TT Malware Log

マルウェア / サイバー攻撃 / 解析技術 に関する「個人」の調査・研究・参照ログ

攻撃組織: Tick / Bronze Butler / NCPH / RedBaldKnight / The Bald Knight Rises

REDBALDKNIGHT/BRONZE BUTLER’s Daserf Backdoor Now Using Steganography

File properties of one of the decoy documents that REDBALDKNIGHT sends to Japanese targets Sample of decoy documents used by REDBALDKNIGHT, employing socially engineered titles in their spear phishing emails such as “disaster prevention” D…

日本の製造業や重工業を狙うサイバーグループ「BRONZE BUTLER」に注意

【ニュース】 ◆日本の製造業や重工業を狙うサイバーグループ「BRONZE BUTLER」に注意 (マイナビニュース, 2017/10/17) http://news.mynavi.jp/news/2017/10/17/127/ 【関連まとめ記事】 ◆Tick / Bronze Butler (まとめ) http://malware-log.hatenablog.com/e…

日本企業を狙う中国のサイバースパイ集団、知的財産や製品情報が被害に

BRONZE BUTLERが使うマルウェアの変遷(出典:Secureworks) 出典: http://www.itmedia.co.jp/enterprise/articles/1710/16/news050.html 【ニュース】 ◆日本企業を狙う中国のサイバースパイ集団、知的財産や製品情報が被害に (ITmedia, 2017/10/16 08:45) h…

BRONZE BUTLER Targets Japanese Enterprises

出典: https://www.secureworks.com/research/bronze-butler-targets-japanese-businesses 【ブログ】 ◆BRONZE BUTLER Targets Japanese Enterprises (SecureWorks, 2017/10/12) https://www.secureworks.com/research/bronze-butler-targets-japanese-busin…

マルウエアDatperをプロキシログから検知する(2017-08-17)

【公開情報】 ◆マルウエアDatperをプロキシログから検知する(2017-08-17) (JPCERT/CC, 2017/08/17) https://www.jpcert.or.jp/magazine/acreport-datper.html 【関連まとめ記事】 ◆Tick / Bronze Butler (まとめ) http://malware-log.hatenablog.com/entry/T…

「Tick」グループによる日本や韓国への継続した巧妙な攻撃

【ブログ】 ◆「Tick」グループによる日本や韓国への継続した巧妙な攻撃 (Paloalto, 2017/07/25 11:00) https://www.paloaltonetworks.jp/company/in-the-news/2017/tick-continues-cyber-espionage-attacks

Tick threat group linked to multiple malware families

【ニュース】 ◆Tick threat group linked to multiple malware families (SCmedia, 2017/07/25) https://www.scmagazine.com/tick-threat-group-linked-to-multiple-malware-families/article/677249/ 【関連まとめ記事】 ◆Tick / Bronze Butler (まとめ) ht…

“Tick” Group Continues Attacks

【図表】 Sharing C2 servers among threats Links among threats and servers Spearphishing Email with HomamDownloader Execution flow of Patched SFX file https://unit42.paloaltonetworks.com/unit42-tick-group-continues-attacks/ 【公開情報】 ◆“T…

日本企業を狙う高度なサイバー攻撃の全貌 – BRONZE BUTLER

【資料】 ◆日本企業を狙う高度なサイバー攻撃の全貌 – BRONZE BUTLER (SecureWorks, 2017/06/23) https://www.secureworks.jp/resources/rp-bronze-butler https://pcdnscwx001.azureedge.net/~/media/Files/JP/Reports/Secureworks-Bronze-Butler-Report.as…

日本に精通した標的型攻撃「BRONZE BUTLER」の詳細レポートを公開(SecureWorks)

【ニュース】 ◆日本に精通した標的型攻撃「BRONZE BUTLER」の詳細レポートを公開(SecureWorks) (NetSecurity, 2017/06/23) https://scan.netsecurity.ne.jp/article/2017/06/26/39888.html 【関連情報】 ◆日本企業を狙う高度なサイバー攻撃の全貌 – BRONZE…

ビッグデータ時代に昔の手口で検知を逃れるマルウェア

【図表】 「[wali]」セクションの文字列 「wali.exe」のファイル名 出典: https://blog.kaspersky.co.jp/old-malware-tricks-to-bypass-detection-in-the-age-of-big-data/15323/ 【ブログ】 ◆ビッグデータ時代に昔の手口で検知を逃れるマルウェア (Kaspersk…

ISTR 22

【資料】 ◆ISTR 22 (Symantec, 2017/04) https://www.symantec.com/content/dam/symantec/docs/reports/istr-22-2017-en.pdf 【関連まとめ記事】◆全体まとめ ◆攻撃組織 / Actor (まとめ) ◆標的型攻撃組織 / APT (まとめ) ◆Sandworm (まとめ) https://malware…

SHADOWWALI: NEW VARIANT OF THE XXMM FAMILY OF BACKDOORS

【ブログ】 ◆SHADOWWALI: NEW VARIANT OF THE XXMM FAMILY OF BACKDOORS (CyberReason, 2017/04/25) https://www.cybereason.com/blog/labs-shadowwali-new-variant-of-the-xxmm-family-of-backdoors 【関連まとめ記事】◆全体まとめ ◆攻撃組織 / Actor (まと…

