CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-05-2024 Kiteshield Packer is Being Abused by Linux Cyber Threat Actors. Background https://blog.xlab.qianxin.com/kiteshield_packer_is_being_abused_by_linux_cyber_threat_actors Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в исследовании образцов вредоносных программ, упакованных с помощью Kiteshield, упаковщика / защитника для двоичных файлов ELF x86-64 в Linux, и выявлении низких показателей обнаружения из-за его использования и растущей тенденции киберпреступных организаций, использующих Kiteshield для уклонения от обнаружения. В нем также рассматриваются технические детали Kiteshield, проблемы при его распаковке, необходимость совершенствования антивирусных систем для его работы и растущее присутствие вредоносных программ для Linux с акцентом на новые угрозы и необходимость повышения бдительности.
-----

В тексте описывается исследование образцов вредоносных программ, упакованных с помощью Kiteshield, средства упаковки /защиты двоичных файлов ELF для x86-64 в Linux, которое выявило низкие показатели обнаружения из-за использования этого средства упаковки. Выявленные образцы были связаны с известными группами злоумышленников, такими как Winnti, DarkMosquito и неизвестной script kiddie. Несмотря на то, что новых угроз обнаружено не было, низкие показатели обнаружения указывают на растущее использование Kiteshield организациями, занимающимися киберпреступностью, для уклонения от обнаружения, что указывает на недостаточную осведомленность поставщиков средств безопасности об этом пакете.

Kiteshield шифрует двоичные файлы ELF с помощью нескольких уровней шифрования и использует методы защиты от отладки, препятствующие обратному проектированию. Упакованные двоичные файлы выполняются полностью в пользовательском пространстве с помощью механизма времени выполнения, который постепенно расшифровывает функции из текущего стека вызовов. В тексте приводятся технические подробности о характеристиках двоичных файлов, упакованных с помощью Kiteshield, и дается представление об их распаковке, включая наличие разделов загрузки и полезной нагрузки в упакованных файлах ELF.

Авторы разработали правила YARA и скрипты на Python для обнаружения и распаковки образцов, упакованных в Kiteshield. Примечательно, что распространенные антивирусные программы с трудом распаковывают Kiteshield, и только один движок выдает общий вердикт "Вирус".Общий". В статье подчеркивается необходимость улучшения возможностей антивирусных движков по работе с Kiteshield для повышения общего уровня обнаружения.

В тексте подчеркивается растущее присутствие вредоносных программ для Linux, что свидетельствует об эволюции тактики киберпреступников с акцентом на платформу Linux. Хотя текущие меры противодействия вредоносному ПО для Linux считаются "незрелыми" по сравнению с мерами противодействия вредоносному ПО для Windows, ожидается, что растущие инвестиции как со стороны злоумышленников, так и со стороны защитников приведут к разработке передовых методов антианализа и разнообразных методов упаковки в Linux, аналогичных тем, которые используются в Windows. Kiteshield считается лишь началом этой тенденции, что указывает на необходимость повышенной бдительности перед лицом растущих угроз вредоносного ПО для Linux.

Представлена дополнительная информация о методе шифрования, используемом Kiteshield, который использует однобайтовое XOR-шифрование с жестко закодированным ключом. Приведены подробные сведения о хэшах MD5 и частоте обнаружения распакованных образцов, связанных с группами участников угроз, такими как Winnti и amdc6766, а также ботнетами Gafgyt, которые проливают свет на стойкость и тактику этих вредоносных объектов.
#ParsedReport #CompletenessHigh
28-05-2024

AllaSenha: AllaKore variant leverages Azure cloud C2 to steal banking details in Latin America

https://harfanglab.io/en/insidethelab/allasenha-allakore-variant-azure-c2-steal-banking-latin-america

Report completeness: High

Threats:
Allakore_rat
Bpycode
Executorloader
Upx_tool
Dbatloader

Victims:
Individuals and potentially companies via employees in brazil

Industry:
Financial

Geo:
Ita, American, Brazil, Portuguese, Brasil, America, Brazilian

ChatGPT TTPs:
do not use without manual check
T1566, T1190, T1105, T1059, T1003, T1047, T1027, T1082, T1095, T1486, have more...

