CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
16-07-2024

Kimsuky APT: TrollAgent stealer analysis

https://www.ctfiot.com/193885.html

Report completeness: Medium

Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)

Threats:
Trollagent
Watering_hole_technique
Spear-phishing_technique
Vmprotect_tool

Industry:
Government, Energy, Healthcare, Education

Geo:
Korea, Korean, North korea, Japan

ChatGPT TTPs:
do not use without manual check
T1071.001, T1059.003, T1027, T1105, T1036.005, T1081

IOCs:
File: 4
Hash: 1
Url: 2

Soft:
chrome, chromium, WeChat

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2024 Kimsuky APT: TrollAgent stealer analysis https://www.ctfiot.com/193885.html Report completeness: Medium Actors/Campaigns: Kimsuky (motivation: cyber_espionage) Threats: Trollagent Watering_hole_technique Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Kimsuky APT, группа кибершпионажа, базирующаяся в Северной Корее, нацелена на различные сектора в Южной Корее, Японии и США как минимум с 2012 года. Для сбора разведданных они используют сложные тактики, такие как социальная инженерия, электронные письма с фишинговыми рассылками и уникальные вредоносные программы, такие как TrollAgent. Недавние атаки в Южной Корее вызвали обеспокоенность, подчеркнув необходимость усиления защитных мер и сотрудничества между подразделениями кибербезопасности для эффективной борьбы с угрозами, спонсируемыми государством.
-----

Kimsuky APT - базирующаяся в Северной Корее группа кибершпионажа, которая ведет свою деятельность по меньшей мере с 2012 года. Первоначально она была нацелена на правительственные учреждения, аналитические центры и экспертов Южной Кореи, но затем расширила свои цели, включив в них Японию и США. Их основная цель - сбор разведданных, с особым упором на оборону, образование, энергетику, правительство, здравоохранение и аналитические центры. Kimsuky использует различные тактики, такие как социальная инженерия, электронные письма с фишинговыми рассылками и атаки на подполье, используя уникальное вредоносное ПО для каждой операции.

В январе 2024 года Kimsuky активизировала атаки на важные объекты в Южной Корее. Согласно полученным данным, в декабре 2023 года было собрано много образцов. Команда Dark Atlas, занимающаяся кибербезопасностью, отслеживала эти атаки и изучала используемые инструменты. Группе удалось распаковать образец вредоносной программы под названием TrollAgent, DLL-файл, написанный на GoLang и защищенный с помощью VMProtect3. Вредоносное ПО доставляется через установщик, подписанный "SGA Solutions CO., Ltd." и "D2innovation CO., LTD.". После развертывания TrollAgent настраивает сервер управления (C&C) для связи с атакующими. Он собирает данные о жертвах, сжимает и шифрует их с помощью ключей RSA перед отправкой в C2. Собранные данные включают информацию о браузере, такую как данные кредитной карты, файлы cookie, историю посещенных страниц и учетные данные для автоматического входа в систему.

TrollAgent также может извлекать сеансы SSH, данные FileZilla и заметки с компьютера жертвы. Благодаря специализированным функциям для различных типов браузеров, таких как Chrome и Firefox, вредоносная программа может эффективно обрабатывать сбор данных. После выполнения своих задач TrollAgent очищает свою конфигурацию и деинсталлирует себя из скомпрометированной системы.

Сложность и изощренность операций Kimsuky подчеркивает серьезные киберугрозы, исходящие от спонсируемых государством злоумышленников. Организациям в целевых секторах следует усилить свои защитные меры, включая обучение пользователей распознаванию тактик социальной инженерии, внедрение надежных протоколов защиты электронной почты для предотвращения фишинговых атак и регулярное обновление программного обеспечения безопасности для обнаружения и устранения продвинутых вредоносных программ, таких как TrollAgent. Сотрудничество между фирмами, занимающимися кибербезопасностью, аналитиками по анализу угроз и правоохранительными органами имеет решающее значение для эффективной борьбы с такими угрозами.
#ParsedReport #CompletenessHigh
15-07-2024

New BugSleep Backdoor Deployed in Recent MuddyWater Campaigns

https://research.checkpoint.com/2024/new-bugsleep-backdoor-deployed-in-recent-muddywater-campaigns

