
Royal APT - APT15 - Related Information from NCC Group Cyber Defense Operations Research
Royal APT - APT15 - Información relacionada de NCC Group Cyber Defense Operations Research
Entre las herramientas desarrolladas por el grupo para la víctima, APT15 creó una herramienta .net para enumerar la base de datos sharepoint de la víctima. A continuación se muestra una captura de pantalla del binario descompilado.

Los scripts de descifrado para las muestras de BS2005 y RoyalCLI encontradas por NCC Group se pueden encontrar en el directorio scripts.
bs_decoder.py extraerá y descifrará los comandos incluidos en los archivos html enviados a la muestra 6ea9cc475d41ca07fa206eb84b10cf2bbd2392366890de5ae67241afa2f4269f; concretamente Alive.htm y Contents.htm. También decodificará los beacons enviados al C2.
Uso:
bs2005_decoder.py html <htmlPath>/<htmlsDir>
bs2005_decoder.py beacon <beaconString>
rcli_decoder.py decodificará la configuración de RoyalCli, los comandos html de RoyalCli y las uris.
Uso:
royalcli_decoder.py html <htmlPath>/<htmlsDir>
royalcli_decoder.py cfg <configPath>
royalcli_decoder.py uri <beaconString>
`
Las firmas Yara para las muestras de RoyalCLI, RoyalDNS y BS2005 encontradas por NCC Group se pueden encontrar en apt15.yara en la carpeta signatures.
Las firmas Suricata para las muestras de RoyalCLI, RoyalDNS y BS2005 encontradas por NCC Group se pueden encontrar en ids_signatures_apt15_royal.txt en la carpeta signatures.