CTT Report Hub
3.38K subscribers
9.29K photos
6 videos
67 files
13K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 10-06-2024 Technical Analysis of the Latest Variant of ValleyRAT https://www.zscaler.com/blogs/security-research/technical-analysis-latest-variant-valleyrat Report completeness: High Actors/Campaigns: Silver_fox Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что ValleyRAT - это сложный троян удаленного доступа (RAT), который был недавно обнаружен в ходе кампании, связанной с базирующимся в Китае злоумышленником. RAT постоянно обновляется, и в последней версии появились новые команды и усовершенствования в области снятия отпечатков пальцев с устройств, генерации идентификаторов ботов и методов уклонения. Цепочка атак включает в себя несколько этапов, при этом вредоносная программа использует различные методы, такие как дополнительная загрузка библиотек DLL и внедрение процессов, для обеспечения постоянства и взаимодействия с сервером управления (C2). Обнаружение и мониторинг ValleyRAT осуществляются Zscaler ThreatLabZ, что позволяет выявить постоянную угрозу, исходящую от этого сложного вредоносного ПО.
-----

ValleyRAT - это троян для удаленного доступа (RAT), впервые обнаруженный в начале 2023 года, предназначенный для проникновения в системы и предоставления злоумышленникам несанкционированного доступа и контроля над зараженными машинами. Обычно он распространяется с помощью фишинговых электронных писем или вредоносных загрузок. В последней версии ValleyRAT появились новые команды, такие как создание скриншотов, фильтрация процессов, принудительное завершение работы и очистка журналов событий Windows. Zscaler ThreatLabZ раскрыл новую кампанию, в рамках которой была выпущена последняя версия ValleyRAT, связанная с разработчиком угроз из Китая.

Кампания включает в себя несколько этапов, при этом первоначальный загрузчик использует файловый сервер HTTP (HFS) для получения необходимых файлов для последующих атак. Используются такие методы, как антивирусная проверка, дополнительная загрузка библиотек DLL и внедрение процессов. Загрузчик извлекает конфигурационные данные для связи с сервером управления (C2), идентифицируя IP-адрес, порт и информацию о протоколе. Изменения в последней версии ValleyRAT включают в себя усовершенствование функции снятия отпечатков пальцев с устройства, изменение идентификатора бота и обновление поддерживаемых команд.

Цепочка атак иллюстрирует развитие ValleyRAT, показывая, как загрузчик извлекает файлы с сервера HFS. Вредоносная программа загружает дополнительные файлы, удаляет определенные каталоги и пытается выполнить WINWORD2013.EXE с правами администратора, что приводит ко второму этапу. WINWORD2013.EXE используется для дополнительной загрузки вредоносной библиотеки DLL (wwlib.dll) для продолжения цепочки атак путем расшифровки и внедрения шелл-кода в svchost.exe.

Постоянство устанавливается путем добавления WINWORD2013.EXE к ключам автоматического запуска и настройки атрибутов для скрытия файлов. Шелл-код, введенный в svchost.exe, динамически разрешает API, устанавливает соединение с сервером C2 и загружает последующие этапы вредоносного ПО. Шеллкод использует алгоритм хэширования, распознает API и загружает встроенную библиотеку DLL из данных C2 в память, выполняя определенные функции и анализ конфигурации.

Последняя полезная нагрузка, ValleyRAT, приписываемая Великому вору Долины (Серебряной лисе), демонстрирует улучшения в снятии отпечатков пальцев с устройств, генерации идентификаторов ботов и вводит новые команды. Китайский агент по борьбе с угрозами постоянно обновляет RAT, чтобы получать скриншоты, манипулировать системными событиями и обходить решения по обеспечению безопасности с помощью сложного многоэтапного процесса. Облачная песочница Zscaler эффективно выявляет эти кампании и варианты, продолжая отслеживать и делиться информацией с сообществом кибербезопасности.
#ParsedReport #CompletenessLow
11-06-2024