IOCs:
File: 5
Path: 2
Hash: 49
Url: 18
Domain: 1

Soft:
Windows Explorer, Azure Functions

Algorithms:
base64, zip, sha256

Win API:
CreateProcessW, VirtualAlloc

Languages:
delphi, powershell, python

Platforms:
intel

YARA: Found

Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240501
https://github.com/executemalware/Malware-IOCs/blob/main/2023-11-28%20Possible%20DBatLoader%20IOCs
https://github.com/oxahax/Brazilian-Malwares/tree/master/Pascal-Delphi/KL-REMOTA-KL/KL%20Gorki
https://github.com/haithemnini/ServerSocket
https://github.com/OneideLuizSchneider/AllaKore\_Remote
https://github.com/naksyn/PythonMemoryModule
CTT Report Hub
#ParsedReport #CompletenessHigh 28-05-2024 AllaSenha: AllaKore variant leverages Azure cloud C2 to steal banking details in Latin America https://harfanglab.io/en/insidethelab/allasenha-allakore-variant-azure-c2-steal-banking-latin-america Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основной идеей текста является подробный анализ кампании по борьбе с киберугрозами, в которой используется вредоносная программа под названием "AllaSenha", нацеленная на бразильские банковские счета. Цепочка атак начинается с вредоносного файла ярлыка Windows, распространяемого через WebDAV, что приводит к развертыванию AllaSenha с помощью загрузчика на основе Python под названием "BPyCode". Вредоносная программа крадет учетные данные, нацелена на бразильские банки, использует облако Azure для инфраструктуры C2 и использует алгоритм генерации доменов для имен хостов. Кампания демонстрирует экосистему киберпреступности в Латинской Америке, подчеркивая использование развивающейся инфраструктуры и тактики уклонения.
-----

В тексте содержится подробная информация о киберугрозе, связанной с вредоносной программой AllaSenha, целью которой является кража учетных данных, необходимых для доступа к банковским счетам в Бразилии. Цепочка атак начинается с вредоносного файла быстрого доступа Windows, замаскированного под PDF, который распространяется через WebDAV. Этот вредоносный файл запускает загрузку и выполнение загрузчика на базе Python с именем "BPyCode", что в конечном итоге приводит к развертыванию AllaSenha. BPyCode извлекает из памяти библиотеку DLL под названием "ExecutorLoader" и взаимодействует с промежуточными серверами, используя необработанный протокол TCP.

ExecutorLoader - это разработанная на Delphi библиотека DLL, предназначенная для декодирования и выполнения конечной полезной нагрузки AllaSenha, которая внедряется в процесс (mshta.exe) и взаимодействует с серверами через TCP-сокет. AllaSenha специально нацелена на бразильские банки, воруя пароли, токены двухфакторной аутентификации и QR-коды. Она использует инфраструктуру Azure cloud for command-and-control (C2), генерируя имена хостов с помощью алгоритма генерации доменов (DGA). Вредоносная программа может считывать данные браузера, чтобы получить банковские учетные данные, и отображать поддельные окна для работы с 2FA.

Злоумышленник, стоящий за этой кампанией, использует облачную инфраструктуру Azure как для размещения полезной нагрузки, так и для серверов C2, используя DGA для ежедневной смены имен хостов. При анализе вредоносных файлов следователи обнаружили потенциальные подсказки для установления авторства, такие как пути к исходному коду с повторяющимся именем пользователя "bert1m". Однако остается неясным, является ли этот человек непосредственным оператором вредоносных инструментов. Кампания в первую очередь нацелена на жертв в Бразилии, но представляет более широкую угрозу, ставя под угрозу устройства по всему миру, подвергая риску бразильские дочерние компании или компьютеры сотрудников.

