
Royal APT - APT15 - NCC Group Cyber Defense Operations Research의 관련 정보
Royal APT - APT15 - NCC Group Cyber Defense Operations Research 관련 정보
그룹이 피해자를 위해 개발한 도구 중에서 APT15는 피해자의 Sharepoint 데이터베이스를 열거하는 .net 도구를 만들었습니다. 아래는 디컴파일된 바이너리의 스크린샷입니다.

NCC Group이 발견한 BS2005 및 RoyalCLI 샘플용 디코더 스크립트는 scripts 디렉터리에서 찾을 수 있습니다.
bs_decoder.py는 샘플 6ea9cc475d41ca07fa206eb84b10cf2bbd2392366890de5ae67241afa2f4269f에 전송된 html 파일에 포함된 명령을 추출하고 복호화합니다. 즉, Alive.htm 및 Contents.htm입니다. 또한 C2로 전송된 비콘도 디코딩합니다.
사용법:
bs2005_decoder.py html <htmlPath>/<htmlsDir>
bs2005_decoder.py beacon <beaconString>
rcli_decoder.py는 RoyalCli 구성, RoyalCli html 명령 및 URI를 디코딩합니다.
사용법:
royalcli_decoder.py html <htmlPath>/<htmlsDir>
royalcli_decoder.py cfg <configPath>
royalcli_decoder.py uri <beaconString>
`
NCC Group이 발견한 RoyalCLI, RoyalDNS 및 BS2005 샘플용 Yara 시그니처는 signatures 폴더의 apt15.yara에서 찾을 수 있습니다.
NCC Group이 발견한 RoyalCLI, RoyalDNS 및 BS2005 샘플용 Suricata 시그니처는 signatures 폴더의 ids_signatures_apt15_royal.txt에서 찾을 수 있습니다.