TorNetとPureHVNCを実行する新種のローダーの調査
ID: e366bf5f-1c82-56eb-b767-c8d4c7f3d475
STIX ID: report--e366bf5f-1c82-56eb-b767-c8d4c7f3d475
Feed Name: IIJ Security Diary
Threat Score
2025年5月にVirusTotalにアップロードされたZIP配布型のローダーを解析した報告。攻撃は署名済み実行ファイルのDLLサイドローディングを悪用して悪性DLL(ローダー)を読み込み、MurmurHash2ベースのAPIハッシュ、AES/LZMAで保護された複数ペイロード、プロセスインジェクションを用いてTorNet(TOR経由のダウンローダ)とPureHVNC(商用RAT)を同一環境で展開するもので、永続化手法や解析回避(ジャンクコード)も確認されている。レポートにはペイロードのSHA256やC2アドレス、APIハッシュ解析スクリプトなどのIoC/ツールが付属しているため検出・対応に利用可能である。
Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.
