CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
27-05-2024

Threat actors ride the hype for newly released Arc browser

https://www.threatdown.com/blog/threat-actors-ride-the-hype-for-newly-released-arc-browser

Report completeness: Low

Victims:
Arc browser users

Geo:
Ukraine

ChatGPT TTPs:
do not use without manual check
T1189, T1105, T1027, T1071, T1566, T1059, T1047

IOCs:
Url: 2
File: 3
Path: 1
Domain: 2
Hash: 5
IP: 1

Soft:
Google Chrome, MacOS, Windows installer

Win API:
Arc

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 27-05-2024 Threat actors ride the hype for newly released Arc browser https://www.threatdown.com/blog/threat-actors-ride-the-hype-for-newly-released-arc-browser Report completeness: Low Victims: Arc browser users Geo: Ukraine…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - подробное описание вредоносной кампании, нацеленной на пользователей, заинтересованных в использовании нового браузера Arc. Киберпреступники используют поисковую рекламу Google для Arc для привлечения жертв и установки вредоносного ПО, используя облачную платформу MEGA в качестве сервера управления и встраивая код в файлы изображений. Кампания включает в себя олицетворение бренда, тактику социальной инженерии и уникальные методы упаковки вредоносных программ для обмана пользователей и компрометации их систем. В качестве мер защиты от подобных угроз подчеркивается важность осторожности при взаимодействии с результатами спонсируемого поиска и рекомендуются решения для обнаружения и реагирования на конечные точки (EDR).
-----

В тексте описывается вредоносная кампания, нацеленная на пользователей, заинтересованных в использовании нового браузера под названием Arc. Киберпреступники используют поисковую рекламу Google для Arc для привлечения потенциальных жертв. Схема предполагает установку вредоносного ПО, при этом злоумышленники используют облачную платформу MEGA cloud в качестве сервера управления и встраивают код в файлы изображений.

В Google сообщили о вредоносной рекламе, связанной с кампанией Arc Browser, и расследование показало, что загрузка "Arc для Windows" с определенных веб-сайтов на самом деле приводит к установке вредоносного ПО. Злоумышленник использовал уникальный метод упаковки своего вредоносного ПО, в том числе использовал поддельное изображение в формате PNG для сокрытия вредоносного кода. Кроме того, одна из версий вредоносной программы использует законный исполняемый файл Python для внедрения кода в MSBuild.exe и запрашивает сайт paste для получения вредоносного IP-адреса, вероятно, подключаясь к другому серверу управления. Предполагается, что полезная нагрузка была отправлена злоумышленником, хотя клиенты ThreatDown уже были защищены благодаря обнаружению вредоносного процесса bootstrap.exe.

В сообщении в блоге подчеркивается эффективность атак социальной инженерии, когда пользователей привлекают знакомые или трендовые бренды, такие как Arc. Имитация бренда с помощью вредоносной рекламы - распространенная тактика, используемая онлайн-преступниками для нацеливания на различных жертв. В тексте подчеркивается важность соблюдения осторожности при работе с результатами спонсируемого поиска, поскольку определение достоверности рекламы может быть сложной задачей. Киберпреступники могут создавать вредоносные программы для установки, которые обходят механизмы обнаружения и приводят к компрометации с помощью ряда шагов. Рекомендуется использовать решения для обнаружения конечных точек и реагирования на них (EDR), поскольку они могут помочь отслеживать события, связанные с потенциальными атаками, и обеспечить средства защиты от таких угроз.
#ParsedReport #CompletenessMedium
27-05-2024

Blogs. Tale of Greatness: Journey Through Dark Roads

https://www.trellix.com/blogs/research/tale-of-greatness-journey-through-dark-roads

Report completeness: Medium

Threats:
Greatness_tool
Labhost
Redir
Aitm_technique
Redrum

Industry:
Energy, Retail, Entertainment

Geo:
Canada, Korea, Norway, Germany

ChatGPT TTPs:
do not use without manual check
T1566, T1071, T1027, T1110, T1557, T1561

