{"id":394550,"date":"2024-06-29T11:41:31","date_gmt":"2024-06-29T11:41:31","guid":{"rendered":"http:\/\/savepearlharbor.com\/?p=394550"},"modified":"-0001-11-30T00:00:00","modified_gmt":"-0001-11-29T21:00:00","slug":"","status":"publish","type":"post","link":"https:\/\/savepearlharbor.com\/?p=394550","title":{"rendered":"<span>\u0418\u0441\u043a\u0443\u0441\u0441\u0442\u0432\u043e \u043a\u0438\u0431\u0435\u0440\u0432\u043e\u0439\u043d\u044b: \u043a\u0430\u043a \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u0435 \u0433\u0440\u0443\u043f\u043f\u044b TaskMasters \u0438 TA428 \u0430\u0442\u0430\u043a\u0443\u044e\u0442 \u0420\u043e\u0441\u0441\u0438\u044e<\/span>"},"content":{"rendered":"<div><!--[--><!--]--><\/div>\n<div id=\"post-content-body\">\n<div>\n<div class=\"article-formatted-body article-formatted-body article-formatted-body_version-2\">\n<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/c34\/01e\/864\/c3401e86401837730920c63dc37e2395.jpg\" width=\"1280\" height=\"685\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/c34\/01e\/864\/c3401e86401837730920c63dc37e2395.jpg\" data-blurred=\"true\"\/><figcaption><\/figcaption><\/figure>\n<div class=\"persona\" persona=\"true\"><img decoding=\"async\" persona=\"true\" class=\"image persona__image\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/7ba\/d8d\/0ab\/7bad8d0abe177c3776ff95de66b47611.jpeg\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/7ba\/d8d\/0ab\/7bad8d0abe177c3776ff95de66b47611.jpeg\" data-blurred=\"true\"\/><\/p>\n<h5 class=\"persona__heading\" persona=\"true\">\u0410\u043d\u0430\u0441\u0442\u0430\u0441\u0438\u044f \u0422\u0438\u0445\u043e\u043d\u043e\u0432\u0430<\/h5>\n<p persona=\"true\" class=\"persona__text\">\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u0433\u0440\u0443\u043f\u043f\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 Threat Intelligence Group-IB  <\/p>\n<\/div>\n<div class=\"persona\" persona=\"true\"><img decoding=\"async\" persona=\"true\" class=\"image persona__image\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/307\/1c6\/309\/3071c63097f31b4c713e19cb4b5c497a.jpg\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/307\/1c6\/309\/3071c63097f31b4c713e19cb4b5c497a.jpg\" data-blurred=\"true\"\/><\/p>\n<h5 class=\"persona__heading\" persona=\"true\">\u0414\u043c\u0438\u0442\u0440\u0438\u0439 \u041a\u0443\u043f\u0438\u043d <\/h5>\n<p persona=\"true\" class=\"persona__text\">\u0412\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 Threat Intelligence Group-IB  <\/p>\n<\/div>\n<p>\u0412 \u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 \u043c\u0430\u044f 2021 \u0433\u043e\u0434\u0430 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438\u0437 SOLAR JSOC \u0432\u043c\u0435\u0441\u0442\u0435 \u0441 \u041d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u043c \u043a\u043e\u043e\u0440\u0434\u0438\u043d\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u043c \u0446\u0435\u043d\u0442\u0440\u043e\u043c \u043f\u043e \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u044b\u043c \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430\u043c (\u041d\u041a\u0426\u041a\u0418) \u0432\u044b\u043f\u0443\u0441\u0442\u0438\u043b\u0438\u00a0<a href=\"https:\/\/rt-solar.ru\/analytics\/reports\/2203\/\">\u043e\u0442\u0447\u0435\u0442<\/a>\u00a0\u043e \u0441\u0435\u0440\u0438\u0438 \u0446\u0435\u043b\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0430\u0442\u0430\u043a, \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0432 2020 \u0433\u043e\u0434\u0443. \u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044e, \u0433\u043b\u0430\u0432\u043d\u043e\u0439 \u0446\u0435\u043b\u044c\u044e \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0445 \u0432 \u0420\u043e\u0441\u0441\u0438\u0438 \u0431\u044b\u043b\u0438 \u0444\u0435\u0434\u0435\u0440\u0430\u043b\u044c\u043d\u044b\u0435 \u043e\u0440\u0433\u0430\u043d\u044b \u0438\u0441\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0432\u043b\u0430\u0441\u0442\u0438 (\u0424\u041e\u0418\u0412\u044b).<\/p>\n<p>\u0418\u0437\u0443\u0447\u0430\u044f \u044d\u0442\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435,<strong>\u00a0\u0410\u043d\u0430\u0441\u0442\u0430\u0441\u0438\u044f \u0422\u0438\u0445\u043e\u043d\u043e\u0432\u0430<\/strong>, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u0433\u0440\u0443\u043f\u043f\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 Threat Intelligence Group-IB, \u0438\u00a0<strong>\u0414\u043c\u0438\u0442\u0440\u0438\u0439 \u041a\u0443\u043f\u0438\u043d<\/strong>, \u0432\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 Threat Intelligence Group-IB, \u043f\u043e\u0439\u043c\u0430\u043b\u0438 \u0441\u0435\u0431\u044f \u043d\u0430 \u043c\u044b\u0441\u043b\u0438, \u0447\u0442\u043e \u0443\u0436\u0435 \u0432\u0438\u0434\u0435\u043b\u0438 \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u0432 \u0431\u043e\u043b\u0435\u0435 \u0440\u0430\u043d\u043d\u0438\u0445 APT-\u0430\u0442\u0430\u043a\u0430\u0445 \u0438\u0437 \u041a\u0438\u0442\u0430\u044f.<\/p>\n<p>\u041a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u0435 \u043f\u0440\u043e\u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0433\u0440\u0443\u043f\u043f\u044b \u2014 \u043e\u0434\u043d\u043e \u0438\u0437 \u0441\u0430\u043c\u044b\u0445 \u043c\u043d\u043e\u0433\u043e\u0447\u0438\u0441\u043b\u0435\u043d\u043d\u044b\u0445 \u0438 \u0430\u0433\u0440\u0435\u0441\u0441\u0438\u0432\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432. \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0434\u0435\u0441\u044f\u0442\u043a\u043e\u0432 \u0433\u0440\u0443\u043f\u043f \u043f\u0440\u043e\u0432\u043e\u0434\u044f\u0442 \u0430\u0442\u0430\u043a\u0438 \u043f\u043e \u0432\u0441\u0435\u043c\u0443 \u043c\u0438\u0440\u0443, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0438 \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412 \u043f\u0435\u0440\u0432\u0443\u044e \u043e\u0447\u0435\u0440\u0435\u0434\u044c \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u0443\u044e\u0442 \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0430, \u043f\u0440\u043e\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u044b\u0435 \u043e\u0431\u044a\u0435\u043a\u0442\u044b, \u0432\u043e\u0435\u043d\u043d\u044b\u0435 \u043f\u043e\u0434\u0440\u044f\u0434\u0447\u0438\u043a\u0438, \u043d\u0430\u0443\u0447\u043d\u043e-\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0435 \u0438\u043d\u0441\u0442\u0438\u0442\u0443\u0442\u044b. \u0413\u043b\u0430\u0432\u043d\u0430\u044f \u0446\u0435\u043b\u044c \u2014 \u0448\u043f\u0438\u043e\u043d\u0430\u0436: \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0435 \u043f\u043e\u043b\u0443\u0447\u0430\u044e\u0442 \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u043c \u0434\u0430\u043d\u043d\u044b\u043c \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0438 \u0441\u0442\u0430\u0440\u0430\u044e\u0442\u0441\u044f \u043a\u0430\u043a \u043c\u043e\u0436\u043d\u043e \u0434\u043e\u043b\u044c\u0448\u0435 \u0441\u043a\u0440\u044b\u0442\u044c \u0441\u0432\u043e\u0435 \u043f\u0440\u0438\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435. \u0418\u0437\u0432\u0435\u0441\u0442\u043d\u044b \u0441\u043b\u0443\u0447\u0430\u0438, \u043a\u043e\u0433\u0434\u0430 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438 \u043d\u0430\u0445\u043e\u0434\u0438\u043b\u0438\u0441\u044c \u043d\u0435\u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043d\u044b\u043c\u0438 \u0432 \u0441\u0435\u0442\u0438 \u0436\u0435\u0440\u0442\u0432\u044b \u043f\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442.<\/p>\n<p>\u041a \u0441\u043e\u0436\u0430\u043b\u0435\u043d\u0438\u044e, \u0432 \u043e\u0442\u0447\u0435\u0442\u0435 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418 \u043d\u0435 \u0431\u044b\u043b\u043e \u0438\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u043e\u0432 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u043e\u043f\u0438\u0440\u0430\u043b\u0438\u0441\u044c \u043d\u0430 \u043e\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0435 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438 \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442\u044b \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430. \u0412 \u0438\u0442\u043e\u0433\u0435 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 Group-IB \u043f\u0440\u0438\u0448\u043b\u0438 \u043a \u043b\u044e\u0431\u043e\u043f\u044b\u0442\u043d\u044b\u043c \u0432\u044b\u0432\u043e\u0434\u0430\u043c \u043e \u0442\u043e\u043c, \u043a\u0430\u043a\u0438\u0435 \u0438\u0437 \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u0445 \u0433\u0440\u0443\u043f\u043f \u043c\u043e\u0433\u043b\u0438 \u0441\u0442\u043e\u044f\u0442\u044c \u0437\u0430 \u0430\u0442\u0430\u043a\u0430\u043c\u0438 \u043d\u0430 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0435 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443, \u043a\u0430\u043a\u0438\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u043e\u043d\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0438 \u0438 \u043a\u0430\u043a \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u043e\u043d\u0438\u0440\u043e\u0432\u0430\u043b\u043e \u044d\u0442\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e.  <\/p>\n<h2>\u041a\u043b\u044e\u0447\u0435\u0432\u044b\u0435 \u0432\u044b\u0432\u043e\u0434\u044b<\/h2>\n<ul>\n<li>\n<p>\u042d\u0442\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u043c\u0443 \u041f\u041e Webdav-O, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0431\u044b\u043b\u043e \u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043e \u0432 \u0430\u0442\u0430\u043a\u0435 \u043f\u0440\u043e\u0442\u0438\u0432 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u0424\u041e\u0418\u0412\u043e\u0432 \u0432 2020 \u0433\u043e\u0434\u0443.<\/p>\n<\/li>\n<li>\n<p>\u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0438 \u0434\u0432\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 \u0442\u0440\u043e\u044f\u043d\u0430 Webdav-O: \u0434\u043b\u044f \u0441\u0438\u0441\u0442\u0435\u043c x86 \u0438 x64.<\/p>\n<\/li>\n<li>\n<p>\u0412 \u0445\u043e\u0434\u0435 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442\u043e\u0432 \u043a\u043e\u0434\u0430 \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u0434\u043e\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u0442\u0440\u043e\u044f\u043d Webdav-O x64 \u0431\u044b\u043b \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d \u0432 \u0430\u0442\u0430\u043a\u0430\u0445 \u043d\u0430 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443, \u043d\u043e \u043d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u0435\u0442 \u043a\u0430\u043a \u043c\u0438\u043d\u0438\u043c\u0443\u043c \u0441 2018 \u0433\u043e\u0434\u0430.<\/p>\n<\/li>\n<li>\n<p>\u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0438, \u0447\u0442\u043e Webdav-O \u0438\u043c\u0435\u0435\u0442 \u0441\u0445\u043e\u0436\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0441 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c \u0442\u0440\u043e\u044f\u043d\u043e\u043c \u0441 BlueTraveller (aka RemShell) \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u043e\u0433\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0436\u0434\u0435\u043d\u0438\u044f \u0438 \u0441\u0432\u044f\u0437\u0430\u043d \u0441 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 TaskMasters.<\/p>\n<\/li>\n<li>\n<p>\u0420\u0430\u043d\u0435\u0435 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b Sentinel Labs \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u043c \u041f\u041e Mail-O, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0442\u0430\u043a\u0436\u0435 \u0431\u044b\u043b\u043e \u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043e \u0432 \u0430\u0442\u0430\u043a\u0430\u0445 \u043d\u0430 \u0424\u041e\u0418\u0412\u044b. Mail-O \u0441\u0432\u044f\u0437\u0430\u043b\u0438 \u0441 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 TA428 \u0438\u0437 \u041a\u0438\u0442\u0430\u044f.<\/p>\n<\/li>\n<li>\n<p>\u041a\u0430\u043a \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e, \u0433\u0440\u0443\u043f\u043f\u0430 TA428 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0432 \u0430\u0442\u0430\u043a\u0430\u0445 \u0442\u0440\u043e\u044f\u043d Albaniiutas. Group-IB \u0441\u0432\u043e\u0438\u043c \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u043f\u043e\u043a\u0430\u0437\u0430\u043b\u0438, \u0447\u0442\u043e Albaniiutas \u2014 \u044d\u0442\u043e \u043d\u043e\u0432\u0430\u044f \u0432\u0435\u0440\u0441\u0438\u044f \u0442\u0440\u043e\u044f\u043d\u0430 BlueTraveller.<\/p>\n<\/li>\n<li>\n<p>\u0422\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c, Group-IB \u0432\u044b\u0434\u0432\u0438\u0433\u0430\u0435\u0442 \u043f\u0440\u0435\u0434\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u0438\u0435, \u0447\u0442\u043e \u043b\u0438\u0431\u043e \u043e\u0431\u0435 \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u0435 \u0433\u0440\u0443\u043f\u043f\u044b \u2014 TA428 \u0438 TaskMasters \u2014 \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u043b\u0438 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0435 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443, \u043b\u0438\u0431\u043e \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u0435\u0442 \u043e\u0434\u043d\u0430 \u0431\u043e\u043b\u044c\u0448\u0430\u044f \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0430 \u0440\u043e\u0434\u043e\u043c \u0438\u0437 \u041a\u0438\u0442\u0430\u044f, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u043e\u0431\u044a\u0435\u0434\u0438\u043d\u044f\u0435\u0442 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0433\u0440\u0443\u043f\u043f.<\/p>\n<\/li>\n<\/ul>\n<blockquote>\n<p><strong>TA428\u00a0\u2014 \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0430\u044f \u043f\u0440\u043e\u043f\u0440\u0430\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u0435\u043d\u043d\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0434\u0435\u0439\u0441\u0442\u0432\u0443\u0435\u0442 \u0441 2013 \u0433\u043e\u0434\u0430. \u0417\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438 \u043d\u0430\u0446\u0435\u043b\u0435\u043d\u044b \u043d\u0430 \u0440\u044f\u0434 \u043f\u0440\u0430\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0445 \u0430\u0433\u0435\u043d\u0442\u0441\u0442\u0432 \u0432 \u0412\u043e\u0441\u0442\u043e\u0447\u043d\u043e\u0439 \u0410\u0437\u0438\u0438, \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u0443\u044e\u0449\u0438\u0445 \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438, \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u044e\u044e \u0438 \u043c\u0435\u0436\u0434\u0443\u043d\u0430\u0440\u043e\u0434\u043d\u0443\u044e \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0443, \u044d\u043a\u043e\u043d\u043e\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435.<\/strong><\/p>\n<p><strong>TaskMasters (aka BlueTraveller)\u00a0\u2014 \u0433\u0440\u0443\u043f\u043f\u0430, \u0441\u043f\u043e\u043d\u0441\u0438\u0440\u0443\u0435\u043c\u0430\u044f \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u043c \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u043e\u043c. \u041a\u0430\u043a \u0443\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f, \u0445\u0430\u043a\u0435\u0440\u044b \u0430\u043a\u0442\u0438\u0432\u043d\u044b \u043a\u0430\u043a \u043c\u0438\u043d\u0438\u043c\u0443\u043c \u0441 2010 \u0433\u043e\u0434\u0430. \u0413\u0440\u0443\u043f\u043f\u0430 \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u043b\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0440\u044f\u0434\u0435 \u0441\u0442\u0440\u0430\u043d, \u043e\u0434\u043d\u0430\u043a\u043e \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0438\u0445 \u0446\u0435\u043b\u0435\u0439 \u043d\u0430\u0445\u043e\u0434\u0438\u043b\u043e\u0441\u044c \u0432 \u0420\u043e\u0441\u0441\u0438\u0438 \u0438 \u0441\u0442\u0440\u0430\u043d\u0430\u0445 \u0421\u041d\u0413. \u0421\u0440\u0435\u0434\u0438 \u0430\u0442\u0430\u043a\u0443\u0435\u043c\u044b\u0445 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u2014 \u043a\u0440\u0443\u043f\u043d\u044b\u0435 \u043f\u0440\u043e\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u044b\u0435 \u0438 \u044d\u043d\u0435\u0440\u0433\u0435\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u043f\u0440\u0435\u0434\u043f\u0440\u0438\u044f\u0442\u0438\u044f, \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b, \u0442\u0440\u0430\u043d\u0441\u043f\u043e\u0440\u0442\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438.  <\/strong><\/p>\n<\/blockquote>\n<h2>\u041e\u0442\u043f\u0440\u0430\u0432\u043d\u0430\u044f \u0442\u043e\u0447\u043a\u0430<\/h2>\n<ul>\n<li>\n<p>\u0418\u0441\u0445\u043e\u0434\u044f \u0438\u0437 \u0444\u0440\u0430\u0437\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439: &#171;\u041e\u0442\u0447\u0435\u0442 \u0441\u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u0435\u0440\u0438\u0438 \u0446\u0435\u043b\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0430\u0442\u0430\u043a&#187;, \u2014 \u043c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u0434\u043e\u043f\u0443\u0441\u0442\u0438\u0442\u044c, \u0447\u0442\u043e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043e\u043a, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0441\u0442\u043e\u044f\u0442 \u0437\u0430 \u0430\u0442\u0430\u043a\u0430\u043c\u0438, \u0431\u044b\u043b\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e.<\/p>\n<\/li>\n<li>\n<p>\u0417\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u043e \u0441 \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0447\u0435\u0440\u0435\u0437 \u043e\u0431\u043b\u0430\u043a\u043e \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a. \u0412\u0440\u0435\u0434\u043e\u043d\u043e\u0441 \u043f\u043e\u043b\u0443\u0447\u0438\u043b \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435\u00a0<strong>Webdav-O<\/strong>.<\/p>\n<\/li>\n<li>\n<p>\u0422\u0430\u043a\u0436\u0435 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0440\u0430\u0449\u0430\u043b\u043e\u0441\u044c \u043a \u041e\u0431\u043b\u0430\u043a\u0443 Mail.ru. \u042d\u0442\u043e\u0442 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f\u00a0<strong>Mail-O<\/strong>.<\/p>\n<\/li>\n<\/ul>\n<p>\u0412 \u043d\u0430\u0447\u0430\u043b\u0435 \u0438\u044e\u043d\u044f 2021 \u0433\u043e\u0434\u0430 \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u043a\u0438 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u043e\u0439 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sentinel Labs, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0435\u0439\u0441\u044f \u043d\u0430 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438\u00a0<a href=\"https:\/\/labs.sentinelone.com\/thundercats-hack-the-fsb-your-taxes-didnt-pay-for-this-op\/\">\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435<\/a>\u00a0\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u043c \u041f\u041e Mail-O. \u0412 \u0441\u0432\u043e\u0435\u043c \u0430\u043d\u0430\u043b\u0438\u0437\u0435 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u043f\u0438\u0448\u0443\u0442, \u0447\u0442\u043e Mail-O \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u043e\u043c \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0445\u043e\u0440\u043e\u0448\u043e \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b\u00a0<strong>SManager<\/strong>, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u043e\u0439 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430\u043c\u0438\u00a0<strong>TA428\u00a0<\/strong>(\u041a\u0438\u0442\u0430\u0439).<\/p>\n<p>\u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB, \u0441\u043e \u0441\u0432\u043e\u0435\u0439 \u0441\u0442\u043e\u0440\u043e\u043d\u044b, \u0445\u043e\u0442\u0435\u043b\u0438 \u0431\u044b \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c, \u0447\u0442\u043e Mail-O \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u043e\u043c, \u0442\u043e\u0433\u0434\u0430 \u043a\u0430\u043a SManager \u0438 Tmanger \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0441\u043e\u0431\u043e\u0439\u00a0<em>\u0442\u0440\u043e\u044f\u043d\u044b \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430<\/em>\u00a0(RAT). \u041e\u0434\u043d\u0430\u043a\u043e \u043c\u0435\u0436\u0434\u0443 Mail-O, SManager \u0438 Tmanger \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0435\u0441\u0442\u044c \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u044f \u0432 \u043a\u043e\u0434\u0435 \u044d\u043a\u0441\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c\u044b\u0445 \u0444\u0443\u043d\u043a\u0446\u0438\u0439 <code>Entery<\/code> \u0438 <code>ServiceMain<\/code>, \u0447\u0442\u043e \u043e\u0442\u0441\u044b\u043b\u0430\u0435\u0442 \u043d\u0430\u0441 \u043a \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0435 TA428. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u0445\u0430\u043a\u0435\u0440\u044b \u0438\u0437 TA428 \u0443\u0436\u0435 \u0431\u044b\u043b\u0438 \u0437\u0430\u043c\u0435\u0447\u0435\u043d\u044b \u0432 \u0448\u043f\u0438\u043e\u043d\u0441\u043a\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0442\u0438\u0432 \u0420\u043e\u0441\u0441\u0438\u0438, \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e \u043f\u0440\u043e\u0442\u0438\u0432\u00a0<a href=\"https:\/\/st.drweb.com\/static\/new-www\/news\/2021\/april\/drweb_research_attacks_on_russian_research_institutes_en.pdf\">\u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0445 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432<\/a>.