Экосистема киберпреступности, ориентированная на Латинскую Америку, выделяется сочетанием необычных образцов вредоносных программ с распространенными методами заражения, что делает эти угрозы опасными благодаря развивающейся инфраструктуре и тактике уклонения. Понимание ландшафта угроз в Латинской Америке имеет решающее значение, поскольку участники угроз часто меняют инфраструктуру и используют простые, но эффективные методы обхода обнаружения. Текст также содержит технические подробности, такие как команды PowerShell, хэши вредоносных программ и пути к файлам, что демонстрирует высокий уровень технического анализа, проведенного исследователями безопасности.
#ParsedReport #CompletenessLow
28-05-2024

Globally distributed stealers

https://www.elastic.co/security-labs/globally-distributed-stealers

Report completeness: Low

Threats:
Agent_tesla
Redline_stealer
Vidar_stealer
Stealc
Meta_stealer
Raccoon_stealer
Lobshot

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566, T1060, T1071, T1056, T1027, T1119, T1040

IOCs:
File: 9

Soft:
NET framework, Discord, Telegram, Roblox, Microsoft Defender, Pidgin, Outlook, CryptoTab, Opera

Wallets:
zcash, jaxx, metamask

Crypto:
ethereum, monero, dogecoin

Algorithms:
base64, rc4, xor, aes, cbc

Win API:
VirtualAllocExNuma, GlobalMemoryStatusEx

YARA: Found

Links:
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/command\_and\_control\_connection\_to\_webservice\_by\_an\_unsigned\_binary.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/command\_and\_control\_connection\_to\_webservice\_by\_a\_signed\_binary\_proxy.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_access\_to\_browser\_credentials\_from\_suspicious\_memory.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_web\_browser\_credential\_access\_via\_unusual\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_RedLineStealer.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_MetaStealer.yar
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_web\_browser\_credential\_access\_via\_unsigned\_process.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_failed\_access\_attempt\_to\_web\_browser\_files.toml
https://github.com/elastic/protections-artifacts/blob/main/behavior/rules/credential\_access\_suspicious\_access\_to\_web\_browser\_credential\_stores.toml
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_Stealc.yar
https://github.com/elastic/protections-artifacts/blob/main/yara/rules/Windows\_Trojan\_AgentTesla.yar
https://github.com/elastic/endpoint-rules/blob/main/rules/command\_and\_control\_execution\_wevsvc\_from\_virtual\_disk.toml
CTT Report Hub
#ParsedReport #CompletenessLow 28-05-2024 Globally distributed stealers https://www.elastic.co/security-labs/globally-distributed-stealers Report completeness: Low Threats: Agent_tesla Redline_stealer Vidar_stealer Stealc Meta_stealer Raccoon_stealer Lobshot…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте представлен подробный анализ основных семейств вредоносных программ-похитителей, с акцентом на методологии их работы, последние обновления и конфигурации. В нем подчеркивается важность понимания принципов работы этих семейств для совершенствования стратегий защиты от возникающих угроз, особое внимание уделяется конкретным семействам вредоносных программ, таким как REDLINE, AGENT TESLA, VIDAR и STEALC.
-----

В статье представлен подробный анализ основных семейств вредоносных программ-похитителей, основное внимание уделяется методам их работы, последним обновлениям и конфигурациям. В статье подчеркивается важность понимания принципов работы каждого семейства для совершенствования стратегий защиты от их угроз. В тексте подчеркивается распространенность определенных семейств вредоносных программ, таких как REDLINE, AGENT TESLA, VIDAR и STEALC, в течение определенного периода времени, что указывает на динамичный характер ландшафта угроз.

REDLINE, представленный в 2020 году, работает по модели "Вредоносное ПО как услуга" и эволюционировал, чтобы использовать множество способов заражения, включая фишинг по электронной почте и тактику социальной инженерии. Он нацелен на широкий спектр системной информации и данных, включая учетные данные пользователей, данные браузера и криптовалютные кошельки. Чтобы избежать обнаружения, REDLINE использует методы запутывания строк во время выполнения.

METASTEALER, появившийся в 2022 году как производная от REDLINE, разработан с использованием платформы .NET и включает в себя методы обфускации, такие как AGILE.NET obfuscator. Вредоносная программа динамически разрешает вызовы методов во время выполнения посредством инициализации делегата и использует методы шифрования, такие как AES CBC, для защиты строк.

