CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-06-2024 HFS(HTTP File Server) (CVE-2024-23692 ) https://asec.ahnlab.com/ko/67509 Report completeness: Medium Threats: Xmrig_miner Lemonduck Xenorat Gh0st_rat Plugx_rat Cobalt_strike Netcat_tool Netstat_tool Gothief…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS, которая активно используется злоумышленниками, в том числе говорящими на китайском языке. Эта уязвимость позволяет злоумышленникам выполнять несанкционированные операции и развертывать различные вредоносные программы, такие как XMRig для майнинга криптовалют и RAT-вредоносное ПО для удаленного доступа. В тексте подчеркивается важность исправления систем и поддержания современных мер безопасности для снижения рисков, связанных с известными уязвимостями, и предотвращения заражения вредоносными программами.
-----

В тексте подчеркивается появление критической уязвимости удаленного выполнения кода CVE-2024-23692 в программном обеспечении веб-сервера HFS. Эта уязвимость, затрагивающая такие версии, как "HFS 2.3m", позволяет злоумышленникам отправлять на сервер пакеты, содержащие вредоносные команды, что потенциально может привести к выполнению несанкционированных операций. После обнаружения этой уязвимости было оперативно выпущено подтверждение концепции (PoC), позволяющее злоумышленникам использовать уязвимые экземпляры HFS для установки вредоносного ПО или удаленного получения контроля.

Аналитический центр безопасности AhnLab (ASEC) выявил случаи, когда злоумышленники использовали эту уязвимость для установки вредоносного ПО через инфраструктуру AhnLab Smart Defense (ASD). Злоумышленники, предположительно владеющие китайским языком, проникают в системы, собирают информацию, создают бэкдор-аккаунты и внедряют вредоносное ПО, такое как XMRig, майнер криптовалюты Monero. Примечательно, что Lemduck, известный как участник угроз с 2019 года, входит в число злоумышленников, использующих уязвимости HFS.

В число внедренных вредоносных программ входят XMRig для майнинга криптовалют, XenoRAT для удаленного доступа и сканеры уязвимостей. Кроме того, китайские злоумышленники используют вредоносные программы RAT, такие как Gh0stRAT, PlugX и такие инструменты, как CobaltStrike и Netcat. PlugX, вариант бэкдора.PlugX.38, использовался в предыдущих атаках на уязвимости.

В атаках также участвуют различные вредоносные программы, такие как GoThief, с уникальным методом работы, заключающимся в использовании Amazon Web Services (AWS) для извлечения данных из скомпрометированных систем. Программа GoThief, написанная на языке Go, захватывает экраны, передает изображения через Amazon S3 и отправляет собранные данные на сервер управления (C&C).

Учитывая активное использование CVE-2024-23692 в HFS, пользователям рекомендуется обновить свои системы до последней версии, чтобы снизить риски, связанные с известными уязвимостями. Кроме того, поддержание актуальных мер безопасности имеет решающее значение для предотвращения заражения вредоносными программами. Меняющийся ландшафт угроз подчеркивает важность стратегий проактивной защиты и бдительности в отношении вредоносных действий, нацеленных на уязвимое программное обеспечение, такое как HFS.
#ParsedReport #CompletenessHigh
28-06-2024

Supposed Grasshopper: operators impersonate Israeli government and private companies to deploy open-source malware

https://harfanglab.io/en/insidethelab/supposed-grasshopper-operators-impersonate-israeli-gov-private-companies-deploy-open-source-malware

Report completeness: High

Actors/Campaigns:
Supposed_grasshopper

Threats:
Donut
Sliver_c2_tool
Cobalt_strike

Victims:
Israeli government, Private companies, Local companies, Individuals

Industry:
Critical_infrastructure, Government

Geo:
Israeli

ChatGPT TTPs:
do not use without manual check
T1105, T1071.001, T1070.004, T1055.012, T1204.002, T1071.004, T1574.002, T1569.002, T1055.001