IOCs:
File: 1

Soft:
CryptoJS, Unix, Telegram, DocusSign

Algorithms:
pbkdf2, aes, base64

Functions:
__g, isb64, get_jwt, reload

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 27-05-2024 Blogs. Tale of Greatness: Journey Through Dark Roads https://www.trellix.com/blogs/research/tale-of-greatness-journey-through-dark-roads Report completeness: Medium Threats: Greatness_tool Labhost Redir Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении и угрозе, исходящей от нового инструмента под названием Greatness, приложения для фишинга как услуги (PaaS), используемого киберпреступниками для кражи учетных данных для входа в Microsoft 365. В тексте обсуждаются возможности этого инструмента, тактика обхода, глобальное влияние и тенденции в киберпреступной деятельности, связанной с фишингом. В нем также освещаются усилия правоохранительных органов по борьбе с такими инструментами и подчеркивается важность надежных мер безопасности и бдительности для смягчения киберугроз.
-----

Киберпреступники используют новый инструмент под названием Greatness - приложение для фишинга как услуги (PaaS), предназначенное для кражи учетных данных для входа в Microsoft 365. Этот инструмент был впервые обнаружен в середине 2022 года и действует уже более года, позволяя злоумышленникам обходить меры безопасности и избегать обнаружения. Заметно увеличилось число злоумышленников, использующих наборы "Фишинг как услуга", которые предлагают расширенные возможности для экономии времени на разработку и тактику обхода.

В ходе недавней операции Столичная полицейская служба Великобритании в сотрудничестве с другими правоохранительными органами и отраслевыми партнерами ликвидировала популярного фишингового провайдера услуг LabHost. Кроме того, Центр передовых исследований Trellix выявил тенденцию, когда киберпреступники используют QR-коды как для нападения на работодателей, так и на сотрудников.

Инструмент Greatness изначально использовал вредоносные HTML-вложения, замаскированные под страницы входа в систему Microsoft. Он использовал проверку на стороне сервера для отображения сообщений об ошибках или подлинных фишинговых страниц на основе ответов сервера. Инструмент использует методы обфускации контента, механизмы защиты от ботов, динамическую загрузку скриптов и методы шифрования, позволяющие избежать обнаружения аналитиками безопасности. Greatness PaaS также использует технологию AiTM для обхода многофакторной аутентификации (MFA) путем перехвата процессов аутентификации и сеансовых файлов cookie.

Анализ объемов атак, приписываемых компании Greatness, за период с сентября 2023 по январь 2024 года выявил колебания, при которых в определенные месяцы наблюдался заметный рост, а затем снижение. Глобальное распределение объемов атак свидетельствует о значительном влиянии на различные страны и отрасли. Способность этого инструмента эволюционировать и адаптировать свою тактику представляет постоянную угрозу, что требует многоуровневого подхода к защите для эффективного противодействия таким атакам.

Кроме того, киберпреступники используют различные тактики фишинга в электронной почте, включая прикрепление PDF-файлов с QR-кодами, ведущими на фишинговые страницы, поддельные уведомления о просмотре документов с вредоносными QR-кодами и вводящий в заблуждение контент электронной почты, содержащий информацию о голосовых вызовах, содержащую фишинговые ссылки. Эта тактика направлена на то, чтобы обманом заставить жертв предоставить конфиденциальную информацию.

Исследователи Trellix в области безопасности подчеркивают важность надежных мер безопасности и бдительности для снижения рисков, связанных с такими инструментами, как Greatness. Понимая эволюцию тактики, используемой киберпреступниками, организации могут лучше защитить себя от подобных угроз и повысить уровень своей кибербезопасности.

Таким образом, Greatness представляет собой серьезную угрозу, поскольку использует учетные данные Microsoft 365, передовые тактики обхода и уязвимости, такие как QR-коды. Бдительность, осведомленность и надежные меры безопасности необходимы для эффективной борьбы с подобными киберугрозами.
#ParsedReport #CompletenessHigh
28-05-2024

ShrinkLocker: how BitLocker is turned into ransomware

https://securelist.ru/ransomware-abuses-bitlocker/109591

Report completeness: High

Threats:
Shrinklocker
Wevtutil_tool
Trojan.vbs.sagent.gen
Ransom.vbs.bitlock.gen
Trojan.win32.generic

