RotaJakiro
Techniques Used |
||||
Domain | ID | Name | Use | |
---|---|---|---|---|
Enterprise | T1547 | .013 | Boot or Logon Autostart Execution: XDG Autostart Entries |
When executing with user-level permissions, RotaJakiro can install persistence using a .desktop file under the `$HOME/.config/autostart/` folder.(Citation: RotaJakiro 2021 netlab360 analysis) |
Enterprise | T1543 | .002 | Create or Modify System Process: Systemd Service |
Depending on the Linux distribution and when executing with root permissions, RotaJakiro may install persistence using a `.service` file under the `/lib/systemd/system/` folder.(Citation: RotaJakiro 2021 netlab360 analysis) |
Enterprise | T1132 | .001 | Data Encoding: Standard Encoding |
RotaJakiro uses ZLIB Compression to compresses data sent to the C2 server in the `payload` section network communication packet.(Citation: RotaJakiro 2021 netlab360 analysis) |
Enterprise | T1573 | .001 | Encrypted Channel: Symmetric Cryptography |
RotaJakiro encrypts C2 communication using a combination of AES, XOR, ROTATE encryption, and ZLIB compression.(Citation: RotaJakiro 2021 netlab360 analysis) |
Enterprise | T1546 | .004 | Event Triggered Execution: Unix Shell Configuration Modification |
When executing with non-root level permissions, RotaJakiro can install persistence by adding a command to the .bashrc file that executes a binary in the `${HOME}/.gvfsd/.profile/` folder.(Citation: RotaJakiro 2021 netlab360 analysis) |
Enterprise | T1036 | .005 | Masquerading: Match Legitimate Name or Location |
RotaJakiro has used the filename `systemd-daemon` in an attempt to appear legitimate.(Citation: netlab360 rotajakiro vs oceanlotus) |
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.