Update: CVE-2024-4577 quickly weaponized to distribute "TellYouThePass" Ransomware

https://www.imperva.com/blog/update-cve-2024-4577-quickly-weaponized-to-distribute-tellyouthepass-ransomware

Report completeness: Low

Threats:
Tellyouthepass
Log4shell_vuln

CVEs:
CVE-2023-46604 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache activemq (<5.15.16, <5.16.7, <5.17.6, <5.18.3)

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache log4j (<2.3.1, <2.12.2, <2.15.0, 2.0)

CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)

CVE-2024-3577 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1059.005, T1027, T1071.001, T1036.005, T1486

IOCs:
File: 3
IP: 1
Hash: 3
Coin: 1
Url: 1

Soft:
Apache Log4j

Crypto:
bitcoin

Algorithms:
base64

Functions:
ReadMe

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessLow 11-06-2024 Update: CVE-2024-4577 quickly weaponized to distribute "TellYouThePass" Ransomware https://www.imperva.com/blog/update-cve-2024-4577-quickly-weaponized-to-distribute-tellyouthepass-ransomware Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в использовании злоумышленниками новой уязвимости PHP, CVE-2024-4577, для распространения программы-вымогателя TellYouThePass. Кампания развивалась таким образом, чтобы предоставлять образцы .NET с помощью HTML-приложений, а программа-вымогатель выполняла различные вредоносные задачи, включая шифрование файлов и взаимодействие с сервером управления. В тексте подчеркивается необходимость принятия надежных мер кибербезопасности и своевременного сбора информации об угрозах для снижения рисков, связанных с такими атаками.
-----

Компания Imperva Threat Research недавно сообщила об активности злоумышленников, использующих новую уязвимость в PHP, CVE-2024-4577. С 8 июня злоумышленники использовали эту уязвимость для распространения вредоносного ПО, связанного с кампанией по вымогательству "TellYouThePass". TellYouThePass - это программа-вымогатель, которая с 2019 года нацелена на компании и частных лиц в системах Windows и Linux. Он обычно использует такие уязвимости, как CVE-2021-44228 (Apache Log4j) и CVE-2023-46604.

Атаки с использованием CVE-2024-4577 включают в себя различные кампании, такие как попытки загрузки WebShell и развертывание программ-вымогателей на целевых системах. Злоумышленники используют эту уязвимость для выполнения произвольного PHP-кода на целевом сервере, используя "системную" функцию для запуска файла HTML-приложения, размещенного на сервере, контролируемом злоумышленником, с помощью двоичного файла mshta.exe. Это отражает тактику работы в стиле "жить за пределами земли", чтобы избежать обнаружения.

Компания Imperva Threat Research оперативно получила и проанализировала образец вредоносного HTML-приложения (HTA), связанного с этими атаками. Кампания по борьбе с программами-вымогателями развивалась на протяжении многих лет и в настоящее время приносит свои результаты.Образцы СЕТИ, полученные с помощью HTML-приложений. Процесс заражения начинается с HTA-файла (dd3.hta), содержащего вредоносный VBScript со строкой в кодировке base64, загружающей двоичные байты в память во время выполнения. Анализ исполняемого файла выявил .NET-версию программы-вымогателя TellYouThePass с основными функциональными возможностями.

После запуска программа-вымогатель отправляет HTTP-запросы на сервер управления (C2), уведомляя его о заражении и маскируя обратный вызов как запрос ресурсов CSS, что, вероятно, позволит избежать обнаружения. IP-адрес C2 в примере жестко задан и относительно неизвестен. Затем программа-вымогатель выполняет такие задачи, как перечисление каталогов, завершение процессов, генерация ключей шифрования и шифрование файлов с определенными расширениями. В заключение в корневом каталоге веб-сайта публикуется файл "READ_ME10.html", содержащий инструкции по получению ключа дешифрования.

