This report analyzes Mustang Panda, an APT group engaged in cyber espionage, based on open-source intelligence. It details targeted countries and sectors, along with malware samples, hashes, and tools used in attacks. Included are Indicators of Compromise, YARA and SIGMA rules, and TI lookup queries to support detection and threat hunting. It is not an in-depth analysis of Mustang Panda tactics and tools but a collection of indicators to help identify similar activity, focusing on recent operations.
Mustang Panda (Bronze President) is a Chinese APT group active since 2012. It specializes in cyber espionage, targeting organizations of interest to China. The group is known for focused phishing attacks using lure documents that mimic official materials.
China
Espionage
Information theft
2014
SHA-256: 0f11b6dd8ff972a2f8cb7798b1a0a8cd10afadcea201541c93ef0ab9b141c184
Sample: ANY.RUN
SHA-256: 456e4dae82a12bcda0506a750eac93bf79cc056b8aad09ec74878c90fd67bd8f
SHA-256: bdadcd2842ed7ba8a21df7910a0acc15f8b0ca9d0b91bebb49f09a906ae217e6
PoohLoader uses the legitimate Windows utility mavinject.exe to inject malicious code into the waitfor.exe process.
With the following TI lookup query, we can search through public tasks and identify this malicious activity.
TI lookup:
commandLine:"*Mavinject.exe*" and threatName:"poohloader"
SHA-256: 855c796ea8a3b7f942ad00baed720939d52c3b5d7ac944da41e7a867f8649145
Sample: ANY.RUN
SHA-256: 506fc87c8c96fef1d2df24b0ba44c8116a9001ca5a7d7e9c01dc3940a664acb0
SHA-256: cca63c929f2f59894ea2204408f67fc1bff774bb7164fde7f42d0111df9461bd
SHA-256: 3cc5ee93a9ba1fc57389705283b760c8bd61f35e9398bbfa3210e2becf6d4b05
Sample: ANY.RUN
SHA-256: ac34e1fb4288f8ad996b821c89b8cd82a61ed02f629b60fff9eb050aaf49fc31
SHA-256: 31eb1de7e840a342fd468e558e5ab627bcb4c542a8fe01aec4d5ba01d539a0fc
SHA-256: 2254e3242943c0afe038baeafe8381bbff136e6d8f681f0f446bf0e458900643
Sample: ANY.RUN
SHA-256: 440e7bce4760b367b46754a70f480941a38cd6cd4c00c56bbaeb80b9c149afb1
SHA-256: 5bfc45f7fce27d05e753a61dde5fab623efff3e4df56fb6a0cf178a0b11909ce
SHA-256: fb0c4db0011ee19742d7d8bd0558d8ee8be2ef23c4c61a3e80a34fba6c96f3ff
SHA-256: 965dd0b255f05ff012d2f152e973e09ceb9e95b6239dc820c8ac4d4492255472
SHA-256: 586632c8bb5890c760efc21662105e649177deaf2b2c2eef3ede1da088f23a6c
SHA-256: 2e44ebe8d864ae19446d0853c51e471489c0893fc5ae2e042c01c7f232d2a2c2
SHA-256: a062fafaff556b17a5ccb035c8c7b9d2015722d86a186b6b186a9c63eeb4308a
SHA-256: 14a9a74298408c65cb387574ffa8827abd257aa2b76f87efbaa1ee46e8763c57
SHA-256: ee986beeb058ec27d0dad9a0a671bbabaa56057102faf30f63397bdbe7fca81f
Sample: ANY.RUN
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-256: 8ebb12d253a4b4c28435b25478abb590e94bdb55b83c55cda6d44c58a03bf9be
SHA-256: 3b9ef9701ea2b2c1a89489ed0ed43ffabec9e22b587470899c0d5aca1a1e4302
SHA-256: 9dd62afdb4938962af9ff1623a0aa5aaa9239bcb1c7d6216f5363d14410a3369
SHA-256: 7c520353045a15571061c3f6ae334e5f854d441bab417ebf497f21f5a8bc6925
The OneNotem.exe process first connects to www.google.com to verify internet connectivity before reaching out to the C2 domains ivibers[.]com and meetvibersapi[.]com. This behavior is linked to the deployment of PlugX malware, where the process acts as a legitimate executable used for DLL side-loading. In this case, a malicious DLL is loaded, which decrypts and executes the PlugX payload in memory, ensuring stealthy persistence and remote access.