Geo:
French, Indonesia, Jordan, Mexico

TTPs:
Tactics: 4
Technics: 9

IOCs:
File: 4
Path: 2
Command: 2
Url: 4
Hash: 1

Soft:
BitLocker, trycloudflare, Windows PowerShell, VeraCrypt

Algorithms:
md5

Functions:
PowerShell, CreateObject

Win API:
CryptAcquireContextA, CryptEncrypt, CryptDecrypt

Languages:
powershell, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2024 ShrinkLocker: how BitLocker is turned into ransomware https://securelist.ru/ransomware-abuses-bitlocker/109591 Report completeness: High Threats: Shrinklocker Wevtutil_tool Trojan.vbs.sagent.gen Ransom.vbs.bitlock.gen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте обсуждается, как злоумышленники используют различные методы, включая использование функциональных возможностей операционной системы и таких технологий, как BitLocker, чтобы избежать обнаружения и осуществлять вредоносные действия, такие как шифрование данных с целью получения выкупа. Это подчеркивает важность понимания этих тактик, применения упреждающих мер безопасности и бдительности для эффективной защиты от развивающихся киберугроз, таких как программы-вымогатели.
-----

Злоумышленники постоянно исследуют новые методы обхода мер безопасности в своем стремлении достичь своих целей. В этом им помогают такие методы, как упаковщики, шифровальщики и средства обфускации кода. Однако одной из высокоэффективных стратегий, позволяющих избежать обнаружения и обеспечить широкую совместимость, является использование встроенных функциональных возможностей операционной системы. В контексте программ-вымогателей примечательным примером является использование экспортированных функций из криптографической библиотеки ADVAPI32.dll, таких как CryptAcquireContextA, CryptEncrypt и CryptDecrypt. Используя эти функции, злоумышленники могут гарантировать, что их вредоносное ПО сможет запускаться в различных версиях ОС, поддерживающих эту библиотеку DLL, не вызывая подозрений из-за ненормального поведения.

В ходе недавних тревожных событий было замечено, что злоумышленники шифруют тома с использованием встроенной функции BitLocker, а затем крадут ключи дешифрования для вредоносных целей. Изначально BitLocker был разработан для предотвращения утечки данных с утерянных или украденных устройств, однако злоумышленники нашли способы использовать эту технологию для совершения мошеннических действий. В ходе конкретного инцидента злоумышленники внедрили и запустили расширенный сценарий VBS для обеспечения несанкционированного шифрования файлов с помощью BitLocker. Эта вредоносная тактика была выявлена в таких регионах, как Мексика, Индонезия и Иордания, что подчеркивает глобальный характер угрозы.

Злоумышленники, стоящие за этой атакой, демонстрируют глубокое понимание VBScript, внутренней структуры Windows и различных системных утилит, таких как WMI, diskpart и bcdboot. Детальный анализ вредоносного ПО выявляет различные тактики, методы и процедуры (TTP), используемые в этом сценарии. Вредоносная программа использует тактику сокрытия своих следов, стирая журналы, удаляя созданные задачи и шифруя весь диск целиком, что затрудняет получение криминалистических доказательств для выявления вредоносной активности и обнаружения методов расшифровки.

Для эффективной защиты от таких угроз крайне важно использовать хорошо настроенные решения endpoint security для упреждающего обнаружения угроз. Внедрение служб непрерывного мониторинга угроз и обеспечение надежной защиты паролем и безопасного хранения ключей восстановления для BitLocker являются важными шагами. В качестве дополнительных рекомендуемых мер предосторожности рекомендуется ограничить права пользователя для предотвращения несанкционированных изменений, отслеживать сетевой трафик, регистрировать запросы GET и POST на предмет подозрительной активности и отслеживать события выполнения сценариев VBS и PowerShell.

Регулярное резервное копирование данных, хранение резервных копий в автономном режиме и соблюдение строгих правил безопасности имеют жизненно важное значение для снижения рисков, связанных с программами-вымогателями. В случае атаки программ-вымогателей, обращение за помощью к специализированным компаниям по безопасности, таким как "Лаборатория Касперского", может помочь в расследовании инцидента и восстановлении скомпрометированных файлов. В связи с меняющимся характером киберугроз для защиты систем и данных необходимы постоянная бдительность и адаптация к передовым методам атаки.
#ParsedReport #CompletenessMedium
28-05-2024

Kiteshield Packer is Being Abused by Linux Cyber Threat Actors. Background

https://blog.xlab.qianxin.com/kiteshield_packer_is_being_abused_by_linux_cyber_threat_actors

Report completeness: Medium

Actors/Campaigns:
Winnti (motivation: script_kiddie)
Darkmosquito (motivation: script_kiddie)
Amdc6766

Threats:
Kiteshield_tool
Bashlite
Supply_chain_technique
Xshell_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1140, T1036, T1497, T1063

