Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CharmPower

CharmPower is a PowerShell-based, modular backdoor that has been used by Magic Hound since at least 2022.(Citation: Check Point APT35 CharmPower January 2022)
ID: S0674
Type: MALWARE
Platforms: Windows
Version: 1.0
Created: 24 Jan 2022
Last Modified: 25 Jan 2022

Techniques Used

Domain ID Name Use
Enterprise T1071 .001 Application Layer Protocol: Web Protocols

CharmPower can use HTTP to communicate with C2.(Citation: Check Point APT35 CharmPower January 2022)

Enterprise T1059 .001 Command and Scripting Interpreter: PowerShell

CharmPower can use PowerShell for payload execution and C2 communication.(Citation: Check Point APT35 CharmPower January 2022)

.003 Command and Scripting Interpreter: Windows Command Shell

The C# implementation of the CharmPower command execution module can use cmd.(Citation: Check Point APT35 CharmPower January 2022)

Enterprise T1132 .001 Data Encoding: Standard Encoding

CharmPower can send additional modules over C2 encoded with base64.(Citation: Check Point APT35 CharmPower January 2022)

Enterprise T1573 .001 Encrypted Channel: Symmetric Cryptography

CharmPower can send additional modules over C2 encrypted with a simple substitution cipher.(Citation: Check Point APT35 CharmPower January 2022)

Enterprise T1048 .003 Exfiltration Over Alternative Protocol: Exfiltration Over Unencrypted Non-C2 Protocol

CharmPower can send victim data via FTP with credentials hardcoded in the script.(Citation: Check Point APT35 CharmPower January 2022)

Enterprise T1070 .004 Indicator Removal: File Deletion

CharmPower can delete created files from a compromised system.(Citation: Check Point APT35 CharmPower January 2022)

Enterprise T1102 .001 Web Service: Dead Drop Resolver

CharmPower can retrieve C2 domain information from actor-controlled S3 buckets.(Citation: Check Point APT35 CharmPower January 2022)

Groups That Use This Software

ID Name References
G0059 Magic Hound

(Citation: Check Point APT35 CharmPower January 2022)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.