
Royal APT - APT15 - Related Information from NCC Group Cyber Defense Operations Research
Royal APT - APT15 - Informations connexes issues de la recherche de NCC Group Cyber Defense Operations
Parmi les outils développés par le groupe pour la victime, APT15 a créé un outil .net pour énumérer la base de données sharepoint de la victime. Vous trouverez ci-dessous une capture d'écran du binaire décompilé.

Les scripts de décodage des échantillons BS2005 et RoyalCLI trouvés par NCC Group se trouvent dans le répertoire scripts.
bs_decoder.py extraira et déchiffrera les commandes incluses dans les fichiers html envoyés à l'échantillon 6ea9cc475d41ca07fa206eb84b10cf2bbd2392366890de5ae67241afa2f4269f ; à savoir Alive.htm et Contents.htm. Il décodera également les beacons envoyés au C2.
Utilisation :
bs2005_decoder.py html <htmlPath>/<htmlsDir>
bs2005_decoder.py beacon <beaconString>
rcli_decoder.py décodera la configuration RoyalCli, les commandes html RoyalCli et les uris.
Utilisation :
royalcli_decoder.py html <htmlPath>/<htmlsDir>
royalcli_decoder.py cfg <configPath>
royalcli_decoder.py uri <beaconString>
`
Les signatures Yara pour les échantillons RoyalCLI, RoyalDNS et BS2005 trouvés par NCC Group se trouvent dans apt15.yara dans le dossier signatures.
Les signatures Suricata pour les échantillons RoyalCLI, RoyalDNS et BS2005 trouvés par NCC Group se trouvent dans ids_signatures_apt15_royal.txt dans le dossier signatures.