With the following TI lookup query, we can search through public tasks and identify this malicious activity.
TI lookup:
filePath:"OnesNotem.exe" and domainName:"ivibers.com" or domainName:"meetvibersapi.com"
SHA-256: c7ec098093eb08d2b36d1c37b928d716d8da021f93319a093808a7ceb3b35dc1
Sample: ANY.RUN
SHA-256: 44d2d35ca87bf4292e4586bd08f3fe51d3fff693fed2f9795ff49733338ae8a7
SHA-256: afed5635fa6d63b158fc408d5048bf2dafd6da210a98f308c02c94514ae28fc8
SHA-256: b37b244595cac817a8f8dba24fbea208205e1d1321651237fe24fdcfac4f8ffc
SHA-256: de08f83a5d2421c86573dfb968293c776a830d900af2bc735d2ecd7e77961aaf
SHA-256: d32d7e86ed97509289fff89a78895904cf07a82824c053bfaf1bc5de3f3ba791
SHA-256: b63bc07202491a4dcd34cc419351edb2f2c395b2671d7acf7bfc88abada344ec
SHA-256: 4a8b7cfb2e33aa079ba51166591c7a210ad8b3c7c7f242fccf8cb2e71e8e40d5
Sample: ANY.RUN
SHA-256: 12534f7014b3338d8f9f86ff1bbeacf8c80ad03f1d0d19077ff0e406c58b5133
SHA-256: 6868f5ce836034557e05c7ddea006a91d6fc59de7e235c9b08787bd6dbd2b837
SHA-256: 541bac89b3a414e06b45d778f86b245675922e8b11f866c8b6a827c5d418e598
SHA-256: 8445aa54adf4d666e65084909a7b989a190ec6eca2844546c2e99a8cfb832fad
SHA-256: b000a0095a8fda38227103f253b6d79134b862a83df50315d7d9c5b537fd994b
SHA-256: 64ab1c1b19682026900d060b969ab3c3ab860988733b7e7bf3ba78a4ea0340b9
Sample: ANY.RUN
SHA-256: 011fe9974f07cb12ba30e69e7a84e5cb489ce14a81bced59a11031fc0c3681b7
Sample: ANY.RUN
SHA-256: 86140e6770fbd0cc6988f025d52bb4f59c0d78213c75451b42c9f812fe1a9354
Sample: ANY.RUN
SHA-256: a08e0d1839b86d0d56a52d07123719211a3c3d43a6aa05aa34531a72ed1207dc
Sample: ANY.RUN
SHA-256: 66b7983831cbb952ceeb1ffff608880f1805f1df0b062cef4c17b258b7f478ce
Sample:ANY.RUN
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.83.40[.]84185.132.125[.]72281766109f2375a01bad80478fd18841eccaefc1ee9277179cc7ff075d1beae2c7f07bdfb91653f53782885a3685436e2e965e1c5f4863c03f5a9825c0364489hxxp://requestrepo.com/r/2yxp98b3hxxps://paste[.]ee/r/DQjrd/0ee986beeb058ec27d0dad9a0a671bbabaa56057102faf30f63397bdbe7fca81f3514d2e74b476e1569bbf3311934809c6f8e97df5c9669a5fe475e508886df9f2e44ebe8d864ae19446d0853c51e471489c0893fc5ae2e042c01c7f232d2a2c2a062fafaff556b17a5ccb035c8c7b9d2015722d86a186b6b186a9c63eeb4308ad1492101eb450f0e9badaea254e5551b49297fa4a98c53c939bb96bafd2151fe586632c8bb5890c760efc21662105e649177deaf2b2c2eef3ede1da088f23a6c68bec53e4772eee6c13278a471d669b916cdc797c81d128ee103ee90841fa19e71f114842c30e94c95e57ad394969d5766ca28d056dc724c9820717cf03eb0fe959fd255338558d02c567680625d88f5c48e43827bbb1c408f2d43b01807809a466684ad5755c9ee6080ff2a01646824c63a90d3e5be923581b89c707267e79ff67ce881d31e7475d3bd70cad8bdc8fe0e8fd5f66b87ede0e49109395f7033