<\/p>\n<p>\u0427\u0442\u043e\u0431\u044b \u043e\u043a\u043e\u043d\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u0437\u0430\u044f\u0432\u0438\u0442\u044c, \u0447\u0442\u043e \u0438\u043c\u0435\u043d\u043d\u043e TA428 \u0441\u0442\u043e\u044f\u043b\u0430 \u0437\u0430 \u0441\u0435\u0440\u0438\u0435\u0439 \u0430\u0442\u0430\u043a \u043d\u0430 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443, \u043c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0434\u0438\u0442\u044c \u0441\u0432\u043e\u044e \u0433\u0438\u043f\u043e\u0442\u0435\u0437\u0443 \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u043e\u0431\u0440\u0430\u0437\u0446\u0430 \u0442\u0440\u043e\u044f\u043d\u0430 Webdav-O. \u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB Threat Intelligence &amp; Attribution \u0440\u0430\u043d\u0435\u0435 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0445\u043e\u0436\u0435\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u0435. \u0422\u0435\u043f\u0435\u0440\u044c \u0436\u0435 \u043f\u0440\u0438\u0448\u043b\u043e \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c, \u0441 \u043a\u0430\u043a\u043e\u0439 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 \u043c\u044b \u0435\u0433\u043e \u0441\u0432\u044f\u0437\u044b\u0432\u0430\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443. \u0414\u0430\u043b\u0435\u0435 \u043c\u044b \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043c \u0430\u043d\u0430\u043b\u0438\u0437 \u043d\u0430\u0448\u0438\u0445 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432 Webdav-O \u0438 \u043f\u043e\u043a\u0430\u0436\u0435\u043c \u0438\u0445 \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u044f \u0441 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u043c \u041f\u041e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u0435\u043c\u044b\u043c \u0432 \u043e\u0442\u0447\u0435\u0442\u0435 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418.  <\/p>\n<blockquote>\n<p><strong>\u9a91\u9a74\u627e\u9a6c [q\u00ed l\u01d8 zh\u01ceo m\u01ce]<\/strong><\/p>\n<p><strong>\u0414\u043e\u0441\u043b\u043e\u0432\u043d\u044b\u0439 \u043f\u0435\u0440\u0435\u0432\u043e\u0434:<\/strong>\u00a0\u0415\u0437\u0434\u0438\u0442\u044c \u043d\u0430 \u043e\u0441\u043b\u0435, \u0437\u0430\u043d\u0438\u043c\u0430\u044f\u0441\u044c \u043f\u043e\u0438\u0441\u043a\u043e\u043c \u043b\u043e\u0448\u0430\u0434\u0438.<br \/><strong>\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435:<\/strong>\u00a0\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0439 \u0442\u043e, \u0447\u0442\u043e \u0438\u043c\u0435\u0435\u0448\u044c, \u0432\u043e \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u0438\u0441\u043a\u043e\u0432 \u0447\u0435\u0433\u043e-\u0442\u043e \u043b\u0443\u0447\u0448\u0435\u0433\u043e.  <\/p>\n<\/blockquote>\n<h2>\u0410\u043d\u0430\u043b\u0438\u0437 \u043e\u0431\u0440\u0430\u0437\u0446\u0430 Webdav-O<\/h2>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>Name<\/strong><\/p>\n<\/td>\n<td>\n<p>1.dll<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>SHA1<\/strong><\/p>\n<\/td>\n<td>\n<p>c9e03855f738e360d24018e2d203142c7ae6c2ec<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Compilation timestamp<\/strong><\/p>\n<\/td>\n<td>\n<p>2018-07-12 03:08:01<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>First Submission<\/strong><\/p>\n<\/td>\n<td>\n<p>2019-11-07 10:34:11<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Dll Name<\/strong><\/p>\n<\/td>\n<td>\n<p>y_dll.dll<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Export function<\/strong><\/p>\n<\/td>\n<td>\n<p>ServiceMain<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>\u0424\u0430\u0439\u043b &#171;1.dll&#187; \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0430\u0435\u043c\u043e\u0439 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u043e\u0439 (DLL) x86, \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u044e\u0449\u0435\u0439 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u043b\u0443\u0436\u0431\u044b.<\/p>\n<p>\u0410\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u044b\u0439 \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe), \u0430 \u0442\u0430\u043a\u0436\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043f\u043e\u0441\u0442\u0443\u043f\u0430\u044e\u0449\u0438\u0435 \u0438\u0437 C2, \u043d\u0430 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435.<\/p>\n<p>\u0412 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e C&amp;C, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0438\u0441 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (webdav.yandex.ru:443). \u0421\u0435\u0442\u0435\u0432\u043e\u0435 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0441 \u043e\u0431\u043b\u0430\u043a\u043e\u043c \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043e \u0447\u0435\u0440\u0435\u0437 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b Webdav. \u041c\u0435\u0442\u043e\u0434 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0431\u0430\u0437\u043e\u0432\u044b\u0439 (Basic).<\/p>\n<p>\u0421\u0442\u0440\u043e\u043a\u0438 \u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u044b \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4 \u0441 \u043a\u043b\u044e\u0447\u043e\u043c { <strong>8A 4F 01 47 34 C9 75 F8 2B C8 C1 E9 D2 F3 A5 8B<\/strong> }, \u0440\u0430\u0437\u043c\u0435\u0440 \u043a\u043b\u044e\u0447\u0430 \u2014 16 \u0431\u0430\u0439\u0442. \u0410\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b \u043c\u043e\u0436\u0435\u0442 \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u0441 \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e\u043c \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439 \u2014 \u043e\u0442 \u043e\u0434\u043d\u043e\u0439 \u0434\u043e \u0441\u0435\u043c\u0438 (\u0432 \u0434\u0430\u043d\u043d\u043e\u043c \u0441\u043b\u0443\u0447\u0430\u0435 \u0442\u043e\u043b\u044c\u043a\u043e \u0441 \u0434\u0432\u0443\u043c\u044f, \u043d\u043e \u043a \u044d\u0442\u043e\u043c\u0443 \u0432\u0435\u0440\u043d\u0435\u043c\u0441\u044f \u043f\u043e\u0437\u0436\u0435).  <\/p>\n<h2>\u0424\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043e\u0431\u0440\u0430\u0437\u0446\u0430<\/h2>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/c3d\/406\/cef\/c3d406cefb71b8e2eef0d22f476b9c2f.jpg\" width=\"1500\" height=\"1304\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/c3d\/406\/cef\/c3d406cefb71b8e2eef0d22f476b9c2f.jpg\" data-blurred=\"true\"\/><figcaption><\/figcaption><\/figure>\n<ol>\n<li>\n<p>\u0412 \u044d\u043a\u0441\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c\u043e\u0439 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 ServiceMain \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0441\u043b\u0443\u0447\u0430\u0439\u043d\u0430\u044f \u0437\u0430\u0434\u0435\u0440\u0436\u043a\u0430 \u043f\u0435\u0440\u0435\u0434 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430.<\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/31d\/779\/7df\/31d7797dfe9a6fd32eed85f3e843f258.png\" width=\"265\" height=\"124\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/31d\/779\/7df\/31d7797dfe9a6fd32eed85f3e843f258.png\"\/><figcaption><\/figcaption><\/figure>\n<\/li>\n<li>\n<p>\u041f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u043e\u0441\u0442\u0438 \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0437\u0430\u043f\u0440\u043e\u0441\u0430 <code>\/?userinfo<\/code> (GET).<\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/544\/0cd\/21c\/5440cd21c2ab885cd6efe2e498a00a25.png\" width=\"468\" height=\"279\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/544\/0cd\/21c\/5440cd21c2ab885cd6efe2e498a00a25.png\"\/><figcaption><\/figcaption><\/figure>\n<\/li>\n<li>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 &#171;\/test3.txt&#187; \u0441 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (GET) \u0438 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u043d\u0430\u043b\u0438\u0447\u0438\u044f \u0432 \u043d\u0435\u043c \u0441\u0442\u0440\u043e\u043a\u0438 <code>Just A Test!<\/code> \u0412 \u0441\u043b\u0443\u0447\u0430\u0435 \u0443\u0441\u043f\u0435\u0445\u0430 \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0435\u0442\u0441\u044f \u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u043e\u0432 \u0432 \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0435 &#171;\/test&#187; \u0432 \u043e\u0431\u043b\u0430\u043a\u0435 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (PROFIND).  <\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/dd9\/709\/af4\/dd9709af424a6f6e8dd77c78f043d11d.png\" width=\"468\" height=\"310\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/dd9\/709\/af4\/dd9709af424a6f6e8dd77c78f043d11d.png\"\/><figcaption><\/figcaption><\/figure>\n<\/li>\n<li>\n<p>\u041e\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 \u0434\u043b\u044f \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0441 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (GET). \u041e\u0442\u0432\u0435\u0442 \u043e\u0442 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442\u0441\u044f, \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 \u0444\u0430\u0439\u043b\u0430 \u0441 \u043a\u043e\u043c\u0430\u043d\u0434\u0430\u043c\u0438 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442\u0441\u044f \u043c\u0435\u0436\u0434\u0443 \u0442\u0435\u0433\u0430\u043c\u0438 <code>&lt;d:href><\/code> \u0438 <code>&lt;\/d:href><\/code>  <\/p>\n<\/li>\n<li>\n<p>\u0412 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u043c \u0444\u0430\u0439\u043b\u0435 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043e \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4. \u041f\u043e\u0441\u043b\u0435 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 \u043e\u043d \u0443\u0434\u0430\u043b\u044f\u0435\u0442\u0441\u044f \u0438\u0437 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (DELETE).<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 &#171;\/test2.txt&#187; \u0432 \u043e\u0431\u043b\u0430\u043a\u043e \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (PUT). \u0412 \u0444\u0430\u0439\u043b\u0435 &#171;\/test2.txt&#187; \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442\u0441\u044f \u0441\u0442\u0440\u043e\u043a\u0430 <code>Just A Test!<\/code> \u041f\u0440\u0435\u0434\u043f\u043e\u043b\u043e\u0436\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0442\u0430\u043a\u043e\u0439 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b.<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 &#171;\/test2\/[0-9]{1,4}[0-9]{1,4}.bin&#187; \u0432 \u043e\u0431\u043b\u0430\u043a\u043e \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (PUT). \u0424\u0430\u0439\u043b \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b. \u0414\u0430\u043d\u043d\u044b\u0435 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u044b \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4.  <\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/562\/e3a\/6b9\/562e3a6b94257e6de0b05e80f016f087.png\" width=\"468\" height=\"282\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/562\/e3a\/6b9\/562e3a6b94257e6de0b05e80f016f087.png\"\/><figcaption><\/figcaption><\/figure>\n<\/li>\n<\/ol>\n<h2>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434<\/h2>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>\u041a\u043e\u043c\u0430\u043d\u0434\u0430<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-upload<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 \u0432 \u043e\u0431\u043b\u0430\u043a\u043e \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<p>\u041d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 \u0444\u0430\u0439\u043b\u0430 \u0437\u0430\u0434\u0430\u0435\u0442\u0441\u044f \u0432 \u043a\u043e\u043c\u0430\u043d\u0434\u0435.<\/p>\n<p>\u0424\u0430\u0439\u043b \u0441\u043e\u0445\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u0432 \u043e\u0431\u043b\u0430\u043a\u0435 \u0441 \u0438\u043c\u0435\u043d\u0435\u043c &#171;[0-9]{1,4}[0-9]{1,4}.bin&#187;.<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430: <code>##u## %s %s<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-download<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 \u0441 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<p>\u041d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 \u0444\u0430\u0439\u043b\u0430 \u0437\u0430\u0434\u0430\u0435\u0442\u0441\u044f \u0432 \u043a\u043e\u043c\u0430\u043d\u0434\u0435.<\/p>\n<p>\u0417\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0441 \u0444\u0430\u0439\u043b \u0443\u0434\u0430\u043b\u044f\u0435\u0442\u0441\u044f \u0438\u0437 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430: <code>##d## %s<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-quit<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u0435 \u0441\u0435\u0430\u043d\u0441\u0430 \u0440\u0430\u0431\u043e\u0442\u044b (\u0432\u044b\u0445\u043e\u0434 \u0438\u0437 \u043f\u043e\u0442\u043e\u043a\u0430 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434).<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-setsleep<\/p>\n<\/td>\n<td>\n<p>\u0423\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u0438\u043d\u0442\u0435\u0440\u0432\u0430\u043b\u0430 \u043e\u0436\u0438\u0434\u0430\u043d\u0438\u044f (\u0432 \u043c\u0438\u043d\u0443\u0442\u0430\u0445) \u043c\u0435\u0436\u0434\u0443 \u0437\u0430\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u043d\u0430 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434.<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430: <code>##s## %d<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>[\u0438\u043d\u0430\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0430]<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u043f\u0443\u0441\u043a \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0432 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe).<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2>\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435 \u0441 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u043c \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418<\/h2>\n<p>\u041f\u0440\u043e\u0432\u043e\u0434\u044f \u0430\u043d\u0430\u043b\u0438\u0437 \u043a\u043e\u0434\u0430, \u0437\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u043d\u0430 VirusTotal, \u043c\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0438 \u0431\u043e\u043b\u044c\u0448\u043e\u0435 \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u0439 \u0441 \u0442\u0440\u043e\u044f\u043d\u043e\u043c \u0438\u0437 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418. \u041f\u0440\u0438\u043c\u0435\u0440\u043e\u043c \u043c\u043e\u0436\u0435\u0442 \u0441\u043b\u0443\u0436\u0438\u0442\u044c \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442 \u043a\u043e\u0434\u0430 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u0430, \u0433\u0434\u0435 \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u0441\u043f\u0438\u0441\u043a\u0430 \u0444\u0430\u0439\u043b\u043e\u0432-\u043a\u043e\u043c\u0430\u043d\u0434 \u0432 \u043f\u0430\u043f\u043a\u0435 test:<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/ca1\/b81\/7df\/ca1b817df110cadd6ba42dc596ef22f9.png\" alt=\"\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435\u00a0Webdav-O\u00a0\u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0441\u00a0VirusTotal\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435\u00a0Webdav-O\u00a0\u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0441\u00a0VirusTotal\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1198\" height=\"417\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/ca1\/b81\/7df\/ca1b817df110cadd6ba42dc596ef22f9.png\"\/><figcaption>\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435\u00a0Webdav-O\u00a0\u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0441\u00a0VirusTotal\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<h2>\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435 \u0434\u0432\u0443\u0445 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432 Webdav-O<\/h2>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Webdav-O x86<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0410\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f Basic \u0438 <strong>OAuth<\/strong><\/p>\n<\/td>\n<td>\n<p>\u0410\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f Basic<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u041a\u043e\u043c\u0430\u043d\u0434\u044b (5 \u0448\u0442.):<\/p>\n<p>-upload<\/p>\n<p>-download<\/p>\n<p>-setsleep<\/p>\n<p>-quit<\/p>\n<p>[\u0438\u043d\u0430\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0430 cmd.exe]<\/p>\n<p><strong>-sleepuntil<\/strong><\/p>\n<\/td>\n<td>\n<p>\u041a\u043e\u043c\u0430\u043d\u0434\u044b (4 \u0448\u0442.):<\/p>\n<p>-upload<\/p>\n<p>-download<\/p>\n<p>-setsleep<\/p>\n<p>-quit<\/p>\n<p>[\u0438\u043d\u0430\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0430 cmd.exe]<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430 \u043a\u043e\u043c\u0430\u043d\u0434:<\/p>\n<p>##u## %s %s (-upload)<\/p>\n<p>##d## %s (-download)<\/p>\n<p>##s## %d (-setsleep)<\/p>\n<p><strong>##l## %s (-sleepuntil)<\/strong><\/p>\n<\/td>\n<td>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430 \u043a\u043e\u043c\u0430\u043d\u0434:<\/p>\n<p>##u## %s %s (-upload)<\/p>\n<p>##d## %s (-download)<\/p>\n<p>##s## %d (-setsleep)<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0424\u0430\u0439\u043b\u043e\u0432\u044b\u0435 \u043e\u0431\u044a\u0435\u043a\u0442\u044b \u0432 \u043e\u0431\u043b\u0430\u043a\u0435 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a:<\/p>\n<p>test2.txt, test3.txt<\/p>\n<p>\/test<\/p>\n<p>\/test2<\/p>\n<p>\/test2\/%04d%04d.bin<\/p>\n<p><strong>test4.txt<\/strong><\/p>\n<p><strong>test5.txt<\/strong><\/p>\n<p><strong>test7.txt<\/strong><\/p>\n<\/td>\n<td>\n<p>\u0424\u0430\u0439\u043b\u043e\u0432\u044b\u0435 \u043e\u0431\u044a\u0435\u043a\u0442\u044b \u0432 \u043e\u0431\u043b\u0430\u043a\u0435 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a:<\/p>\n<p>test2.txt, test3.txt<\/p>\n<p>\/test<\/p>\n<p>\/test2<\/p>\n<p>\/test2\/%04d%04d.bin<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0413\u0435\u043d\u0435\u0440\u0430\u0446\u0438\u044f \u0441\u0435\u0441\u0441\u0438\u043e\u043d\u043d\u043e\u0433\u043e RC4-\u043a\u043b\u044e\u0447\u0430 (\u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442\u0441\u044f \u0432 \u0444\u0430\u0439\u043b\u0435 test7.txt \u0432 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c \u0432\u0438\u0434\u0435). \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434 \u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0438\u0445 \u0440\u0430\u0431\u043e\u0442\u044b.*<\/p>\n<\/td>\n<td>\n<p>RC4-\u043a\u043b\u044e\u0447 \u0441\u0442\u0430\u0442\u0438\u0447\u0435\u043d, \u0437\u0430\u0448\u0438\u0442 \u0432 \u0442\u0435\u043b\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434 \u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0438\u0445 \u0440\u0430\u0431\u043e\u0442\u044b.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u041e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0432 \u0442\u0435\u043b\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b \u0437\u0430\u0448\u0438\u0442\u044b\u0445 \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439, \u0442\u0430\u043a \u043a\u0430\u043a \u0435\u0441\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u043c\u0435\u0442\u043e\u0434\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e \u0442\u043e\u043a\u0435\u043d\u0443 OAuth.*<\/p>\n<\/td>\n<td>\n<p>\u0423\u0447\u0435\u0442\u043d\u044b\u0435 \u0437\u0430\u043f\u0438\u0441\u0438 \u0441\u0442\u0430\u0442\u0438\u0447\u043d\u044b, \u0437\u0430\u0448\u0438\u0442\u044b \u0432 \u0442\u0435\u043b\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0434\u043b\u044f Basic-\u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<blockquote>\n<p><em>* \u041f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u043d\u0435\u0432\u043e\u0437\u043c\u043e\u0436\u043d\u0430, \u0442\u0430\u043a \u043a\u0430\u043a \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0442 \u0438\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u044b (\u0438\u043c\u0435\u043d\u043d\u043e \u0442\u043e\u0442 \u0444\u0430\u0439\u043b Webdav-O) \u0432 \u043e\u0442\u0447\u0435\u0442\u0435.<\/em><\/p>\n<\/blockquote>\n<p>\u041a\u0430\u043a \u0432\u0438\u0434\u043d\u043e \u0438\u0437 \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u0445 \u043d\u0430\u043c\u0438 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0439 \u0434\u0432\u0443\u0445 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432, Webdav-O \u0438\u0437 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418 \u0432\u044b\u0433\u043b\u044f\u0434\u0438\u0442 \u043a\u0430\u043a \u0431\u043e\u043b\u0435\u0435 \u043d\u043e\u0432\u0430\u044f, \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u0443\u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0441\u0442\u0432\u043e\u0432\u0430\u043d\u043d\u0430\u044f \u0432\u0435\u0440\u0441\u0438\u044f \u0442\u0440\u043e\u044f\u043d\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0431\u044b\u043b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d \u043d\u0430\u043c\u0438 \u043d\u0430 VirusTotal.