Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.


Orz is a custom JavaScript backdoor used by Leviathan. It was observed being used in 2014 as well as in August 2017 when it was dropped by Microsoft Publisher files. (Citation: Proofpoint Leviathan Oct 2017) (Citation: FireEye Periscope March 2018)
ID: S0229
Associated Software: AIRBREAK
Platforms: Windows
Version: 2.2
Created: 18 Apr 2018
Last Modified: 19 Apr 2022

Associated Software Descriptions

Name Description
AIRBREAK (Citation: FireEye Periscope March 2018)

Techniques Used

Domain ID Name Use
Enterprise T1059 .003 Command and Scripting Interpreter: Windows Command Shell

Orz can execute shell commands.(Citation: Proofpoint Leviathan Oct 2017) Orz can execute commands with JavaScript.(Citation: Proofpoint Leviathan Oct 2017)

Enterprise T1055 .012 Process Injection: Process Hollowing

Some Orz versions have an embedded DLL known as MockDll that uses process hollowing and Regsvr32 to execute another payload.(Citation: Proofpoint Leviathan Oct 2017)

Enterprise T1218 .010 System Binary Proxy Execution: Regsvr32

Some Orz versions have an embedded DLL known as MockDll that uses Process Hollowing and regsvr32 to execute another payload.(Citation: Proofpoint Leviathan Oct 2017)

Enterprise T1102 .002 Web Service: Bidirectional Communication

Orz has used Technet and Pastebin web pages for command and control.(Citation: Proofpoint Leviathan Oct 2017)

Groups That Use This Software

ID Name References
G0065 Leviathan

(Citation: Proofpoint Leviathan Oct 2017) (Citation: CISA AA21-200A APT40 July 2021) (Citation: Accenture MUDCARP March 2019)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.