Вскоре после обнаружения Imperva Threat Research провела мониторинг дискуссий об этой программе-вымогателе на различных онлайн-платформах, таких как компьютерные форумы Bleeping. Эволюция кампании, тактика и использование уязвимостей подчеркивают постоянный и эволюционирующий характер киберугроз, нацеленных как на предприятия, так и на частных лиц в различных операционных системах.

Кампания по борьбе с программами-вымогателями TellYouThePass проводится с 2019 года и постоянно адаптируется для использования новых уязвимостей, подчеркивая необходимость принятия надежных мер кибербезопасности и своевременного сбора информации об угрозах для снижения рисков, связанных с такими атаками. Организациям и частным лицам настоятельно рекомендуется устранять известные уязвимости, внедрять передовые методы обеспечения безопасности и быть в курсе возникающих киберугроз, чтобы защитить себя от атак программ-вымогателей и других вредоносных действий.
#ParsedReport #CompletenessMedium
12-06-2024

Insights on Cyber Threats Targeting Users and Enterprises in Brazil

https://cloud.google.com/blog/topics/threat-intelligence/cyber-threats-targeting-brazil

Report completeness: Medium

Actors/Campaigns:
Unc4841 (motivation: cyber_espionage)
Unc4899 (motivation: government_sponsored)
Paektusan (motivation: government_sponsored)
Dream_job (motivation: government_sponsored)
Pronto (motivation: government_sponsored, cyber_espionage)
Fancy_bear
Unc5176
Ransomhub
Pineapple (motivation: financially_motivated)
Fluxroot (motivation: financially_motivated)

Threats:
Agamemnon
Credential_harvesting_technique
Gopix
Astaroth
Grandoreiro

Victims:
Military, National government, Diplomatic organizations, Provincial governments, Brazilian cryptocurrency professionals, Brazilian aerospace and defense industry, Diplomats, Financial services, Technology, Healthcare, have more...

Industry:
Healthcare, Financial, E-commerce, Government, Military, Retail, Energy, Education, Aerospace

Geo:
China, Brazilian, Russian, Russia, Korea, Ukrainian, Chinese, American, Portuguese, Spanish, Ukraine, Brazil, Korean, America, Brasil

CVEs:
CVE-2022-41352 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration (8.8.15, 9.0.0)


ChatGPT TTPs:
do not use without manual check
T1566, T1204, T1105, T1136, T1071.004, T1078.003, T1078.002, T1190

IOCs:
Email: 2
Hash: 2
File: 2

Soft:
Chrome, Android, Gmail, Zimbra Collaboration Suite, WhatsApp, Telegram

Algorithms:
zip

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 12-06-2024 Insights on Cyber Threats Targeting Users and Enterprises in Brazil https://cloud.google.com/blog/topics/threat-intelligence/cyber-threats-targeting-brazil Report completeness: Medium Actors/Campaigns: Unc4841…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Бразилия сталкивается со сложным ландшафтом киберугроз, в котором сочетаются глобальные и локальные угрозы, направленные против отдельных лиц, организаций и критически важных секторов. Участники глобальных угроз, в том числе из Китая, России и Северной Кореи, занимаются кибершпионажем в Бразилии, в то время как внутренние киберпреступные рынки проводят атаки с финансовой мотивацией, такие как программы-вымогатели, кража данных и фишинг учетных данных. Сотрудничество между такими организациями, как Google и Mandiant, наряду с активными стратегиями кибербезопасности, необходимы для устранения этих развивающихся угроз и защиты предприятий и пользователей в Бразилии.
-----

Бразилия сталкивается со сложной ситуацией, связанной с киберугрозами, глобальными и локальными угрозами, направленными против отдельных лиц, организаций и критически важных секторов.

Заметная деятельность по кибершпионажу в Бразилии осуществлялась поддерживаемыми правительством группами из таких стран, как Китай, Россия и Северная Корея.

В Бразилии растет число программ-вымогателей и краж данных, что создает серьезные проблемы в области кибербезопасности.