Report completeness: High

Actors/Campaigns:
Muddywater

Threats:
Bugsleep
Atera_tool
Spear-phishing_technique

Industry:
Government, Aerospace, Transport

Geo:
Saudi arabia, Portugal, Africa, Iranian, Israeli, Jordan, Azerbaijan, Israel, Turkey, Saudi arabian, Middle east, India, Azerbaijani

ChatGPT TTPs:
do not use without manual check
T1566, T1566.001, T1219, T1105, T1071, T1027, T1057, T1070.004, T1497

IOCs:
Hash: 29
File: 4
Domain: 25
Url: 4
IP: 17

Wallets:
harmony_wallet

Win API:
WriteProcessMemory, CreateRemoteThread
CTT Report Hub
#ParsedReport #CompletenessHigh 15-07-2024 New BugSleep Backdoor Deployed in Recent MuddyWater Campaigns https://research.checkpoint.com/2024/new-bugsleep-backdoor-deployed-in-recent-muddywater-campaigns Report completeness: High Actors/Campaigns: Muddywater…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что иранская группировка MuddyWater, связанная с Министерством разведки и безопасности (MOIS), активизировала свои кибероперации в Израиле и других странах путем внедрения специализированного вредоносного ПО backdoor под названием BugSleep. Эта группа использует фишинговые кампании, скомпрометированные учетные записи электронной почты и средства удаленного управления (RMM) для борьбы с организациями в стратегически важных регионах, причем недавние действия свидетельствуют о переходе к более изощренным методам фишинга и злоупотреблении законными сервисами, такими как Egnyte. Постоянное развитие и усовершенствование бэкдора BugSleep подчеркивает эволюцию тактики и постоянство MuddyWater, подчеркивая важность постоянного мониторинга и защитных мер против таких продвинутых угроз.
-----

Иранская группировка MuddyWater, связанная с MOIS, активизировала свою киберактивность в Израиле после конфликта между Израилем и ХАМАСОМ в октябре 2023 года.

Они нацелены на различные страны, включая Саудовскую Аравию, Турцию, Азербайджан, Индию и Португалию, используя фишинговые кампании и внедряя инструменты удаленного управления.

Компания MuddyWater представила BugSleep - бэкдор, разработанный специально для организаций в Израиле для выполнения команд и облегчения передачи файлов.

Бэкдор находится в постоянном развитии с целью улучшения функциональности и устранения ошибок.

Их фишинговые кампании сосредоточены на конкретных секторах, таких как израильские муниципалитеты, авиакомпании, туристические агентства и журналисты. С февраля 2024 года было выявлено более 50 электронных писем, содержащих фишинг.

MuddyWater использует поддомены Egnyte, совпадающие с названиями компаний, упомянутыми в фишинговых электронных письмах, для устранения ошибок и уклонения от обнаружения.

Основные функциональные возможности бэкдора включают в себя обход изолированных программ, шифрование сообщений, создание механизмов сохранения и выполнение команд с C&C-сервера.

MuddyWater нацелен на государственные учреждения, муниципалитеты, средства массовой информации и туристические агентства в Израиле, Турции, Саудовской Аравии, Индии и Португалии, а связанные с кампанией файлы загружаются с различных IP-адресов.

Интеграция бэкдора BugSleep подчеркивает эволюцию технологий группы, подчеркивая важность упреждающих мер защиты от таких сложных угроз.
#ParsedReport #CompletenessMedium
16-07-2024

MuddyWater replaces Atera by custom MuddyRot implant in a recent campaign

https://blog.sekoia.io/muddywater-replaces-atera-by-custom-muddyrot-implant-in-a-recent-campaign

Report completeness: Medium

Actors/Campaigns:
Muddywater

Threats:
Atera_tool
Muddyrot
Spear-phishing_technique
Simplehelp_tool
Powerstats

Victims:
Western entities, Middle eastern entities

Geo:
Israel, Jordan, Azerbaijan, Iranian, Saudi arabia, Turkey, Iran

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1193, T1566.002, T1203, T1027, T1129