<\/p>\n<h2>\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435 Webdav-O \u0441 \u043a\u043e\u0434\u043e\u043c \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432 BlueTraveller (RemShell)<\/h2>\n<blockquote>\n<p><strong>\u89c1\u98ce\u8f6c\u8235 [ji\u00e0n f\u0113ng zhu\u01cen du\u00f2] <\/strong><\/p>\n<p><strong>\u0414\u043e\u0441\u043b\u043e\u0432\u043d\u044b\u0439 \u043f\u0435\u0440\u0435\u0432\u043e\u0434:<\/strong>\u00a0\u0412\u0438\u0434\u0438\u0448\u044c \u0432\u0435\u0442\u0435\u0440 \u2014 \u043c\u0435\u043d\u044f\u0439 \u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u0435.<br \/><strong>\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435:<\/strong>\u00a0\u041c\u0435\u043d\u044f\u0439 \u0442\u0430\u043a\u0442\u0438\u043a\u0443, \u0447\u0442\u043e\u0431\u044b \u043e\u0431\u043e\u0439\u0442\u0438 \u0442\u0440\u0443\u0434\u043d\u043e\u0441\u0442\u0438.  <\/p>\n<\/blockquote>\n<p>\u0418\u0441\u0445\u043e\u0434\u044f \u0438\u0437 \u0434\u043e\u0432\u043e\u043b\u044c\u043d\u043e \u0431\u043e\u043b\u044c\u0448\u043e\u0439 \u0431\u0430\u0437\u044b \u043f\u0440\u043e\u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432 \u0432 \u0445\u043e\u0434\u0435 \u043f\u043e\u0438\u0441\u043a\u0430 \u0438 \u0440\u0435\u0430\u0433\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043d\u0430 \u043a\u0438\u0431\u0435\u0440\u0443\u0433\u0440\u043e\u0437\u044b, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB \u0441\u0432\u044f\u0437\u0430\u043b\u0438 \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0441\u044d\u043c\u043f\u043b Webdav-O \u0441 \u0442\u0440\u043e\u044f\u043d\u043e\u043c\u00a0<strong>BlueTraveller<\/strong>.<\/p>\n<p>\u041d\u043e \u0447\u0442\u043e\u0431\u044b \u043d\u0435 \u0431\u044b\u0442\u044c \u0433\u043e\u043b\u043e\u0441\u043b\u043e\u0432\u043d\u044b\u043c\u0438, \u043c\u044b \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043c \u043d\u0438\u0436\u0435 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435 \u043d\u0430\u0448\u0435\u0433\u043e \u043e\u0431\u0440\u0430\u0437\u0446\u0430 Webdav-O x86 \u0441 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u043c BlueTraveller (RemShell) (SHA1: 6857BB2C3AE5F9C2393D9F88816BE7A10CB5573F).  <\/p>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>Name<\/strong><\/p>\n<\/td>\n<td>\n<p>netui4.dll<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>SHA1<\/strong><\/p>\n<\/td>\n<td>\n<p>6857bb2c3ae5f9c2393d9f88816be7a10cb5573f<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Compilation timestamp<\/strong><\/p>\n<\/td>\n<td>\n<p>2017-03-03 09:13:08<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>First Submission<\/strong><\/p>\n<\/td>\n<td>\n<p>2017-07-07 18:33:12<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Dll Name<\/strong><\/p>\n<\/td>\n<td>\n<p>client_dll.dll<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Export function<\/strong><\/p>\n<\/td>\n<td>\n<p>ServiceMain<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/099\/94c\/045\/09994c045e5234e342afd55b2680a29e.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &quot;-upload&quot; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &quot;-upload&quot; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1201\" height=\"235\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/099\/94c\/045\/09994c045e5234e342afd55b2680a29e.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &#171;-upload&#187; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/64f\/808\/1f1\/64f8081f1d1fe3d636243bec6a4682de.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &quot;-download&quot; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &quot;-download&quot; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1203\" height=\"165\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/64f\/808\/1f1\/64f8081f1d1fe3d636243bec6a4682de.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &#171;-download&#187; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/ad9\/cd0\/d19\/ad9cd0d19d076006ee6d226f8af758d3.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &quot;-quit&quot; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438 &quot;-exit&quot; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &quot;-quit&quot; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438 &quot;-exit&quot; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1192\" height=\"148\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/ad9\/cd0\/d19\/ad9cd0d19d076006ee6d226f8af758d3.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 (\u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u044f) \u043a\u043e\u043c\u0430\u043d\u0434\u044b &#171;-quit&#187; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438 &#171;-exit&#187; \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/236\/e35\/381\/236e3538127c20bd0aa8f16202c91fe3.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0432 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe) \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0432 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe) \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1197\" height=\"394\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/236\/e35\/381\/236e3538127c20bd0aa8f16202c91fe3.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0432 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe) \u0432 \u043e\u0431\u0440\u0430\u0437\u0446\u0435\u00a0Webdav-O\u00a0(\u0441\u043b\u0435\u0432\u0430) \u0438\u00a0BlueTraveller (RemShell)\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<div>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p>\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 DLL<br \/><strong>Webdav-O<br \/><\/strong>(DIRECTORY_ENTRY_EXPORT)<br \/>Dll Name: y_<strong>dll.dll<\/strong>  <\/p>\n<\/td>\n<td>\n<p>\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 DLL<br \/><strong>BlueTraveller (RemShell)<br \/><\/strong>(DIRECTORY_ENTRY_EXPORT)<br \/>Dll Name: client_<strong>dll.dll<\/strong>  <\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<h3>\u0418\u0441\u0445\u043e\u0434\u044f \u0438\u0437 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f \u0432\u044b\u0448\u0435, \u043c\u044b \u043c\u043e\u0436\u0435\u043c \u043f\u043e\u0434\u0432\u0435\u0441\u0442\u0438 \u0441\u043b\u0435\u0434\u0443\u044e\u0449\u0438\u0435 \u0438\u0442\u043e\u0433\u0438:<\/h3>\n<ul>\n<li>\n<p>\u0421\u0445\u043e\u0436\u0435\u0435 \u043d\u0430\u0438\u043c\u0435\u043d\u043e\u0432\u0430\u043d\u0438\u0435 DLL (DIRECTORY_ENTRY_EXPORT<strong>\u00a0<\/strong>\u2014  \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 DLL)<\/p>\n<\/li>\n<li>\n<p>\u041e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434<\/p>\n<\/li>\n<li>\n<p>\u041e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u044b\u0439 \u043f\u0440\u0438\u043d\u0446\u0438\u043f \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043a\u043e\u043c\u0430\u043d\u0434<\/p>\n<\/li>\n<li>\n<p>\u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0438\u0441\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434 \u0432 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe)<\/p>\n<\/li>\n<\/ul>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/1bd\/75c\/02d\/1bd75c02d216b440c83b2223b98320c3.png\" width=\"293\" height=\"172\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/1bd\/75c\/02d\/1bd75c02d216b440c83b2223b98320c3.png\"\/><figcaption><\/figcaption><\/figure>\n<h2>\u0423\u0447\u0435\u0442\u043d\u044b\u0435 \u0437\u0430\u043f\u0438\u0441\u0438, \u043f\u0430\u0440\u043e\u043b\u0438 \u0438 \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0436\u0434\u0435\u043d\u0438\u0435 \u0430\u0442\u0440\u0438\u0431\u0443\u0446\u0438\u0438<\/h2>\n<blockquote>\n<p><strong>\u8def\u9065\u77e5\u9a6c\u529b, \u65e5\u4e45\u89c1\u4eba\u5fc3 [l\u00f9 y\u00e1o zh\u012b m\u01ce l\u00ec r\u00ec ji\u01d4 ji\u00e0n r\u00e9n x\u012bn]<\/strong><\/p>\n<p><strong>\u0414\u043e\u0441\u043b\u043e\u0432\u043d\u044b\u0439 \u043f\u0435\u0440\u0435\u0432\u043e\u0434:<\/strong>\u00a0\u041f\u0440\u0435\u043e\u0434\u043e\u043b\u0435\u0432 \u0434\u043b\u0438\u043d\u043d\u043e\u0435 \u0440\u0430\u0441\u0441\u0442\u043e\u044f\u043d\u0438\u0435, \u0442\u044b \u043f\u043e\u0437\u043d\u0430\u0435\u0448\u044c \u0432\u044b\u043d\u043e\u0441\u043b\u0438\u0432\u043e\u0441\u0442\u044c \u043b\u043e\u0448\u0430\u0434\u0438, \u0430 \u0447\u0435\u0440\u0435\u0437 \u0434\u043e\u043b\u0433\u043e\u0435 \u0432\u0440\u0435\u043c\u044f \u0442\u044b \u0443\u0437\u043d\u0430\u0435\u0448\u044c, \u0447\u0442\u043e \u0443 \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0432 \u0441\u0435\u0440\u0434\u0446\u0435.<br \/><strong>\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435:\u00a0<\/strong>\u0421\u0443\u0449\u043d\u043e\u0441\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0440\u0430\u0441\u043a\u0440\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u0441\u043e \u0432\u0440\u0435\u043c\u0435\u043d\u0435\u043c. <\/p>\n<\/blockquote>\n<p>\u0412\u0435\u0440\u043d\u0435\u043c\u0441\u044f \u043a \u0430\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u0435\u043c\u043e\u043c\u0443 \u043e\u0431\u0440\u0430\u0437\u0446\u0443 Webdav-O x86. \u041a\u043e\u0433\u0434\u0430 \u043c\u044b \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0442\u0440\u043e\u043a\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u0430, \u0442\u043e \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0438 \u0434\u0430\u043d\u043d\u044b\u0435 &#171;\u043b\u043e\u0433\u0438\u043d:\u043f\u0430\u0440\u043e\u043b\u044c&#187; \u0434\u043b\u044f \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u043e\u0432, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u043d\u0430 \u042f\u043d\u0434\u0435\u043a\u0441 \u0414\u0438\u0441\u043a\u0435.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/f2c\/bee\/6e3\/f2cbee6e341806dbfd3d0d4320f5d13a.png\" width=\"901\" height=\"436\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/f2c\/bee\/6e3\/f2cbee6e341806dbfd3d0d4320f5d13a.png\"\/><figcaption><\/figcaption><\/figure>\n<ul>\n<li>\n<p>aleshaadams:7ujm!QAZ2wsx<\/p>\n<\/li>\n<li>\n<p>tstrobos:&amp;UJM1qaz2ws<\/p>\n<\/li>\n<\/ul>\n<p>\u0417\u043d\u0430\u044f \u043b\u043e\u0433\u0438\u043d \u0443\u0447\u0435\u0442\u043d\u043e\u0439 \u0437\u0430\u043f\u0438\u0441\u0438, \u043c\u043e\u0436\u043d\u043e \u0437\u0430\u043f\u0438\u0441\u0430\u0442\u044c \u0430\u0434\u0440\u0435\u0441 \u044d\u043b\u0435\u043a\u0442\u0440\u043e\u043d\u043d\u043e\u0439 \u043f\u043e\u0447\u0442\u044b \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0435\u043d\u043d\u043e:<\/p>\n<ul>\n<li>\n<p>tstrobos@yandex.ru<\/p>\n<\/li>\n<li>\n<p>aleshaadams@yandex.ru<\/p>\n<\/li>\n<\/ul>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/894\/184\/e11\/894184e11d31529a994db56553bd79f7.jpeg\" alt=\"\u041f\u043e\u043f\u044b\u0442\u043a\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 aleshaadams@yandex.ru\" title=\"\u041f\u043e\u043f\u044b\u0442\u043a\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 aleshaadams@yandex.ru\" width=\"519\" height=\"392\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/894\/184\/e11\/894184e11d31529a994db56553bd79f7.jpeg\" data-blurred=\"true\"\/><figcaption>\u041f\u043e\u043f\u044b\u0442\u043a\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 aleshaadams@yandex.ru<\/figcaption><\/figure>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/795\/5ec\/d8b\/7955ecd8bb620243b8e173670ab2f428.jpeg\" alt=\"\u041f\u043e\u043f\u044b\u0442\u043a\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 tstrobos@yandex.ru\" title=\"\u041f\u043e\u043f\u044b\u0442\u043a\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 tstrobos@yandex.ru\" width=\"513\" height=\"411\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/795\/5ec\/d8b\/7955ecd8bb620243b8e173670ab2f428.jpeg\" data-blurred=\"true\"\/><figcaption>\u041f\u043e\u043f\u044b\u0442\u043a\u0430 \u0432\u043e\u0441\u0441\u0442\u0430\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u044f \u043f\u043e \u0430\u0434\u0440\u0435\u0441\u0443 tstrobos@yandex.ru<\/figcaption><\/figure>\n<p>\u041a\u0430\u043a \u0432\u0438\u0434\u043d\u043e \u0438\u0437 \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442\u043e\u0432, \u043e\u0431\u0430 \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u0430 \u043f\u0440\u0438\u0432\u044f\u0437\u0430\u043d\u044b \u043a \u043c\u043e\u0431\u0438\u043b\u044c\u043d\u044b\u043c \u043d\u043e\u043c\u0435\u0440\u0430\u043c \u043e\u0434\u043d\u043e\u0433\u043e \u0440\u0435\u0433\u0438\u043e\u043d\u0430: +86. \u0412 \u0445\u043e\u0434\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0441\u0442\u0430\u043b\u043e \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e, \u0447\u0442\u043e \u0434\u0430\u043d\u043d\u044b\u0439 \u043a\u043e\u0434 \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0438\u0442 \u041a\u0438\u0442\u0430\u044e.<\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/284\/b65\/ace\/284b65ace83e246669f0ed30ea1e9236.png\" width=\"512\" height=\"131\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/284\/b65\/ace\/284b65ace83e246669f0ed30ea1e9236.png\"\/><figcaption><\/figcaption><\/figure>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/334\/5c5\/bfd\/3345c5bfd12849b752618007567604ed.png\" width=\"512\" height=\"130\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/334\/5c5\/bfd\/3345c5bfd12849b752618007567604ed.png\"\/><figcaption><\/figcaption><\/figure>\n<h2>\u0410\u043d\u0430\u043b\u0438\u0437 \u0433\u0435\u043d\u0435\u0440\u0430\u0446\u0438\u0438 \u043f\u0430\u0440\u043e\u043b\u0435\u0439<\/h2>\n<p>\u0412 2019 \u0433\u043e\u0434\u0443 \u042d\u043b\u044c\u043c\u0430\u0440 \u041d\u0430\u0431\u0438\u0433\u0430\u0435\u0432, \u0437\u0430\u043c\u0435\u0441\u0442\u0438\u0442\u0435\u043b\u044c \u0434\u0438\u0440\u0435\u043a\u0442\u043e\u0440\u0430 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u043d\u043e\u0433\u043e \u0446\u0435\u043d\u0442\u0440\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 Positive Technologies,\u00a0<a href=\"https:\/\/www.youtube.com\/watch?v=XYuclHsoQO4&amp;t=698s\">\u0432\u044b\u0441\u0442\u0443\u043f\u0430\u044f<\/a>\u00a0\u043d\u0430 \u043a\u043e\u043d\u0444\u0435\u0440\u0435\u043d\u0446\u0438\u0438 \u0441 \u0434\u043e\u043a\u043b\u0430\u0434\u043e\u043c\u00a0<strong>&#171;The TaskMasters APT&#187;<\/strong>\u00a0(\u0434\u0440\u0443\u0433\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 BlueTraveller), \u043f\u0440\u0438\u0432\u0435\u043b \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u0438\u043c\u0435\u0440\u043e\u0432 \u043f\u0430\u0440\u043e\u043b\u0435\u0439, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043e\u043d\u0438 \u0432\u0441\u0442\u0440\u0435\u0442\u0438\u043b\u0438 \u0432 \u0445\u043e\u0434\u0435 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u043a\u0430\u043c\u043f\u0430\u043d\u0438\u0438:<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/827\/8eb\/5b8\/8278eb5b8a0c50c4bdb90936cf7cba8b.jpg\" width=\"1489\" height=\"1064\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/827\/8eb\/5b8\/8278eb5b8a0c50c4bdb90936cf7cba8b.jpg\" data-blurred=\"true\"\/><figcaption><\/figcaption><\/figure>\n<p>\u041a\u0430\u043a \u0432\u0438\u0434\u043d\u043e \u0438\u0437 \u0438\u0437\u043e\u0431\u0440\u0430\u0436\u0435\u043d\u0438\u0439 \u0432\u044b\u0448\u0435, \u043c\u0430\u043d\u0435\u0440\u0430 \u0441\u043e\u0437\u0434\u0430\u043d\u0438\u044f \u043f\u0430\u0440\u043e\u043b\u0435\u0439 TaskMasters \u0441\u0445\u043e\u0436\u0430 \u0441 \u043c\u0430\u043d\u0435\u0440\u043e\u0439 Webdav-O: \u043c\u0435\u043d\u044f\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u0440\u0435\u0435\u0441\u0442\u0440 \u0438 \u043a\u043e\u043c\u0431\u0438\u043d\u0430\u0446\u0438\u0438 \u0440\u044f\u0434\u043e\u0432.<\/p>\n<h2>\u0420\u0430\u0437\u043c\u044b\u0442\u0438\u0435 \u0433\u0440\u0430\u043d\u0438\u0446<\/h2>\n<p>\u041f\u0440\u0438\u043d\u0438\u043c\u0430\u044f \u0432\u043e \u0432\u043d\u0438\u043c\u0430\u043d\u0438\u0435 \u0432\u0441\u0435 \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u0435 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f \u0438 \u043d\u0430\u0439\u0434\u0435\u043d\u043d\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e\u0431 \u0430\u043a\u043a\u0430\u0443\u043d\u0442\u0430\u0445, \u043c\u044b \u043f\u043e\u043d\u0438\u043c\u0430\u0435\u043c, \u0447\u0442\u043e \u0437\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0442\u0440\u043e\u044f\u043d\u0430 Webdav-O, \u0441\u043a\u043e\u0440\u0435\u0435 \u0432\u0441\u0435\u0433\u043e, \u0441\u0442\u043e\u044f\u043b\u0430 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430\u00a0<strong>TaskMasters\u00a0<\/strong>(\u041a\u0438\u0442\u0430\u0439) \u0441 \u0443\u0441\u043e\u0432\u0435\u0440\u0448\u0435\u043d\u0441\u0442\u0432\u043e\u0432\u0430\u043d\u043d\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0435\u0439 \u0438\u0445 \u043e\u0434\u043d\u043e\u0438\u043c\u0435\u043d\u043d\u043e\u0433\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u0430. \u041e\u0434\u043d\u0430\u043a\u043e \u0432\u0441\u0435 \u0435\u0449\u0435 \u043e\u0442\u043a\u0440\u044b\u0442 \u0432\u043e\u043f\u0440\u043e\u0441 \u043f\u0440\u043e \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0443 TA428: \u043c\u043e\u0433\u043b\u0430 \u043b\u0438 \u043e\u043d\u0430 \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u043d\u043e \u0441 TaskMasters \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u0442\u044c \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443? \u0410 \u043c\u043e\u0436\u0435\u0442 \u043b\u0438 \u0431\u044b\u0442\u044c, \u0447\u0442\u043e \u0437\u0430 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f\u043c\u0438 \u0441\u0442\u043e\u0438\u0442 \u043a\u0442\u043e-\u0442\u043e \u0434\u0440\u0443\u0433\u043e\u0439? \u0418\u043b\u0438 \u0436\u0435 \u044d\u0442\u043e \u0432\u0441\u0451 \u043e\u0434\u043d\u0430 \u0433\u0440\u0443\u043f\u043f\u0430?<\/p>\n<p>\u041f\u043e\u043f\u0440\u043e\u0431\u0443\u0435\u043c \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u0442\u044c \u043d\u0430\u0448\u0438 \u0440\u0430\u0441\u0441\u0443\u0436\u0434\u0435\u043d\u0438\u044f \u0438 \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u0438\u043c \u043d\u043e\u0432\u0443\u044e \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u0434\u043b\u044f \u0440\u0430\u0437\u043c\u044b\u0448\u043b\u0435\u043d\u0438\u0439. \u0414\u043b\u044f \u044d\u0442\u043e\u0433\u043e \u043e\u0431\u0440\u0430\u0442\u0438\u043c\u0441\u044f \u043a\u00a0<a href=\"https:\/\/insight-jp.nttsecurity.com\/post\/102gkfp\/pandas-new-arsenal-part-2-albaniiutas\">\u043e\u0442\u0447\u0435\u0442\u0443<\/a>\u00a0NTT Security Corporation \u043e\u0442 2020 \u0433\u043e\u0434\u0430 \u043f\u0440\u043e \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0443 TA428 \u0438 \u0435\u0451 \u043d\u043e\u0432\u044b\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b, \u0432 \u0447\u0430\u0441\u0442\u043d\u043e\u0441\u0442\u0438 \u0442\u0440\u043e\u044f\u043d Albaniiutas.  <\/p>\n<figure class=\"\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/9de\/d63\/cc1\/9ded63cc1a59dbbcd424dedc69856620.png\" alt=\"\u0411\u043b\u043e\u043a-\u0441\u0445\u0435\u043c\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0444\u0430\u0439\u043b\u043e\u0432 Albaniiutas \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 NTT\" title=\"\u0411\u043b\u043e\u043a-\u0441\u0445\u0435\u043c\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0444\u0430\u0439\u043b\u043e\u0432 Albaniiutas \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 NTT\" width=\"512\" height=\"313\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/9de\/d63\/cc1\/9ded63cc1a59dbbcd424dedc69856620.png\"\/><figcaption>\u0411\u043b\u043e\u043a-\u0441\u0445\u0435\u043c\u0430 \u0438\u0441\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u0444\u0430\u0439\u043b\u043e\u0432 Albaniiutas \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 NTT<\/figcaption><\/figure>\n<p>\u0412 \u043a\u043e\u043d\u0442\u0435\u043a\u0441\u0442\u0435 \u0434\u0430\u043d\u043d\u043e\u0433\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u043d\u0430\u0441 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u0443\u044e\u0442 \u043f\u043e\u0441\u043b\u0435\u0434\u043d\u0438\u0435 \u0434\u0432\u0430 \u043e\u0431\u044a\u0435\u043a\u0442\u0430, \u0438 \u0434\u0430\u043b\u0435\u0435 \u043c\u044b \u043f\u043e\u043a\u0430\u0436\u0435\u043c \u043f\u043e\u0447\u0435\u043c\u0443.<\/p>\n<p>\u0412\u043e-\u043f\u0435\u0440\u0432\u044b\u0445, \u043c\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0438 \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u0435 \u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u043e\u0439 \u0443\u0442\u0438\u043b\u0438\u0442\u0435 \u0434\u043b\u044f \u0437\u0430\u043f\u0443\u0441\u043a\u0430 DLL:  <\/p>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>BlueTraveller<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Albaniiutas<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>1.exe<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>vjsc.dll<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>6303CCE6747703E81A5A52DEC11A3BA7DB26EA4B<\/p>\n<\/td>\n<td>\n<p>2FE6AF7CE84CB96AE640BB6ED25A7BA67591A11E<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0423\u0442\u0438\u043b\u0438\u0442\u0430 \u0434\u043b\u044f \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0430\u0446\u0438\u0438 \u0438 \u0437\u0430\u043f\u0443\u0441\u043a\u0430 DLL \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u043b\u0443\u0436\u0431\u044b \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u044f \u0434\u0430\u043d\u043d\u043e\u0439 \u0441\u043b\u0443\u0436\u0431\u044b.