Royal APT - APT15 - 来自 NCC Group 网络防御行动研究的相关信息
在该组织为受害者开发的工具中,APT15 创建了一个 .net 工具,用于枚举受害者的 sharepoint 数据库。以下是反编译二进制文件的截图。

NCC Group 发现的 BS2005 和 RoyalCLI 样本的解码脚本可在 scripts 目录中找到。
bs_decoder.py 将提取并解密发送至样本 6ea9cc475d41ca07fa206eb84b10cf2bbd2392366890de5ae67241afa2f4269f 的 html 文件中所包含的命令,即 Alive.htm 和 Contents.htm。它还将解码发送到 C2 的 beacon。
用法:
bs2005_decoder.py html <htmlPath>/<htmlsDir>
bs2005_decoder.py beacon <beaconString>
rcli_decoder.py 将解码 RoyalCli 配置、RoyalCli html 命令以及 uri。
用法:
royalcli_decoder.py html <htmlPath>/<htmlsDir>
royalcli_decoder.py cfg <configPath>
royalcli_decoder.py uri <beaconString>
`
NCC Group 发现的 RoyalCLI、RoyalDNS 和 BS2005 样本的 Yara 签名可在 signatures 文件夹中的 apt15.yara 文件中找到。
NCC Group 发现的 RoyalCLI、RoyalDNS 和 BS2005 样本的 Suricata 签名可在 signatures 文件夹中的 ids_signatures_apt15_royal.txt 文件中找到。