Внутренние рынки киберпреступности в Бразилии занимаются такими видами деятельности, как захват счетов, кардинг, мошенничество и внедрение банковских вредоносных программ.

Угрозы с финансовой подоплекой представляют постоянную опасность для бразильских пользователей, поскольку подпольные форумы предлагают услуги по компрометации учреждений и частных лиц.

Злоумышленники используют платежные платформы для конкретных стран, такие как Pix, для нацеливания на жертв посредством распространения вредоносного ПО.

PINEAPPLE group нацелена на бразильских пользователей, злоупотребляя законными облачными сервисами для распространения вредоносных программ и применяя тактику, позволяющую избежать обнаружения.

UNC5176 распространяет вредоносное ПО, нацеленное на пользователей в Латинской Америке, включая Бразилию, с целью кражи учетных данных для входа в систему с банковских и криптовалютных веб-сайтов.

В Бразилии широко распространен фишинг с использованием учетных данных, а FLUXROOT распространяет банковские вредоносные программы, такие как Grandoreiro.

Сотрудничество между такими организациями, как Google и Mandiant, имеет решающее значение для анализа и устранения киберугроз в Бразилии.

Google применяет меры безопасности в таких продуктах, как Chrome OS и Android, для защиты от киберугроз, рекомендуя улучшенный безопасный просмотр веб-страниц в Chrome и регулярные обновления устройств.
CTT Report Hub
#ParsedReport #CompletenessLow 13-06-2024 Beware of HTML Masquerading as PDF Viewer Login Pages https://www.forcepoint.com/blog/x-labs/html-phishing-pdf-viewer-login-apac Report completeness: Low Victims: Government departments Industry: Financial, Government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что фишинговые атаки, особенно изощренные, нацеленные на правительственные ведомства в Азиатско-Тихоокеанском регионе, используют вводящие в заблуждение электронные письма, чтобы обманом заставить пользователей разгласить личную информацию. В тексте подчеркивается использование запутанного кода в этих фишинговых письмах для сбора учетных данных пользователей и перенаправления их на вредоносные URL-адреса. В нем подчеркивается важность осторожности пользователей, сообщения о подозрительных действиях и роль исследователей безопасности в борьбе с киберугрозами. Кроме того, упоминается, что клиенты Forcepoint защищены от этих фишинговых угроз на различных этапах атаки.
-----

Фишинговые атаки становятся все более изощренными с использованием ложных электронных писем, маскирующихся под страницы входа в систему просмотра PDF, чтобы обманом заставить пользователей раскрыть свою личную информацию. Компания Forcepoint X-Labs обнаружила значительное количество фишинговых электронных писем, адресованных правительственным учреждениям в Азиатско-Тихоокеанском регионе, что представляет серьезную угрозу онлайн-безопасности. Эти фишинговые электронные письма, как правило, приходят от отправителя с указанным адресом hachemi52d31@live.fr.

При дальнейшем изучении HTML-кода этих фишинговых писем были обнаружены скрытые теги и запутанный JavaScript. Запутанный код, по-видимому, представляет собой попытку сбора учетных данных пользователя путем проверки введенных данных, обработки отправленных форм и взаимодействия с внутренним сервером с помощью AJAX. В конечном счете, этот код разработан по злому умыслу, перенаправляя пользователей на указанные URL-адреса при определенных условиях.

Крайне важно, чтобы пользователи проявляли осторожность при столкновении с такими попытками фишинга и избегали ввода личной информации на подозрительных веб-сайтах. В случае обнаружения таких кодов следует сообщать в соответствующие органы для предотвращения дальнейших атак. Клиенты Forcepoint защищены от этих угроз на различных этапах атаки, включая разведку, заманивание, перенаправление и вызов на дом, на которых собираются адреса электронной почты, по электронной почте доставляются HTML-файлы, а учетные данные отправляются на фишинговые URL-адреса.