IOCs:
File: 10
Url: 6
Domain: 8
Hash: 5
Path: 1
IP: 1

Soft:
WordPress

Algorithms:
sha256

Win API:
VirtualAllocEx, AmsiScanBuffer

Languages:
golang

YARA: Found

Links:
https://github.com/HarfangLab/iocs/tree/main/TRR240601
https://github.com/BishopFox/sliver
https://github.com/TheWover/donut
CTT Report Hub
#ParsedReport #CompletenessHigh 28-06-2024 Supposed Grasshopper: operators impersonate Israeli government and private companies to deploy open-source malware https://harfanglab.io/en/insidethelab/supposed-grasshopper-operators-impersonate-israeli-gov-private…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте рассказывается о кампании кибератак, нацеленной на правительство Израиля, в ходе которой использовалось сочетание общедоступного вредоносного ПО и ограниченных пользовательских разработок. Злоумышленники используют различные инструменты и методы, включая развертывание различных этапов вредоносного ПО, манипулирование продуктами безопасности и создание реалистичных сайтов WordPress для доставки вредоносной информации. В анализе подчеркивается необходимость принятия решительных мер кибербезопасности для борьбы с растущими киберугрозами, создаваемыми подобными кампаниями.
-----

Анализ направлен на выявление вредоносной инфраструктуры, нацеленной на правительство Израиля, и выявление подозрительного домена, который используется в качестве сервера управления в цепочке заражения, связанной с правительственным учреждением Израиля. В ходе расследования было выявлено сочетание общедоступного вредоносного ПО с легкой пользовательской разработкой, выполняющей роль связующего звена между компонентами. Кроме того, в конце 2023 года атаки с использованием распространенных методов были нацелены на частные компании, демонстрируя высокий уровень целенаправленности, использование хорошо известных вредоносных программ с открытым исходным кодом и пользовательских веб-сайтов WordPress для доставки полезной информации.

Анализ вредоносного ПО выявил первоначальную загрузку полезной нагрузки с использованием VHD-файла с именем vacation5.vhd, что привело к развертыванию вредоносного ПО на первом этапе, содержащего файлы типа hagrala.lnk, hagrala.hta, winin.exe , а также библиотеки легитимного кода, сертификаты и ложный образ. Элементарный загрузчик, написанный на Nim, используется для загрузки вредоносного ПО второго этапа с промежуточного сервера, контролируемого злоумышленником, демонстрируя неправильное использование контекста SSL и работу только с памятью. Конечная полезная нагрузка включает развертывание троянца Sliver в качестве C2 с использованием определенного домена.

Более того, использование таких инструментов, как Donut для генерации шеллкода и троян Sliver, в сочетании с помехами в работе продуктов безопасности с помощью AMSI и WLDP, указывает на сложную стратегию атаки, направленную на получение контроля над компьютерами жертвы. Пассивный анализ данных DNS выявляет группы, выдающие себя за известные бренды, которые, возможно, преследуют цели, выходящие за рамки прямого воздействия на правительство Израиля. Заслуживающие внимания детали включают в себя особенности кампании, такие как пользовательские веб-сайты WordPress, содержащие ссылки на файлы в формате VHD, и забавное перенаправление на популярное видео.

Кампания характеризуется ограниченным, но целенаправленным охватом, в ней используются инструменты с открытым исходным кодом и минимальным количеством самодельных разработок. Заметные усилия по приобретению инфраструктуры и развертыванию реалистичных сайтов на WordPress предполагают участие небольшой команды, возможно, участвующей в законных мероприятиях по тестированию на проникновение. Однако возникают опасения относительно прозрачности таких операций, особенно когда государственные учреждения или объекты критически важной инфраструктуры становятся мишенями без четкой проверки.

