert auch Beacons, die an die C2 gesendet werden.
Verwendung:
bs2005_decoder.py html <htmlPath>/<htmlsDir>
bs2005_decoder.py beacon <beaconString>
rcli_decoder.py dekodiert die RoyalCLI-Konfiguration, die RoyalCLI-HTML-Befehle und die URIs.
Verwendung:
royalcli_decoder.py html <htmlPath>/<htmlsDir>
royalcli_decoder.py cfg <configPath>
royalcli_decoder.py uri <beaconString>
`
Yara-Signaturen für die von NCC Group gefundenen RoyalCLI-, RoyalDNS- und BS2005-Beispiele finden Sie in apt15.yara im Signaturordner.
Suricata-Signaturen für die von NCC Group gefundenen RoyalCLI-, RoyalDNS- und BS2005-Beispiele finden Sie in ids_signatures_apt15_royal.txt im Signaturordner.