
カリム バックドア マルウェアレポート




C:\Users<ユーザー名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
- ファミリー名: Kalim
- 脅威アクター: MuddyWater
- SHA256 = 0c8071494bc155c96f2cee998200f63efffcb5a064c021de0925504271806229
- C2 = moodleuni[.]com
- MicrosoftUpdateSerice.lnk
- 150.171.27.12 (VirusTotal から)
rule kalim{
meta:
description = "Kalim マルウェアを検出"
author = "SalahEldin Fikri"
strings:
$m1 = "kalim.pdb" wide ascii
$s1 = "UPLOAD"
$s2 = "isHidden"
$s3 = "/command"
$s4 = "sleepTime"
$s5 = "hardwareId"
$s6 = "pending"
$s7 = "ctrlc"
$s8 = "terminate"
$s9 = { 8D 01 02 04 08 10 20 40 80 1B 36 }
$s10 = "KifHsNH6Xhgyebsr"
condition:
uint16(0) == 0x5A4D and
filesize < 500KB and
($m1) and
7 of ($s*)
}
| 戦術 | テクニック ID | 名称 |
|---|
| 持続性 | T1547.001 | スタートアップフォルダ |
| 防御回避 | T1036.005 | 偽装 |
| 実行 | T1204.002 | ユーザーによる実行 |
| 指揮統制 / ステージング | T1105 | イングレスツール転送 |
| 防御回避 | T1559.001 | COM の悪用 |