Использование общедоступных систем защиты от атак создает проблемы для исследователей угроз при отслеживании и анализе таких действий, подчеркивая меняющийся ландшафт киберугроз и важность надежных мер кибербезопасности для противодействия таким вредоносным кампаниям.
#ParsedReport #CompletenessLow
28-06-2024

RL Blog. The Pollyfill.io software supply chain attack: Lessons learned

https://www.reversinglabs.com/blog/the-pollyfillio-supply-chain-attack-lessons-learned

Report completeness: Low

Threats:
Supply_chain_technique
Typosquatting_technique
Log4shell_vuln

Victims:
Websites, Internet users, Mobile devices

Geo:
Chinese

ChatGPT TTPs:
do not use without manual check
T1195.002, T1027

Soft:
Polyfill
CTT Report Hub
#ParsedReport #CompletenessLow 28-06-2024 RL Blog. The Pollyfill.io software supply chain attack: Lessons learned https://www.reversinglabs.com/blog/the-pollyfillio-supply-chain-attack-lessons-learned Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что серьезная атака на цепочку поставок программного обеспечения была направлена на сеть доставки контента Pollyfill.io, которая была взломана после ее приобретения китайской компанией Funnull. Атака сопровождалась распространением вредоносного кода и перенаправлением интернет-пользователей на спам-сайты, что подчеркивает важность бдительности при мониторинге и защите сторонних сервисов для снижения рисков цепочки поставок. Специалистам по безопасности настоятельно рекомендуется своевременно выявлять и заменять скомпрометированный CDN-скрипт, чтобы предотвратить дальнейшее распространение вредоносного ПО.
-----

Компания Sansec, занимающаяся кибербезопасностью, недавно выявила серьезную атаку на цепочку поставок программного обеспечения, целью которой была сеть доставки контента (CDN) Pollyfill.io. Этот CDN, который широко использовался многими веб-сайтами, был взломан для распространения вредоносного кода и перенаправления интернет-пользователей на спам-сайты. Атака была вызвана приобретением Pollyfill.io китайской компанией Funnull в феврале. До смены владельца CDN помогала веб-сайтам поддерживать современный код для пользователей с устаревшими веб-браузерами. Однако, как только Funnull завладел доменом, скрипт CDN был изменен с целью внедрения вредоносных функций.

Несмотря на предупреждения исследователя Эндрю Беттса, который изначально разрабатывал Pollyfill, и последующую смену владельца, вредоносная активность оставалась незамеченной до недавнего времени. Sansec подчеркнула, что Polyfill.io domain внедряет вредоносное ПО на мобильные устройства через любой сайт, который использует скомпрометированный CDN. Индикаторы компрометации (IOCS), связанные с атакой, включают вводящие в заблуждение URL-адреса, например, один из них выдает себя за Google Analytics. Вредоносный код, представленный компанией Pollyfill, содержит меры защиты от обратного проектирования, при этом вредоносные функции предназначены для обхода выполнения в случае обнаружения на устройстве пользователя с правами администратора.

Специалисты по безопасности в настоящее время сталкиваются с проблемой определения того, по-прежнему ли на их веб-сайтах запущен скомпрометированный скрипт cdn.polyfill.io и должны незамедлительно принять меры по его замене или удалению, чтобы снизить текущие риски. Подобно инциденту с уязвимостью в Log4j, когда организации пытались выявить и устранить проблему, сопровождающие веб-сайтов должны убедиться, что их системы не подвержены угрозам, исходящим от скомпрометированного CDN.

