ArtFulpie Malware

malware

ArtFulpie - вредоносная программа, отвечающая за извлечение и внедрение полезной нагрузки на основе DLL. ArtFulpie содержит жестко закодированный URL-адрес, с которого можно загрузить дополнительный код. Использование данного инструмента приписывают  Lazarus Group / Hidden Cobra.

ArtFulpie

ArtFulpie представляет собой загрузчик/загрузчик, который выполняет следующие действия:

  • загружает жестко закодированный URL hxxp[:]//193[.]56[.]28[.]103:88/xampp/thinkmeter[.]dll в память, используя строку user-agent: "Mozilla/5.0 (compatible; MSIE 9.0; Windows NT 6.1; Trident/5.0)".
  • загружает .dll в собственное адресное пространство вручную (полностью в память).
  • вызывает точку входа .dll.

Indicators of Compromise

IPv4

  • 193.56.28.103

URLs

  • http://193.56.28.103:88/xampp/thinkmeter.dll

TTP - тактика, техника, процедуры

Тактика, методы и процедуры (TTP) обобщают предполагаемые методы MITRE ATT&CK, используемые ArtFulpie.

IDТехникаCWEОписаниеДоверие
1T1006CWE-22Обход имени путиВысокий
2T1055CWE-74ИнъекцияВысокий
3T1059CWE-88, CWE-94Межсайтовый скриптингВысокий
4T1059.007CWE-79, CWE-80Межсайтовый скриптингВысокий
Комментарии: 0