IOCs:
File: 6
Path: 1
Hash: 4
IP: 2

Algorithms:
zip

Win API:
LoadLibrary, GetProcAddress, CoCreateInstance

Languages:
powershell

Platforms:
x64

Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/MuddyWater/yara/
CTT Report Hub
#ParsedReport #CompletenessMedium 16-07-2024 MuddyWater replaces Atera by custom MuddyRot implant in a recent campaign https://blog.sekoia.io/muddywater-replaces-atera-by-custom-muddyrot-implant-in-a-recent-campaign Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - отчет исследовательской группы Check Point с подробным описанием кампаний MuddyWater, в котором особое внимание уделяется новому имплантату "MuddyRot", изменениям в цепочках заражения и техническому анализу вредоносного ПО. В нем обсуждается изменение тактики, целей, методов заражения и использование пользовательских имплантатов группой MuddyWater threat actor group, что дает специалистам по кибербезопасности информацию о том, как усилить защиту.
-----

Исследовательская группа Check Point Research (CPR) недавно опубликовала отчет с подробным описанием последних кампаний MuddyWater, в котором особое внимание уделяется новому имплантату, получившему название "MuddyRot". Этот имплантат знаменует собой отход от предыдущих цепочек заражения, которые полагались на законные инструменты, такие как Atera RMM. Программа MuddyWater, созданная иранской разведывательной службой MOIS, была нацелена на такие страны, как Турция, Азербайджан, Иордания, Саудовская Аравия и Израиль. В отчете сравниваются предыдущие и текущие цепочки заражения, связанные с MuddyWater, и приводится технический анализ вредоносного ПО MuddyRot.

MuddyWater традиционно атакует среды Windows с помощью общедоступных эксплойтов на серверах, таких как Exchange и SharePoint. Они также используют фишинговые электронные письма от взломанных учетных записей для обхода мер безопасности. Недавние кампании показали изменения в цепочке заражения: ссылки теперь встроены в PDF-файлы, а не в электронные письма. PDF-файлы выдаются за материалы онлайн-курсов или вебинаров, связанных с кибербезопасностью, чтобы заманить жертв к загрузке ZIP-файла, содержащего валидатор MuddyRot.

Вредоносная программа MuddyRot представляет собой 64-разрядный имплант, разработанный на C, с такими возможностями, как обратная оболочка, сохранение и загрузка файлов. Она маскирует соответствующие строки и импортирует методы, позволяющие избежать обнаружения. После выполнения он устанавливает постоянство, создавая запланированную задачу, и обменивается данными через TCP-сокет на порту 443, запутывая данные фиксированным значением вычитания. Имплантат позволяет операторам подключаться к хосту-жертве с помощью обратной команды shell, запускаемой по определенному идентификатору заказа.

Чтобы расширить возможности мониторинга, компания MuddyWater выбрала самодельный имплантат, такой как MuddyRot, вместо того, чтобы полагаться на готовые инструменты, такие как Atera. На это изменение может повлиять усиление контроля со стороны поставщиков средств RMM за безопасностью. Использование пользовательских имплантатов помогает defenders более эффективно отслеживать действия MuddyWater. В отчет включены индикаторы компрометации (IOCs) и правила Yara для MuddyRot, которые помогают обнаруживать и предотвращать угрозы.

Таким образом, отчет проливает свет на эволюционирующую тактику группы MuddyWater threat actor group, уделяя особое внимание внедрению имплантата MuddyRot и изменениям в цепочках заражения. Подробный технический анализ позволяет специалистам по кибербезопасности получить представление о том, как повысить свою защиту от подобных угроз.
#ParsedReport #CompletenessHigh
16-07-2024

CVE-2024-38112: Void Banshee Targets Windows Users Through Zombie Internet Explorer in Zero-Day Attacks

https://www.trendmicro.com/en_us/research/24/g/CVE-2024-38112-void-banshee.html

Report completeness: High

Actors/Campaigns:
Keksec

Threats:
Atlantida
Spear-phishing_technique
Loadtobadxml
Eziriz_tool
Process_injection_technique
Donut
Predator_stealer
Trojan.win32.atlantidastealer.a

Geo:
American, America, Asia, Asian

CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
CVE-2021-40444 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 (-, 20h2, 21h1, 1607, 1809)
- microsoft windows 7 (-)
- microsoft windows 8.1 (-)
- microsoft windows rt 8.1 (-)
- microsoft windows server 2008 (-, r2)
have more...