STEALC, открытый в 2023 году, демонстрирует зависимость от существующих семейств, таких как VIDAR и REDLINE. В нем используются средства защиты от анализа, включая тесты в изолированной среде и проверки на эмуляцию, а также функция истечения срока действия, позволяющая ограничить выполнение после указанной даты, установленной разработчиком. STEALC взаимодействует с серверами C2 для получения конфигураций и сбора информации о жертвах в целях кражи данных.

В статье подчеркивается необходимость комплексного подхода к защите, включающего такие методы, как поисковые запросы ES\|QL и правила Yara для проактивного обнаружения угроз. В ней также содержатся запросы обнаружения для выявления подозрительных действий, связанных с ненадежными исполняемыми файлами, крипто-кошельками и конфиденциальными данными браузера, для эффективного противодействия вредоносным угрозам.
Forwarded from INSECA Практические курсы по информационной безопасности
Всем привет. Начинаем формировать программу выступлений нового CTI митапа. У нас есть первый докладчик:

Сергей Куприн, CtrHack

🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй"

☝️В своем докладе Сергей расскажет:
Как получить от CTI ещё больше ценности? Уже привычно, когда данные об угрозах используются в процессах насыщения информации об инцидентах, в процессах расследования и в процессах реагирования. В докладе рассматривается применение данных об угрозах как инструмента тренировки и подготовки к атакам, т.е. в процессах до возможного инцидента.

Напоминаем, что дата следующего митапа будет назначена после формирования программы. Ждем ваших докладов 👉@insecatech!
CTT Report Hub pinned «Всем привет. Начинаем формировать программу выступлений нового CTI митапа. У нас есть первый докладчик: Сергей Куприн, CtrHack 🎤 Тема выступления: "CTI + BAS. Доверяй, но проверяй" ☝️В своем докладе Сергей расскажет: Как получить от CTI ещё больше ценности?…»
#ParsedReport #CompletenessLow
29-05-2024

Security Brief: Sing Us a Song You re the Piano Scam

https://www.proofpoint.com/us/blog/threat-insight/security-brief-sing-us-song-youre-piano-scam

Report completeness: Low

Actors/Campaigns:
Piano_scam

Victims:
Students, Faculty, Colleges and universities, Healthcare companies, Food and beverage services

Industry:
Transport, Foodtech, Healthcare, Education, Government, Financial

Geo:
Nigerian, America, Nigeria

ChatGPT TTPs:
do not use without manual check
T1566, T1078, T1114, T1583, T1608, T1591

IOCs:
Email: 6

Crypto:
bitcoin

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Security Brief: Sing Us a Song You re the Piano Scam https://www.proofpoint.com/us/blog/threat-insight/security-brief-sing-us-song-youre-piano-scam Report completeness: Low Actors/Campaigns: Piano_scam Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что компания Proofpoint, занимающаяся анализом киберугроз, выявила значительное количество вредоносных кампаний по электронной почте, использующих сообщения на тему фортепиано для мошенничества с предоплатой (AFF), в первую очередь нацеленных на студентов и преподавателей колледжей и университетов Северной Америки. Мошенники предлагали бесплатное пианино под надуманным предлогом и требовали оплаты за доставку различными способами, накапливая значительную сумму денег за счет этих мошеннических действий. Исследователи сотрудничали с мошенниками для сбора информации, что привело к обнаружению того, что часть операций проводилась в Нигерии. В тексте подчеркивается важность понимания распространенных стратегий борьбы с киберугрозами, осторожного обращения с нежелательными электронными письмами и дается представление о тактике обмана и платежных платформах, используемых в таких мошеннических действиях.
-----

Proofpoint выявила значительное количество вредоносных рассылок по электронной почте, в которых используются сообщения на тему фортепиано, чтобы заманить людей в ловушку мошенничества с предоплатой (AFF). Эти кампании были активны как минимум с января 2024 года и продолжаются в настоящее время. В качестве мишеней мошенников в Северной Америке в первую очередь были выбраны студенты и преподаватели колледжей и университетов. Мошенники предлагают бесплатное пианино, часто ссылаясь на сфабрикованные обстоятельства, такие как смерть членов семьи. Когда жертва отвечает, ее просят связаться с поддельной транспортной компанией для организации доставки, которая запрашивает предоплату за доставку. Запрашиваемые способы оплаты включают Zelle, Cash App, PayPal, Apple Pay или криптовалюту. Мошенники также ищут личную информацию, такую как имена, адреса и номера телефонов.