SHADOWWALI: NEW VARIANT OF THE XXMM FAMILY OF BACKDOORS

【ブログ】 ◆SHADOWWALI: NEW VARIANT OF THE XXMM FAMILY OF BACKDOORS (Cyberreason, 2017/04/25) https://www.cybereason.com/blog/labs-shadowwali-new-variant-of-the-xxmm-family-of-backdoors 【関連まとめ記事】◆全体まとめ ◆攻撃組織 / Actor (まと…

APT Daserf

【ブログ】 ◆APT Daserf (Jul Ismail, 2016/11/29) APT Campaign Targets Japanese Critical Infrastructure http://julismail.staff.telkomuniversity.ac.id/apt-daserf/ 【関連まとめ記事】◆全体まとめ ◆マルウェア / Malware (まとめ) ◆標的型攻撃マルウ…

重要インフラを狙うマルウェア「Daserf」、長期間標的組織に潜伏の可能性(ラック)

【図表】 出典: http://scan.netsecurity.ne.jp/article/img/2016/08/03/38799/20656.html 【ニュース】 ◆重要インフラを狙うマルウェア「Daserf」、長期間標的組織に潜伏の可能性(ラック) (NetSecurity, 2016/08/03) http://scan.netsecurity.ne.jp/artic…

ラック、マルウェア「Daserf」の実態レポート「日本の重要インフラ事業者を狙った攻撃者」を公開

【ニュース】 ◆ラック、マルウェア「Daserf」の実態レポート「日本の重要インフラ事業者を狙った攻撃者」を公開 (EnterpriseZine, 2016/08/02 15:00) https://enterprisezine.jp/article/detail/8333 【関連情報】 ◆TICK CYBERESPIONAGE GROUP ZEROS IN ON J…

10年前から密かに活動していたサイバースパイ集団「Tick」、日本のテクノロジー系/水産工学系/報道系の特定企業に集中攻撃

【図表】 出典: https://internet.watch.impress.co.jp/docs/news/756214.html 【ニュース】 ◆10年前から密かに活動していたサイバースパイ集団「Tick」、日本のテクノロジー系/水産工学系/報道系の特定企業に集中攻撃 (Internet Watch, 2016/05/06 19:47)…

日本を狙い始めたサイバースパイグループ「Tick」

【図表】 最近の日本に対する攻撃で見つかった感染チェーン 地域別の Daserf 感染数 出典: https://www.symantec.com/connect/nl/blogs/tick?page=1 【概要】 Tick の活動 少なくとも2006 年には活動を開始 【ブログ】 ◆日本を狙い始めたサイバースパイグル…

TICK CYBERESPIONAGE GROUP ZEROS IN ON JAPAN

【ニュース】 ◆TICK CYBERESPIONAGE GROUP ZEROS IN ON JAPAN (Information Security Newspaper, 2016/04/30) http://www.securitynewspaper.com/2016/04/30/tick-cyberespionage-group-zeros-japan/ 【詳細】■ハードコーディングされたファイル名 Daserf MD…

Tick Cyber-Espionage Group Targets Japanese Companies with Daserf Backdoors

【ニュース】 ◆Tick Cyber-Espionage Group Targets Japanese Companies with Daserf Backdoors (Softpedia, 2016/04/29) http://news.softpedia.com/news/tick-cyber-espionage-group-targets-japanese-companies-with-daserf-backdoors-503555.shtml 【関…

Gofarer (まとめ)

【概要】 Tick の活動 少なくとも2006 年には活動を開始 【ブログ】 ◆Tick cyberespionage group zeros in on Japan (Symantec, 2016/04/28) https://www.symantec.com/connect/blogs/tick-cyberespionage-group-zeros-japan ⇒ https://malware-log.hatenabl…

Tick cyberespionage group zeros in on Japan

【図表】 出典: https://www.symantec.com/connect/blogs/tick-cyberespionage-group-zeros-japan 【ブログ】 ◆Tick cyberespionage group zeros in on Japan (Symantec, 2016/04/28) https://www.symantec.com/connect/blogs/tick-cyberespionage-group-zer…

Detecting Daserf variants using Security Analytics

【ニュース】 ◆Detecting Daserf variants using Security Analytics (RSA, 2015/09/28) https://community.rsa.com/community/products/netwitness/blog/2015/09/28/detecting-daserf-variants-using-security-analytics 【関連まとめ記事】 ◆Tick / Bronze…

Multiple Malwares used to Target an Asian Financial Institution

【公開情報】 ◆Multiple Malwares used to Target an Asian Financial Institution (CYPHOST, 2015/06/02) https://www.cyphort.com/multiple-malwares-used-to-target-an-asian-financial-institution/

"Wicked Rose" and the NCPH Hacking Group

【公開情報】 ◆"Wicked Rose" and the NCPH Hacking Group (2012/11) http://krebsonsecurity.com/wp-content/uploads/2012/11/WickedRose_andNCPH.pdf

NCPH (Network Crack Program Hacker Group)

【公開情報】 ◆Network Crack Program Hacker Group(NCPH) (Wikipedia) https://en.wikipedia.org/wiki/Network_Crack_Program_Hacker_Group 【関連まとめ記事】◆全体まとめ ◆攻撃組織 / Actor (まとめ) ◆標的型攻撃組織 / APT (まとめ) ◆Tick / Bronze Butl…

中国・ロシアのハッカー最新事情

【図表】 中国版IcePack 出典: https://xtech.nikkei.com/it/article/COLUMN/20071225/290187/ph01.jpg 中国版MPack 出典: https://xtech.nikkei.com/it/article/COLUMN/20071225/290187/ph02.jpg 【概要】■RBN ロシアのRussian Business Network(RBN) が活…