TTPs:
Tactics: 6
Technics: 15

IOCs:
File: 13
Hash: 8
Path: 4
Coin: 2
Url: 6
IP: 1

Soft:
Internet Explorer, Discord, Microsoft Edge, Microsoft Office, Telegram, Google Chrome, Mozilla Firefox, Chrome

Wallets:
auro_wallet, binancewallet, bitclip, bitapp, byone, clover_wallet, cyano, equal_wallet, guarda_wallet, guild_wallet, have more...

Algorithms:
sha256, zip, xor

Win API:
CreateProcess, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, SHGetFolderPathA

Languages:
jscript, dotnet, powershell

Platforms:
intel

Links:
https://github.com/TheWover/donut/blob/master/DonutTest/Program.cs
https://github.com/SecUser1/Necro-Stealer
https://github.com/TheWover/donut
https://github.com/SecUser1/PredatorTheStealer
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2024 CVE-2024-38112: Void Banshee Targets Windows Users Through Zombie Internet Explorer in Zero-Day Attacks https://www.trendmicro.com/en_us/research/24/g/CVE-2024-38112-void-banshee.html Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается, как уязвимая группа Void Banshee использовала уязвимость нулевого дня CVE-2024-38112 для распространения программы Atlantida info-stealer, нацеленной на жертв в таких регионах, как Северная Америка, Европа и Юго-Восточная Азия. Корпорация Майкрософт оперативно выявила и исправила уязвимость в ответ на активное использование. Злоумышленники использовали файлы быстрого доступа к Интернету, содержащие специальные инструкции, для выполнения вредоносного кода через отключенный Internet Explorer, заражая пользователей вредоносной программой Atlantida. Void Banshee распространяла эти вредоносные файлы по различным каналам, включая zip-архивы, замаскированные под PDF-файлы, и нацеливалась на высококвалифицированных специалистов и студентов. В ходе атаки жертвы перенаправлялись на взломанные веб-сайты, на которых размещались вредоносные HTA-файлы, что в конечном итоге привело к краже конфиденциальных данных из приложений. Для эффективной борьбы с подобными киберугрозами рекомендуются организационные меры безопасности и решения, такие как Trend Vision One, Trend Micro Endpoint Security, Trend Micro Network Security и Trend Micro XDR.
-----

Уязвимость нулевого дня CVE-2024-38112, используемая APT group Void Banshee, позволяет обойти отключенный Internet Explorer с помощью ошибки MSHTML.

Корпорация Майкрософт оперативно выявила и исправила уязвимость в ответ на активное использование.

Void Banshee нацеливалась на жертв в Северной Америке, Европе и Юго-Восточной Азии, распространяя Atlantida info-stealer с помощью вредоносных файлов, замаскированных под PDF-файлы книг в zip-архивах.

Кампания Atlantida stealer интегрировала CVE-2024-38112 в свои цепочки заражения, используя уязвимость при выполнении кода MHTML.

Злоумышленники использовали файлы быстрого доступа к Интернету для выполнения вредоносного кода и заражения пользователей и организаций вредоносной программой Atlantida.

Злоумышленники использовали устаревшие элементы Windows для распространения программ-вымогателей, бэкдоров и других вредоносных программ.

Команда ZDI по поиску угроз выявила образцы, использующие CVE-2024-38112, и предоставила их корпорации Майкрософт для анализа.

Злоумышленники использовали специально созданные файлы .URL-адреса, содержащие обработчик протокола MHTML, для выполнения HTA-файлов с помощью отключенного процесса IE.

Void Banshee распространяла вредоносные файлы через zip-архивы, маскирующиеся под PDF-файлы, на различных платформах, таких как онлайн-библиотеки, облачные сервисы, Discord и взломанные веб-сайты.

Злоумышленники сосредоточились на высококвалифицированных специалистах и студентах, используя приманки в формате PDF, связанные с учебниками.

Ловушка с использованием файла быстрого доступа к URL-адресу, использующего CVE-2024-38112, для перенаправления жертв на взломанный веб-сайт, на котором размещен вредоносный HTA-файл.

Вредоносная программа загружает полезные данные в системы, скомпрометированные BADXML, используя метод внедрения процессов, вводя полезные данные в RegAsm.exe.

