Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

Gold Dragon

Gold Dragon is a Korean-language, data gathering implant that was first observed in the wild in South Korea in July 2017. Gold Dragon was used along with Brave Prince and RunningRAT in operations targeting organizations associated with the 2018 Pyeongchang Winter Olympics. (Citation: McAfee Gold Dragon)
ID: S0249
Type: MALWARE
Platforms: Windows
Version: 1.3
Created: 17 Oct 2018
Last Modified: 06 May 2024

Techniques Used

Domain ID Name Use
Enterprise T1071 .001 Application Layer Protocol: Web Protocols

Gold Dragon uses HTTP for communication to the control servers.(Citation: McAfee Gold Dragon)

Enterprise T1547 .001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder

Gold Dragon establishes persistence in the Startup folder.(Citation: McAfee Gold Dragon)

Enterprise T1059 .003 Command and Scripting Interpreter: Windows Command Shell

Gold Dragon uses cmd.exe to execute commands for discovery.(Citation: McAfee Gold Dragon)

Enterprise T1074 .001 Data Staged: Local Data Staging

Gold Dragon stores information gathered from the endpoint in a file named 1.hwp.(Citation: McAfee Gold Dragon)

Enterprise T1562 .001 Impair Defenses: Disable or Modify Tools

Gold Dragon terminates anti-malware processes if they’re found running on the system.(Citation: McAfee Gold Dragon)

Enterprise T1070 .004 Indicator Removal: File Deletion

Gold Dragon deletes one of its files, 2.hwp, from the endpoint after establishing persistence.(Citation: McAfee Gold Dragon)

Enterprise T1518 .001 Software Discovery: Security Software Discovery

Gold Dragon checks for anti-malware products and processes.(Citation: McAfee Gold Dragon)

Groups That Use This Software

ID Name References
G0094 Kimsuky

(Citation: Talos Kimsuky Nov 2021) (Citation: Mandiant APT43 March 2024)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.