В текущем году Proofpoint выявила более 125 000 сообщений, связанных с этой группой мошенников piano. Мошенники используют как минимум один адрес биткоин-кошелька для транзакций, на котором на момент расследования было накоплено более 900 000 долларов. Исследователи вовлекли мошенников в разговоры и управляли службой перенаправления, чтобы получить IP-адреса и информацию об устройстве по крайней мере одного злоумышленника, что привело к выводу о том, что часть операции базируется в Нигерии. Мошенничество с предоплатой (AFF), также известное как мошенничество с электронной почтой 419 или Nigerian Prince, заключается в убеждении жертв отправить небольшую сумму денег авансом в обмен на обещанную более крупную выплату или пособие, которые так и не материализуются.

Proofpoint ранее проводила исследование кампаний AFF, в которых использовались различные темы для привлечения жертв, включая возможности трудоустройства для студентов университетов и мошенничество с криптовалютой. Эти мошенники используют сложную тактику социальной инженерии и используют несколько платежных платформ для обмана физических лиц. Людям жизненно важно понимать общие стратегии, используемые злоумышленниками, и проявлять осторожность при получении нежелательных электронных писем, которые кажутся слишком хорошими, чтобы быть правдой.
👍1
#ParsedReport #CompletenessMedium
29-05-2024

From Origins to Operations: Understanding Black Basta Ransomware

https://flashpoint.io/blog/understanding-black-basta-ransomware

Report completeness: Medium

Actors/Campaigns:
Carbanak

Threats:
Blackbasta
Credential_harvesting_technique
Conti
Revil
Spear-phishing_technique
Qakbot
Credential_dumping_technique
Mimikatz_tool
Zerologon_vuln
Nopac_vuln
Printnightmare_vuln
Cobalt_strike
Systembc
Shadow_copies_delete_technique
Anydesk_tool
Goodwill

Victims:
Deutsche windtechnik, Hyundai europe, Capita, Toronto public library, Chilean customs agency, American dental association

Industry:
Government, Transport, Telco, E-commerce, Healthcare, Energy, Iot, Financial

Geo:
Canada, American, German, Chilean, Japan, Australia, Deutsche

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1078, T1583.001, T1059.001, T1486, T1490, T1027, T1132.002

IOCs:
File: 2

Soft:
PsExec, WinSCP, ESXi

Crypto:
bitcoin

Algorithms:
chacha20, xchacha20

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 29-05-2024 From Origins to Operations: Understanding Black Basta Ransomware https://flashpoint.io/blog/understanding-black-basta-ransomware Report completeness: Medium Actors/Campaigns: Carbanak Threats: Blackbasta C…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
Black Basta - это грозная группа программ-вымогателей, которая действует как программа-вымогатель как услуга (RaaS) и проводит изощренные атаки на организации по всему миру. Группа, схожая с Conti и REvil, использует тактику двойного вымогательства и передовые методы для проникновения в сети и компрометации критически важных секторов инфраструктуры. Они постоянно совершенствуют свои методы, в том числе используют передовые методы вредоносного ПО и социальной инженерии, чтобы максимизировать финансовые выгоды и адаптироваться к меняющимся средствам защиты от кибербезопасности.
-----

Black Basta, известная группа программ-вымогателей, появившаяся в апреле 2022 года, быстро зарекомендовала себя как серьезная угроза в киберпространстве. Действуя как корпоративная программа-вымогатель как услуга (RaaS), Black Basta подвергла более 500 организаций по всему миру целенаправленным и изощренным атакам. Считается, что группа состоит из бывших членов групп вымогателей Conti и REvil, что очевидно из сходства их тактики и процедур. Используя тактику двойного вымогательства, Black Basta шифрует данные и угрожает раскрыть конфиденциальную информацию, если требования о выкупе не будут выполнены.

