Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

SodaMaster

SodaMaster is a fileless malware used by menuPass to download and execute payloads since at least 2020.(Citation: Securelist APT10 March 2021)
ID: S0627
Associated Software: DARKTOWN dfls DelfsCake
Type: MALWARE
Platforms: Windows
Version: 1.0
Created: 21 Jun 2021
Last Modified: 11 Oct 2021

Associated Software Descriptions

Name Description
DARKTOWN (Citation: Securelist APT10 March 2021)
dfls (Citation: Securelist APT10 March 2021)
DelfsCake (Citation: Securelist APT10 March 2021)

Techniques Used

Domain ID Name Use
Enterprise T1573 .001 Encrypted Channel: Symmetric Cryptography

SodaMaster can use RC4 to encrypt C2 communications.(Citation: Securelist APT10 March 2021)

.002 Encrypted Channel: Asymmetric Cryptography

SodaMaster can use a hardcoded RSA key to encrypt some of its C2 traffic.(Citation: Securelist APT10 March 2021)

Enterprise T1497 .001 Virtualization/Sandbox Evasion: System Checks

SodaMaster can check for the presence of the Registry key HKEY_CLASSES_ROOT\\Applications\\VMwareHostOpen.exe before proceeding to its main functionality.(Citation: Securelist APT10 March 2021)

.003 Virtualization/Sandbox Evasion: Time Based Evasion

SodaMaster has the ability to put itself to "sleep" for a specified time.(Citation: Securelist APT10 March 2021)

Groups That Use This Software

ID Name References
G0045 menuPass

(Citation: Securelist APT10 March 2021)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.