aae2f4b2d71e02b49a2721a88eea7bf7308143ee55d7d8119e5e291eafd4859af5ea18df47214ac1f96a75b1dffbe510b2855197490bc65f47886b25fc7e8aca15533f47bc4997eed0491f58f24d45c7850cb460da252de90635938e095b5fc213c2bed145cf09022ee6a378dc5e9b3ae49b7c95a6551fa7310a1d997f93f6e2d199071b9df19024480e1b6d7049e6713486418759b7f0191643776bd0ac08172b756b9d6f50bd56adca1fa3d48ff07edf8ee3cc568fb32cbdd892403670343b43d69a4a7aa3144ee7ec35e7c3a3a4220f5a43bc29cc4cfa0f27fef60b4d93de8d14a9a74298408c65cb387574ffa8827abd257aa2b76f87efbaa1ee46e8763c578ebb12d253a4b4c28435b25478abb590e94bdb55b83c55cda6d44c58a03bf9be56cb16589ab852de4900496ef74212c17902867e90253b4d9d7f335ef7d45a7bc662f5c851314d952cf3594232a7db5b96cb528716cd71bf38393b647cfd4c82f452b787e47493e89078e884bf92c61626e6ff4b9bc8eee8ae3728ddc65b7e46fd68b49acf9234a8592497ef1d675acd57c6a67c6975313772d12c837f3264d1565fa2992212c89bdec334c0fd318b3fd2c91707431fd8186016f11645925892df0e16a29c9dffe2ff7b3d4c957af7459fd7e6fa8026d067202912b9977737493278c06b5510edabb3318aa1892eb7e426e97946b86eea925965a46ba1725ebd3b9ef9701ea2b2c1a89489ed0ed43ffabec9e22b587470899c0d5aca1a1e43029dd62afdb4938962af9ff1623a0aa5aaa9239bcb1c7d6216f5363d14410a3369d8747574251c8b4ab8da4050ba9e1f6e8dbbaa38f496317b23da366e25d3028a7c520353045a15571061c3f6ae334e5f854d441bab417ebf497f21f5a8bc6925b63bc07202491a4dcd34cc419351edb2f2c395b2671d7acf7bfc88abada344ec44d2d35ca87bf4292e4586bd08f3fe51d3fff693fed2f9795ff49733338ae8a7afed5635fa6d63b158fc408d5048bf2dafd6da210a98f308c02c94514ae28fc8b37b244595cac817a8f8dba24fbea208205e1d1321651237fe24fdcfac4f8ffcde08f83a5d2421c86573dfb968293c776a830d900af2bc735d2ecd7e77961aafd32d7e86ed97509289fff89a78895904cf07a82824c053bfaf1bc5de3f3ba791103[.]15[.]29[.]17154[.]90[.]32[.]8847[.]76[.]87[.]55154[.]90[.]32[.]8847[.]253[.]106[.]17716[.]162[.]188[.]9318[.]163[.]112[.]181www[.]ynsins[.]comwww[.]aihkstore[.]comwww[.]bcller[.]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.uvfr4ep[.]comFeed-5613.coderformylife[.]info45.64.184[.]18943.254.132[.]242103.27.202[.]6867.53.148[.]77207.246.89[.]250c7ec098093eb08d2b36d1c37b928d716d8da021f93319a093808a7ceb3b35dc1651c096cf7043a01d939dff9ba58e4d69f15b2244c71b43bedb4ada8c37e8859908ff3a80ef065ab4be1942e0d41583903f6aac02d97df6b4a92a07a633397a8c6ef220d0c6e9015bdfb7977ff15e7f2c4c0dbfcd3b28ffb3066fe6d212513228af3fc1f8bd13519d78ee83af43daaa8c5e2c3f184c09f5c41941e0c6f68f0f7ivibers[.]commeetvibersapi[.]