IOCs:
File: 3
Hash: 7

Algorithms:
rc4, md5, xor

Languages:
python

YARA: Found

Links:
https://github.com/GunshipPenguin/kiteshield?ref=blog.xlab.qianxin.com
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2024 Kiteshield Packer is Being Abused by Linux Cyber Threat Actors. Background https://blog.xlab.qianxin.com/kiteshield_packer_is_being_abused_by_linux_cyber_threat_actors Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в исследовании образцов вредоносных программ, упакованных с помощью Kiteshield, упаковщика / защитника для двоичных файлов ELF x86-64 в Linux, и выявлении низких показателей обнаружения из-за его использования и растущей тенденции киберпреступных организаций, использующих Kiteshield для уклонения от обнаружения. В нем также рассматриваются технические детали Kiteshield, проблемы при его распаковке, необходимость совершенствования антивирусных систем для его работы и растущее присутствие вредоносных программ для Linux с акцентом на новые угрозы и необходимость повышения бдительности.
-----

В тексте описывается исследование образцов вредоносных программ, упакованных с помощью Kiteshield, средства упаковки /защиты двоичных файлов ELF для x86-64 в Linux, которое выявило низкие показатели обнаружения из-за использования этого средства упаковки. Выявленные образцы были связаны с известными группами злоумышленников, такими как Winnti, DarkMosquito и неизвестной script kiddie. Несмотря на то, что новых угроз обнаружено не было, низкие показатели обнаружения указывают на растущее использование Kiteshield организациями, занимающимися киберпреступностью, для уклонения от обнаружения, что указывает на недостаточную осведомленность поставщиков средств безопасности об этом пакете.

Kiteshield шифрует двоичные файлы ELF с помощью нескольких уровней шифрования и использует методы защиты от отладки, препятствующие обратному проектированию. Упакованные двоичные файлы выполняются полностью в пользовательском пространстве с помощью механизма времени выполнения, который постепенно расшифровывает функции из текущего стека вызовов. В тексте приводятся технические подробности о характеристиках двоичных файлов, упакованных с помощью Kiteshield, и дается представление об их распаковке, включая наличие разделов загрузки и полезной нагрузки в упакованных файлах ELF.

Авторы разработали правила YARA и скрипты на Python для обнаружения и распаковки образцов, упакованных в Kiteshield. Примечательно, что распространенные антивирусные программы с трудом распаковывают Kiteshield, и только один движок выдает общий вердикт "Вирус".Общий". В статье подчеркивается необходимость улучшения возможностей антивирусных движков по работе с Kiteshield для повышения общего уровня обнаружения.

В тексте подчеркивается растущее присутствие вредоносных программ для Linux, что свидетельствует об эволюции тактики киберпреступников с акцентом на платформу Linux. Хотя текущие меры противодействия вредоносному ПО для Linux считаются "незрелыми" по сравнению с мерами противодействия вредоносному ПО для Windows, ожидается, что растущие инвестиции как со стороны злоумышленников, так и со стороны защитников приведут к разработке передовых методов антианализа и разнообразных методов упаковки в Linux, аналогичных тем, которые используются в Windows. Kiteshield считается лишь началом этой тенденции, что указывает на необходимость повышенной бдительности перед лицом растущих угроз вредоносного ПО для Linux.

Представлена дополнительная информация о методе шифрования, используемом Kiteshield, который использует однобайтовое XOR-шифрование с жестко закодированным ключом. Приведены подробные сведения о хэшах MD5 и частоте обнаружения распакованных образцов, связанных с группами участников угроз, такими как Winnti и amdc6766, а также ботнетами Gafgyt, которые проливают свет на стойкость и тактику этих вредоносных объектов.
#ParsedReport #CompletenessHigh
28-05-2024

AllaSenha: AllaKore variant leverages Azure cloud C2 to steal banking details in Latin America

https://harfanglab.io/en/insidethelab/allasenha-allakore-variant-azure-c2-steal-banking-latin-america

Report completeness: High

Threats:
Allakore_rat
Bpycode
Executorloader
Upx_tool
Dbatloader

Victims:
Individuals and potentially companies via employees in brazil

Industry:
Financial

Geo:
Ita, American, Brazil, Portuguese, Brasil, America, Brazilian

ChatGPT TTPs:
do not use without manual check
T1566, T1190, T1105, T1059, T1003, T1047, T1027, T1082, T1095, T1486, have more...

