Trusted Design

20160204: CVE-2014-4114 Sandworm is not a WORM

概要

Cyphort labs team found that the exploit payload involved in this case is a PowerPoint Open XML Slide Show file named spiski_deputatov_done.ppsx. Translated from Russian this name means “complete list of Members of Parliament”. This seems related to the upcoming Ukrainian Parliamentary Elections that are scheduled for October 26, 2014. The PPS file contains an embedded OLE object that allows it to download and execute a remote file. Once the PPS file is opened, it will download the two files then executes slides.inf. Slides.inf then renames slide1.gif to slide1.gif.exe and creates a RunOnce entry to execute it at the next system startup. Slide1.gif.exe is a variant of BlackEnergy Trojan, a known backdoor, which has been seen in the wild at least since 2010.

Created: 2026-02-23

Indicators

Indicatorsは見つかっていない。

類似Pulses

このPulseに関連する脅威アクター (事実ベース)

Aquatic Panda

Score: 3.74
Matched TTPs:
  • T1588.001 - Malware
  • T1622 - Debugger Evasion
MITREへのリンク →

Kimsuky

Score: 13.86
Matched TTPs:
  • T1588.001 - Malware
  • T1001 - Data Obfuscation
  • T1622 - Debugger Evasion
  • T1665 - Hide Infrastructure
  • T1003.003 - NTDS
MITREへのリンク →

FIN7

Score: 3.74
Matched TTPs:
  • T1588.001 - Malware
  • T1622 - Debugger Evasion
MITREへのリンク →

FIN13

Score: 3.74
Matched TTPs:
  • T1588.001 - Malware
  • T1622 - Debugger Evasion
MITREへのリンク →

APT32

Score: 5.38
Matched TTPs:
  • T1588.001 - Malware
  • T1174 - Password Filter DLL
MITREへのリンク →

Wizard Spider

Score: 3.74
Matched TTPs:
  • T1588.001 - Malware
  • T1622 - Debugger Evasion
MITREへのリンク →

FIN6

Score: 6.49
Matched TTPs:
  • T1588.001 - Malware
  • T1128 - Netsh Helper DLL
  • T1622 - Debugger Evasion
MITREへのリンク →

Fox Kitten

Score: 3.74
Matched TTPs:
  • T1588.001 - Malware
  • T1622 - Debugger Evasion
MITREへのリンク →

PROMETHIUM

Score: 6.23
Matched TTPs:
  • T1588.001 - Malware
  • T1547.015 - Login Items
MITREへのリンク →

UNC3886

Score: 6.23
Matched TTPs:
  • T1588.001 - Malware
  • T1547.015 - Login Items
MITREへのリンク →

Magic Hound

Score: 7.36
Matched TTPs:
  • T1588.001 - Malware
  • T1578.002 - Create Cloud Instance
  • T1622 - Debugger Evasion
MITREへのリンク →

Higaisa

Score: 8.08
Matched TTPs:
  • T1588.001 - Malware
  • T1665 - Hide Infrastructure
  • T1546.017 - Udev Rules
MITREへのリンク →

Lazarus Group

Score: 13.48
Matched TTPs:
  • T1588.001 - Malware
  • T1174 - Password Filter DLL
  • T1622 - Debugger Evasion
  • T1665 - Hide Infrastructure
  • T1216 - System Script Proxy Execution
MITREへのリンク →

APT41

Score: 3.74
Matched TTPs:
  • T1588.001 - Malware
  • T1622 - Debugger Evasion
MITREへのリンク →

Gorgon Group

Score: 3.15
Matched TTPs:
  • T1001 - Data Obfuscation
MITREへのリンク →

Threat Group-3390

Score: 6.30
Matched TTPs:
  • T1001 - Data Obfuscation
  • T1546.017 - Udev Rules
MITREへのリンク →

Patchwork

Score: 7.63
Matched TTPs:
  • T1001 - Data Obfuscation
  • T1622 - Debugger Evasion
  • T1665 - Hide Infrastructure
MITREへのリンク →

BlackByte

Score: 4.80
Matched TTPs:
  • T1001 - Data Obfuscation
  • T1622 - Debugger Evasion
MITREへのリンク →

TA2541

Score: 9.05
Matched TTPs:
  • T1001 - Data Obfuscation
  • T1128 - Netsh Helper DLL
  • T1546.017 - Udev Rules
MITREへのリンク →

menuPass

Score: 8.08
Matched TTPs:
  • T1001 - Data Obfuscation
  • T1174 - Password Filter DLL
  • T1622 - Debugger Evasion
MITREへのリンク →

APT28

Score: 4.54
Matched TTPs:
  • T1548.004 - Elevated Execution with Prompt
MITREへのリンク →