Операции Black Basta включают тщательный отбор жертв, чтобы добиться максимального эффекта от своих атак. Они нацелены на важнейшие сектора инфраструктуры в различных странах, включая Соединенные Штаты, Японию, Канаду, Великобританию, Австралию и Новую Зеландию. Группа скомпрометировала более 500 организаций, охватывающих 12 из 16 важнейших секторов инфраструктуры, таких как здравоохранение, общественная охрана и энергетика.

Группа использует передовые методы для проникновения в сети, включая фишинговые кампании, вербовку инсайдеров и сотрудничество с брокерами начального доступа (IAB). Оказавшись внутри сети, Black Basta использует такие инструменты, как QakBot, Mimikatz, и использует известные уязвимости для перемещения в сторону и сбора учетных данных. Чтобы поддерживать контроль над скомпрометированными системами, они используют такие инструменты, как Cobalt Strike Beacons, SystemBC и Rclone для операций C2 и фильтрации данных.

Перед шифрованием файлов Black Basta отключает средства защиты, удаляет теневые копии и осуществляет эксфильтрацию данных, чтобы максимально эффективно использовать их. Программа-вымогатель шифрует файлы, используя алгоритм XChaCha20, при этом зашифрованные файлы добавляются с расширением ".basta". Группа постоянно совершенствует свои методы, применяя для получения доступа к электронной почте DDoS-атаки и тактику "вишинга". Black Basta расширила свою деятельность, включив в нее виртуальные машины на базе Linux, и была связана с другими программами-вымогателями, такими как FIN7.

К числу известных атак Black Basta относятся атаки на Hyundai Europe, Capita, публичную библиотеку Торонто, таможенное управление правительства Чили и Американскую ассоциацию стоматологов. Эти атаки привели к значительным сбоям в работе, утечке данных и финансовым потерям для пострадавших организаций. Связи Black Basta с FIN7 и их значительные выплаты выкупа в биткоинах свидетельствуют о сложных операциях и финансовых мотивах группы.

Ожидается, что в будущем Black Basta усовершенствует свои методы атак, внедрит передовые вредоносные программы, нацеленные на различные платформы, и использует сложные тактики социальной инженерии. Финансовые стимулы стимулируют группу, а сотрудничество с другими киберпреступными группами может привести к более структурированным атакам и обмену инструментами и методами. Действия правоохранительных органов и усовершенствованные меры защиты повлияют на будущее группы, что потребует постоянных инноваций для преодоления усиленных мер безопасности.
#ParsedReport #CompletenessLow
29-05-2024

Static Unpacking for the Widespread NSIS-based Malicious Packer Family

https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family

Report completeness: Low

Threats:
Nsixloader
Formbook
Agent_tesla
Remcos_rat
Lokibot_stealer
Azorult
Trojan.win.shellcode.f
Trojan.win.shellcode.g

ChatGPT TTPs:
do not use without manual check
T1027, T1045, T1001, T1204, T1140

IOCs:
File: 21
Hash: 11

Algorithms:
xor, rc4

Functions:
SetOutPath, SetOverwrite

Win API:
decompress, GetCurrentProcess

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 29-05-2024 Static Unpacking for the Widespread NSIS-based Malicious Packer Family https://research.checkpoint.com/2024/static-unpacking-for-the-widespread-nsis-based-malicious-packer-family Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: киберпреступники используют упаковщики и шифровальщики, такие как NSIXloader на базе NSIS, для защиты вредоносного программного обеспечения и усложнения анализа. Аналитики сталкиваются с трудностями при распаковке и анализе этих образцов, которые часто связаны с шифрованием, манипуляциями с библиотеками DLL и методами обфускации. Разработка средств автоматической распаковки имеет решающее значение для эффективного анализа угроз и реагирования на них, а решения в области кибербезопасности, такие как Check Point Threat Emulation, играют ключевую роль в борьбе с развивающимися киберугрозами.
-----