Злоумышленники расшифровали и запустили Atlantida stealer в памяти процесса RegAsm.exe, чтобы получить доступ к конфиденциальным данным из таких приложений, как Telegram, Steam и криптовалютных кошельков.

Рекомендации включают принятие упреждающих мер безопасности, таких как Trend Vision One, для непрерывного мониторинга, управления уязвимостями и расширенного анализа угроз.

Организации могут повысить уровень безопасности с помощью таких решений, как Trend Micro Endpoint Security, Trend Micro Network Security и Trend Micro XDR, для защиты от возникающих киберугроз, включая эксплойты нулевого дня и попытки проникновения вредоносных программ.
#ParsedReport #CompletenessHigh
16-07-2024

TAG-100 Uses Open-Source Tools in Suspected Global Espionage Campaign, Compromising Two Asia-Pacific Intergovernmental Bodies

https://go.recordedfuture.com/hubfs/reports/cta-2024-0716.pdf

Report completeness: High

Actors/Campaigns:
Tag-100 (motivation: financially_motivated, cyber_espionage)
Driftingcloud

Threats:
Supply_chain_technique
Pantegana
Spark_rat
Cobalt_strike
Leslieloader
Crossc2_tool
Garble_tool
Malleable_c2_tool
Sparkrat
Process_injection_technique

Victims:
Government organizations, Private sector organizations, Intergovernmental organizations, Diplomatic entities, Industry trade associations, Semiconductor supply-chain, Non-profit organizations, Religious organizations, Ministries of foreign affairs, Embassy of a southwest asian country, have more...

Industry:
Education, Government, Semiconductor_industry, Military, Financial

Geo:
Indonesia, Malaysia, France italy, Vietnam, Asia, Oceania, Africa, Djibouti, Taiwanese, Chinese, Dominican republic, Taiwan, Asian, United kingdom, France and, Netherlands, France italy japan, Bolivia, France and the, Asia-pacific, America, The us, Cambodia, Fiji

CVEs:
CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)

CVE-2019-9621 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- zimbra collaboration server (<8.6.0, <8.7.11, <8.8.10, 8.8.11)


TTPs:

IOCs:
IP: 20
File: 1
Domain: 1
Hash: 3

Soft:
Zimbra Collaboration Suite, Microsoft Exchange, BIG-IP, Outlook

Algorithms:
sha256

Win Services:
NtmsSvc

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 16-07-2024 TAG-100 Uses Open-Source Tools in Suspected Global Espionage Campaign, Compromising Two Asia-Pacific Intergovernmental Bodies https://go.recordedfuture.com/hubfs/reports/cta-2024-0716.pdf Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа угроз TAG-100 проводит кампанию кибершпионажа, нацеленную на высокопоставленные государственные организации и организации частного сектора по всему миру, используя уязвимости в устройствах, подключенных к Интернету, и возможности удаленного доступа с открытым исходным кодом. Тактика, методы и процедуры группы привели к появлению заметных жертв во многих странах, что побудило к продолжающимся расследованиям с целью установления их причастности. Деятельность группы, изощренность в использовании механизмов постэксплуатации и постоянное нацеливание на конкретные организации наводят на мысль о мотивах шпионажа и подчеркивают текущие проблемы кибербезопасности, с которыми сталкиваются организации при снижении киберрисков.
-----

TAG-100 участвует в кампании кибершпионажа, нацеленной на высокопоставленные правительственные организации и организации частного сектора по всему миру.

TAG-100 использует возможности удаленного доступа с открытым исходным кодом и использует уязвимости в подключенных к Интернету устройствах, таких как корпоративные VPN, брандмауэры и системы электронной почты, для первоначального доступа.

Заметными жертвами TAG-100 стали крупнейшие азиатско-тихоокеанские межправительственные организации, дипломатические учреждения, правительственные агентства, полупроводниковые компании, некоммерческие организации и религиозные учреждения более чем в десяти странах.

TAG-100 использовал уязвимости в Palo Alto Networks GlobalProtect и Zimbra Collaboration Suite.

Группа использует тактику, методы и процедуры (TTP), которые содержат противоречивые доказательства, что приводит к продолжающимся расследованиям по установлению авторства.

В своей работе TAG-100 использует бэкдор Pantegana и платформы для постэксплуатации с открытым исходным кодом, такие как Pantegana и SparkRAT.