Daggerfly

Score: 3.29
Matched TTPs:
  • T1174 - Password Filter DLL
MITREへのリンク →

APT38

Score: 11.44
Matched TTPs:
  • T1174 - Password Filter DLL
  • T1059.005 - Visual Basic
  • T1216 - System Script Proxy Execution
MITREへのリンク →

GALLIUM

Score: 3.29
Matched TTPs:
  • T1174 - Password Filter DLL
MITREへのリンク →

Tropic Trooper

Score: 5.58
Matched TTPs:
  • T1128 - Netsh Helper DLL
  • T1665 - Hide Infrastructure
MITREへのリンク →

Medusa Group

Score: 12.55
Matched TTPs:
  • T1128 - Netsh Helper DLL
  • T1622 - Debugger Evasion
  • T1216 - System Script Proxy Execution
  • T1094 - Custom Command and Control Protocol
MITREへのリンク →

OilRig

Score: 4.39
Matched TTPs:
  • T1128 - Netsh Helper DLL
  • T1622 - Debugger Evasion
MITREへのリンク →

Cobalt Group

Score: 4.39
Matched TTPs:
  • T1128 - Netsh Helper DLL
  • T1622 - Debugger Evasion
MITREへのリンク →

FIN8

Score: 4.39
Matched TTPs:
  • T1128 - Netsh Helper DLL
  • T1622 - Debugger Evasion
MITREへのリンク →

Storm-1811

Score: 3.62
Matched TTPs:
  • T1578.002 - Create Cloud Instance
MITREへのリンク →

Dragonfly

Score: 5.27
Matched TTPs:
  • T1578.002 - Create Cloud Instance
  • T1622 - Debugger Evasion
MITREへのリンク →

APT3

Score: 5.27
Matched TTPs:
  • T1578.002 - Create Cloud Instance
  • T1622 - Debugger Evasion
MITREへのリンク →

APT29

Score: 4.54
Matched TTPs:
  • T1555.004 - Windows Credential Manager
MITREへのリンク →

Equation

Score: 4.13
Matched TTPs:
  • T1130 - Install Root Certificate
MITREへのリンク →

Strider

Score: 4.13
Matched TTPs:
  • T1130 - Install Root Certificate
MITREへのリンク →

Indrik Spider

Score: 5.49
Matched TTPs:
  • T1498 - Network Denial of Service
  • T1622 - Debugger Evasion
MITREへのリンク →

Scattered Spider

Score: 5.49
Matched TTPs:
  • T1498 - Network Denial of Service
  • T1622 - Debugger Evasion
MITREへのリンク →

Salt Typhoon

Score: 3.84
Matched TTPs:
  • T1498 - Network Denial of Service
MITREへのリンク →

Volt Typhoon

Score: 4.48
Matched TTPs:
  • T1622 - Debugger Evasion
  • T1665 - Hide Infrastructure
MITREへのリンク →

Leviathan

Score: 4.80
Matched TTPs:
  • T1622 - Debugger Evasion
  • T1546.017 - Udev Rules
MITREへのリンク →

Chimera

Score: 4.48
Matched TTPs:
  • T1622 - Debugger Evasion
  • T1665 - Hide Infrastructure
MITREへのリンク →

Ember Bear

Score: 4.13
Matched TTPs:
  • T1003.003 - NTDS
MITREへのリンク →

Molerats

Score: 3.15
Matched TTPs:
  • T1546.017 - Udev Rules
MITREへのリンク →

Gamaredon Group

Score: 3.15
Matched TTPs:
  • T1546.017 - Udev Rules
MITREへのリンク →

Mofang

Score: 3.15
Matched TTPs:
  • T1546.017 - Udev Rules
MITREへのリンク →

APT37

Score: 3.62
Matched TTPs:
  • T1216 - System Script Proxy Execution
MITREへのリンク →

このPulseに関連する脅威アクター (推論ベース)

Kimsuky

Score: 0.79
Matched TTPs:
  • T1622 - Debugger Evasion
  • T1665 - Hide Infrastructure
  • T1588.001 - Malware
  • T1003.003 - NTDS
  • T1001 - Data Obfuscation
MITREへのリンク →

Lazarus Group

Score: 0.77
Matched TTPs:
  • T1622 - Debugger Evasion
  • T1665 - Hide Infrastructure
  • T1588.001 - Malware
  • T1216 - System Script Proxy Execution
  • T1174 - Password Filter DLL
MITREへのリンク →

Medusa Group

Score: 0.73
Matched TTPs:
  • T1094 - Custom Command and Control Protocol
  • T1622 - Debugger Evasion
  • T1128 - Netsh Helper DLL
  • T1216 - System Script Proxy Execution
MITREへのリンク →

APT38

Score: 0.66
Matched TTPs:
  • T1174 - Password Filter DLL
  • T1059.005 - Visual Basic
  • T1216 - System Script Proxy Execution
MITREへのリンク →

Related CVEs

Pulse – 脅威アクター グラフ


← Pulse一覧に戻る