IOCs:
File: 5
Path: 2
Hash: 49
Url: 18
Domain: 1

Soft:
Windows Explorer, Azure Functions

Algorithms:
base64, zip, sha256

Win API:
CreateProcessW, VirtualAlloc

Languages:
delphi, powershell, python

Platforms:
intel

YARA: Found

Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240501
https://github.com/executemalware/Malware-IOCs/blob/main/2023-11-28%20Possible%20DBatLoader%20IOCs
https://github.com/oxahax/Brazilian-Malwares/tree/master/Pascal-Delphi/KL-REMOTA-KL/KL%20Gorki
https://github.com/haithemnini/ServerSocket
https://github.com/OneideLuizSchneider/AllaKore\_Remote
https://github.com/naksyn/PythonMemoryModule
CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2024 AllaSenha: AllaKore variant leverages Azure cloud C2 to steal banking details in Latin America https://harfanglab.io/en/insidethelab/allasenha-allakore-variant-azure-c2-steal-banking-latin-america Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основной идеей текста является подробный анализ кампании по борьбе с киберугрозами, в которой используется вредоносная программа под названием "AllaSenha", нацеленная на бразильские банковские счета. Цепочка атак начинается с вредоносного файла ярлыка Windows, распространяемого через WebDAV, что приводит к развертыванию AllaSenha с помощью загрузчика на основе Python под названием "BPyCode". Вредоносная программа крадет учетные данные, нацелена на бразильские банки, использует облако Azure для инфраструктуры C2 и использует алгоритм генерации доменов для имен хостов. Кампания демонстрирует экосистему киберпреступности в Латинской Америке, подчеркивая использование развивающейся инфраструктуры и тактики уклонения.
-----

В тексте содержится подробная информация о киберугрозе, связанной с вредоносной программой AllaSenha, целью которой является кража учетных данных, необходимых для доступа к банковским счетам в Бразилии. Цепочка атак начинается с вредоносного файла быстрого доступа Windows, замаскированного под PDF, который распространяется через WebDAV. Этот вредоносный файл запускает загрузку и выполнение загрузчика на базе Python с именем "BPyCode", что в конечном итоге приводит к развертыванию AllaSenha. BPyCode извлекает из памяти библиотеку DLL под названием "ExecutorLoader" и взаимодействует с промежуточными серверами, используя необработанный протокол TCP.

ExecutorLoader - это разработанная на Delphi библиотека DLL, предназначенная для декодирования и выполнения конечной полезной нагрузки AllaSenha, которая внедряется в процесс (mshta.exe) и взаимодействует с серверами через TCP-сокет. AllaSenha специально нацелена на бразильские банки, воруя пароли, токены двухфакторной аутентификации и QR-коды. Она использует инфраструктуру Azure cloud for command-and-control (C2), генерируя имена хостов с помощью алгоритма генерации доменов (DGA). Вредоносная программа может считывать данные браузера, чтобы получить банковские учетные данные, и отображать поддельные окна для работы с 2FA.

Злоумышленник, стоящий за этой кампанией, использует облачную инфраструктуру Azure как для размещения полезной нагрузки, так и для серверов C2, используя DGA для ежедневной смены имен хостов. При анализе вредоносных файлов следователи обнаружили потенциальные подсказки для установления авторства, такие как пути к исходному коду с повторяющимся именем пользователя "bert1m". Однако остается неясным, является ли этот человек непосредственным оператором вредоносных инструментов. Кампания в первую очередь нацелена на жертв в Бразилии, но представляет более широкую угрозу, ставя под угрозу устройства по всему миру, подвергая риску бразильские дочерние компании или компьютеры сотрудников.

Экосистема киберпреступности, ориентированная на Латинскую Америку, выделяется сочетанием необычных образцов вредоносных программ с распространенными методами заражения, что делает эти угрозы опасными благодаря развивающейся инфраструктуре и тактике уклонения. Понимание ландшафта угроз в Латинской Америке имеет решающее значение, поскольку участники угроз часто меняют инфраструктуру и используют простые, но эффективные методы обхода обнаружения. Текст также содержит технические подробности, такие как команды PowerShell, хэши вредоносных программ и пути к файлам, что демонстрирует высокий уровень технического анализа, проведенного исследователями безопасности.
#ParsedReport #CompletenessLow
28-05-2024

Globally distributed stealers

https://www.elastic.co/security-labs/globally-distributed-stealers

Report completeness: Low

Threats:
Agent_tesla
Redline_stealer
Vidar_stealer
Stealc
Meta_stealer
Raccoon_stealer
Lobshot