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://mega.vlvlvlvl[.]site/Vanban_8647.PDF_update.htahxxp://mega.vlvlvlvl[.]site/HP.exehxxp://mega.vlvlvlvl[.]site/HPCustPartUI.dllhxxp://mega.vlvlvlvl[.]site/Vanban_8647.PDF.ps1hxxp://payment.tripadviso[.]online/tempdata.dathxxp://vibm[.]vn/init.txthxxp://megacybernews[.]com/newrun.ps1hxxp://megacybernews[.]com/getdata.ps1hxxp://megacybernews[.]com/stage2.2.ps1hxxp://megacybernews[.]com/checkin.phphxxp://megacybernews[.]com/book.dllhxxp://megacybernews[.]com/unikey.exehxxp://megacybernews[.]com/wwlib.dllmega.vlvlvlvl[.]sitepayment.tripadviso[.]onlinevibm[.]vnmegacybernews[.]comb7e042d2accdf4a488c3cd46ccd95d6ad5b5a8be71b5d6d76b8046f17debaa18ce4f7e7ce82a5621b5409ccb633e27269a05ce17d1b049feda9fbc4793e6c4842a00d95b658e11ca71a8de532999dd33ddee7f80432653427eaa885b611ddd87a00673e35eaccf494977f4e9a957d5820a20fe6b589c796f9085a0271e8c380c0d0981941cf9f1021b07b7578c45ed4c623edb16ad03a256c4cd9aaf900d723d51d89afe0a49a3abf88ed6f032e4f0a83949fc44489fc7b45c860020f905c9d7e537c5da268c6a08d6e94d570e8efb17d0ca3f4013e221fadc4e0b3191499767123.253.32.15103.159.132.8037.120.222.19openservername.com45.121.146[.]11361.4.102[.]7545.154.24[.]14103.249.84[.]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, Sigma Rule for PoohLoader
title: PoohLoader - Mustang Panda
id: 0640db90-7432-4c0f-8961-b8c60457a2d3
status: test
description: Detect PoohLoader process. Please note that I intentionally made this rule to be heuristic, and Mustang Panda usually change the DLL so it is a good idea to change the DLL name in the Selection to match with your situation.
references:
- https://x.com/FatzQatz
author: FatzQatz (https://x.com/FatzQatz)
date: 2025/01/26
modified: 2025/01/26
logsource:
category: process_creation
product: windows
detection:
selection_if_av_exist_waitfor:
ParentImage|endswith: '\regsvr32.exe'
ParentCommandLine|contains: 'EACore.dll'
Image|endswith: '\waitfor.exe'
CommandLine|contains: 'Event'
selection_if_av_exist_mavinject:
ParentImage|endswith: '\regsvr32.exe'
ParentCommandLine|contains: 'EACore.dll'
Image|endswith: '\mavinject.exe'
CommandLine|contains: 'injectrunning'
selection_if_av_not_exist:
ParentCommandLine|contains: 'ProgramData\session'
Image|endswith: '\waitfor.exe'
CommandLine|contains: 'Event'
parent_condition:
ParentImage|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\msiexec.exe'
condition: ((selection_if_av_exist_waitfor and selection_if_av_exist_mavinject) or selection_if_av_not_exist) and not parent_condition
falsepositives: Unknown
level: medium
GitHub, Yara Rule for PoohLoader
rule mal_poohloader
{
meta:
version = "1.0"
first_imported = "2025-01-26"
last_modified = "2025-01-26"
sharing = "TLP:CLEAR"
author = "FatzQatz"
description = "Detect PoohLoader, a Loader used by Mustang Panda to deploy Toneshell. This Loader utilized Mavinject to inject the shellcode."