<\/p>\n<p>\u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442\u0441\u044f \u0432 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe).<\/p>\n<p>\u041f\u0440\u0438\u043d\u0438\u043c\u0430\u0435\u0442 \u0430\u0440\u0433\u0443\u043c\u0435\u043d\u0442\u044b \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438:<\/p>\n<p><code>C:\\Users\\IEUser\\Desktop\\1.exe Usage: install -i DllPath \u0438\u043b\u0438 install -u ServiceName<\/code>  <\/p>\n<p>&#171;-i [DllPath]&#187; &#8212; \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0430\u0446\u0438\u044f \u0438 \u0437\u0430\u043f\u0443\u0441\u043a DLL \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u043b\u0443\u0436\u0431\u044b.<\/p>\n<p>&#171;-u [ServiceName]&#187; &#8212; \u0443\u0434\u0430\u043b\u0435\u043d\u0438\u0435 \u0443\u043a\u0430\u0437\u0430\u043d\u043d\u043e\u0439 \u0441\u043b\u0443\u0436\u0431\u044b.<\/p>\n<\/td>\n<td>\n<p>DLL, \u043e\u0442\u0432\u0435\u0447\u0430\u044e\u0449\u0430\u044f \u0437\u0430 \u0440\u0435\u0433\u0438\u0441\u0442\u0440\u0430\u0446\u0438\u044e \u0438 \u0437\u0430\u043f\u0443\u0441\u043a DLL \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u043b\u0443\u0436\u0431\u044b \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.<\/p>\n<p>\u0417\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u0442\u0441\u044f \u0444\u0430\u0439\u043b\u043e\u043c &#171;Scrpt.exe&#187; (SHA1: BC708ACDF6B8B60577268A0788F1E375CB3FFEB4) &#8212; \u043f\u043e\u0434\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0439 \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u0444\u0430\u0439\u043b &#171;vjc.exe&#187;.\u00a0<\/p>\n<p>\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 DLL &#171;ServiceAdd.dll&#187;.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>\u0411\u043e\u043b\u0435\u0435 \u0434\u0435\u0442\u0430\u043b\u044c\u043d\u043e \u0441\u0445\u043e\u0436\u0435\u0441\u0442\u044c \u043f\u0440\u043e\u0434\u0435\u043c\u043e\u043d\u0441\u0442\u0440\u0438\u0440\u0443\u044e\u0442 \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442\u044b \u043a\u043e\u0434\u0430 \u043e\u0431\u0435\u0438\u0445 \u0443\u0442\u0438\u043b\u0438\u0442. \u041a\u0430\u043a \u043c\u043e\u0436\u043d\u043e \u0437\u0430\u043c\u0435\u0442\u0438\u0442\u044c, \u043e\u0431\u0430 \u043e\u0431\u0440\u0430\u0437\u0446\u0430 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 XOR \u2014 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u0435, \u0433\u0434\u0435 \u0434\u0430\u0436\u0435 \u0432\u044b\u0432\u043e\u0434\u0438\u0442\u0441\u044f \u0438\u0434\u0435\u043d\u0442\u0438\u0447\u043d\u0430\u044f \u043e\u0442\u043b\u0430\u0434\u043e\u0447\u043d\u0430\u044f \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044f.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/416\/99c\/5cf\/41699c5cff3bb6419fd56eb44fea7c91.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430, \u0433\u0434\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f XOR, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0441\u0442\u0440\u043e\u043a\u0438 \u0441 \u043e\u0442\u043b\u0430\u0434\u043e\u0447\u043d\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430, \u0433\u0434\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f XOR, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0441\u0442\u0440\u043e\u043a\u0438 \u0441 \u043e\u0442\u043b\u0430\u0434\u043e\u0447\u043d\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1237\" height=\"514\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/416\/99c\/5cf\/41699c5cff3bb6419fd56eb44fea7c91.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430, \u0433\u0434\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f XOR, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0441\u0442\u0440\u043e\u043a\u0438 \u0441 \u043e\u0442\u043b\u0430\u0434\u043e\u0447\u043d\u043e\u0439 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u0435\u0439 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/d28\/90e\/24a\/d2890e24a700f5c730931d656c263a21.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f XOR \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f XOR \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"932\" height=\"432\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/d28\/90e\/24a\/d2890e24a700f5c730931d656c263a21.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f XOR \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<p>\u041a\u0440\u043e\u043c\u0435 \u0442\u043e\u0433\u043e, \u0435\u0441\u0442\u044c \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u044f \u0438 \u043d\u0430 \u044d\u0442\u0430\u043f\u0435 \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043a\u0438 \u043a \u0437\u0430\u043a\u0440\u0435\u043f\u043b\u0435\u043d\u0438\u044e \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435. \u041d\u0438\u0436\u0435 \u043d\u0430 \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442\u0430\u0445 \u0432\u0438\u0434\u043d\u043e, \u0447\u0442\u043e \u0444\u0430\u043a\u0442\u0438\u0447\u0435\u0441\u043a\u0438 \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0434\u0438\u0442 \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u0430\u044f \u0440\u0430\u043d\u0434\u043e\u043c\u0438\u0437\u0430\u0446\u0438\u044f \u0438\u043c\u0435\u043d\u0438 DLL \u0438 \u0432\u044b\u0432\u043e\u0434\u0438\u0442\u0441\u044f \u043e\u0434\u0438\u043d\u0430\u043a\u043e\u0432\u043e\u0435 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u0441\u043b\u0443\u0436\u0431\u044b, \u043f\u043e\u0434 \u043a\u043e\u0442\u043e\u0440\u043e\u0439 \u0434\u0430\u043d\u043d\u0430\u044f DLL \u0431\u0443\u0434\u0435\u0442 \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/878\/72a\/8ad\/87872a8ade53e7ec1a92f9f699266081.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0441 \u0440\u0430\u043d\u0434\u043e\u043c\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u0438\u043c\u0435\u043d\u0438 DLL \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0441 \u0440\u0430\u043d\u0434\u043e\u043c\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u0438\u043c\u0435\u043d\u0438 DLL \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1297\" height=\"394\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/878\/72a\/8ad\/87872a8ade53e7ec1a92f9f699266081.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0441 \u0440\u0430\u043d\u0434\u043e\u043c\u0438\u0437\u0430\u0446\u0438\u0435\u0439 \u0438\u043c\u0435\u043d\u0438 DLL \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<p>\u041f\u0440\u043e\u0434\u043e\u043b\u0436\u0438\u043c \u043d\u0430\u0448\u0435 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435, \u043d\u043e \u0442\u0435\u043f\u0435\u0440\u044c \u0432\u043e\u0437\u044c\u043c\u0435\u043c \u0440\u0430\u043d\u0435\u0435 \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043d\u043d\u044b\u0439 \u043d\u0430\u043c\u0438 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 BlueTraveller (SHA1:6857BB2C3AE5F9C2393D9F88816BE7A10CB5573F) \u0438 Fileless RAT \u0441\u0435\u043c\u0435\u0439\u0441\u0442\u0432\u0430 Albaniiutas.<\/p>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>BlueTraveller<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Albaniiutas<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>netui4.dll<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>&#8212;<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>6857BB2C3AE5F9C2393D9F88816BE7A10CB5573F<\/p>\n<\/td>\n<td>\n<p>08645D079ABE05B88201DB0FF1C9B1EC035035CA<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>DLL \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 RAT.\u00a0<\/p>\n<\/td>\n<td>\n<p>Fileless DLL \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043f\u043e\u043b\u0435\u0437\u043d\u043e\u0439 \u043d\u0430\u0433\u0440\u0443\u0437\u043a\u043e\u0439 \u0438 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0441\u043e\u0431\u043e\u0439 RAT.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0417\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442\u0441\u044f \u0447\u0435\u0440\u0435\u0437 \u0441\u043b\u0443\u0436\u0431\u0443 (\u044d\u043a\u0441\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c\u0430\u044f \u0444\u0443\u043d\u043a\u0446\u0438\u044f ServiceMain).\u00a0<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u0442\u0441\u044f \u0444\u0430\u0439\u043b\u043e\u043c &#171;XpEXPrint.dll \/ [a-z]{4}.dll&#187; (SHA1: AE57D779AAC235E979FAE617599377A099B148AB), \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442\u0441\u044f \u0432 \u0440\u0435\u0441\u0443\u0440\u0441\u0430\u0445 \u0432 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c \u0432\u0438\u0434\u0435.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 DLL &#171;client_dll.dll&#187;.<\/p>\n<\/td>\n<td>\n<p>\u041e\u0440\u0438\u0433\u0438\u043d\u0430\u043b\u044c\u043d\u043e\u0435 \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 DLL &#171;ClientX.dll&#187;.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>\u0412 \u044d\u0442\u043e\u043c \u0441\u043b\u0443\u0447\u0430\u0435 \u0442\u0430\u043a\u0436\u0435 \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0438\u043c \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442\u044b \u043a\u043e\u0434\u0430, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0432\u044b\u0433\u043b\u044f\u0434\u044f\u0442 \u043e\u0447\u0435\u043d\u044c \u043f\u043e\u0445\u043e\u0436\u0438\u043c\u0438. \u041a \u043f\u0440\u0438\u043c\u0435\u0440\u0443, \u0447\u0430\u0441\u0442\u044c \u043f\u0441\u0435\u0432\u0434\u043e\u043a\u043e\u0434\u0430 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434 \u0432 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe).<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/e5c\/48f\/566\/e5c48f566e44997cc2d110a6dc989432.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1199\" height=\"402\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/e5c\/48f\/566\/e5c48f566e44997cc2d110a6dc989432.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<p>\u0414\u0430\u043b\u0435\u0435 \u0432\u0437\u0433\u043b\u044f\u043d\u0435\u043c \u043d\u0430 \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442\u044b \u043a\u043e\u0434\u0430 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u0434\u0430\u043d\u043d\u044b\u0445, \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0445 \u043e\u0442 C&amp;C.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/ce3\/290\/120\/ce32901207e0ce867eba011b99531000.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"978\" height=\"493\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/ce3\/290\/120\/ce32901207e0ce867eba011b99531000.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<p>\u041a\u0430\u043a \u0432\u0438\u0434\u043d\u043e \u0438\u0437 \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u0445 \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0434 \u0432 BlueTraveller \u0431\u043e\u043b\u0435\u0435 \u0441\u043a\u0440\u043e\u043c\u043d\u044b\u0439, \u043e\u0434\u043d\u0430\u043a\u043e \u0432 \u043e\u0431\u043e\u0438\u0445 \u0441\u043b\u0443\u0447\u0430\u044f\u0445 \u0440\u0430\u0437\u0434\u0435\u043b\u0438\u0442\u0435\u043b\u044c <code>\\b<\/code> \u0432\u0441\u0442\u0440\u0435\u0447\u0430\u0435\u0442\u0441\u044f \u0442\u0440\u0438\u0436\u0434\u044b (\u0444\u0443\u043d\u043a\u0446\u0438\u044f <code>strtok<\/code>). \u041d\u0438\u0436\u0435 \u043f\u0440\u0438\u043c\u0435\u0440 \u0434\u0430\u043d\u043d\u044b\u0445, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441 Albaniiutas \u043f\u043e\u043b\u0443\u0447\u0430\u0435\u0442 \u0434\u043b\u044f \u043a\u0430\u0436\u0434\u043e\u0439 \u043a\u043e\u043c\u0430\u043d\u0434\u044b:<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/57f\/eb5\/56e\/57feb556eb137d95d35bf1d914ae217b.png\" alt=\"\u0424\u043e\u0440\u043c\u0430\u0442 \u0434\u0430\u043d\u043d\u044b\u0445, \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0445 \u043f\u0440\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u044b (\u0432\u0437\u044f\u0442 \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 NTT)\" title=\"\u0424\u043e\u0440\u043c\u0430\u0442 \u0434\u0430\u043d\u043d\u044b\u0445, \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0445 \u043f\u0440\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u044b (\u0432\u0437\u044f\u0442 \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 NTT)\" width=\"647\" height=\"165\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/57f\/eb5\/56e\/57feb556eb137d95d35bf1d914ae217b.png\"\/><figcaption>\u0424\u043e\u0440\u043c\u0430\u0442 \u0434\u0430\u043d\u043d\u044b\u0445, \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0445 \u043f\u0440\u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u044b (\u0432\u0437\u044f\u0442 \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 NTT)<\/figcaption><\/figure>\n<ol>\n<li>\n<p><strong>\u041f\u0440\u0438 \u043c\u043d\u043e\u0433\u043e\u043a\u0440\u0430\u0442\u043d\u043e\u043c \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043e\u043d\u0430 \u043d\u0435 \u0431\u0443\u0434\u0435\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0430, \u0435\u0441\u043b\u0438 \u043d\u0435 \u0443\u043a\u0430\u0437\u0430\u043d\u043e \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435, \u043e\u0442\u043b\u0438\u0447\u043d\u043e\u0435 \u043e\u0442 \u043f\u0440\u0435\u0434\u044b\u0434\u0443\u0449\u0435\u0433\u043e.<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>\u0420\u0430\u0437\u0434\u0435\u043b\u0438\u0442\u0435\u043b\u044c<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>\u0415\u0441\u043b\u0438 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u0435 \u043d\u0435 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0443\u0435\u0442 \u0437\u043d\u0430\u0447\u0435\u043d\u0438\u044e \u0432 \u2462 \u2014 \u043a\u043e\u043c\u0430\u043d\u0434\u0430 \u043d\u0435 \u0431\u0443\u0434\u0435\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0430.<\/strong><\/p>\n<\/li>\n<li>\n<p><strong>\u042d\u0442\u043e \u043e\u0437\u043d\u0430\u0447\u0430\u0435\u0442 \u0438\u0434\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0440 \u0438 \u043f\u0430\u0440\u0430\u043c\u0435\u0442\u0440\u044b \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u0440\u0430\u0437\u0434\u0435\u043b\u0435\u043d\u043d\u044b\u0435 \u043f\u0440\u043e\u0431\u0435\u043b\u0430\u043c\u0438.<\/strong><\/p>\n<\/li>\n<\/ol>\n<p>\u0414\u0430\u0432\u0430\u0439\u0442\u0435 \u0441\u0440\u0430\u0432\u043d\u0438\u043c \u0442\u0430\u043a\u0436\u0435 \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442\u044b \u043a\u043e\u0434\u0430 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0438 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u043d\u044b\u0445 \u043a\u043e\u043c\u0430\u043d\u0434 \u043e\u0442 C&amp;C.<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/fa0\/8d2\/744\/fa08d274448edbaecaa5d84b16e69907.png\" alt=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1213\" height=\"475\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/fa0\/8d2\/744\/fa08d274448edbaecaa5d84b16e69907.png\"\/><figcaption>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0432 BlueTraveller (\u0441\u043b\u0435\u0432\u0430) \u0438 Albaniiutas (\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<p>\u041e\u0447\u0435\u0432\u0438\u0434\u043d\u043e, \u0447\u0442\u043e \u044d\u0442\u043e\u0442 \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u0431\u044b\u043b \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d \u0445\u0430\u043a\u0435\u0440\u0430\u043c\u0438, \u043d\u043e \u0441\u0430\u043c\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u043e\u0441\u0442\u0430\u043b\u0438\u0441\u044c \u043f\u0440\u0435\u0436\u043d\u0438\u043c\u0438:<\/p>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>\u041a\u043e\u043c\u0430\u043d\u0434\u0430<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>\u041e\u043f\u0446\u0438\u0438<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-exit<\/p>\n<\/td>\n<td>\n<\/td>\n<td>\n<p>\u0417\u0430\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u0435 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 \u043f\u0440\u0438\u0435\u043c\u0430 \u0438 \u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0438 \u043a\u043e\u043c\u0430\u043d\u0434 (\u0432\u044b\u0445\u043e\u0434 \u0438\u0437 \u043f\u043e\u0442\u043e\u043a\u0430)<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-download<\/p>\n<\/td>\n<td>\n<p>URL \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438<\/p>\n<p>\u041f\u0443\u0442\u044c \u043a \u0444\u0430\u0439\u043b\u0443 \u043c\u0435\u0441\u0442\u0430 \u0441\u043e\u0445\u0440\u0430\u043d\u0435\u043d\u0438\u044f<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 \u0441 C&amp;C<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-upload<\/p>\n<\/td>\n<td>\n<p>\u041f\u0443\u0442\u044c \u043a \u0444\u0430\u0439\u043b\u0443 \u043d\u0430 \u0437\u0430\u0440\u0430\u0436\u0435\u043d\u043d\u043e\u043c \u0443\u0441\u0442\u0440\u043e\u0439\u0441\u0442\u0432\u0435<\/p>\n<p>\u0427\u0430\u0441\u0442\u044c \u043f\u0443\u0442\u0438 URL-\u0430\u0434\u0440\u0435\u0441\u0430 \u0432\u043e \u0432\u0440\u0435\u043c\u044f \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 \u043d\u0430 C&amp;C<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>(command)<\/p>\n<\/td>\n<td>\n<p>\u0410\u0440\u0433\u0443\u043c\u0435\u043d\u0442\u044b \u043a\u043e\u043c\u0430\u043d\u0434\u044b<\/p>\n<\/td>\n<td>\n<p>\u0412\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e cmd.exe \u0438 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0435\u043d\u0438\u0435 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0430 \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440 C&amp;C<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>\u041a\u0440\u043e\u043c\u0435 \u0442\u043e\u0433\u043e, \u0443 \u0442\u0440\u043e\u044f\u043d\u043e\u0432 \u0441\u0445\u043e\u0436\u0438\u0439 \u0448\u0430\u0431\u043b\u043e\u043d \u043e\u0431\u0449\u0435\u043d\u0438\u044f \u0441 \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0432 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b\u0430\u0445 \u0441\u0435\u0442\u0435\u0432\u043e\u0433\u043e \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f \u0441 C&amp;C. \u041d\u0438\u0436\u0435 \u2014 \u043f\u0440\u0438\u043c\u0435\u0440 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u043a\u043e\u043c\u043c\u0443\u043d\u0438\u043a\u0430\u0446\u0438\u0438 \u0441 \u0443\u043f\u0440\u0430\u0432\u043b\u044f\u044e\u0449\u0438\u043c \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c, \u0432\u0437\u044f\u0442\u044b\u0439 \u0438\u0437 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432 \u0442\u0440\u043e\u044f\u043d\u0430 BlueTraveller, \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u044b\u0445 \u043d\u0430 VirusTotal.<\/p>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>BlueTraveller<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Albaniiutas<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>http:\/\/45.32.188[.]226\/0000\/1301\/0024\/4u\/i7fr09bGus+Wyt7iyjos=<\/p>\n<\/td>\n<td>\n<p>http:\/\/go.vegispaceshop[.]org\/home\/2252\/0108\/IKNYF6oSkYtpU60GfnS27fbRKdcvCj\/kZgeNi\/8QIRN2+6+O3gKV6ODd2mEPNo7tYi1+ePOSmFzMlUY1ciJ1A0XSw8aOkJzTDXITxdSNo74=<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0428\u0430\u0431\u043b\u043e\u043d: <br \/>[IP]\/[0000 or 1111]\/[0-9]{4}\/[0-9]{4}\/[base64 data]<\/p>\n<\/td>\n<td>\n<p>\u0428\u0430\u0431\u043b\u043e\u043d: <br \/>[domain]\/[dir]\/[0-9]{4}\/[0-9]{4}\/[base64 data]<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>\u0422\u0435\u043f\u0435\u0440\u044c \u043f\u043e\u0433\u043e\u0432\u043e\u0440\u0438\u043c \u043f\u0440\u043e \u043e\u0431\u0444\u0443\u0441\u043a\u0430\u0446\u0438\u044e \u0441\u0442\u0440\u043e\u043a \u0432 Albaniiutas. \u041c\u044b \u0443\u0441\u0442\u0430\u043d\u043e\u0432\u0438\u043b\u0438, \u0447\u0442\u043e \u043e\u043d\u0438 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u044b \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0439 \u043a\u043b\u044e\u0447 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u2014\u00a0<strong>L!Q@W#E$R%T^Y&amp;U*A|}t~k<\/strong>.<\/p>\n<p>\u0418 \u0442\u0443\u0442 \u0441\u043d\u043e\u0432\u0430 \u043f\u043e\u043f\u0430\u0434\u0430\u043d\u0438\u0435: \u0440\u0430\u043d\u0435\u0435 \u044d\u0442\u043e\u0442 \u0436\u0435 \u043a\u043b\u044e\u0447 \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0431\u044b\u043b \u043d\u0430\u0439\u0434\u0435\u043d \u0432 \u0441\u0435\u0440\u0432\u0435\u0440\u043d\u043e\u043c \u043a\u043e\u043c\u043f\u043e\u043d\u0435\u043d\u0442\u0435 BlueTraveller, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0445\u0440\u0430\u043d\u0438\u0442 \u0436\u0443\u0440\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0444\u0430\u0439\u043b\u044b \u0432 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c \u0432\u0438\u0434\u0435.  <\/p>\n<p><em>\u0424\u0440\u0430\u0433\u043c\u0435\u043d\u0442 \u043a\u043e\u0434\u0430 \u0441 \u0437\u0430\u043f\u0438\u0441\u044c\u044e \u0441\u0442\u0440\u043e\u043a\u0438 \u0432 \u0444\u0430\u0439\u043b \u0436\u0443\u0440\u043d\u0430\u043b\u0430 (\u0432\u0437\u044f\u0442 \u0441\u00a0<\/em><a href=\"https:\/\/www.ptsecurity.com\/ru-ru\/research\/analytics\/operation-taskmasters-2019\/\"><em>PTSecurity &#171;Operation TaskMasters&#187;<\/em><\/a><em>\u00a02019):<\/em><\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/49f\/497\/4c9\/49f4974c9e6a576ecd31cd5747764a33.png\" alt=\"\" title=\"\" width=\"606\" height=\"272\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/49f\/497\/4c9\/49f4974c9e6a576ecd31cd5747764a33.png\"\/><figcaption><\/figcaption><\/figure>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/b7a\/cce\/3bb\/b7acce3bbc13e908d7ee4345ed746499.png\" width=\"604\" height=\"670\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/b7a\/cce\/3bb\/b7acce3bbc13e908d7ee4345ed746499.png\"\/><figcaption><\/figcaption><\/figure>\n<blockquote>\n<p>\u0412\u044b\u0432\u043e\u0434 \u043d\u0430\u043f\u0440\u0430\u0448\u0438\u0432\u0430\u0435\u0442\u0441\u044f \u0441\u0430\u043c \u0441\u043e\u0431\u043e\u0439: Albaniiutas \u2014 \u043d\u0435 \u0447\u0442\u043e \u0438\u043d\u043e\u0435, \u043a\u0430\u043a \u043b\u043e\u0433\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0435\u043d\u0438\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c, \u043e\u0442\u043d\u043e\u0441\u044f\u0449\u0438\u0445\u0441\u044f \u043a \u0441\u0435\u043c\u0435\u0439\u0441\u0442\u0432\u0443 BlueTraveller.<\/p>\n<\/blockquote>\n<h2>\u0418 \u0442\u0443\u0442 \u043f\u0440\u0438\u043b\u0435\u0442\u0435\u043b\u043e&#8230;<\/h2>\n<p>\u041a\u0430\u043a \u0442\u043e\u043b\u044c\u043a\u043e \u043c\u044b \u043f\u043e\u0434\u0443\u043c\u0430\u043b\u0438, \u0447\u0442\u043e \u0432\u0441\u0435 \u043e\u043f\u0438\u0441\u0430\u043b\u0438 \u0438 \u0432\u0441\u0435 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f \u043f\u0440\u043e\u0432\u0435\u043b\u0438, \u043d\u0430 VirusTotal \u0432\u0434\u0440\u0443\u0433 \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u044e\u0442 \u043e\u0431\u0440\u0430\u0437\u0435\u0446, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u0443\u0435\u0442\u0441\u044f \u043d\u0430\u043c\u0438 \u043a\u0430\u043a Webdav-O.<\/p>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>Name<\/strong><\/p>\n<\/td>\n<td>\n<p>y_dll.dll<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>SHA1<\/strong><\/p>\n<\/td>\n<td>\n<p>3ff73686244ca128103e86d8c5aa024e37e7b86d<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Compilation timestamp<\/strong><\/p>\n<\/td>\n<td>\n<p>2018-12-06 11:15:35<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>First Submission<\/strong><\/p>\n<\/td>\n<td>\n<p>2021-06-05 04:41:00<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Dll Name<\/strong><\/p>\n<\/td>\n<td>\n<p>y_dll.dll<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Export function<\/strong><\/p>\n<\/td>\n<td>\n<p>ServiceMain<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>\u0424\u0430\u0439\u043b &#171;y_dll.dll&#187; \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0430\u0435\u043c\u043e\u0439 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u043e\u0439 (DLL) x64, \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u044e\u0449\u0435\u0439 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u043b\u0443\u0436\u0431\u044b.<\/p>\n<p>\u041a\u0430\u043a \u0432\u0438\u0434\u043d\u043e, \u0434\u0430\u043d\u043d\u0430\u044f \u0432\u0435\u0440\u0441\u0438\u044f Webdav-O \u0431\u044b\u043b\u0430 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u0430 \u0434\u043b\u044f \u0441\u0438\u0441\u0442\u0435\u043c\u044b \u0434\u0440\u0443\u0433\u043e\u0439 \u0440\u0430\u0437\u0440\u044f\u0434\u043d\u043e\u0441\u0442\u0438 \u0438 \u0441\u043a\u043e\u043c\u043f\u0438\u043b\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u043f\u043e\u0437\u0434\u043d\u0435\u0435, \u0447\u0435\u043c \u043d\u0430\u0448\u0430 Webdav-O x86 (2018-12 \u043f\u0440\u043e\u0442\u0438\u0432 2018-07 \u0441\u043e\u043e\u0442\u0432\u0435\u0442\u0441\u0442\u0432\u0435\u043d\u043d\u043e).<\/p>\n<p>\u0412 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e C2, \u0432\u0441\u0435 \u0442\u0430\u043a \u0436\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0438\u0441 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (webdav.yandex.ru:443). \u0421\u0435\u0442\u0435\u0432\u043e\u0435 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0441 \u043e\u0431\u043b\u0430\u043a\u043e\u043c \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043e \u0447\u0435\u0440\u0435\u0437 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b Webdav.<\/p>\n<p>\u041e\u0434\u043d\u0430\u043a\u043e \u0432 \u044d\u0442\u043e\u043c \u043e\u0431\u0440\u0430\u0437\u0446\u0435 \u043f\u043e\u0434\u0434\u0435\u0440\u0436\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0434\u0432\u0430 \u0441\u043f\u043e\u0441\u043e\u0431\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u043c\u0435\u0441\u0442\u043e \u043e\u0434\u043d\u043e\u0433\u043e \u0432 Webdav-O x86: basic (\u0441 \u043b\u043e\u0433\u0438\u043d\u043e\u043c \u0438 \u043f\u0430\u0440\u043e\u043b\u0435\u043c) \u0438 OAuth (\u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u0442\u043e\u043a\u0435\u043d\u0430).<\/p>\n<p>\u0421\u0442\u0440\u043e\u043a\u0438 \u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u044b \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4 \u0441 \u043a\u043b\u044e\u0447\u043e\u043c {\u00a0<strong>C3 02 03 04 05 DD EE 08 09 10 11 12 1F D2 15 16<\/strong>\u00a0}, \u0440\u0430\u0437\u043c\u0435\u0440 \u043a\u043b\u044e\u0447\u0430 \u2014 16 \u0431\u0430\u0439\u0442. \u0410\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b \u043c\u043e\u0436\u0435\u0442 \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u0441 \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e\u043c \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439 \u2014 \u043e\u0442 \u043e\u0434\u043d\u043e\u0439 \u0434\u043e \u0441\u0435\u043c\u0438 (\u0432 \u0434\u0430\u043d\u043d\u043e\u043c \u0441\u043b\u0443\u0447\u0430\u0435 \u0442\u043e\u043b\u044c\u043a\u043e \u0441 \u043e\u0434\u043d\u043e\u0439).<\/p>\n<p>\u0414\u0430\u043d\u043d\u044b\u0439 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 \u043f\u043e\u043a\u0430\u0437\u0430\u043b\u0441\u044f \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u0430\u043c Group-IB \u0435\u0449\u0451 \u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u0445\u043e\u0436\u0438\u043c \u043d\u0430 \u043e\u043f\u0438\u0441\u044b\u0432\u0430\u0435\u043c\u044b\u0439 \u0432 \u043e\u0442\u0447\u0435\u0442\u0435 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418, \u0442\u0430\u043a \u043a\u0430\u043a, \u0432 \u043e\u0442\u043b\u0438\u0447\u0438\u0435 \u043e\u0442 \u043d\u0430\u0448\u0435\u0433\u043e, \u0442\u0443\u0442 \u0443\u0436\u0435 \u043a\u0430\u043a \u043c\u0438\u043d\u0438\u043c\u0443\u043c \u0435\u0441\u0442\u044c \u0444\u0443\u043d\u043a\u0446\u0438\u044f <code>-sleepuntil<\/code><\/p>\n<p>\u0412\u0441\u0435 \u0435\u0449\u0435 \u0441\u0435\u0442\u0443\u044f \u043d\u0430 \u0442\u043e, \u0447\u0442\u043e \u043a\u043e\u043b\u043b\u0435\u0433\u0438 \u0438\u0437 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418 \u043d\u0435 \u043f\u0440\u0438\u0432\u0435\u043b\u0438 \u043d\u0438\u043a\u0430\u043a\u0438\u0445 \u0438\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u043e\u0432 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438, \u043d\u0430\u043c \u043e\u0441\u0442\u0430\u0435\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u043f\u0440\u043e\u0432\u0435\u0441\u0442\u0438 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435, \u043e\u043f\u0438\u0440\u0430\u044f\u0441\u044c \u043d\u0430 \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442\u044b \u0438 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0435\u0439 \u0438\u0445 \u043e\u0431\u0440\u0430\u0437\u0446\u0430.  <\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/a63\/01c\/9f2\/a6301c9f23328371512da583add5f672.png\" alt=\"\u041e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0438 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O x64 (\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u041e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0438 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O x64 (\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1203\" height=\"415\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/a63\/01c\/9f2\/a6301c9f23328371512da583add5f672.png\"\/><figcaption>\u041e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0438 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O x64 (\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/967\/18e\/ddf\/96718eddf2effdfbf8e6b696bef4e79e.png\" alt=\"\u041e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0438 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O x64 (\u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\u044b -sleepuntil) (\u0441\u043f\u0440\u0430\u0432\u0430)\" title=\"\u041e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0438 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O x64 (\u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\u044b -sleepuntil) (\u0441\u043f\u0440\u0430\u0432\u0430)\" width=\"1124\" height=\"462\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/967\/18e\/ddf\/96718eddf2effdfbf8e6b696bef4e79e.png\"\/><figcaption>\u041e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0438 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O x64 (\u043e\u0431\u0440\u0430\u0431\u043e\u0442\u043a\u0430 \u043a\u043e\u043c\u0430\u043d\u0434\u044b -sleepuntil) (\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<p>\u041a\u0430\u043a \u0432\u0438\u0434\u043d\u043e \u0438\u0437 \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u0445 \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442\u043e\u0432 \u043a\u043e\u0434\u0430, \u043e\u0431\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 \u0432\u044b\u0433\u043b\u044f\u0434\u044f\u0442 \u0438\u0434\u0435\u043d\u0442\u0438\u0447\u043d\u043e. \u042d\u043a\u0441\u043f\u0435\u0440\u0442\u044b Group-IB \u0442\u0430\u043a\u0436\u0435 \u0432\u0438\u0434\u0435\u043b\u0438, \u0447\u0442\u043e \u0432 Webdav-O x64 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u044b \u0438\u0445 \u0440\u0430\u0431\u043e\u0442\u044b \u043f\u0435\u0440\u0435\u0434\u0430\u044e\u0442\u0441\u044f \u043f\u0443\u0442\u0435\u043c \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u043e\u0432 \u043d\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<p>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u0444\u0430\u0439\u043b\u043e\u0432, \u0441\u043e\u0437\u0434\u0430\u044e\u0449\u0438\u0445\u0441\u044f\u00a0<strong>Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430:  <\/strong><\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/bc0\/046\/dcd\/bc0046dcd7696e484664572ef46f22c8.png\" width=\"788\" height=\"266\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/bc0\/046\/dcd\/bc0046dcd7696e484664572ef46f22c8.png\"\/><figcaption><\/figcaption><\/figure>\n<p>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u0444\u0430\u0439\u043b\u043e\u0432, \u0441\u043e\u0437\u0434\u0430\u044e\u0449\u0438\u0445\u0441\u044f\u00a0<strong>Webdav-O x64<\/strong>:<\/p>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>\u0424\u0430\u0439\u043b \/ \u043a\u0430\u0442\u0430\u043b\u043e\u0433<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>test2.txt, test3.txt<\/p>\n<\/td>\n<td>\n<p>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0441\u043e\u0435\u0434\u0438\u043d\u0435\u043d\u0438\u044f.<\/p>\n<p>\u041f\u0440\u0438\u043c\u0435\u0440 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 &#171;test2.txt&#187;: <code>Just A Test!<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>test4.txt<\/p>\n<\/td>\n<td>\n<p>\u0421\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0438\u043d\u0442\u0435\u0440\u0432\u0430\u043b \u043e\u0436\u0438\u0434\u0430\u043d\u0438\u044f (\u0432 \u043c\u0438\u043d\u0443\u0442\u0430\u0445) \u043c\u0435\u0436\u0434\u0443 \u0437\u0430\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u043d\u0430 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434.<\/p>\n<p>\u041f\u0440\u0438\u043c\u0435\u0440 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 &#171;test4.txt&#187;: <code>15<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>test5.txt<\/p>\n<\/td>\n<td>\n<p>\u0421\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0434\u0430\u0442\u0443 \u0438 \u0432\u0440\u0435\u043c\u044f, \u0434\u043e \u043a\u043e\u0442\u043e\u0440\u043e\u0433\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u0430\u044f \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u0430 \u0431\u0443\u0434\u0435\u0442 \u043d\u0435\u0430\u043a\u0442\u0438\u0432\u043d\u0430 (\u0441\u043f\u0430\u0442\u044c).<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442: <code>%d-%d-%d_%d:%d:%d<\/code>, \u043f\u0440\u0438\u043c\u0435\u0440 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 &#171;test5.txt&#187;: <code>2021-03-02_14:30:00<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>test6.txt<\/p>\n<\/td>\n<td>\n<p>\u0421\u043e\u0434\u0435\u0440\u0436\u0438\u0442 OAuth-\u0442\u043e\u043a\u0435\u043d. \u0421\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043e \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4 \u0441 \u043a\u043b\u044e\u0447\u043e\u043c {<strong> 8A 4F 01 47 34 C9 75 F8 2B C8 C1 E9 D2 F3 A5 8B<\/strong> } (16 \u0431\u0430\u0439\u0442).<\/p>\n<p>\u0427\u0442\u043e \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u043d\u043e, \u044d\u0442\u043e\u0442 \u043a\u043b\u044e\u0447 \u0443\u0436\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0441\u044f \u0434\u0440\u0443\u0433\u0438\u043c \u043d\u0430\u0448\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u043c Webdav-O x86\u00a0\u0434\u043b\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u043a \u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>test7.txt<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0433\u0440\u0443\u0436\u0430\u0435\u0442\u0441\u044f \u043d\u0430 \u0441\u0435\u0440\u0432\u0435\u0440 \u0438 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0441\u0435\u0441\u0441\u0438\u043e\u043d\u043d\u044b\u0439 RC4-\u043a\u043b\u044e\u0447 (16 \u0431\u0430\u0439\u0442), \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434 \u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0438\u0445 \u0440\u0430\u0431\u043e\u0442\u044b (\u0441\u0430\u043c \u043a\u043b\u044e\u0447 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d \u043f\u0443\u0431\u043b\u0438\u0447\u043d\u044b\u043c RSA-\u043a\u043b\u044e\u0447\u043e\u043c).<\/p>\n<p>\u0421\u0435\u0441\u0441\u0438\u043e\u043d\u043d\u044b\u0439 RC4-\u043a\u043b\u044e\u0447 \u0433\u0435\u043d\u0435\u0440\u0438\u0440\u0443\u044e\u0442\u0441\u044f \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0444\u0443\u043d\u043a\u0446\u0438\u0438 <code>BCryptGenRandom<\/code>:<\/p>\n<p><code>BCryptGenRandom(0i64, rc4_key_session, 16u, BCRYPT_USE_SYSTEM_PREFERRED_RNG)<\/code>  <\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\/test<\/p>\n<\/td>\n<td>\n<p>\u0421\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0444\u0430\u0439\u043b\u044b, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0441\u043a\u0430\u0447\u0438\u0432\u0430\u044e\u0442\u0441\u044f, \u0440\u0430\u0441\u0448\u0438\u0444\u0440\u043e\u0432\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0438 \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u043a\u0430\u043a \u043a\u043e\u043c\u0430\u043d\u0434\u044b.<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u0438\u043c\u0435\u043d \u0444\u0430\u0439\u043b\u043e\u0432: &#171;\/test\/[0-9]{1,4}[0-9]{1,4}.bin&#187;<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\/test2<\/p>\n<\/td>\n<td>\n<p>\u0421\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0444\u0430\u0439\u043b\u044b (\u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u0448\u0438\u0444\u0440\u0443\u044e\u0442\u0441\u044f \u0438 \u0437\u0430\u0433\u0440\u0443\u0436\u0430\u044e\u0442\u0441\u044f \u043d\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u0438\u043c\u0435\u043d \u0444\u0430\u0439\u043b\u043e\u0432: &#171;\/test2\/[0-9]{1,4}[0-9]{1,4}.bin&#187;<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>\u041a\u0430\u043a \u0432\u0438\u0434\u043d\u043e \u0438\u0437 \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u0445 \u0434\u0430\u043d\u043d\u044b\u0445, \u044d\u0442\u0430 \u0447\u0430\u0441\u0442\u044c \u0442\u0430\u043a\u0436\u0435 \u0438\u0434\u0435\u043d\u0442\u0438\u0447\u043d\u0430, \u043a\u0440\u043e\u043c\u0435 \u043e\u043f\u0438\u0441\u0430\u043d\u0438\u044f \u0444\u0430\u0439\u043b\u0430 test6.txt, \u043a\u043e\u0442\u043e\u0440\u044b\u0439 \u043f\u043e \u043a\u0430\u043a\u043e\u0439-\u0442\u043e \u043f\u0440\u0438\u0447\u0438\u043d\u0435 \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u0435\u0442 \u0432 \u043e\u0442\u0447\u0435\u0442\u0435 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418.<\/p>\n<p>\u041e\u043f\u0438\u0440\u0430\u044f\u0441\u044c \u043d\u0430 \u043e\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0435 \u0432\u044b\u0448\u0435 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f, \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b Group-IB \u0437\u0430\u044f\u0432\u043b\u044f\u044e\u0442, \u0447\u0442\u043e \u0438\u043c\u0435\u043d\u043d\u043e \u044d\u0442\u043e\u0442 \u043e\u0431\u0440\u0430\u0437\u0435\u0446 Webdav-O, \u0441\u043a\u043e\u0440\u0435\u0435 \u0432\u0441\u0435\u0433\u043e, \u0431\u044b\u043b \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d \u0432 \u0430\u0442\u0430\u043a\u0430\u0445 \u043d\u0430 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443 \u0438 \u043e\u043f\u0438\u0441\u0430\u043d \u0432 \u043e\u0442\u0447\u0435\u0442\u0435 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418.  <\/p>\n<h2>\u041d\u0443 \u0438 \u0432 \u0437\u0430\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u0435 \u043f\u043e\u0434\u044b\u0442\u043e\u0436\u0438\u043c, \u0447\u0442\u043e \u0438\u043c\u0435\u0435\u043c&#8230;<\/h2>\n<blockquote>\n<p><strong>\u4eba\u5fc3\u9f50\uff0c\u6cf0\u5c71\u79fb [r\u00e9n x\u012bn q\u00ed, t\u00e0i sh\u0101n y\u00ed]<\/strong><\/p>\n<p><strong>\u0414\u043e\u0441\u043b\u043e\u0432\u043d\u044b\u0439 \u043f\u0435\u0440\u0435\u0432\u043e\u0434:<\/strong>\u00a0\u0415\u0441\u043b\u0438 \u043b\u044e\u0434\u0438 \u0441\u043f\u043b\u043e\u0442\u044f\u0442\u0441\u044f, \u0442\u043e \u0438 \u0433\u043e\u0440\u0443 \u0422\u0430\u0439\u0448\u0430\u043d\u044c \u043f\u0435\u0440\u0435\u0434\u0432\u0438\u043d\u0443\u0442.<br \/><strong>\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435:<\/strong>\u00a0\u0414\u0440\u0443\u0436\u043d\u043e\u0439 \u0440\u0430\u0431\u043e\u0442\u043e\u0439 \u0433\u043e\u0440\u044b \u0441\u0432\u0435\u0440\u043d\u0443\u0442\u044c \u043c\u043e\u0436\u043d\u043e.  <\/p>\n<\/blockquote>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/409\/f9e\/ea3\/409f9eea3632e3999ce7b647479e1e79.jpg\" alt=\"\u041e\u0431\u0449\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u0439 \u043c\u0435\u0436\u0434\u0443 \u0442\u0440\u043e\u044f\u043d\u0430\u043c\u0438 (\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043d\u043d\u044b\u0435 \u0432 \u0431\u043b\u043e\u0433\u0435 \u0434\u0430\u043d\u043d\u044b\u0435)\" title=\"\u041e\u0431\u0449\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u0439 \u043c\u0435\u0436\u0434\u0443 \u0442\u0440\u043e\u044f\u043d\u0430\u043c\u0438 (\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043d\u043d\u044b\u0435 \u0432 \u0431\u043b\u043e\u0433\u0435 \u0434\u0430\u043d\u043d\u044b\u0435)\" width=\"1500\" height=\"1373\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/409\/f9e\/ea3\/409f9eea3632e3999ce7b647479e1e79.jpg\" data-blurred=\"true\"\/><figcaption>\u041e\u0431\u0449\u0430\u044f \u0441\u0445\u0435\u043c\u0430 \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u0439 \u043c\u0435\u0436\u0434\u0443 \u0442\u0440\u043e\u044f\u043d\u0430\u043c\u0438 (\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0442\u043e\u043b\u044c\u043a\u043e \u0440\u0430\u0441\u0441\u043c\u043e\u0442\u0440\u0435\u043d\u043d\u044b\u0435 \u0432 \u0431\u043b\u043e\u0433\u0435 \u0434\u0430\u043d\u043d\u044b\u0435)<\/figcaption><\/figure>\n<ul>\n<li>\n<p>\u0412\u0440\u0435\u0434\u043e\u043d\u043e\u0441 Webdav-O \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0435\u0449\u0435 \u043e\u0434\u043d\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0435\u0439 \u0441\u0435\u043c\u0435\u0439\u0441\u0442\u0432\u0430 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c BlueTraveller (RemShell), \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043e\u0442\u043d\u043e\u0441\u044f\u0442 \u043a \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u043e\u0439 \u043f\u0440\u043e\u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0435. Webdav-O \u0431\u044b\u043b \u0441\u043e\u0437\u0434\u0430\u043d \u043a\u0430\u043a \u0434\u043b\u044f \u0441\u0438\u0441\u0442\u0435\u043c x86, \u0442\u0430\u043a \u0438 \u0434\u043b\u044f \u0441\u0438\u0441\u0442\u0435\u043c x64.<\/p>\n<\/li>\n<li>\n<p>\u0424\u0430\u0439\u043b Webdav-O \u043c\u043e\u0433 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u044c\u0441\u044f \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u043e\u0439 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 APT TaskMasters (aka BlueTraveller). \u0412 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u043d\u0430 \u044d\u0442\u043e \u0443\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442 \u0442\u043e\u0442 \u0444\u0430\u043a\u0442, \u0447\u0442\u043e \u043e\u0442\u0447\u0435\u0442 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418 \u0433\u043e\u0432\u043e\u0440\u0438\u0442 \u043e \u0441\u0435\u0440\u0438\u0438 \u0430\u0442\u0430\u043a \u0437\u0430 2020 \u0433\u043e\u0434 \u043d\u0430 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u0424\u041e\u0418\u0412\u044b. \u0412\u043f\u043e\u043b\u043d\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u0447\u0442\u043e \u0432 \u043e\u0434\u043d\u0438\u0445 \u0430\u0442\u0430\u043a\u0430\u0445 \u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u0430 APT TA428, \u0430 \u0432 \u0434\u0440\u0443\u0433\u0438\u0445 \u2014 APT TaskMasters.