Важнейшим уроком, извлеченным из этого инцидента, является необходимость для служб безопасности сохранять бдительность в отношении сторонних сервисов, используемых в их среде. Установление доверия к таким сервисам имеет важное значение для защиты от атак на цепочки поставок, подобных той, что была нацелена на Pollyfill.io. Чтобы получить более глубокое представление об этой атаке и понять ее уникальность по сравнению с предыдущими нарушениями цепочки поставок, зрители могут ознакомиться с видео-разбором, сделанным Джошуа Ноксом с помощью RL Spectra Analyze на их канале YouTube. Кроме того, важность комплексного бинарного анализа для повышения безопасности цепочки поставок программного обеспечения подчеркивается в Специальном отчете RL, в котором исследуются риски, связанные с коммерческим программным обеспечением, и предлагаются ключевые идеи для практиков и организаций.
#ParsedReport #CompletenessLow
30-06-2024

[Nurilab Tech\] Gomir Malware Analysis Report

https://m.blog.naver.com/nurilab1/223493365290

Report completeness: Low

Actors/Campaigns:
Kimsuky (motivation: information_theft)

Threats:
Gomir
Troll_stealer
Gobear

Geo:
North korean, Korean

ChatGPT TTPs:
do not use without manual check
T1071.001, T1027, T1105

IOCs:
File: 1
Email: 1
Url: 1
Hash: 1

Soft:
Crontab

Algorithms:
md5, sha1, sha256, base64
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 [Nurilab Tech\] Gomir Malware Analysis Report https://m.blog.naver.com/nurilab1/223493365290 Report completeness: Low Actors/Campaigns: Kimsuky (motivation: information_theft) Threats: Gomir Troll_stealer Gobear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении нового варианта вредоносного ПО для Linux под названием Gomir, связанного с северокорейской хакерской группой Kimsuky, что указывает на расширение их киберопераций за пределы систем Windows и создает новые проблемы для защитников. Оперативное поведение вредоносного ПО, связь с сервером управления, механизмы сохранения и возможность загрузки дополнительных файлов подчеркивают адаптивность и постоянство Kimsuky при проведении киберопераций, что требует от специалистов по безопасности бдительности для разработки эффективных стратегий противодействия таким угрозам.
-----

Недавно сообщество по разведке киберугроз обнаружило вредоносный код, связанный с северокорейской хакерской группой Kimsuky, печально известной APT-организацией, известной проведением кампаний по краже информации, в основном против южнокорейских организаций. Обнаружение было сделано с помощью бота ASKURL, который идентифицировал новую угрозу, известную как бэкдор Gomir. Было замечено, что этот вариант вредоносного ПО, представляющий собой Linux-версию бэкдора GoBear, обычно связанного с Kimsuky, распространял инструмент для кражи троллей. Появление Gomir означает расширение деятельности Kimsuky за пределы систем Windows и включение в нее Linux, что ставит перед defenders новые задачи.

Операционный процесс Gomir описан в виде структурированной технологической схемы. Если вредоносная программа не имеет прав суперпользователя, она регистрируется как задание cron для запуска при загрузке системы, выполняет вредоносный код как новый процесс, используя $SHELL или /bin/sh, а затем самоудаляется, чтобы замести следы. Связь с сервером управления (C&C) позволяет Gomir получать инструкции, при этом обмен зашифрованными данными осуществляется в POST-запросах, отформатированных в виде пар "Параметр"="Значение" в тексте запроса. Вредоносная программа маскирует свои сообщения, кодируя данные в Base64 с использованием пользовательской логики шифрования.

Механизмы сохранения, используемые Gomir, включают проверку наличия определенных строк, таких как "установить" в командной строке, и проверку прав администратора для принятия решения о регистрации в crontab или сервисе. Вредоносная программа устанавливает уникальный идентификатор пользователя (UID) на основе имени хоста и учетной записи пользователя, что позволяет ей взаимодействовать с сервером C&C для получения и выполнения команд. Примечательно, что Gomir обладает возможностью загружать и развертывать дополнительные файлы с сервера C&C, что указывает на потенциальную возможность вторичного заражения или дальнейшей вредоносной активности.