Сайед Хассан Файзан, исследователь по безопасности в исследовательской группе Forcepoint X-Labs, специализируется на изучении кибератак, направленных на безопасность Интернета и электронной почты, уделяя особое внимание анализу URL-адресов и расследованию вредоносных кампаний. Его приверженность пониманию киберугроз и борьбе с ними подчеркивает важность бдительности и упреждающих мер для защиты от фишинговых атак.
#ParsedReport #CompletenessLow
12-06-2024

Gh0st and Pantegana: Two RATs that Refuse to Fade Away

https://hunt.io/blog/gh0st-and-pantegana-two-rats-that-refuse-to-fade-away

Report completeness: Low

Actors/Campaigns:
Driftingcloud

Threats:
Gh0st_rat
Pantegana
Shadowpad
Lightspy
Anydesk_tool
Dcrat
Cobalt_strike

Victims:
Healthcare organization

Industry:
Healthcare, Telco

Geo:
Pacific, Chinese, Asia, Taiwan

ChatGPT TTPs:
do not use without manual check
T1219, T1071.003, T1078.003

IOCs:
IP: 13
Hash: 3

Soft:
macOS

Languages:
golang

Platforms:
cross-platform

Links:
https://github.com/cassanof/pantegana
https://github.com/qwqdanchun/DcRat
👍1
CTT Report Hub
#ParsedReport #CompletenessLow 12-06-2024 Gh0st and Pantegana: Two RATs that Refuse to Fade Away https://hunt.io/blog/gh0st-and-pantegana-two-rats-that-refuse-to-fade-away Report completeness: Low Actors/Campaigns: Driftingcloud Threats: Gh0st_rat Pantegana…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в постоянной угрозе, исходящей от Gh0st RAT и Pantegana RAT, двух инструментов удаленного доступа/троянских программ, которые продолжают использоваться злоумышленниками, несмотря на то, что в последнее время им уделяется меньше внимания. В анализе рассматриваются история, характеристики, возможности, недавние инциденты и методы обнаружения, связанные с этими семействами вредоносных программ, подчеркивается необходимость постоянного мониторинга и анализа для борьбы с киберугрозами, создаваемыми этими вредоносными программами.
-----

Gh0st RAT и Pantegana RAT представляют собой постоянные угрозы в киберпространстве, а Gh0st RAT известна своей адаптивностью и широким использованием в кибершпионаже с начала 2000-х годов.

Pantegana RAT - это новая разработка, ботнет с открытым исходным кодом, разработанный в Golang и способный воздействовать на системы под управлением Windows, Linux и macOS посредством HTTPS-связи с сервером управления (C2).

Pantegana поддерживает различные функции, такие как прямое выполнение команд, управление несколькими сеансами, передача файлов и снятие отпечатков пальцев с системы, что делает ее универсальным и ценным инструментом для злоумышленников, осуществляющих вредоносную деятельность.

Недавние инциденты показали, что Gh0st RAT и Pantegana используются в сложных киберкампаниях, когда злоумышленники используют индивидуальные сертификаты TLS, чтобы избежать обнаружения и повысить оперативную безопасность.

Исследователи безопасности в ходе недавних проверок обнаружили ограниченное количество экземпляров инфраструктуры Gh0st и Pantegana, что позволяет предположить, что злоумышленники, возможно, перешли на другие инструменты или платформы, внеся незначительные изменения в исходный код, сетевые коммуникации и сертификаты TLS для снижения видимости.

Детальный анализ инфраструктуры Gh0st и Pantegana RATs выявил индикаторы и сертификаты, используемые участниками угроз для сокрытия своих операций, что подчеркивает важность постоянного мониторинга и анализа для противодействия развивающимся угрозам, исходящим от RATs.
#ParsedReport #CompletenessLow
13-06-2024

Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling

https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling

Report completeness: Low

Threats:
Transparent_phishing_technique
Smuggling_technique
Azorult
Aitm_technique
Mitm_technique

Industry:
Financial

Geo:
America, Asia

ChatGPT TTPs:
do not use without manual check
T1027, T1071.001, T1090.002, T1027.001, T1110.001