<\/p>\n<\/li>\n<li>\n<p>\u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 \u0438\u0437 SentinelLabs \u0441\u0432\u044f\u0437\u044b\u0432\u0430\u044e\u0442 Mail-O \u0441 Smanager \u0438 Tmanger (\u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u043e\u0439 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 APT TA428). \u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB \u043d\u0430\u0448\u043b\u0438 \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u044f \u0432 \u043a\u043e\u0434\u0435 \u044d\u043a\u0441\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c\u044b\u0445 \u0444\u0443\u043d\u043a\u0446\u0438\u0439 <code>Entery<\/code> \u0438 <code>ServiceMain<\/code> \u0432 \u044d\u0442\u0438\u0445 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u0430\u0445, \u0438 \u0441 moderate confidence \u043c\u044b \u043c\u043e\u0436\u0435\u043c \u0437\u0430\u044f\u0432\u0438\u0442\u044c, \u0447\u0442\u043e Mail-O \u043f\u0440\u0438\u043d\u0430\u0434\u043b\u0435\u0436\u0438\u0442 TA428.<\/p>\n<\/li>\n<li>\n<p>\u0418\u0441\u0445\u043e\u0434\u044f \u0438\u0437 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f Ntt Security, TA428 \u0440\u0430\u043d\u0435\u0435 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0430 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441 Albaniiutas. \u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB \u0434\u043e\u043a\u0430\u0437\u0430\u043b\u0438, \u0447\u0442\u043e \u0434\u0430\u043d\u043d\u044b\u0439 \u0442\u0440\u043e\u044f\u043d \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u043d\u043e\u0432\u043e\u0439 \u0432\u0435\u0440\u0441\u0438\u0435\u0439 BlueTraveller (RemShell). \u0422\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c, \u043c\u043e\u0436\u043d\u043e \u043f\u0440\u0435\u0434\u043f\u043e\u043b\u043e\u0436\u0438\u0442\u044c, \u0447\u0442\u043e Webdav-O \u0442\u043e\u0436\u0435 \u0438\u043c\u0435\u0435\u0442 \u043e\u0442\u043d\u043e\u0448\u0435\u043d\u0438\u0435 \u043a \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u043e\u0439 APT TA428.<\/p>\n<\/li>\n<li>\n<p>\u0425\u043e\u0447\u0435\u0442\u0441\u044f \u043e\u0442\u043c\u0435\u0442\u0438\u0442\u044c, \u0447\u0442\u043e \u043c\u044b \u043d\u0435 \u0440\u0430\u0437 \u0432\u0438\u0434\u0435\u043b\u0438, \u043a\u0430\u043a \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u0435 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0435 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438 \u043e\u0431\u043c\u0435\u043d\u0438\u0432\u0430\u044e\u0442\u0441\u044f \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u043c\u0438 \u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u0430\u043c\u0438. \u0412\u043e\u0437\u043c\u043e\u0436\u043d\u043e, \u0432 \u0434\u0430\u043d\u043d\u043e\u043c \u043a\u0435\u0439\u0441\u0435 \u0442\u0430\u043a \u0438 \u0431\u044b\u043b\u043e.<\/p>\n<\/li>\n<li>\n<p>\u041d\u0435 \u043c\u0435\u043d\u0435\u0435 \u0432\u0435\u0441\u043e\u043c\u044b\u043c \u0437\u0432\u0443\u0447\u0438\u0442 \u043f\u0440\u0435\u0434\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u0438\u0435, \u0447\u0442\u043e \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u0435\u0442 \u043e\u0434\u043d\u0430 \u0431\u043e\u043b\u044c\u0448\u0430\u044f \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0441\u043e\u0441\u0442\u043e\u0438\u0442 \u0438\u0437 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u0438\u0445 \u043f\u043e\u0434\u0440\u0430\u0437\u0434\u0435\u043b\u0435\u043d\u0438\u0439 \u0440\u0430\u0437\u0432\u0435\u0434\u043a\u0438 \u041d\u0430\u0440\u043e\u0434\u043d\u043e-\u043e\u0441\u0432\u043e\u0431\u043e\u0434\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0430\u0440\u043c\u0438\u0438 \u041a\u0438\u0442\u0430\u044f. \u041d\u0430\u043f\u0440\u0438\u043c\u0435\u0440, \u043f\u043e\u0434\u0440\u0430\u0437\u0434\u0435\u043b\u0435\u043d\u0438\u0435 61398 \u0438\u0437 \u0428\u0430\u043d\u0445\u0430\u044f \u0441\u0442\u043e\u0438\u0442 \u0437\u0430 \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f\u043c\u0438 \u0445\u043e\u0440\u043e\u0448\u043e \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0438\u00a0<a href=\"https:\/\/www.fireeye.com\/blog\/threat-research\/2013\/02\/mandiant-exposes-apt1-chinas-cyber-espionage-units.html\">APT1<\/a>\u00a0(aka Comment Crew), \u0430 \u043f\u043e\u0434\u0440\u0430\u0437\u0434\u0435\u043b\u0435\u043d\u0438\u0435 61419 \u0438\u0437 \u0433\u043e\u0440\u043e\u0434\u0430 \u0426\u0438\u043d\u044c\u0434\u0430\u043e \u0441\u0432\u044f\u0437\u0430\u043d\u043e \u0441 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439\u00a0<a href=\"https:\/\/www.japantimes.co.jp\/news\/2021\/04\/20\/national\/chinese-military-japan-cyberattacks\/\">Tick<\/a>. \u041a\u0430\u0436\u0434\u043e\u0435 \u043f\u043e\u0434\u0440\u0430\u0437\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u0430\u0442\u0430\u043a\u0443\u0435\u0442 \u0432 \u043c\u0435\u0440\u0443 \u0441\u0432\u043e\u0438\u0445 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0435\u0439, \u0432\u0440\u0435\u043c\u0435\u043d\u0438 \u0438\u043b\u0438 \u0432\u044b\u0441\u0442\u0440\u043e\u0435\u043d\u043d\u043e\u0439 \u043e\u0447\u0435\u0440\u0435\u0434\u043d\u043e\u0441\u0442\u0438. \u0422\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c, \u043e\u0434\u0438\u043d \u0442\u0440\u043e\u044f\u043d \u043c\u043e\u0436\u0435\u0442 \u043d\u0430\u0441\u0442\u0440\u0430\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0438 \u0434\u043e\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0442\u044c\u0441\u044f \u0445\u0430\u043a\u0435\u0440\u0430\u043c\u0438 \u0440\u0430\u0437\u043d\u044b\u0445 \u043f\u043e\u0434\u0440\u0430\u0437\u0434\u0435\u043b\u0435\u043d\u0438\u0439 \u0441 \u0440\u0430\u0437\u043d\u044b\u043c \u0443\u0440\u043e\u0432\u043d\u0435\u043c \u043f\u043e\u0434\u0433\u043e\u0442\u043e\u0432\u043a\u0438 \u0438 \u0446\u0435\u043b\u044f\u043c\u0438.<\/p>\n<\/li>\n<\/ul>\n<p>\u0418 \u043a\u0430\u043a \u0433\u043e\u0432\u043e\u0440\u0438\u0442 \u043e\u0434\u0438\u043d \u043d\u0430\u0448 \u0441\u043e\u0432\u0440\u0435\u043c\u0435\u043d\u043d\u0438\u043a:<\/p>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w1560\/getpro\/habr\/upload_files\/68e\/586\/92c\/68e58692cfb81add76843513558ed55a.png\" width=\"1199\" height=\"800\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/68e\/586\/92c\/68e58692cfb81add76843513558ed55a.png\"\/><figcaption><\/figcaption><\/figure>\n<h2>IoCs<\/h2>\n<details class=\"spoiler\">\n<summary>\u0412 \u043e\u0431\u043b\u0430\u043a\u0435 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a<\/summary>\n<div class=\"spoiler__content\">\n<ul>\n<li>\n<p>&#171;\/test&#187;<\/p>\n<\/li>\n<li>\n<p>&#171;\/test2&#187;<\/p>\n<\/li>\n<li>\n<p>&#171;\/test[2-7]{1}.txt&#187;<\/p>\n<\/li>\n<li>\n<p>&#171;\/test\/[0-9]{1,4}[0-9]{1,4}.bin<\/p>\n<\/li>\n<li>\n<p>&#171;\/test2\/[0-9]{1,4}[0-9]{1,4}.bin&#187;<\/p>\n<\/li>\n<li>\n<p>&#171;[0-9]{1,4}[0-9]{1,4}.bin&#187;<\/p>\n<\/li>\n<\/ul>\n<\/div>\n<\/details>\n<details class=\"spoiler\">\n<summary>\u041d\u0430 \u0445\u043e\u0441\u0442\u0435<\/summary>\n<div class=\"spoiler__content\">\n<ul>\n<li>\n<p>Webdav-O \u0437\u0430\u043f\u0443\u0441\u043a\u0430\u0435\u0442\u0441\u044f \u043a\u0430\u043a \u0441\u043b\u0443\u0436\u0431\u0430 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435.<\/p>\n<\/li>\n<li>\n<p>\u041f\u043e\u0434\u043e\u0437\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u0430\u044f \u0441\u0435\u0442\u0435\u0432\u0430\u044f \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u044c \u0441 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u043c \u0441\u0435\u0440\u0432\u0438\u0441\u043e\u043c \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<\/li>\n<\/ul>\n<\/div>\n<\/details>\n<details class=\"spoiler\">\n<summary>Email<\/summary>\n<div class=\"spoiler__content\">\n<ul>\n<li>\n<p>tstrobos@yandex[.]ru<\/p>\n<\/li>\n<li>\n<p>aleshaadams@yandex[.]ru<\/p>\n<\/li>\n<\/ul>\n<\/div>\n<\/details>\n<details class=\"spoiler\">\n<summary>\u0421\u0435\u0442\u0435\u0432\u044b\u0435 \u0438\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u044b<\/summary>\n<div class=\"spoiler__content\">\n<ul>\n<li>\n<p>go.vegispaceshop[.]org<\/p>\n<\/li>\n<li>\n<p>209.250.239[.]96<\/p>\n<\/li>\n<\/ul>\n<\/div>\n<\/details>\n<details class=\"spoiler\">\n<summary>Hash<\/summary>\n<div class=\"spoiler__content\">\n<p>1.dll \u2014\u00a0<strong>Webdav-O\u00a0RAT x86<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 664fb7cda349da4d36afa7a15f7f14f5<\/p>\n<\/li>\n<li>\n<p>SHA1 c9e03855f738e360d24018e2d203142c7ae6c2ec<\/p>\n<\/li>\n<li>\n<p>SHA256 7874c9ab2828bc3bf920e8cdee027e745ff059237c61b7276bbba5311147ebb6<\/p>\n<\/li>\n<\/ul>\n<p>  y_dll.dll \u2014\u00a0<strong>Webdav-O RAT x64<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 5155c03a2064d80cef6a86a84d67c1b4<\/p>\n<\/li>\n<li>\n<p>SHA-1 3ff73686244ca128103e86d8c5aa024e37e7b86d<\/p>\n<\/li>\n<li>\n<p>SHA-256 849e6ed87188de6dc9f2ef37e7c446806057677c6e05a367abbd649784abdf77<\/p>\n<\/li>\n<\/ul>\n<p>netui4.dll \u2014\u00a0<strong>BlueTraveller RAT<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 aa9771e98f25db395c7d9f5beb9e5421<\/p>\n<\/li>\n<li>\n<p>SHA1 6857bb2c3ae5f9c2393d9f88816be7a10cb5573f<\/p>\n<\/li>\n<li>\n<p>SHA256 95ac5cc14f114461df8469331171863e8d8c1981761cf16c68d513e34a46103d<\/p>\n<\/li>\n<\/ul>\n<p>1.exe \u2014\u00a0<strong>BlueTraveller service install tool<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 ceb80ceffc82f10acdbe9841e4588eb2<\/p>\n<\/li>\n<li>\n<p>SHA-1 6303cce6747703e81a5a52dec11a3ba7db26ea4b<\/p>\n<\/li>\n<li>\n<p>SHA-256 1457ce3a4f2f4b41a345cf06abd7c7af0d14a3ceaf61e3ff863a787cee43b48a<\/p>\n<\/li>\n<\/ul>\n<p>vjsc.dll \u2014\u00a0<strong>Albaniiutas service install module<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 101b7762ef536cf77f04e07115231b53<\/p>\n<\/li>\n<li>\n<p>SHA-1 2fe6af7ce84cb96ae640bb6ed25a7ba67591a11e<\/p>\n<\/li>\n<li>\n<p>SHA-256 2629cae63cecc23bd30731e3a7e44fdabee75a1aaec14b3d7f56ac1674ad9c11<\/p>\n<\/li>\n<\/ul>\n<p>file \u2014\u00a0<strong>Albaniiutas RAT fileless module (DLL)<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 f481172e59491117ac5dbe2ade267b1f<\/p>\n<\/li>\n<li>\n<p>SHA-1 08645d079abe05b88201db0ff1c9b1ec035035ca<\/p>\n<\/li>\n<li>\n<p>SHA-256 fd43fa2e70bcc3b602363667560494229287bf4716638477889ae3f816efc705<\/p>\n<\/li>\n<\/ul>\n<p>file \u2014\u00a0<strong>Albaniiutas dropper stage 0<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 fb82e5a2f9f25ac53f3f4c8b8e33ffdd<\/p>\n<\/li>\n<li>\n<p>SHA-1 a55260aa75e7f28ad6644f916fe11c6bd2a93ba2<\/p>\n<\/li>\n<li>\n<p>SHA-256 83b619f65d49afbb76c849c3f5315dbcb4d2c7f4ddf89ac93c26977e85105f32<\/p>\n<\/li>\n<\/ul>\n<p>cssrs.exe \u2014\u00a0<strong>Albaniiutas dropper stage 1<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 9fb74044c1935298a7c00b74fa192baf<\/p>\n<\/li>\n<li>\n<p>SHA-1 aa046d7b6d37070ea7a65d13ddf0f3bd8668a723<\/p>\n<\/li>\n<li>\n<p>SHA-256 2a3c8dabdee7393094d72ce26ccbce34bff924a1be801f745d184a33119eeda4<\/p>\n<\/li>\n<\/ul>\n<p>cssrs.exe \u2014\u00a0<strong>Albaniiutas dropper stage 1<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 32060465223315a1da24c0fb4a6e51f5<\/p>\n<\/li>\n<li>\n<p>SHA-1 c89896264a633fd7a036042d3202c6b9503d11cb<\/p>\n<\/li>\n<li>\n<p>SHA-256 71750c58eee35107db1a8e4d583f3b1a918dbffbd42a6c870b100a98fd0342e0<\/p>\n<\/li>\n<\/ul>\n<p>utas.xlsx.exe \u2014\u00a0<strong>Albaniiutas dropper stage 0<\/strong><\/p>\n<ul>\n<li>\n<p>MD5 4814f81f3b174c52e920e6ddd57d8da6<\/p>\n<\/li>\n<li>\n<p>SHA-1 bfa38cb5097bba6a8ae555d6dce3c5446db8099a<\/p>\n<\/li>\n<li>\n<p>SHA-256 690bf6b83cecbf0ac5c5f4939a9283f194b1a8815a62531a000f3020fee2ec42<\/p>\n<\/li>\n<\/ul>\n<\/div>\n<\/details>\n<figure class=\"full-width\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/habrastorage.org\/r\/w780q1\/getpro\/habr\/upload_files\/63d\/d63\/022\/63dd630220f22af521a22e7f4d8e35c2.jpg\" width=\"1500\" height=\"1713\" data-src=\"https:\/\/habrastorage.org\/getpro\/habr\/upload_files\/63d\/d63\/022\/63dd630220f22af521a22e7f4d8e35c2.jpg\" data-blurred=\"true\"\/><figcaption><\/figcaption><\/figure>\n<h2>\u0423\u0437\u043d\u0430\u0442\u044c \u0431\u043e\u043b\u044c\u0448\u0435 \u043e \u043f\u0440\u043e\u0434\u0443\u043a\u0442\u0430\u0445 \u0438 \u0441\u0435\u0440\u0432\u0438\u0441\u0430\u0445 Group-IB:<\/h2>\n<ul>\n<li>\n<p><a href=\"https:\/\/www.group-ib.ru\/intelligence-attribution.html\">Threat Intelligence &amp; Attribution<\/a><\/p>\n<\/li>\n<li>\n<p><a href=\"https:\/\/www.group-ib.ru\/threat-hunting-framework.html\">Threat Hunting Framework<\/a><\/p>\n<\/li>\n<li>\n<p><a href=\"https:\/\/www.group-ib.ru\/red-teaming.html\">Red Teaming<\/a><\/p>\n<\/li>\n<li>\n<p><a href=\"https:\/\/www.group-ib.ru\/cyber-education.html\">\u041e\u0431\u0443\u0447\u0430\u044e\u0449\u0438\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b<\/a>  <\/p>\n<\/li>\n<\/ul>\n<h2>YARA rule<\/h2>\n<pre><code>import \"pe\"  rule webdavo_rat {   meta:     author = \"Dmitry Kupin\"     company = \"Group-IB\"     family = \"webdavo.rat\"     description = \"Suspected Webdav-O RAT (YaDisk)\"     sample = \"7874c9ab2828bc3bf920e8cdee027e745ff059237c61b7276bbba5311147ebb6\" \/\/ x86     sample = \"849e6ed87188de6dc9f2ef37e7c446806057677c6e05a367abbd649784abdf77\" \/\/ x64     severity = 9     date = \"2021-06-10\"    strings:     $rc4_key_0 = { 8A 4F 01 47 34 C9 75 F8 2B C8 C1 E9 D2 F3 A5 8B }     $rc4_key_1 = { C3 02 03 04 05 DD EE 08 09 10 11 12 1F D2 15 16 }     $s0 = \"y_dll.dll\" fullword ascii     $s1 = \"test3.txt\" fullword ascii     $s2 = \"DELETE\" fullword wide     $s3 = \"PROPFIND\" fullword wide    condition:     (any of ($rc4_key*) or 3 of ($s*)) or     (      pe.imphash() == \"43021febc8494d66a8bc60d0fa953473\" or      pe.imphash() == \"68320a454321f215a3b6fcd7d585626b\"     ) }  rule albaniiutas_dropper_exe {   meta:     author = \"Dmitry Kupin\"     company = \"Group-IB\"     family = \"albaniiutas.dropper\"     description = \"Suspected Albaniiutas dropper\"     sample = \"2a3c8dabdee7393094d72ce26ccbce34bff924a1be801f745d184a33119eeda4\" \/\/ csrss.exe dropped from 83b619f65...     sample = \"71750c58eee35107db1a8e4d583f3b1a918dbffbd42a6c870b100a98fd0342e0\" \/\/ csrss.exe dropped from 690bf6b83...     sample = \"83b619f65d49afbb76c849c3f5315dbcb4d2c7f4ddf89ac93c26977e85105f32\" \/\/ dropper_stage_0 with decoy     sample = \"690bf6b83cecbf0ac5c5f4939a9283f194b1a8815a62531a000f3020fee2ec42\" \/\/ dropper_stage_0 with decoy     severity = 9     date = \"2021-07-06\"    strings:     $eventname = \/[0-9A-F]{8}-[0-9A-F]{4}-4551-8F84-08E738AEC[0-9A-F]{3}\/ fullword ascii wide     $rc4_key = { 00 4C 21 51 40 57 23 45 24 52 25 54 5E 59 26 55 2A 41 7C 7D 74 7E 6B 00 } \/\/ L!Q@W#E$R%T^Y&amp;U*A|}t~k     $aes256_str_seed = { 00 65 34 65 35 32 37 36 63 30 30 30 30 31 66 66 35 00 } \/\/ e4e5276c00001ff5     $s0 = \"Release Entery Error\" fullword ascii     $s1 = \"FileVJCr error\" fullword ascii     $s2 = \"wchWSMhostr error\" fullword ascii     $s3 = \"zlib err0r\" fullword ascii     $s4 = \"De err0r\" fullword ascii     $s5 = \"CreateFileW_CH error!\" fullword ascii     $s6 = \"GetConfigOffset error!\" fullword ascii    condition:     5 of them or     (      pe.imphash() == \"222e118fa8c0eafeef102e49953507b9\" or      pe.imphash() == \"7210d5941678578c0a31adb5c361254d\" or      pe.imphash() == \"41e9907a6c468b4118e968a01461a45b\"     ) }  rule albaniiutas_rat_dll {   meta:     author = \"Dmitry Kupin\"     company = \"Group-IB\"     family = \"albaniiutas.rat\"     description = \"Suspected Albaniiutas RAT (fileless)\"     sample = \"fd43fa2e70bcc3b602363667560494229287bf4716638477889ae3f816efc705\" \/\/ dumped     severity = 9     date = \"2021-07-06\"    strings:     $rc4_key = { 00 4C 21 51 40 57 23 45 24 52 25 54 5E 59 26 55 2A 41 7C 7D 74 7E 6B 00 } \/\/ L!Q@W#E$R%T^Y&amp;U*A|}t~k     $aes256_str_seed = { 00 30 33 30 34 32 37 36 63 66 34 66 33 31 33 34 35 00 } \/\/ 0304276cf4f31345     $s0 = \"http:\/\/%s\/%s\/%s\/\" fullword ascii     $s1 = \"%s%04d\/%s\" fullword ascii     $s2 = \"GetRemoteFileData error!\" fullword ascii     $s3 = \"ReadInjectFile error!\" fullword ascii     $s4 = \"%02d%02d\" fullword ascii     $s5 = \"ReadInject succeed!\" fullword ascii     $s6 = \"\/index.htm\" fullword ascii     $s7 = \"commandstr\" fullword ascii     $s8 = \"ClientX.dll\" fullword ascii     $s9 = \"GetPluginObject\" fullword ascii     $s10 = \"D4444 0k!\" fullword ascii     $s11 = \"D5555 E00r!\" fullword ascii     $s12 = \"U4444 0k!\" fullword ascii     $s13 = \"U5555 E00r!\" fullword ascii    condition:     5 of them }<\/code><\/pre>\n<hr\/>\n<details class=\"spoiler\">\n<summary>\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u0430\u044f \u043b\u0438\u0442\u0435\u0440\u0430\u0442\u0443\u0440\u0430<\/summary>\n<div class=\"spoiler__content\">\n<ul>\n<li>\n<p><a href=\"https:\/\/www.ptsecurity.com\/ww-en\/analytics\/operation-taskmasters-2019\/\">Operation TaskMasters: Cyberespionage in the digital economy age<\/a><\/p>\n<\/li>\n<li>\n<p><a href=\"https:\/\/decoded.avast.io\/luigicamastra\/apt-group-targeting-governmental-agencies-in-east-asia\/\">APT Group Targeting Governmental Agencies in East Asia<\/a><\/p>\n<\/li>\n<li>\n<p><a href=\"https:\/\/insight-jp.nttsecurity.com\/post\/102gkfp\/pandas-new-arsenal-part-2-albaniiutas\">Panda&#8217;s New Arsenal: Part 2 Albaniiutas<\/a><\/p>\n<\/li>\n<li>\n<p>Solar JSOC \u0441\u043e\u0432\u043c\u0435\u0441\u0442\u043d\u043e \u0441 \u041d\u041a\u0426\u041a\u0418\u00a0<a href=\"https:\/\/rt-solar.ru\/analytics\/reports\/2203\/\">&#171;\u041e\u0442\u0447\u0435\u0442 \u043e\u0431 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0438 \u0441\u0435\u0440\u0438\u0438 \u043a\u0438\u0431\u0435\u0440\u0430\u0442\u0430\u043a \u043d\u0430 \u043e\u0440\u0433\u0430\u043d\u044b \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u043e\u0439 \u0432\u043b\u0430\u0441\u0442\u0438 \u0420\u0424&#187;<\/a><\/p>\n<\/li>\n<li>\n<p><a href=\"https:\/\/labs.sentinelone.com\/thundercats-hack-the-fsb-your-taxes-didnt-pay-for-this-op\/\">ThunderCats Hack the FSB | Your Taxes Didn&#8217;t Pay For This Op<\/a><\/p>\n<\/li>\n<\/ul>\n<\/div>\n<\/details>\n<\/div>\n<\/div>\n<\/div>\n<p><!----><!----><\/div>\n<p><!----><!----><br \/> \u0441\u0441\u044b\u043b\u043a\u0430 \u043d\u0430 \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0441\u0442\u0430\u0442\u044c\u0438 <a href=\"https:\/\/habr.com\/ru\/articles\/572192\/\"> https:\/\/habr.com\/ru\/articles\/572192\/<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<div><!--[--><!--]--><\/div>\n<div id=\"post-content-body\">\n<div>\n<div class=\"article-formatted-body article-formatted-body article-formatted-body_version-2\">\n<div xmlns=\"http:\/\/www.w3.org\/1999\/xhtml\">\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<div class=\"persona\" persona=\"true\">\n<h5 class=\"persona__heading\" persona=\"true\">\u0410\u043d\u0430\u0441\u0442\u0430\u0441\u0438\u044f \u0422\u0438\u0445\u043e\u043d\u043e\u0432\u0430<\/h5>\n<p persona=\"true\" class=\"persona__text\">\u0420\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u0433\u0440\u0443\u043f\u043f\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 Threat Intelligence Group-IB  <\/p>\n<\/div>\n<div class=\"persona\" persona=\"true\">\n<h5 class=\"persona__heading\" persona=\"true\">\u0414\u043c\u0438\u0442\u0440\u0438\u0439 \u041a\u0443\u043f\u0438\u043d <\/h5>\n<p persona=\"true\" class=\"persona__text\">\u0412\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 Threat Intelligence Group-IB  <\/p>\n<\/div>\n<p>\u0412 \u0441\u0435\u0440\u0435\u0434\u0438\u043d\u0435 \u043c\u0430\u044f 2021 \u0433\u043e\u0434\u0430 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u0438\u0437 SOLAR JSOC \u0432\u043c\u0435\u0441\u0442\u0435 \u0441 \u041d\u0430\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u043c \u043a\u043e\u043e\u0440\u0434\u0438\u043d\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u043c \u0446\u0435\u043d\u0442\u0440\u043e\u043c \u043f\u043e \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u044b\u043c \u0438\u043d\u0446\u0438\u0434\u0435\u043d\u0442\u0430\u043c (\u041d\u041a\u0426\u041a\u0418) \u0432\u044b\u043f\u0443\u0441\u0442\u0438\u043b\u0438\u00a0<a href=\"https:\/\/rt-solar.ru\/analytics\/reports\/2203\/\">\u043e\u0442\u0447\u0435\u0442<\/a>\u00a0\u043e \u0441\u0435\u0440\u0438\u0438 \u0446\u0435\u043b\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0430\u0442\u0430\u043a, \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0432 2020 \u0433\u043e\u0434\u0443. \u0421\u043e\u0433\u043b\u0430\u0441\u043d\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044e, \u0433\u043b\u0430\u0432\u043d\u043e\u0439 \u0446\u0435\u043b\u044c\u044e \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0445 \u0432 \u0420\u043e\u0441\u0441\u0438\u0438 \u0431\u044b\u043b\u0438 \u0444\u0435\u0434\u0435\u0440\u0430\u043b\u044c\u043d\u044b\u0435 \u043e\u0440\u0433\u0430\u043d\u044b \u0438\u0441\u043f\u043e\u043b\u043d\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0439 \u0432\u043b\u0430\u0441\u0442\u0438 (\u0424\u041e\u0418\u0412\u044b).