Truvasys

S0178

Malware.View on attack.mitre.org

About this malware

Truvasys is first-stage malware that has been used by PROMETHIUM. It is a collection of modules written in the Delphi programming language.

Techniques used2

Procedure examples2

TechniqueProcedure example
T1036.004
Masquerade Task or Service

To establish persistence, Truvasys adds a Registry Run key with a value "TaskMgr" in an attempt to masquerade as the legitimate Windows Task Manager.

T1547.001
Registry Run Keys / Startup Folder

Truvasys adds a Registry Run key to establish persistence.

Groups that use it1

Campaigns0

None recorded.

References3

  1. Microsoft NEODYMIUM Dec 2016 Open source
    Microsoft. (2016, December 14). Twin zero-day attacks: PROMETHIUM and NEODYMIUM target individuals in Europe. Retrieved November 27, 2017.
  2. Microsoft SIR Vol 21 Open source
    Anthe, C. et al. (2016, December 14). Microsoft Security Intelligence Report Volume 21. Retrieved November 27, 2017.
  3. Microsoft Win Defender Truvasys Sep 2017 Open source
    Microsoft. (2017, September 15). Backdoor:Win32/Truvasys.A!dha. Retrieved November 30, 2017.

Data from MITRE ATT&CK® (Enterprise). ATT&CK® is a registered trademark of The MITRE Corporation.