IOCs:
Url: 4174

Soft:
Gmail, cPanel, Cloudflare R2

Algorithms:
base64

Functions:
createObjectURL, click, addEventListener

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/CloudflareWorkers
CTT Report Hub
#ParsedReport #CompletenessLow 13-06-2024 Phishing with Cloudflare Workers: Transparent Phishing and HTML Smuggling https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговые кампании, в которых задействованы Cloudflare Workers, включают контрабанду HTML и прозрачные методы фишинга для кражи конфиденциальной информации, нацеленной на пользователей по всему миру в различных секторах. Злоумышленники используют бесплатные облачные сервисы для размещения вредоносного контента, а лаборатория Netskope Threat Labs отмечает рост числа вредоносных приложений и доменов. Использование Cloudflare Workers позволяет избежать обнаружения и выполнять полезную нагрузку, подчеркивая необходимость постоянного совершенствования защиты от этих угроз.
-----

Фишинговые кампании, использующие Cloudflare Workers, вызывают все большую озабоченность у Netskope Threat Labs.

Злоумышленники используют два различных метода: контрабанду HTML-кода для загрузки вредоносного ПО и прозрачный фишинг для получения конфиденциальной информации, такой как учетные данные, файлы cookie и токены.

Кампании нацелены на технологический, финансовый и банковский секторы с акцентом на учетные данные для входа в систему Microsoft, Gmail, Yahoo Mail и веб-почту cPanel.

Злоумышленники обычно используют бесплатные облачные сервисы для размещения вредоносного контента, а облачные приложения уязвимы для злоупотреблений.

Значительный рост посещаемости фишинговых страниц, размещенных на Cloudflare, наблюдался во втором квартале 2023 года, достигнув своего пика в четвертом квартале 2023 года, когда тысячи пользователей Netskope ежеквартально сталкивались с вредоносным контентом.

Контрабандный HTML-код используется для доставки фишинговых страниц путем встраивания вредоносной полезной информации в безопасные веб-страницы.

Традиционные методы фишинга требуют обновлений, чтобы обойти многофакторную аутентификацию, в то время как прозрачный фишинг собирает и пересылает аутентификационные данные жертвы в целевое приложение.

Лаборатория Netskope Threat Labs воспроизвела прозрачные фишинговые страницы для улучшения механизмов защиты и продолжит мониторинг вредоносной активности Cloudflare и сообщать о ней.
Forwarded from INSECA Практические курсы по информационной безопасности
Привет. Третий доклад в копилку 🗳️ второго CTI Meetup

🎤 Тема выступления: "CTI с позиции рисков ИБ"
Докладчик Сергей Муралев, занимается управлением рисками ИБ в банке.

☝️В своем докладе Сергей расскажет зачем заниматься CTI рисковикам, какую пользу это несёт в целом для компании и для безопасности отдельных инициатив бизнеса. А так же о влиянии на приоритизацию различных задач ИБ.
👍3
#ParsedReport #CompletenessLow
13-06-2024

Ransomware Attackers May Have Used Privilege Escalation Vulnerability as Zero-day

https://symantec-enterprise-blogs.security.com/threat-intelligence/black-basta-ransomware-zero-day

Report completeness: Low

Actors/Campaigns:
Storm_1811
Unc4393

Threats:
Blackbasta
Qakbot
Screenconnect_tool

CVEs:
CVE-2024-26169 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20526)
- microsoft windows 10 1607 (<10.0.14393.6796)
- microsoft windows 10 1809 (<10.0.17763.5576)
- microsoft windows 10 21h2 (<10.0.19044.4170)
- microsoft windows 10 22h2 (<10.0.19045.4170)
have more...

ChatGPT TTPs:
do not use without manual check
T1068, T1036, T1486

IOCs:
File: 1
Registry: 1
Hash: 6

Soft:
Windows Error Reporting

Algorithms:
sha256