SPACESHIP
Techniques Used |
||||
Domain | ID | Name | Use | |
---|---|---|---|---|
Enterprise | T1560 | .003 | Archive Collected Data: Archive via Custom Method |
Data SPACESHIP copies to the staging area is compressed with zlib. Bytes are rotated by four positions and XOR'ed with 0x23.(Citation: FireEye APT30) |
Enterprise | T1547 | .001 | Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder |
SPACESHIP achieves persistence by creating a shortcut in the current user's Startup folder.(Citation: FireEye APT30) |
.009 | Boot or Logon Autostart Execution: Shortcut Modification |
SPACESHIP achieves persistence by creating a shortcut in the current user's Startup folder.(Citation: FireEye APT30) |
||
Enterprise | T1074 | .001 | Data Staged: Local Data Staging |
SPACESHIP identifies files with certain extensions and copies them to a directory in the user's profile.(Citation: FireEye APT30) |
Enterprise | T1052 | .001 | Exfiltration Over Physical Medium: Exfiltration over USB |
SPACESHIP copies staged data to removable drives when they are inserted into the system.(Citation: FireEye APT30) |
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.