Обнаружение бэкдора Gomir представляет собой волнующее событие в арсенале Kimsuky, подчеркивающее способность группы к адаптации и настойчивость в проведении киберопераций. Исследователи безопасности и аналитики по анализу угроз должны продолжать внимательно следить за этими развивающимися угрозами, чтобы понять тактику, методы и процедуры, используемые такими участниками угроз, как Kimsuky, и разработать эффективные стратегии смягчения последствий для защиты от их вредоносной деятельности.
#ParsedReport #CompletenessMedium
30-06-2024

Malicious code detailed analysis report

https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf

Report completeness: Medium

Actors/Campaigns:
Lazarus

Threats:
Tron
Virobot
Anydesk_tool

Industry:
Financial

Geo:
North korean

ChatGPT TTPs:
do not use without manual check
T1105, T1071.001, T1566.001

IOCs:
File: 2
Coin: 1
Url: 8
Hash: 5
IP: 1

Soft:
Chrome, curl, MacOS, Opera, rave 실행

Wallets:
coin98, coinbase, metamask, ronin_wallet

Crypto:
binance

Algorithms:
zip, md5

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 30-06-2024 Malicious code detailed analysis report https://download.hauri.net/DownSource/down/dwn_detail_down.html?uid=64&file=file.pdf Report completeness: Medium Actors/Campaigns: Lazarus Threats: Tron Virobot Anydesk_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакерская группа Lazarus нацелена на отдельных лиц в секторе разработки блокчейна, выдавая себя за рекрутеров на таких платформах, как LinkedIn, и распространяя вредоносный код, замаскированный под задания по набору персонала. Они крадут криптовалютные кошельки, внедряют вредоносное ПО на базе Python и взаимодействуют с сервером управления для передачи данных и выполнения команд. Эта цепочка атак подчеркивает изощренную тактику группы и необходимость бдительности среди организаций и частных лиц в сфере криптовалют и блокчейна.
-----

Хакерская группа Lazarus нацелена на соискателей работы по разработке блокчейна на таких сайтах, как LinkedIn, выдавая себя за рекрутеров и распространяя вредоносный код, замаскированный под задания по подбору персонала, на таких платформах, как Github и Bitbucket. Это вредоносное ПО, основанное на NodeJS, работает в системах Windows, Linux и macOS. Операция включает в себя захват криптовалютных кошельков с помощью расширений веб-браузера и развертывание вредоносного ПО на базе Python для осуществления вредоносных действий.

Атака включает в себя запуск файла с именем "tailwind.conf.js", который перехватывает виртуальный валютный кошелек жертвы и отправляет его на сервер управления (C&C) вместе с именем зараженного компьютера. Затем злоумышленник загружает Python 3.11 с сервера C&C с помощью команд curl, извлекая его по определенным путям в системе жертвы. Затем вредоносный код на Python загружается, сохраняется и выполняется по указанному пути.

Чтобы замаскировать вредоносную активность, в первую строку кода вредоносного ПО добавляются пробелы, чтобы оно выглядело безобидным, в то время как сам вредоносный код сжимается в одну строку для выполнения. Вредоносная программа на основе Python расшифровывает зашифрованный код с помощью файла ".npl" и выполняет его с помощью функции exec. Этот расшифрованный код извлекает и запускает вредоносную программу, использующую бэкдор и крадущую информацию, с сервера C&C.

После сбора информации из скомпрометированной системы вредоносное ПО связывается с сервером C&C посредством почтовых данных с именем "cc" и передает собранные данные на адрес сервера. Это взаимодействие позволяет злоумышленнику отправлять команды зараженной машине для выполнения таких действий, как удаленное управление и извлечение файлов.

