Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

VersaMem

VersaMem is a web shell designed for deployment to Versa Director servers following exploitation. Discovered in August 2024, VersaMem was used during Versa Director Zero Day Exploitation by Volt Typhoon to target ISPs and MSPs. VersaMem is deployed as a Java Archive (JAR) and allows for credential capture for Versa Director logon activity as well as follow-on execution of arbitrary Java payloads.(Citation: Lumen Versa 2024)
ID: S1154
Type: MALWARE
Platforms: Windows
Created: 27 Aug 2024
Last Modified: 28 Sep 2024

Techniques Used

Domain ID Name Use
Enterprise T1074 .001 Data Staged: Local Data Staging

VersaMem staged captured credentials locally at `/tmp/.temp.data`.(Citation: Lumen Versa 2024)

Enterprise T1070 .004 Indicator Removal: File Deletion

VersaMem deleted files related to initial installation such as temporary files related to the PID of the main web process.(Citation: Lumen Versa 2024)

Enterprise T1056 .004 Input Capture: Credential API Hooking

VersaMem hooked and overrided Versa's built-in authentication method, `setUserPassword`, to intercept plaintext credentials when submitted to the server.(Citation: Lumen Versa 2024)

Enterprise T1027 .013 Obfuscated Files or Information: Encrypted/Encoded File

VersaMem encrypted captured credentials with AES then Base64 encoded them before writing to local storage.(Citation: Lumen Versa 2024)

Groups That Use This Software

ID Name References

(Citation: Lumen Versa 2024)

G1017 Volt Typhoon

(Citation: Lumen Versa 2024)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.