
Royal APT - APT15 - Related Information from NCC Group Cyber Defense Operations Research
Royal APT - APT15 - Informazioni correlate dalla ricerca di NCC Group Cyber Defense Operations
Tra gli strumenti sviluppati dal gruppo per la vittima, APT15 ha creato un tool .net per enumerare il database sharepoint della vittima. Di seguito una schermata del binario decompilato.

Gli script di decodifica per i campioni BS2005 e RoyalCLI trovati da NCC Group sono disponibili nella directory scripts.
bs_decoder.py estrarrà e decripterà i comandi inclusi nei file html inviati al campione 6ea9cc475d41ca07fa206eb84b10cf2bbd2392366890de5ae67241afa2f4269f; in particolare Alive.htm e Contents.htm. Decodificherà anche i beacon inviati al C2.
Utilizzo:
bs2005_decoder.py html <htmlPath>/<htmlsDir>
bs2005_decoder.py beacon <beaconString>
rcli_decoder.py decodificherà la configurazione RoyalCli, i comandi html RoyalCli e gli uri.
Utilizzo:
royalcli_decoder.py html <htmlPath>/<htmlsDir>
royalcli_decoder.py cfg <configPath>
royalcli_decoder.py uri <beaconString>
`
Le firme Yara per i campioni RoyalCLI, RoyalDNS e BS2005 trovati da NCC Group sono disponibili in apt15.yara nella cartella signatures.
Le firme Suricata per i campioni RoyalCLI, RoyalDNS e BS2005 trovati da NCC Group sono disponibili in ids_signatures_apt15_royal.txt nella cartella signatures.