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1060, T1071, T1056, T1027, T1119, T1040

IOCs:
File: 9

Soft:
NET framework, Discord, Telegram, Roblox, Microsoft Defender, Pidgin, Outlook, CryptoTab, Opera

Wallets:
zcash, jaxx, metamask

Crypto:
ethereum, monero, dogecoin

Algorithms:
base64, rc4, xor, aes, cbc

Win API:
VirtualAllocExNuma, GlobalMemoryStatusEx

YARA: Found

Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/command\_and\_control\_connection\_to\_webservice\_by\_an\_unsigned\_binary.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/command\_and\_control\_connection\_to\_webservice\_by\_a\_signed\_binary\_proxy.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_access\_to\_browser\_credentials\_from\_suspicious\_memory.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_web\_browser\_credential\_access\_via\_unusual\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_RedLineStealer.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_MetaStealer.yar
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_web\_browser\_credential\_access\_via\_unsigned\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_failed\_access\_attempt\_to\_web\_browser\_files.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_suspicious\_access\_to\_web\_browser\_credential\_stores.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_Stealc.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_AgentTesla.yar
https://github.com/elastic/endpoint-rules/blob/main/rules/command\_and\_control\_execution\_wevsvc\_from\_virtual\_disk.toml
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2024 Globally distributed stealers https://www.elastic.co/security-labs/globally-distributed-stealers Report completeness: Low Threats: Agent_tesla Redline_stealer Vidar_stealer Stealc Meta_stealer Raccoon_stealer Lobshot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте представлен подробный анализ основных семейств вредоносных программ-похитителей, с акцентом на методологии их работы, последние обновления и конфигурации. В нем подчеркивается важность понимания принципов работы этих семейств для совершенствования стратегий защиты от возникающих угроз, особое внимание уделяется конкретным семействам вредоносных программ, таким как REDLINE, AGENT TESLA, VIDAR и STEALC.
-----

В статье представлен подробный анализ основных семейств вредоносных программ-похитителей, основное внимание уделяется методам их работы, последним обновлениям и конфигурациям. В статье подчеркивается важность понимания принципов работы каждого семейства для совершенствования стратегий защиты от их угроз. В тексте подчеркивается распространенность определенных семейств вредоносных программ, таких как REDLINE, AGENT TESLA, VIDAR и STEALC, в течение определенного периода времени, что указывает на динамичный характер ландшафта угроз.

REDLINE, представленный в 2020 году, работает по модели "Вредоносное ПО как услуга" и эволюционировал, чтобы использовать множество способов заражения, включая фишинг по электронной почте и тактику социальной инженерии. Он нацелен на широкий спектр системной информации и данных, включая учетные данные пользователей, данные браузера и криптовалютные кошельки. Чтобы избежать обнаружения, REDLINE использует методы запутывания строк во время выполнения.

METASTEALER, появившийся в 2022 году как производная от REDLINE, разработан с использованием платформы .NET и включает в себя методы обфускации, такие как AGILE.NET obfuscator. Вредоносная программа динамически разрешает вызовы методов во время выполнения посредством инициализации делегата и использует методы шифрования, такие как AES CBC, для защиты строк.

STEALC, открытый в 2023 году, демонстрирует зависимость от существующих семейств, таких как VIDAR и REDLINE. В нем используются средства защиты от анализа, включая тесты в изолированной среде и проверки на эмуляцию, а также функция истечения срока действия, позволяющая ограничить выполнение после указанной даты, установленной разработчиком. STEALC взаимодействует с серверами C2 для получения конфигураций и сбора информации о жертвах в целях кражи данных.

В статье подчеркивается необходимость комплексного подхода к защите, включающего такие методы, как поисковые запросы ES\|QL и правила Yara для проактивного обнаружения угроз. В ней также содержатся запросы обнаружения для выявления подозрительных действий, связанных с ненадежными исполняемыми файлами, крипто-кошельками и конфиденциальными данными браузера, для эффективного противодействия вредоносным угрозам.
Forwarded from INSECA Практические курсы по информационной безопасности
Всем привет. Начинаем формировать программу выступлений нового CTI митапа. У нас есть первый докладчик:

Сергей Куприн, CtrHack

🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"

☝️В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.

Напоминаем, что дата следующего митапа будет назначена после формирования программы. Ждем ваших докладов 👉@insecatech!