falsepositives= "Unknown"
strings:
$s_1 = "C:\\Windows\\SysWOW64\\waitfor.exe" nocase wide
$s_2 = "c:\\windows\\System32\\regsvr32.exe" nocase wide
$s_3 = "C:\\Windows\\SysWOW64\\Mavinject.exe" nocase wide
$s_4 = "DllRegisterServer" nocase
$s_5 = "INJECTRUNNING" nocase wide
$hex = {
8B 45 F8 // mov eax, [ebp+data_size]
2B 45 EC // sub eax, [ebp+var_14]
8B 4D EC // mov ecx, [ebp+var_14]
8A 90 ?? ?? ?? ?? // mov dl, ds:byte_mem1[eax]
88 91 ?? ?? ?? ?? // mov mem2[ecx], dl
8B 45 F8 // mov eax, [ebp+data_size]
2B 45 EC // sub eax, [ebp+var_14]
8A 4D E3 // mov cl, [ebp+var_1D]
88 88 ?? ?? ?? ?? // mov ds:byte_mem1[eax], cl
}
condition:
uint16(0) == 0x5A4D
and (filesize >= 400KB and filesize <= 8MB)
and (all of ($s_*)
or (any of ($s_*) and $hex))
}
ShadowPad Detection YARA Rules
rule Windows_Trojan_ShadowPad_1 {
meta:
author = "Elastic Security"
creation_date = "2023-01-23"
last_modified = "2023-01-31"
description = "Target SHADOWPAD obfuscation loader+payload"
os = "Windows"
arch = "x86"
category_type = "Trojan"
family = "ShadowPad"
threat_name = "Windows.Trojan.ShadowPad"
license = "Elastic License v2"
strings:
$a1 = { 87 0? 24 0F 8? }
$a2 = { 9C 0F 8? }
$a3 = { 03 0? 0F 8? }
$a4 = { 9D 0F 8? }
$a5 = { 87 0? 24 0F 8? }
condition:
all of them
}
rule Windows_Trojan_Shadowpad_2 {
meta:
author = "Elastic Security"
creation_date = "2023-01-31"
last_modified = "2023-01-31"
description = "Target SHADOWPAD loader"
os = "Windows"
arch = "x86"
category_type = "Trojan"
family = "Shadowpad"
threat_name = "Windows.Trojan.Shadowpad"
license = "Elastic License v2"
strings:
$a1 = "{%8.8x-%4.4x-%4.4x-%8.8x%8.8x}"
condition:
all of them
}
rule Windows_Trojan_Shadowpad_3 {
meta:
author = "Elastic Security"
creation_date = "2023-01-31"
last_modified = "2023-01-31"
description = "Target SHADOWPAD payload"
os = "Windows"
arch = "x86"
category_type = "Trojan"
family = "Shadowpad"
threat_name = "Windows.Trojan.Shadowpad"
license = "Elastic License v2"
strings:
$a1 = "hH#whH#w" fullword
$a2 = "Yuv~YuvsYuvhYuv]YuvRYuvGYuv1:tv<Yuvb#tv1Yuv-8tv&Yuv" fullword
$a3 = "pH#wpH#w" fullword
$a4 = "HH#wHH#wA" fullword
$a5 = "xH#wxH#w:$" fullword
$re1 = /(HTTPS|TCP|UDP):\/\/[^:]+:443/
condition:
4 of them
}
https://unit42.paloaltonetworks.com/stately-taurus-abuses-vscode-southeast-asian-espionage/
https://x.com/fatzqatz/status/1883443770819248130?s=46&t=QMtQK6cFw1XMX3Jx2tsV0w
https://unit42.paloaltonetworks.com/stately-taurus-attacks-se-asian-government/
https://www.trendmicro.com/en_us/research/24/i/earth-preta-new-malware-and-strategies.html
https://csirt-cti.net/2024/01/23/stately-taurus-targets-myanmar/
https://github.com/FatzQatz/Detection_Rule/blob/main/Sigma_Rule/mal_poohloader.yml
https://github.com/FatzQatz/Detection_Rule/blob/main/YARA_Rule/mal_poohloader.yar
https://www.elastic.co/security-labs/update-to-the-REF2924-intrusion-set-and-related-campaigns