yankywilson/prince-of-persia-tornado-cti

GitHub: yankywilson/prince-of-persia-tornado-cti

针对伊朗 APT-C-07 组织 Tornado v51 恶意软件的开箱即用检测规则与威胁情报分析包,涵盖多平台检测规则、IOC 及深度逆向笔记。

Stars: 0 | Forks: 0

# Infy / Prince of Persia (APT-C-07) — "Tornado v51" 检测与情报包 为 SOC / DFIR 团队提供的实战化工具包,用于检测和追踪 **Tornado v51**,即 **Infy / Prince of Persia (APT-C-07)** 使用的最新 Foudre 系列加载器——该组织是一个隶属于伊朗的攻击者,专注于对异见人士、学者和记者进行监控。 本包的所有内容均建立在完整的多元数据分析链基础之上:原始报告验证 → 静态 RE → 沙箱引爆 → 内存转储 → PCAP → Ghidra/radare2 → 基础设施探测。此前分析人员的两项过渡性过度断言已**根据事实真相被证伪并撤回**(参见 RE 更正日志)——本包反映的是更正后的状态。 ## 攻击者与样本概览 | 字段 | 值 | |---|---| | **攻击者** | Infy / Prince of Persia (**APT-C-07**) — 伊朗 | | **归因置信度** | **高** *(SafeBreach 评级;根据规则 8 保留 — 非自验证)* | | **恶意软件** | Tornado v51 (Foudre 家族),**32位 Delphi** 加载器 | | **主要 SFX SHA-256** | `5db4ed7d07ab028ab6ceba8efec5f667d86a419020d2a8c86e90a3125aa31bb9` | | **投递方式** | WinRAR 1-day — **CVE-2025-8088** → 启动文件夹 | | **C2 解析** | 攻击者顶级域 · **Bitcoin `OP_RETURN` 死信箱** (已激活) · 每周 **DGA** · Telegram | | **验证** | RSA 每日域名签名 (TurboPower LockBox3) | | **持久化** | COM 计划任务 + `rundll32`;token `y2c6dc5x` | ## 包含内容 — 以及应用场景 | 路径 | 格式 | 部署至 | |---|---|---| | `detection/yara/` | YARA | **EDR** 文件/内存扫描,VT 追溯搜索,邮件/代理沙箱检测 | | `detection/sigma/` | Sigma (通用) | **SIEM** — 通过 `sigma convert` 转换为 Splunk / Sentinel / Elastic / Chronicle | | `detection/suricata/` | Suricata | **NDR / IDS** — 网络 C2 检测 | | `detection/chronicle-yara-l/` | YARA-L 2.0 | **Google SecOps / Chronicle** SIEM | | `detection/hunting/` | KQL + SPL | **威胁狩猎** — Defender/Sentinel (KQL), Splunk (SPL) | | `iocs/iocs.csv` | CSV | **SOAR / TIP / SIEM 监视列表** — 黑名单,富化 | | `intelligence/` | Markdown | 分析师简报,MITRE ATT&CK 映射 | | `reverse-engineering/` | Markdown | 技术 RE,函数映射,更正日志 | ## 最高保真度的检测机会(从这里开始) 1. **`rundll32` 通过导出函数和 token 执行加载器** — `rundll32 … reg7989.dll,fc` 然后 `…,callform y2c6dc5x`。保真度极高。 → `detection/sigma/proc_creation_tornado_rundll32_callform.yml` 2. **文件/内存中独特的 DGA 字母表字符串** `otdhpgaurxyvszmqlwckbfniej` → **近零误报**。 → YARA `$dga`。 3. **非浏览器进程读取硬编码钱包的 Bitcoin 区块浏览器 API** → 死信箱 C2。 → Suricata + 威胁狩猎。 4. **C2 URI 模板** `…?a=…&d=&v=051&c=&i=` 包含**过时的 `Chrome/104`** UA → 轮询。 → Suricata。 5. **文件膨胀** — DLL 通过空的 `.rsrc` 填充至约 277 MB(真实代码 < 1.1 MB)→ 沙箱逃逸特征。 ## ⚠️ 请勿基于此进行溯源(已证伪的选择器 — 规则 4) 记录于此以免其他狩猎者浪费时间: | 选择器 | 为何是死胡同 | |---|---| | 自签名证书 DN **`CN=log1.com, O=Dis, ST=Denial, L=Springfield, C=US`** | 这是 **CyberPanel/OpenLiteSpeed *默认的*自签名证书**(已通过 CyberPanel 论坛及 1.1万–3.8万个主机群体验证)。并非攻击者特有。 | | JARM **`29d29d00029d29d00042d43d00041dd469afa8cfbe5e42c631eb3fc55d6787`** | **OpenLiteSpeed 默认 TLS 协议栈**(约 3.8 万台主机)。并非攻击者特有。 | | `hbmc[.]net` / `ix[.]tc` 注册者 | **共享的免费子域名服务**;攻击者只是租户。应对*子域名*进行追踪,而不是顶级域所有者。 | | "CRC32 DGA / 第4个字母 = 第11个字母" | 已证伪:该哈希不是 CRC-32,也不是 DGA。 | 只有 **在 AS204641 上的确切 `CN=log1.com` 自签名证书** 才能缩小到攻击者范围。 ## 归因与置信度 归因至伊朗 / Infy 的置信度**根据 SafeBreach 的评级为高**,并作为一项主张予以保留(规则 8)——此处未进行独立二次推导。操作者级别的归因(BTC 资金,证书同源)置信度为**低**。部分托管/ASN 指标属于**代理报告,有待关键工具确认**(已在 `iocs.csv` 中标记)。一项链上项目目前处于**开放**状态:硬编码的死信箱钱包是一个著名的、流量巨大的地址——请将“钱包即操作者-IOC”视为**悬而未决**(参见 RE 笔记)。 ## 来源 - **SafeBreach** — "Prince of Persia, Part II" (Tomer Bar, 2026-02-04) + Part I (2025-12-18) — *主要来源。* - 自有的静态 RE、沙箱引爆、内存转储、PCAP、Ghidra + radare2。 - 佐证材料:Palo Alto Unit 42, Bitdefender, Malpedia `win.infy`。 ## 免责声明 提供用于 **TLP:GREEN** 级别下的**防御性**安全运营。在生产环境部署之前,请针对您自己的基线测试所有规则以防止误报。不提供任何保证。指标仅反映特定时间点的调查情况;DGA 基础设施会轮换。
标签:APT追踪, Metaprompt, OpenCanary, YARA, 云资产可视化, 云资产清单, 威胁情报, 开发者工具, 网络信息收集, 网络威胁狩猎, 逆向工程