Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BOOSTWRITE

BOOSTWRITE is a loader crafted to be launched via abuse of the DLL search order of applications used by FIN7.(Citation: FireEye FIN7 Oct 2019)
ID: S0415
Type: MALWARE
Platforms: Windows
Version: 1.1
Created: 11 Oct 2019
Last Modified: 11 Apr 2024

Techniques Used

Domain ID Name Use
Enterprise T1574 .001 Hijack Execution Flow: DLL Search Order Hijacking

BOOSTWRITE has exploited the loading of the legitimate Dwrite.dll file by actually loading the gdi library, which then loads the gdiplus library and ultimately loads the local Dwrite dll.(Citation: FireEye FIN7 Oct 2019)

Enterprise T1027 .013 Obfuscated Files or Information: Encrypted/Encoded File

BOOSTWRITE has encoded its payloads using a ChaCha stream cipher with a 256-bit key and 64-bit Initialization vector (IV) to evade detection.(Citation: FireEye FIN7 Oct 2019)

Enterprise T1553 .002 Subvert Trust Controls: Code Signing

BOOSTWRITE has been signed by a valid CA.(Citation: FireEye FIN7 Oct 2019)

Groups That Use This Software

ID Name References
G0046 FIN7

(Citation: FireEye FIN7 Oct 2019)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.