logo

TorNetとPureHVNCを実行する新種のローダーの調査

ID: e366bf5f-1c82-56eb-b767-c8d4c7f3d475

STIX ID: report--e366bf5f-1c82-56eb-b767-c8d4c7f3d475

Feed Name: IIJ Security Diary

Threat Score
75/100

Date Published: 2025-07-18

Date Updated: 2026-07-15

Author: Naoki Takayama

...
...

2025年5月にVirusTotalにアップロードされたZIP配布型のローダーを解析した報告。攻撃は署名済み実行ファイルのDLLサイドローディングを悪用して悪性DLL(ローダー)を読み込み、MurmurHash2ベースのAPIハッシュ、AES/LZMAで保護された複数ペイロード、プロセスインジェクションを用いてTorNet(TOR経由のダウンローダ)とPureHVNC(商用RAT)を同一環境で展開するもので、永続化手法や解析回避(ジャンクコード)も確認されている。レポートにはペイロードのSHA256やC2アドレス、APIハッシュ解析スクリプトなどのIoC/ツールが付属しているため検出・対応に利用可能である。

Your team is not currently subscribed to this feed. You must subscribe to it in order to see this post.