Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.


Proxysvc is a malicious DLL used by Lazarus Group in a campaign known as Operation GhostSecret. It has appeared to be operating undetected since 2017 and was mostly observed in higher education organizations. The goal of Proxysvc is to deliver additional payloads to the target and to maintain control for the attacker. It is in the form of a DLL that can also be executed as a standalone process. (Citation: McAfee GhostSecret)
ID: S0238
Platforms: Windows
Version: 1.2
Created: 17 Oct 2018
Last Modified: 30 Mar 2020

Techniques Used

Domain ID Name Use
Enterprise T1071 .001 Application Layer Protocol: Web Protocols

Proxysvc uses HTTP over SSL to communicate commands with the control server.(Citation: McAfee GhostSecret)

Enterprise T1059 .003 Command and Scripting Interpreter: Windows Command Shell

Proxysvc executes a binary on the system and logs the results into a temp file by using: cmd.exe /c " > %temp%\PM* .tmp 2>&1".(Citation: McAfee GhostSecret)

Enterprise T1070 .004 Indicator Removal: File Deletion

Proxysvc can delete files indicated by the attacker and remove itself from disk using a batch file.(Citation: McAfee GhostSecret)

Enterprise T1569 .002 System Services: Service Execution

Proxysvc registers itself as a service on the victim’s machine to run as a standalone process.(Citation: McAfee GhostSecret)

Groups That Use This Software

ID Name References
G0032 Lazarus Group

(Citation: McAfee GhostSecret)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.