<\/p>\n<p>\u0418\u0437\u0443\u0447\u0430\u044f \u044d\u0442\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435,<strong>\u00a0\u0410\u043d\u0430\u0441\u0442\u0430\u0441\u0438\u044f \u0422\u0438\u0445\u043e\u043d\u043e\u0432\u0430<\/strong>, \u0440\u0443\u043a\u043e\u0432\u043e\u0434\u0438\u0442\u0435\u043b\u044c \u0433\u0440\u0443\u043f\u043f\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u043b\u043e\u0436\u043d\u044b\u0445 \u0443\u0433\u0440\u043e\u0437 Threat Intelligence Group-IB, \u0438\u00a0<strong>\u0414\u043c\u0438\u0442\u0440\u0438\u0439 \u041a\u0443\u043f\u0438\u043d<\/strong>, \u0432\u0435\u0434\u0443\u0449\u0438\u0439 \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442 \u043f\u043e \u0430\u043d\u0430\u043b\u0438\u0437\u0443 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430 Threat Intelligence Group-IB, \u043f\u043e\u0439\u043c\u0430\u043b\u0438 \u0441\u0435\u0431\u044f \u043d\u0430 \u043c\u044b\u0441\u043b\u0438, \u0447\u0442\u043e \u0443\u0436\u0435 \u0432\u0438\u0434\u0435\u043b\u0438 \u043f\u043e\u0445\u043e\u0436\u0438\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u0432 \u0431\u043e\u043b\u0435\u0435 \u0440\u0430\u043d\u043d\u0438\u0445 APT-\u0430\u0442\u0430\u043a\u0430\u0445 \u0438\u0437 \u041a\u0438\u0442\u0430\u044f.<\/p>\n<p>\u041a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u0435 \u043f\u0440\u043e\u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0433\u0440\u0443\u043f\u043f\u044b \u2014 \u043e\u0434\u043d\u043e \u0438\u0437 \u0441\u0430\u043c\u044b\u0445 \u043c\u043d\u043e\u0433\u043e\u0447\u0438\u0441\u043b\u0435\u043d\u043d\u044b\u0445 \u0438 \u0430\u0433\u0440\u0435\u0441\u0441\u0438\u0432\u043d\u044b\u0445 \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0441\u043e\u043e\u0431\u0449\u0435\u0441\u0442\u0432. \u041d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0434\u0435\u0441\u044f\u0442\u043a\u043e\u0432 \u0433\u0440\u0443\u043f\u043f \u043f\u0440\u043e\u0432\u043e\u0434\u044f\u0442 \u0430\u0442\u0430\u043a\u0438 \u043f\u043e \u0432\u0441\u0435\u043c\u0443 \u043c\u0438\u0440\u0443, \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0438 \u0432 \u0420\u043e\u0441\u0441\u0438\u0438. \u0412 \u043f\u0435\u0440\u0432\u0443\u044e \u043e\u0447\u0435\u0440\u0435\u0434\u044c \u0445\u0430\u043a\u0435\u0440\u043e\u0432 \u0438\u043d\u0442\u0435\u0440\u0435\u0441\u0443\u044e\u0442 \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0432\u0435\u0434\u043e\u043c\u0441\u0442\u0432\u0430, \u043f\u0440\u043e\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u044b\u0435 \u043e\u0431\u044a\u0435\u043a\u0442\u044b, \u0432\u043e\u0435\u043d\u043d\u044b\u0435 \u043f\u043e\u0434\u0440\u044f\u0434\u0447\u0438\u043a\u0438, \u043d\u0430\u0443\u0447\u043d\u043e-\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0435 \u0438\u043d\u0441\u0442\u0438\u0442\u0443\u0442\u044b. \u0413\u043b\u0430\u0432\u043d\u0430\u044f \u0446\u0435\u043b\u044c \u2014 \u0448\u043f\u0438\u043e\u043d\u0430\u0436: \u0430\u0442\u0430\u043a\u0443\u044e\u0449\u0438\u0435 \u043f\u043e\u043b\u0443\u0447\u0430\u044e\u0442 \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043a\u043e\u043d\u0444\u0438\u0434\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u044b\u043c \u0434\u0430\u043d\u043d\u044b\u043c \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u0438 \u0441\u0442\u0430\u0440\u0430\u044e\u0442\u0441\u044f \u043a\u0430\u043a \u043c\u043e\u0436\u043d\u043e \u0434\u043e\u043b\u044c\u0448\u0435 \u0441\u043a\u0440\u044b\u0442\u044c \u0441\u0432\u043e\u0435 \u043f\u0440\u0438\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435. \u0418\u0437\u0432\u0435\u0441\u0442\u043d\u044b \u0441\u043b\u0443\u0447\u0430\u0438, \u043a\u043e\u0433\u0434\u0430 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438 \u043d\u0430\u0445\u043e\u0434\u0438\u043b\u0438\u0441\u044c \u043d\u0435\u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043d\u044b\u043c\u0438 \u0432 \u0441\u0435\u0442\u0438 \u0436\u0435\u0440\u0442\u0432\u044b \u043f\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u043b\u0435\u0442.<\/p>\n<p>\u041a \u0441\u043e\u0436\u0430\u043b\u0435\u043d\u0438\u044e, \u0432 \u043e\u0442\u0447\u0435\u0442\u0435 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418 \u043d\u0435 \u0431\u044b\u043b\u043e \u0438\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u043e\u0432 \u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0430\u0446\u0438\u0438, \u043f\u043e\u044d\u0442\u043e\u043c\u0443 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u043e\u043f\u0438\u0440\u0430\u043b\u0438\u0441\u044c \u043d\u0430 \u043e\u043f\u0438\u0441\u0430\u043d\u043d\u044b\u0435 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u0438 \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0435 \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442\u044b \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430. \u0412 \u0438\u0442\u043e\u0433\u0435 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0438 Group-IB \u043f\u0440\u0438\u0448\u043b\u0438 \u043a \u043b\u044e\u0431\u043e\u043f\u044b\u0442\u043d\u044b\u043c \u0432\u044b\u0432\u043e\u0434\u0430\u043c \u043e \u0442\u043e\u043c, \u043a\u0430\u043a\u0438\u0435 \u0438\u0437 \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u0445 \u0433\u0440\u0443\u043f\u043f \u043c\u043e\u0433\u043b\u0438 \u0441\u0442\u043e\u044f\u0442\u044c \u0437\u0430 \u0430\u0442\u0430\u043a\u0430\u043c\u0438 \u043d\u0430 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0435 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443, \u043a\u0430\u043a\u0438\u0435 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u044b \u043e\u043d\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0438 \u0438 \u043a\u0430\u043a \u044d\u0432\u043e\u043b\u044e\u0446\u0438\u043e\u043d\u0438\u0440\u043e\u0432\u0430\u043b\u043e \u044d\u0442\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e.  <\/p>\n<h2>\u041a\u043b\u044e\u0447\u0435\u0432\u044b\u0435 \u0432\u044b\u0432\u043e\u0434\u044b<\/h2>\n<ul>\n<li>\n<p>\u042d\u0442\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u043f\u043e\u0441\u0432\u044f\u0449\u0435\u043d\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u043c\u0443 \u041f\u041e Webdav-O, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0431\u044b\u043b\u043e \u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043e \u0432 \u0430\u0442\u0430\u043a\u0435 \u043f\u0440\u043e\u0442\u0438\u0432 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0445 \u0424\u041e\u0418\u0412\u043e\u0432 \u0432 2020 \u0433\u043e\u0434\u0443.<\/p>\n<\/li>\n<li>\n<p>\u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0438 \u0434\u0432\u0435 \u0432\u0435\u0440\u0441\u0438\u0438 \u0442\u0440\u043e\u044f\u043d\u0430 Webdav-O: \u0434\u043b\u044f \u0441\u0438\u0441\u0442\u0435\u043c x86 \u0438 x64.<\/p>\n<\/li>\n<li>\n<p>\u0412 \u0445\u043e\u0434\u0435 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u044f \u0444\u0440\u0430\u0433\u043c\u0435\u043d\u0442\u043e\u0432 \u043a\u043e\u0434\u0430 \u0443\u0434\u0430\u043b\u043e\u0441\u044c \u0434\u043e\u043a\u0430\u0437\u0430\u0442\u044c, \u0447\u0442\u043e \u0442\u0440\u043e\u044f\u043d Webdav-O x64 \u0431\u044b\u043b \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d \u0432 \u0430\u0442\u0430\u043a\u0430\u0445 \u043d\u0430 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443, \u043d\u043e \u043d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u0435\u0442 \u043a\u0430\u043a \u043c\u0438\u043d\u0438\u043c\u0443\u043c \u0441 2018 \u0433\u043e\u0434\u0430.<\/p>\n<\/li>\n<li>\n<p>\u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0438, \u0447\u0442\u043e Webdav-O \u0438\u043c\u0435\u0435\u0442 \u0441\u0445\u043e\u0436\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0441 \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u044b\u043c \u0442\u0440\u043e\u044f\u043d\u043e\u043c \u0441 BlueTraveller (aka RemShell) \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u043e\u0433\u043e \u043f\u0440\u043e\u0438\u0441\u0445\u043e\u0436\u0434\u0435\u043d\u0438\u044f \u0438 \u0441\u0432\u044f\u0437\u0430\u043d \u0441 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 TaskMasters.<\/p>\n<\/li>\n<li>\n<p>\u0420\u0430\u043d\u0435\u0435 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b Sentinel Labs \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435 \u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u043c \u041f\u041e Mail-O, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0442\u0430\u043a\u0436\u0435 \u0431\u044b\u043b\u043e \u0437\u0430\u043c\u0435\u0447\u0435\u043d\u043e \u0432 \u0430\u0442\u0430\u043a\u0430\u0445 \u043d\u0430 \u0424\u041e\u0418\u0412\u044b. Mail-O \u0441\u0432\u044f\u0437\u0430\u043b\u0438 \u0441 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 TA428 \u0438\u0437 \u041a\u0438\u0442\u0430\u044f.<\/p>\n<\/li>\n<li>\n<p>\u041a\u0430\u043a \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e, \u0433\u0440\u0443\u043f\u043f\u0430 TA428 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442 \u0432 \u0430\u0442\u0430\u043a\u0430\u0445 \u0442\u0440\u043e\u044f\u043d Albaniiutas. Group-IB \u0441\u0432\u043e\u0438\u043c \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u043f\u043e\u043a\u0430\u0437\u0430\u043b\u0438, \u0447\u0442\u043e Albaniiutas \u2014 \u044d\u0442\u043e \u043d\u043e\u0432\u0430\u044f \u0432\u0435\u0440\u0441\u0438\u044f \u0442\u0440\u043e\u044f\u043d\u0430 BlueTraveller.<\/p>\n<\/li>\n<li>\n<p>\u0422\u0430\u043a\u0438\u043c \u043e\u0431\u0440\u0430\u0437\u043e\u043c, Group-IB \u0432\u044b\u0434\u0432\u0438\u0433\u0430\u0435\u0442 \u043f\u0440\u0435\u0434\u043f\u043e\u043b\u043e\u0436\u0435\u043d\u0438\u0435, \u0447\u0442\u043e \u043b\u0438\u0431\u043e \u043e\u0431\u0435 \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u0435 \u0433\u0440\u0443\u043f\u043f\u044b \u2014 TA428 \u0438 TaskMasters \u2014 \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u043b\u0438 \u0440\u043e\u0441\u0441\u0438\u0439\u0441\u043a\u0438\u0435 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443, \u043b\u0438\u0431\u043e \u0441\u0443\u0449\u0435\u0441\u0442\u0432\u0443\u0435\u0442 \u043e\u0434\u043d\u0430 \u0431\u043e\u043b\u044c\u0448\u0430\u044f \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0430 \u0440\u043e\u0434\u043e\u043c \u0438\u0437 \u041a\u0438\u0442\u0430\u044f, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u043e\u0431\u044a\u0435\u0434\u0438\u043d\u044f\u0435\u0442 \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e \u0433\u0440\u0443\u043f\u043f.<\/p>\n<\/li>\n<\/ul>\n<blockquote>\n<p><strong>TA428\u00a0\u2014 \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0430\u044f \u043f\u0440\u043e\u043f\u0440\u0430\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u0435\u043d\u043d\u0430\u044f \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0430, \u043a\u043e\u0442\u043e\u0440\u0430\u044f \u0434\u0435\u0439\u0441\u0442\u0432\u0443\u0435\u0442 \u0441 2013 \u0433\u043e\u0434\u0430. \u0417\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438 \u043d\u0430\u0446\u0435\u043b\u0435\u043d\u044b \u043d\u0430 \u0440\u044f\u0434 \u043f\u0440\u0430\u0432\u0438\u0442\u0435\u043b\u044c\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0445 \u0430\u0433\u0435\u043d\u0442\u0441\u0442\u0432 \u0432 \u0412\u043e\u0441\u0442\u043e\u0447\u043d\u043e\u0439 \u0410\u0437\u0438\u0438, \u043a\u043e\u043d\u0442\u0440\u043e\u043b\u0438\u0440\u0443\u044e\u0449\u0438\u0445 \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u0442\u0435\u0445\u043d\u043e\u043b\u043e\u0433\u0438\u0438, \u0432\u043d\u0443\u0442\u0440\u0435\u043d\u043d\u044e\u044e \u0438 \u043c\u0435\u0436\u0434\u0443\u043d\u0430\u0440\u043e\u0434\u043d\u0443\u044e \u043f\u043e\u043b\u0438\u0442\u0438\u043a\u0443, \u044d\u043a\u043e\u043d\u043e\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0435 \u0440\u0430\u0437\u0432\u0438\u0442\u0438\u0435.<\/strong><\/p>\n<p><strong>TaskMasters (aka BlueTraveller)\u00a0\u2014 \u0433\u0440\u0443\u043f\u043f\u0430, \u0441\u043f\u043e\u043d\u0441\u0438\u0440\u0443\u0435\u043c\u0430\u044f \u043a\u0438\u0442\u0430\u0439\u0441\u043a\u0438\u043c \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u043e\u043c. \u041a\u0430\u043a \u0443\u0442\u0432\u0435\u0440\u0436\u0434\u0430\u0435\u0442\u0441\u044f, \u0445\u0430\u043a\u0435\u0440\u044b \u0430\u043a\u0442\u0438\u0432\u043d\u044b \u043a\u0430\u043a \u043c\u0438\u043d\u0438\u043c\u0443\u043c \u0441 2010 \u0433\u043e\u0434\u0430. \u0413\u0440\u0443\u043f\u043f\u0430 \u0430\u0442\u0430\u043a\u043e\u0432\u0430\u043b\u0430 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 \u0432 \u0440\u044f\u0434\u0435 \u0441\u0442\u0440\u0430\u043d, \u043e\u0434\u043d\u0430\u043a\u043e \u0437\u043d\u0430\u0447\u0438\u0442\u0435\u043b\u044c\u043d\u043e\u0435 \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0438\u0445 \u0446\u0435\u043b\u0435\u0439 \u043d\u0430\u0445\u043e\u0434\u0438\u043b\u043e\u0441\u044c \u0432 \u0420\u043e\u0441\u0441\u0438\u0438 \u0438 \u0441\u0442\u0440\u0430\u043d\u0430\u0445 \u0421\u041d\u0413. \u0421\u0440\u0435\u0434\u0438 \u0430\u0442\u0430\u043a\u0443\u0435\u043c\u044b\u0445 \u043e\u0440\u0433\u0430\u043d\u0438\u0437\u0430\u0446\u0438\u0439 \u2014 \u043a\u0440\u0443\u043f\u043d\u044b\u0435 \u043f\u0440\u043e\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u044b\u0435 \u0438 \u044d\u043d\u0435\u0440\u0433\u0435\u0442\u0438\u0447\u0435\u0441\u043a\u0438\u0435 \u043f\u0440\u0435\u0434\u043f\u0440\u0438\u044f\u0442\u0438\u044f, \u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0435 \u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b, \u0442\u0440\u0430\u043d\u0441\u043f\u043e\u0440\u0442\u043d\u044b\u0435 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438.  <\/strong><\/p>\n<\/blockquote>\n<h2>\u041e\u0442\u043f\u0440\u0430\u0432\u043d\u0430\u044f \u0442\u043e\u0447\u043a\u0430<\/h2>\n<ul>\n<li>\n<p>\u0418\u0441\u0445\u043e\u0434\u044f \u0438\u0437 \u0444\u0440\u0430\u0437\u044b \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u0435\u0439: &#171;\u041e\u0442\u0447\u0435\u0442 \u0441\u0444\u043e\u0440\u043c\u0438\u0440\u043e\u0432\u0430\u043d \u043d\u0430 \u043e\u0441\u043d\u043e\u0432\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0441\u0435\u0440\u0438\u0438 \u0446\u0435\u043b\u0435\u043d\u0430\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u043d\u044b\u0445 \u0430\u0442\u0430\u043a&#187;, \u2014 \u043c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u0434\u043e\u043f\u0443\u0441\u0442\u0438\u0442\u044c, \u0447\u0442\u043e \u0445\u0430\u043a\u0435\u0440\u0441\u043a\u0438\u0445 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043e\u043a, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u043e\u0442\u0435\u043d\u0446\u0438\u0430\u043b\u044c\u043d\u043e \u0441\u0442\u043e\u044f\u0442 \u0437\u0430 \u0430\u0442\u0430\u043a\u0430\u043c\u0438, \u0431\u044b\u043b\u043e \u043d\u0435\u0441\u043a\u043e\u043b\u044c\u043a\u043e.<\/p>\n<\/li>\n<li>\n<p>\u0417\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u043e\u0432\u0430\u043b\u043e \u0441 \u0441\u0435\u0440\u0432\u0435\u0440\u043e\u043c \u0443\u043f\u0440\u0430\u0432\u043b\u0435\u043d\u0438\u044f \u0447\u0435\u0440\u0435\u0437 \u043e\u0431\u043b\u0430\u043a\u043e \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a. \u0412\u0440\u0435\u0434\u043e\u043d\u043e\u0441 \u043f\u043e\u043b\u0443\u0447\u0438\u043b \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435\u00a0<strong>Webdav-O<\/strong>.<\/p>\n<\/li>\n<li>\n<p>\u0422\u0430\u043a\u0436\u0435 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043b\u0438 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u043d\u043e\u0435 \u043e\u0431\u0435\u0441\u043f\u0435\u0447\u0435\u043d\u0438\u0435, \u043a\u043e\u0442\u043e\u0440\u043e\u0435 \u043e\u0431\u0440\u0430\u0449\u0430\u043b\u043e\u0441\u044c \u043a \u041e\u0431\u043b\u0430\u043a\u0443 Mail.ru. \u042d\u0442\u043e\u0442 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441 \u043d\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f\u00a0<strong>Mail-O<\/strong>.<\/p>\n<\/li>\n<\/ul>\n<p>\u0412 \u043d\u0430\u0447\u0430\u043b\u0435 \u0438\u044e\u043d\u044f 2021 \u0433\u043e\u0434\u0430 \u0430\u043d\u0430\u043b\u0438\u0442\u0438\u043a\u0438 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u043e\u0439 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0438 Sentinel Labs, \u0441\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u044e\u0449\u0435\u0439\u0441\u044f \u043d\u0430 \u043a\u043e\u043c\u043f\u044c\u044e\u0442\u0435\u0440\u043d\u043e\u0439 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438, \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438\u00a0<a href=\"https:\/\/labs.sentinelone.com\/thundercats-hack-the-fsb-your-taxes-didnt-pay-for-this-op\/\">\u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u0435<\/a>\u00a0\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u043c \u041f\u041e Mail-O. \u0412 \u0441\u0432\u043e\u0435\u043c \u0430\u043d\u0430\u043b\u0438\u0437\u0435 \u044d\u043a\u0441\u043f\u0435\u0440\u0442\u044b \u043f\u0438\u0448\u0443\u0442, \u0447\u0442\u043e Mail-O \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0432\u0430\u0440\u0438\u0430\u043d\u0442\u043e\u043c \u043e\u0442\u043d\u043e\u0441\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0445\u043e\u0440\u043e\u0448\u043e \u0438\u0437\u0432\u0435\u0441\u0442\u043d\u043e\u0439 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b\u00a0<strong>SManager<\/strong>, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u043e\u0439 \u0437\u043b\u043e\u0443\u043c\u044b\u0448\u043b\u0435\u043d\u043d\u0438\u043a\u0430\u043c\u0438\u00a0<strong>TA428\u00a0<\/strong>(\u041a\u0438\u0442\u0430\u0439).<\/p>\n<p>\u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB, \u0441\u043e \u0441\u0432\u043e\u0435\u0439 \u0441\u0442\u043e\u0440\u043e\u043d\u044b, \u0445\u043e\u0442\u0435\u043b\u0438 \u0431\u044b \u0443\u0442\u043e\u0447\u043d\u0438\u0442\u044c, \u0447\u0442\u043e Mail-O \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0437\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a\u043e\u043c, \u0442\u043e\u0433\u0434\u0430 \u043a\u0430\u043a SManager \u0438 Tmanger \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0442 \u0441\u043e\u0431\u043e\u0439\u00a0<em>\u0442\u0440\u043e\u044f\u043d\u044b \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u043e\u0433\u043e \u0434\u043e\u0441\u0442\u0443\u043f\u0430<\/em>\u00a0(RAT). \u041e\u0434\u043d\u0430\u043a\u043e \u043c\u0435\u0436\u0434\u0443 Mail-O, SManager \u0438 Tmanger \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0442\u0435\u043b\u044c\u043d\u043e \u0435\u0441\u0442\u044c \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u044f \u0432 \u043a\u043e\u0434\u0435 \u044d\u043a\u0441\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c\u044b\u0445 \u0444\u0443\u043d\u043a\u0446\u0438\u0439 <code>Entery<\/code> \u0438 <code>ServiceMain<\/code>, \u0447\u0442\u043e \u043e\u0442\u0441\u044b\u043b\u0430\u0435\u0442 \u043d\u0430\u0441 \u043a \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u0435 TA428. \u041a \u0442\u043e\u043c\u0443 \u0436\u0435 \u0445\u0430\u043a\u0435\u0440\u044b \u0438\u0437 TA428 \u0443\u0436\u0435 \u0431\u044b\u043b\u0438 \u0437\u0430\u043c\u0435\u0447\u0435\u043d\u044b \u0432 \u0448\u043f\u0438\u043e\u043d\u0441\u043a\u043e\u0439 \u0430\u043a\u0442\u0438\u0432\u043d\u043e\u0441\u0442\u0438 \u043f\u0440\u043e\u0442\u0438\u0432 \u0420\u043e\u0441\u0441\u0438\u0438, \u043e\u0441\u043e\u0431\u0435\u043d\u043d\u043e \u043f\u0440\u043e\u0442\u0438\u0432\u00a0<a href=\"https:\/\/st.drweb.com\/static\/new-www\/news\/2021\/april\/drweb_research_attacks_on_russian_research_institutes_en.pdf\">\u0433\u043e\u0441\u0443\u0434\u0430\u0440\u0441\u0442\u0432\u0435\u043d\u043d\u044b\u0445 \u043e\u0431\u044a\u0435\u043a\u0442\u043e\u0432<\/a>.<\/p>\n<p>\u0427\u0442\u043e\u0431\u044b \u043e\u043a\u043e\u043d\u0447\u0430\u0442\u0435\u043b\u044c\u043d\u043e \u0437\u0430\u044f\u0432\u0438\u0442\u044c, \u0447\u0442\u043e \u0438\u043c\u0435\u043d\u043d\u043e TA428 \u0441\u0442\u043e\u044f\u043b\u0430 \u0437\u0430 \u0441\u0435\u0440\u0438\u0435\u0439 \u0430\u0442\u0430\u043a \u043d\u0430 \u0424\u041e\u0418\u0412\u044b \u0432 2020 \u0433\u043e\u0434\u0443, \u043c\u044b \u0440\u0435\u0448\u0438\u043b\u0438 \u043f\u043e\u0434\u0442\u0432\u0435\u0440\u0434\u0438\u0442\u044c \u0441\u0432\u043e\u044e \u0433\u0438\u043f\u043e\u0442\u0435\u0437\u0443 \u0432 \u0442\u043e\u043c \u0447\u0438\u0441\u043b\u0435 \u0430\u043d\u0430\u043b\u0438\u0437\u043e\u043c \u043e\u0431\u0440\u0430\u0437\u0446\u0430 \u0442\u0440\u043e\u044f\u043d\u0430 Webdav-O. \u0421\u043f\u0435\u0446\u0438\u0430\u043b\u0438\u0441\u0442\u044b Group-IB Threat Intelligence &amp; Attribution \u0440\u0430\u043d\u0435\u0435 \u0434\u0435\u0442\u0435\u043a\u0442\u0438\u0440\u043e\u0432\u0430\u043b\u0438 \u0441\u0445\u043e\u0436\u0435\u0435 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u043f\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u0435. \u0422\u0435\u043f\u0435\u0440\u044c \u0436\u0435 \u043f\u0440\u0438\u0448\u043b\u043e \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u043a\u0430\u0437\u0430\u0442\u044c, \u0441 \u043a\u0430\u043a\u043e\u0439 \u0433\u0440\u0443\u043f\u043f\u0438\u0440\u043e\u0432\u043a\u043e\u0439 \u043c\u044b \u0435\u0433\u043e \u0441\u0432\u044f\u0437\u044b\u0432\u0430\u0435\u043c \u0438 \u043f\u043e\u0447\u0435\u043c\u0443. \u0414\u0430\u043b\u0435\u0435 \u043c\u044b \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043c \u0430\u043d\u0430\u043b\u0438\u0437 \u043d\u0430\u0448\u0438\u0445 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432 Webdav-O \u0438 \u043f\u043e\u043a\u0430\u0436\u0435\u043c \u0438\u0445 \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u044f \u0441 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u043c \u041f\u041e, \u0443\u043f\u043e\u043c\u0438\u043d\u0430\u0435\u043c\u044b\u043c \u0432 \u043e\u0442\u0447\u0435\u0442\u0435 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418.  <\/p>\n<blockquote>\n<p><strong>\u9a91\u9a74\u627e\u9a6c [q\u00ed l\u01d8 zh\u01ceo m\u01ce]<\/strong><\/p>\n<p><strong>\u0414\u043e\u0441\u043b\u043e\u0432\u043d\u044b\u0439 \u043f\u0435\u0440\u0435\u0432\u043e\u0434:<\/strong>\u00a0\u0415\u0437\u0434\u0438\u0442\u044c \u043d\u0430 \u043e\u0441\u043b\u0435, \u0437\u0430\u043d\u0438\u043c\u0430\u044f\u0441\u044c \u043f\u043e\u0438\u0441\u043a\u043e\u043c \u043b\u043e\u0448\u0430\u0434\u0438.<br \/><strong>\u0417\u043d\u0430\u0447\u0435\u043d\u0438\u0435:<\/strong>\u00a0\u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0439 \u0442\u043e, \u0447\u0442\u043e \u0438\u043c\u0435\u0435\u0448\u044c, \u0432\u043e \u0432\u0440\u0435\u043c\u044f \u043f\u043e\u0438\u0441\u043a\u043e\u0432 \u0447\u0435\u0433\u043e-\u0442\u043e \u043b\u0443\u0447\u0448\u0435\u0433\u043e.  <\/p>\n<\/blockquote>\n<h2>\u0410\u043d\u0430\u043b\u0438\u0437 \u043e\u0431\u0440\u0430\u0437\u0446\u0430 Webdav-O<\/h2>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>Name<\/strong><\/p>\n<\/td>\n<td>\n<p>1.dll<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>SHA1<\/strong><\/p>\n<\/td>\n<td>\n<p>c9e03855f738e360d24018e2d203142c7ae6c2ec<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Compilation timestamp<\/strong><\/p>\n<\/td>\n<td>\n<p>2018-07-12 03:08:01<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>First Submission<\/strong><\/p>\n<\/td>\n<td>\n<p>2019-11-07 10:34:11<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Dll Name<\/strong><\/p>\n<\/td>\n<td>\n<p>y_dll.dll<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p><strong>Export function<\/strong><\/p>\n<\/td>\n<td>\n<p>ServiceMain<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>\u0424\u0430\u0439\u043b &#171;1.dll&#187; \u044f\u0432\u043b\u044f\u0435\u0442\u0441\u044f \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u0438 \u043f\u043e\u0434\u043a\u043b\u044e\u0447\u0430\u0435\u043c\u043e\u0439 \u0431\u0438\u0431\u043b\u0438\u043e\u0442\u0435\u043a\u043e\u0439 (DLL) x86, \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u0443\u044e\u0449\u0435\u0439 \u0432 \u0441\u0438\u0441\u0442\u0435\u043c\u0435 \u0432 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u043b\u0443\u0436\u0431\u044b.<\/p>\n<p>\u0410\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b \u043f\u0440\u0435\u0434\u043e\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u0442 \u0443\u0434\u0430\u043b\u0435\u043d\u043d\u044b\u0439 \u0434\u043e\u0441\u0442\u0443\u043f \u043a \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe), \u0430 \u0442\u0430\u043a\u0436\u0435 \u0432\u044b\u043f\u043e\u043b\u043d\u044f\u0435\u0442 \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u044b, \u043f\u043e\u0441\u0442\u0443\u043f\u0430\u044e\u0449\u0438\u0435 \u0438\u0437 C2, \u043d\u0430 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c \u0445\u043e\u0441\u0442\u0435.<\/p>\n<p>\u0412 \u043a\u0430\u0447\u0435\u0441\u0442\u0432\u0435 \u0441\u0435\u0442\u0435\u0432\u043e\u0439 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b, \u0430 \u0438\u043c\u0435\u043d\u043d\u043e C&amp;C, \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u043b\u0435\u0433\u0438\u0442\u0438\u043c\u043d\u044b\u0439 \u043e\u0431\u043b\u0430\u0447\u043d\u044b\u0439 \u0441\u0435\u0440\u0432\u0438\u0441 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (webdav.yandex.ru:443). \u0421\u0435\u0442\u0435\u0432\u043e\u0435 \u0432\u0437\u0430\u0438\u043c\u043e\u0434\u0435\u0439\u0441\u0442\u0432\u0438\u0435 \u0441 \u043e\u0431\u043b\u0430\u043a\u043e\u043c \u0440\u0435\u0430\u043b\u0438\u0437\u043e\u0432\u0430\u043d\u043e \u0447\u0435\u0440\u0435\u0437 \u043f\u0440\u043e\u0442\u043e\u043a\u043e\u043b Webdav. \u041c\u0435\u0442\u043e\u0434 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0431\u0430\u0437\u043e\u0432\u044b\u0439 (Basic).<\/p>\n<p>\u0421\u0442\u0440\u043e\u043a\u0438 \u0438 \u043a\u043e\u043d\u0444\u0438\u0433\u0443\u0440\u0430\u0446\u0438\u043e\u043d\u043d\u044b\u0435 \u0434\u0430\u043d\u043d\u044b\u0435 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u044b \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4 \u0441 \u043a\u043b\u044e\u0447\u043e\u043c { <strong>8A 4F 01 47 34 C9 75 F8 2B C8 C1 E9 D2 F3 A5 8B<\/strong> }, \u0440\u0430\u0437\u043c\u0435\u0440 \u043a\u043b\u044e\u0447\u0430 \u2014 16 \u0431\u0430\u0439\u0442. \u0410\u043d\u0430\u043b\u0438\u0437\u0438\u0440\u0443\u0435\u043c\u044b\u0439 \u0444\u0430\u0439\u043b \u043c\u043e\u0436\u0435\u0442 \u0440\u0430\u0431\u043e\u0442\u0430\u0442\u044c \u0441 \u0440\u0430\u0437\u043d\u044b\u043c \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e\u043c \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439 \u2014 \u043e\u0442 \u043e\u0434\u043d\u043e\u0439 \u0434\u043e \u0441\u0435\u043c\u0438 (\u0432 \u0434\u0430\u043d\u043d\u043e\u043c \u0441\u043b\u0443\u0447\u0430\u0435 \u0442\u043e\u043b\u044c\u043a\u043e \u0441 \u0434\u0432\u0443\u043c\u044f, \u043d\u043e \u043a \u044d\u0442\u043e\u043c\u0443 \u0432\u0435\u0440\u043d\u0435\u043c\u0441\u044f \u043f\u043e\u0437\u0436\u0435).  <\/p>\n<h2>\u0424\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u044b\u0435 \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u0438 \u043e\u0431\u0440\u0430\u0437\u0446\u0430<\/h2>\n<figure class=\"full-width\"><figcaption><\/figcaption><\/figure>\n<ol>\n<li>\n<p>\u0412 \u044d\u043a\u0441\u043f\u043e\u0440\u0442\u0438\u0440\u0443\u0435\u043c\u043e\u0439 \u0444\u0443\u043d\u043a\u0446\u0438\u0438 ServiceMain \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0441\u043b\u0443\u0447\u0430\u0439\u043d\u0430\u044f \u0437\u0430\u0434\u0435\u0440\u0436\u043a\u0430 \u043f\u0435\u0440\u0435\u0434 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u0435\u043c \u043e\u0441\u043d\u043e\u0432\u043d\u043e\u0433\u043e \u043a\u043e\u0434\u0430.<\/p>\n<figure class=\"\"><figcaption><\/figcaption><\/figure>\n<\/li>\n<li>\n<p>\u041f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u0434\u043e\u0441\u0442\u0443\u043f\u043d\u043e\u0441\u0442\u0438 \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a \u0441 \u043f\u043e\u043c\u043e\u0449\u044c\u044e \u0437\u0430\u043f\u0440\u043e\u0441\u0430 <code>\/?userinfo<\/code> (GET).<\/p>\n<figure class=\"\"><figcaption><\/figcaption><\/figure>\n<\/li>\n<li>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 &#171;\/test3.txt&#187; \u0441 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (GET) \u0438 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u043d\u0430\u043b\u0438\u0447\u0438\u044f \u0432 \u043d\u0435\u043c \u0441\u0442\u0440\u043e\u043a\u0438 <code>Just A Test!<\/code> \u0412 \u0441\u043b\u0443\u0447\u0430\u0435 \u0443\u0441\u043f\u0435\u0445\u0430 \u043f\u0440\u043e\u0432\u0435\u0440\u044f\u0435\u0442\u0441\u044f \u043d\u0430\u043b\u0438\u0447\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u044b\u0445 \u0444\u0430\u0439\u043b\u043e\u0432 \u0432 \u043a\u0430\u0442\u0430\u043b\u043e\u0433\u0435 &#171;\/test&#187; \u0432 \u043e\u0431\u043b\u0430\u043a\u0435 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (PROFIND).  <\/p>\n<figure class=\"\"><figcaption><\/figcaption><\/figure>\n<\/li>\n<li>\n<p>\u041e\u043f\u0440\u0435\u0434\u0435\u043b\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 \u0434\u043b\u044f \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u0441 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (GET). \u041e\u0442\u0432\u0435\u0442 \u043e\u0442 \u0441\u0435\u0440\u0432\u0435\u0440\u0430 \u043e\u0431\u0440\u0430\u0431\u0430\u0442\u044b\u0432\u0430\u0435\u0442\u0441\u044f, \u043d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 \u0444\u0430\u0439\u043b\u0430 \u0441 \u043a\u043e\u043c\u0430\u043d\u0434\u0430\u043c\u0438 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442\u0441\u044f \u043c\u0435\u0436\u0434\u0443 \u0442\u0435\u0433\u0430\u043c\u0438 <code>&lt;d:href><\/code> \u0438 <code>&lt;\/d:href><\/code>  <\/p>\n<\/li>\n<li>\n<p>\u0412 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u043c \u0444\u0430\u0439\u043b\u0435 \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u043c\u043e\u0435 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043e \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4. \u041f\u043e\u0441\u043b\u0435 \u0437\u0430\u0433\u0440\u0443\u0437\u043a\u0438 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0433\u043e \u0444\u0430\u0439\u043b\u0430 \u043e\u043d \u0443\u0434\u0430\u043b\u044f\u0435\u0442\u0441\u044f \u0438\u0437 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (DELETE).<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 &#171;\/test2.txt&#187; \u0432 \u043e\u0431\u043b\u0430\u043a\u043e \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (PUT). \u0412 \u0444\u0430\u0439\u043b\u0435 &#171;\/test2.txt&#187; \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442\u0441\u044f \u0441\u0442\u0440\u043e\u043a\u0430 <code>Just A Test!<\/code> \u041f\u0440\u0435\u0434\u043f\u043e\u043b\u043e\u0436\u0438\u0442\u0435\u043b\u044c\u043d\u043e, \u0442\u0430\u043a\u043e\u0439 \u043c\u0435\u0445\u0430\u043d\u0438\u0437\u043c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0444\u0443\u043d\u043a\u0446\u0438\u043e\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0439 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b.<\/p>\n<\/li>\n<li>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 &#171;\/test2\/[0-9]{1,4}[0-9]{1,4}.bin&#187; \u0432 \u043e\u0431\u043b\u0430\u043a\u043e \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a (PUT). \u0424\u0430\u0439\u043b \u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u044b. \u0414\u0430\u043d\u043d\u044b\u0435 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u044b \u0430\u043b\u0433\u043e\u0440\u0438\u0442\u043c\u043e\u043c RC4.  <\/p>\n<figure class=\"\"><figcaption><\/figcaption><\/figure>\n<\/li>\n<\/ol>\n<h2>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434<\/h2>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>\u041a\u043e\u043c\u0430\u043d\u0434\u0430<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>\u041e\u043f\u0438\u0441\u0430\u043d\u0438\u0435<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-upload<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 \u0432 \u043e\u0431\u043b\u0430\u043a\u043e \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<p>\u041d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 \u0444\u0430\u0439\u043b\u0430 \u0437\u0430\u0434\u0430\u0435\u0442\u0441\u044f \u0432 \u043a\u043e\u043c\u0430\u043d\u0434\u0435.<\/p>\n<p>\u0424\u0430\u0439\u043b \u0441\u043e\u0445\u0440\u0430\u043d\u044f\u0435\u0442\u0441\u044f \u0432 \u043e\u0431\u043b\u0430\u043a\u0435 \u0441 \u0438\u043c\u0435\u043d\u0435\u043c &#171;[0-9]{1,4}[0-9]{1,4}.bin&#187;.<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430: <code>##u## %s %s<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-download<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0433\u0440\u0443\u0437\u043a\u0430 \u0444\u0430\u0439\u043b\u0430 \u0441 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<p>\u041d\u0430\u0437\u0432\u0430\u043d\u0438\u0435 \u0444\u0430\u0439\u043b\u0430 \u0437\u0430\u0434\u0430\u0435\u0442\u0441\u044f \u0432 \u043a\u043e\u043c\u0430\u043d\u0434\u0435.<\/p>\n<p>\u0417\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u044b\u0439 \u0441 \u0444\u0430\u0439\u043b \u0443\u0434\u0430\u043b\u044f\u0435\u0442\u0441\u044f \u0438\u0437 \u043e\u0431\u043b\u0430\u043a\u0430 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a.<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430: <code>##d## %s<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-quit<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u0432\u0435\u0440\u0448\u0435\u043d\u0438\u0435 \u0441\u0435\u0430\u043d\u0441\u0430 \u0440\u0430\u0431\u043e\u0442\u044b (\u0432\u044b\u0445\u043e\u0434 \u0438\u0437 \u043f\u043e\u0442\u043e\u043a\u0430 \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434).<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>-setsleep<\/p>\n<\/td>\n<td>\n<p>\u0423\u0441\u0442\u0430\u043d\u043e\u0432\u043a\u0430 \u0438\u043d\u0442\u0435\u0440\u0432\u0430\u043b\u0430 \u043e\u0436\u0438\u0434\u0430\u043d\u0438\u044f (\u0432 \u043c\u0438\u043d\u0443\u0442\u0430\u0445) \u043c\u0435\u0436\u0434\u0443 \u0437\u0430\u043f\u0440\u043e\u0441\u0430\u043c\u0438 \u043d\u0430 \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u043a\u043e\u043c\u0430\u043d\u0434.<\/p>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430: <code>##s## %d<\/code><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>[\u0438\u043d\u0430\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0430]<\/p>\n<\/td>\n<td>\n<p>\u0417\u0430\u043f\u0443\u0441\u043a \u043a\u043e\u043c\u0430\u043d\u0434\u044b \u0432 \u043e\u0431\u043e\u043b\u043e\u0447\u043a\u0435 \u043a\u043e\u043c\u0430\u043d\u0434\u043d\u043e\u0439 \u0441\u0442\u0440\u043e\u043a\u0438 (cmd.exe).<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2>\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435 \u0441 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u043c \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418<\/h2>\n<p>\u041f\u0440\u043e\u0432\u043e\u0434\u044f \u0430\u043d\u0430\u043b\u0438\u0437 \u043a\u043e\u0434\u0430, \u0437\u0430\u0433\u0440\u0443\u0436\u0435\u043d\u043d\u043e\u0433\u043e \u043d\u0430 VirusTotal, \u043c\u044b \u043e\u0431\u043d\u0430\u0440\u0443\u0436\u0438\u043b\u0438 \u0431\u043e\u043b\u044c\u0448\u043e\u0435 \u043a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u043f\u0435\u0440\u0435\u0441\u0435\u0447\u0435\u043d\u0438\u0439 \u0441 \u0442\u0440\u043e\u044f\u043d\u043e\u043c \u0438\u0437 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f SOLAR JSOC \u0438 \u041d\u041a\u0426\u041a\u0418. \u041f\u0440\u0438\u043c\u0435\u0440\u043e\u043c \u043c\u043e\u0436\u0435\u0442 \u0441\u043b\u0443\u0436\u0438\u0442\u044c \u0441\u043a\u0440\u0438\u043d\u0448\u043e\u0442 \u043a\u043e\u0434\u0430 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u0430, \u0433\u0434\u0435 \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442\u0441\u044f \u043f\u043e\u043b\u0443\u0447\u0435\u043d\u0438\u0435 \u0441\u043f\u0438\u0441\u043a\u0430 \u0444\u0430\u0439\u043b\u043e\u0432-\u043a\u043e\u043c\u0430\u043d\u0434 \u0432 \u043f\u0430\u043f\u043a\u0435 test:<\/p>\n<figure class=\"full-width\"><figcaption>\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435\u00a0Webdav-O\u00a0\u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430 (\u0441\u043b\u0435\u0432\u0430) \u0441\u00a0VirusTotal\u00a0(\u0441\u043f\u0440\u0430\u0432\u0430)<\/figcaption><\/figure>\n<h2>\u0421\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0435 \u0434\u0432\u0443\u0445 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432 Webdav-O<\/h2>\n<div class=\"table\">\n<table>\n<tbody>\n<tr>\n<td>\n<p><strong>Webdav-O \u0438\u0437 \u043e\u0442\u0447\u0435\u0442\u0430<\/strong><\/p>\n<\/td>\n<td>\n<p><strong>Webdav-O x86<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0410\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f Basic \u0438 <strong>OAuth<\/strong><\/p>\n<\/td>\n<td>\n<p>\u0410\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u044f Basic<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u041a\u043e\u043c\u0430\u043d\u0434\u044b (5 \u0448\u0442.):<\/p>\n<p>-upload<\/p>\n<p>-download<\/p>\n<p>-setsleep<\/p>\n<p>-quit<\/p>\n<p>[\u0438\u043d\u0430\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0430 cmd.exe]<\/p>\n<p><strong>-sleepuntil<\/strong><\/p>\n<\/td>\n<td>\n<p>\u041a\u043e\u043c\u0430\u043d\u0434\u044b (4 \u0448\u0442.):<\/p>\n<p>-upload<\/p>\n<p>-download<\/p>\n<p>-setsleep<\/p>\n<p>-quit<\/p>\n<p>[\u0438\u043d\u0430\u044f \u043a\u043e\u043c\u0430\u043d\u0434\u0430 cmd.exe]<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430 \u043a\u043e\u043c\u0430\u043d\u0434:<\/p>\n<p>##u## %s %s (-upload)<\/p>\n<p>##d## %s (-download)<\/p>\n<p>##s## %d (-setsleep)<\/p>\n<p><strong>##l## %s (-sleepuntil)<\/strong><\/p>\n<\/td>\n<td>\n<p>\u0424\u043e\u0440\u043c\u0430\u0442 \u043e\u0442\u0432\u0435\u0442\u0430 \u043a\u043e\u043c\u0430\u043d\u0434:<\/p>\n<p>##u## %s %s (-upload)<\/p>\n<p>##d## %s (-download)<\/p>\n<p>##s## %d (-setsleep)<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0424\u0430\u0439\u043b\u043e\u0432\u044b\u0435 \u043e\u0431\u044a\u0435\u043a\u0442\u044b \u0432 \u043e\u0431\u043b\u0430\u043a\u0435 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a:<\/p>\n<p>test2.txt, test3.txt<\/p>\n<p>\/test<\/p>\n<p>\/test2<\/p>\n<p>\/test2\/%04d%04d.bin<\/p>\n<p><strong>test4.txt<\/strong><\/p>\n<p><strong>test5.txt<\/strong><\/p>\n<p><strong>test7.txt<\/strong><\/p>\n<\/td>\n<td>\n<p>\u0424\u0430\u0439\u043b\u043e\u0432\u044b\u0435 \u043e\u0431\u044a\u0435\u043a\u0442\u044b \u0432 \u043e\u0431\u043b\u0430\u043a\u0435 \u042f\u043d\u0434\u0435\u043a\u0441.\u0414\u0438\u0441\u043a:<\/p>\n<p>test2.txt, test3.txt<\/p>\n<p>\/test<\/p>\n<p>\/test2<\/p>\n<p>\/test2\/%04d%04d.bin<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u0413\u0435\u043d\u0435\u0440\u0430\u0446\u0438\u044f \u0441\u0435\u0441\u0441\u0438\u043e\u043d\u043d\u043e\u0433\u043e RC4-\u043a\u043b\u044e\u0447\u0430 (\u0441\u043e\u0434\u0435\u0440\u0436\u0438\u0442\u0441\u044f \u0432 \u0444\u0430\u0439\u043b\u0435 test7.txt \u0432 \u0437\u0430\u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u043d\u043e\u043c \u0432\u0438\u0434\u0435). \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434 \u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0438\u0445 \u0440\u0430\u0431\u043e\u0442\u044b.*<\/p>\n<\/td>\n<td>\n<p>RC4-\u043a\u043b\u044e\u0447 \u0441\u0442\u0430\u0442\u0438\u0447\u0435\u043d, \u0437\u0430\u0448\u0438\u0442 \u0432 \u0442\u0435\u043b\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u0442\u0441\u044f \u0434\u043b\u044f \u0448\u0438\u0444\u0440\u043e\u0432\u0430\u043d\u0438\u044f \u043a\u043e\u043c\u0430\u043d\u0434 \u0438 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u043e\u0432 \u0438\u0445 \u0440\u0430\u0431\u043e\u0442\u044b.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td>\n<p>\u041e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0438\u0435 \u0432 \u0442\u0435\u043b\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b \u0437\u0430\u0448\u0438\u0442\u044b\u0445 \u0443\u0447\u0435\u0442\u043d\u044b\u0445 \u0437\u0430\u043f\u0438\u0441\u0435\u0439, \u0442\u0430\u043a \u043a\u0430\u043a \u0435\u0441\u0442\u044c \u0432\u043e\u0437\u043c\u043e\u0436\u043d\u043e\u0441\u0442\u044c \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u043c\u0435\u0442\u043e\u0434\u0430 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u043f\u043e \u0442\u043e\u043a\u0435\u043d\u0443 OAuth.*<\/p>\n<\/td>\n<td>\n<p>\u0423\u0447\u0435\u0442\u043d\u044b\u0435 \u0437\u0430\u043f\u0438\u0441\u0438 \u0441\u0442\u0430\u0442\u0438\u0447\u043d\u044b, \u0437\u0430\u0448\u0438\u0442\u044b \u0432 \u0442\u0435\u043b\u0435 \u043f\u0440\u043e\u0433\u0440\u0430\u043c\u043c\u044b. \u0418\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0434\u043b\u044f Basic-\u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<blockquote>\n<p><em>* \u041f\u0440\u043e\u0432\u0435\u0440\u043a\u0430 \u043d\u0435\u0432\u043e\u0437\u043c\u043e\u0436\u043d\u0430, \u0442\u0430\u043a \u043a\u0430\u043a \u043e\u0442\u0441\u0443\u0442\u0441\u0442\u0432\u0443\u044e\u0442 \u0438\u043d\u0434\u0438\u043a\u0430\u0442\u043e\u0440\u044b (\u0438\u043c\u0435\u043d\u043d\u043e \u0442\u043e\u0442 \u0444\u0430\u0439\u043b Webdav-O) \u0432 \u043e\u0442\u0447\u0435\u0442\u0435.<\/em><\/p>\n<\/blockquote>\n<p>\u041a\u0430\u043a \u0432\u0438\u0434\u043d\u043e \u0438\u0437 \u043f\u0440\u0438\u0432\u0435\u0434\u0435\u043d\u043d\u044b\u0445 \u043d\u0430\u043c\u0438 \u0441\u0440\u0430\u0432\u043d\u0435\u043d\u0438\u0439 \u0434\u0432\u0443\u0445 \u043e\u0431\u0440\u0430\u0437\u0446\u043e\u0432, Webdav-O \u0438\u0437 \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u043d\u0438\u044f SOLAR JSOC \u0438<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-394550","post","type-post","status-publish","format-standard","hentry"],"_links":{"self":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/394550","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=394550"}],"version-history":[{"count":0,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=\/wp\/v2\/posts\/394550\/revisions"}],"wp:attachment":[{"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=394550"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=394550"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/savepearlharbor.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=394550"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}