Киберпреступники широко используют упаковщики или шифровальщики для защиты вредоносного программного обеспечения от обнаружения и статического анализа. Эти инструменты используют алгоритмы сжатия и шифрования для создания уникальных образцов вредоносного ПО для каждой кампании или жертвы, что затрудняет их классификацию антивирусным программам без динамического анализа. Чтобы извлечь конфигурационные данные, такие как ключи шифрования и адреса серверов управления, из образца вредоносного ПО, аналитики должны сначала распаковать его. Обычно это делается путем запуска вредоносного ПО в изолированной среде, такой как CAPE, и извлечения дампов памяти. Однако этот процесс имеет ограничения, такие как сложность дальнейшего анализа полученных дампов и значительные затраты времени и ресурсов на эмуляцию изолированной среды.

Использование Nullsoft Scriptable Install System (NSIS) предоставляет киберпреступникам преимущество, поскольку позволяет им создавать образцы, которые кажутся законными, и усложняет анализ из-за включения вредоносных функций в скрипт. Это семейство программ-упаковщиков на базе NSIS, называемое "NSIXloader" в контексте кампаний XLoader, используется наряду с различными типами вредоносных программ. NSIS поддерживает систему подключаемых модулей, в которой DLL-файлы размещаются в определенных каталогах, что позволяет легко запускать функции. Злоумышленники маскируют свои библиотеки DLL под законные плагины NSIS для выполнения вредоносных действий.

В одном случае зашифрованный шелл-код встроен в библиотеку DLL, и простой сценарий NSIS используется для распаковки зашифрованных файлов, помещения их во временный каталог и запуска вредоносной функции библиотеки DLL. Процесс расшифровки включает в себя извлечение и распаковку файлов с помощью таких инструментов, как 7-zip, с последующим использованием сценариев Python для автоматизации дальнейших этапов расшифровки. В этом контексте восстановление алгоритма расшифровки полезной нагрузки из шеллкода остается сложной задачей.

Другой метод заключается в сохранении зашифрованного шеллкода в ресурсе библиотеки DLL с типом RT_RCDATA. Скрипт NSIS вызывает исполняемый файл с зашифрованным путем к шеллкоду в качестве параметра, что повышает эффективность методов обфускации, используемых киберпреступниками.

Анализ сценариев NSIS выявляет последовательности вызовов функций API для выделения памяти, настройки защиты и чтения содержимого файла. Извлечение и расшифровка зашифрованного шелл-кода включает в себя определение его границ, извлечение с использованием регулярных выражений и применение пользовательских потоковых шифров или модифицированных шифров RC4 для расшифровки. Эти методы позволяют аналитикам получать доступ к незашифрованным версиям вредоносных программ для извлечения конфигурации, отладки и дизассемблирования.

Распространенность этого семейства вредоносных программ-упаковщиков, использующих NSIS, указывает на то, что это, вероятно, обычный инструмент, доступный в даркнете для различных злоумышленников. Таким образом, разработка автоматизированных инструментов статической распаковки становится необходимой для эффективного анализа и реагирования. Эмуляция угроз Check Point обеспечивает защиту от таких угроз, подчеркивая важность решений в области кибербезопасности в борьбе с развивающимися киберугрозами.
#ParsedReport #CompletenessLow
29-05-2024

DDoS-as-a-Service: The Rebirth Botnet

https://sysdig.com/blog/ddos-as-a-service-the-rebirth-botnet

Report completeness: Low

Threats:
V-rebirth
Mirai
Glitch
Bashlite
Qakbot
Stdbot

Industry:
Entertainment, Iot

Geo:
Spain, Ireland, Germany, Chinese

CVEs:
CVE-2023-25717 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ruckuswireless ruckus wireless admin (le10.4, 10.4, -)
- ruckuswireless smartzone ap (<6.1.0.0.9240, -, 5.2.2.0.2064, 3.6.2.0.795)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1583.001, T1071.001, T1567.002, T1584.002, T1046, T1499, T1047, T1070.004

IOCs:
Domain: 6
IP: 1
File: 2

Soft:
Hadoop, Telegram, TikTok, Discord, Ruckus

Languages:
javascript, perl

Links:
https://github.com/sysdig/TR-Blogs/tree/main/IoCs-blog/rebirthltd