Таким образом, Lazarus использует сложную тактику для привлечения внимания к отдельным лицам в секторе разработки блокчейнов, используя методы социальной инженерии на профессиональных сетевых платформах и репозиториях для обмена кодом для распространения вредоносной полезной нагрузки. Цепочка атак включает в себя кражу криптовалютных кошельков, развертывание вредоносного ПО на базе Python и установление связи с сервером C&C для передачи данных и выполнения команд. Организациям и частным лицам, работающим в сфере криптовалют и блокчейна, следует проявлять бдительность в отношении таких целенаправленных угроз.
#ParsedReport #CompletenessLow
30-06-2024

Threat Intelligence: TeamViewer compromised by APT29

https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29

Report completeness: Low

Actors/Campaigns:
Duke (motivation: cyber_espionage)

Threats:
Teamviewer_tool

Victims:
Teamviewer

Industry:
Military, Government

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1133, T1069, T1562
CTT Report Hub
#ParsedReport #CompletenessLow 30-06-2024 Threat Intelligence: TeamViewer compromised by APT29 https://www.nccgroup.com/us/newsroom/threat-intelligence-teamviewer-compromised-by-apt29 Report completeness: Low Actors/Campaigns: Duke (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Группа NCC получила разведданные, указывающие на то, что TeamViewer, популярное программное обеспечение для удаленного доступа, было взломано российской группой кибершпионажа APT29, что побудило систему безопасности к предупреждениям и расследованиям для снижения потенциальных рисков, связанных со взломом.
-----

В четверг, 27 июня, NCC Group получила разведданные, указывающие на то, что TeamViewer, известный поставщик программного обеспечения для удаленного доступа и управления, был взломан группой Advanced Persistent Threat (APT) group 29, также известной как Cozy Bear, The Dukes и CozyDuke, связанной со Службой внешней разведки России (СВР). APT29 имеет опыт кибершпионажа, направленного против правительственных, военных, аналитических центров и других организаций по всему миру. После этого предупреждения NCC Group первоначально выпустила предупреждение для клиентов в соответствии с TLP:AMBER-STRICT из-за широкого использования TeamViewer, но позже изменила условия обработки на TLP:GREEN.

Мэтт Халл, глава глобального отдела анализа угроз в NCC Group, заявил, что их расследование деятельности APT продолжается, чтобы определить степень компрометации. Компания намерена делиться подробной информацией об атаках с заинтересованными сторонами и привела свои команды SOC в состояние повышенной готовности в отношении любых действий, связанных с TeamViewer. В качестве меры предосторожности NCC Group посоветовала пользователям рассмотреть возможность удаления TeamViewer из своих систем до тех пор, пока не будут известны более подробные сведения о компрометации. Они также рекомендовали внимательно следить за хостами, на которых установлен TeamViewer, на предмет любого необычного поведения, которое может указывать на компрометацию.

В ответ на инцидент TeamViewer официально объявила 26 июня 2024 года, что их служба безопасности обнаружила сбой в работе корпоративных ИТ-систем. Компания немедленно мобилизовала специализированную команду для проведения расследования и предприняла необходимые меры по исправлению ситуации.

Для получения дополнительной информации о новых угрозах и новейших тактиках, методах и процедурах (TTP), используемых участниками угроз, NCC Group рекомендует подписчикам участвовать в ежемесячных отчетах и вебинарах, которые они публикуют.

Это нарушение подчеркивает потенциальные риски, связанные с компрометацией широко используемого программного обеспечения, такого как TeamViewer, подчеркивая важность упреждающих мер безопасности, постоянного мониторинга и быстрого реагирования на инциденты безопасности для снижения потенциальных угроз и защиты активов организации от киберугроз и шпионской деятельности.
#ParsedReport #CompletenessMedium
30-06-2024

MerkSpy: Exploiting CVE-2021-40444 to Infiltrate Systems

https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems

Report completeness: Medium

Threats:
Merkspy
Vmprotect_tool

Geo:
America, India

CVEs:
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...

ChatGPT TTPs:
do not use without manual check
T1071.001, T1203, T1055.001, T1112, T1056.001, T1566.001, T1140, T1070.004, T1041, T1113, have more...

IOCs:
Url: 2
File: 2
IP: 1
Hash: 6

Soft:
Microsoft Office, Microsoft Word, Internet Explorer, Chrome

Wallets:
metamask

Algorithms:
xor

Win API:
VirtualProtect, CreateThread

Languages:
javascript

Platforms:
x64