Организации-жертвы, взаимодействующие с командно-диспетчерской инфраструктурой TAG-100, расположены в таких странах, как США, Камбоджа, Индонезия и Великобритания.

TAG-100 нацелен на высокопоставленные правительственные, межправительственные и дипломатические организации, что указывает на мотивы шпионажа.

Исторические закономерности предполагают сходство с известным поведением спонсируемых государством субъектов, представляющих угрозу, особенно со стороны китайских группировок.

Деятельность TAG-100 подчеркивает важность усиления мер кибербезопасности и постоянной бдительности в отношении уязвимостей в устройствах, подключенных к Интернету.
#ParsedReport #CompletenessMedium
17-07-2024

How to Analyze Malicious MSI Installer Files

https://intezer.com/blog/incident-response/how-to-analyze-malicious-msi-installer-files

Report completeness: Medium

Actors/Campaigns:
Muddywater

Threats:
Ssload
Darkgate
Dll_sideloading_technique
Maze
Icedid
Anydesk_tool
Dll_hijacking_technique
Phantom_loader
Atera_tool
Spear-phishing_technique

Geo:
Israel, Iranian

ChatGPT TTPs:
do not use without manual check
T1218.007, T1036.005, T1055.001, T1027, T1566.001, T1574

IOCs:
File: 10
Hash: 3

Soft:
Windows Installer, Visual Studio, Windows Explorer, Microsoft Store

Algorithms:
zip, sha256

Functions:
CreateShortcuts, WriteRegistryValues, RemoveFiles

Languages:
javascript, rust

Platforms:
apple

Links:
https://github.com/mgeeky/msidump
CTT Report Hub
#ParsedReport #CompletenessMedium 17-07-2024 How to Analyze Malicious MSI Installer Files https://intezer.com/blog/incident-response/how-to-analyze-malicious-msi-installer-files Report completeness: Medium Actors/Campaigns: Muddywater Threats: Ssload…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея:.
В тексте основное внимание уделяется использованию злоумышленниками вредоносных файлов MSI (Microsoft Installer) для доставки вредоносной полезной нагрузки, подробно описывается, как эти файлы используются для обхода мер безопасности, выполнения пользовательских действий для загрузки большего количества вредоносных программ и выполнения скрытой полезной нагрузки. В нем также представлены такие инструменты, как "msidump" и "msidiff", для анализа и сравнения файлов MSI, а также реальные примеры вредоносных программ, использующих файлы MSI для вредоносных действий, таких как кампании подводного охоты, проводимые иранской государственной группой MuddyWater.
-----

В тексте рассказывается об использовании злоумышленниками вредоносных файлов MSI (Microsoft Installer) для доставки и выполнения вредоносной полезной нагрузки. Установщики MSI могут встраивать вредоносный код в, казалось бы, легальные пакеты, позволяя злоумышленникам выполнять пользовательские действия во время установки, которые могут привести к загрузке дополнительного вредоносного ПО. Благодаря своей способности обходить средства защиты и казаться пользователям заслуживающими доверия, файлы MSI служат привлекательным объектом для кибератак.

Файлы MSI хранят подробную информацию об установках программного обеспечения, включая параметры конфигурации и инструкции по настройке, обеспечивая поставщикам программного обеспечения структурированный процесс развертывания. Хотя эти файлы обеспечивают преимущества для эффективного управления программным обеспечением, они также часто используются злоумышленниками из-за их стандартизованного характера и универсальных возможностей.

Злоумышленники используют пользовательские действия в файлах MSI для запуска вредоносных команд или сценариев во время установки, что позволяет выполнять скрытую полезную нагрузку. Такие инструменты, как "msidump", разработанные компанией Mgeeky, позволяют анализировать вредоносные пакеты MSI путем извлечения файлов, потоков и двоичных данных и включают сканирование YARA для быстрой сортировки и детального изучения.

Далее в тексте рассматриваются примеры вредоносных программ, таких как DarkGate, Maze Ransomware и IcedID, которые используют файлы MSI для совершения вредоносных действий. Манипулируя пользовательскими действиями и внедряя вредоносные программы в файлы MSI, злоумышленники могут выполнять код в фоновом режиме и получать административные привилегии для бесшумного развертывания вредоносного ПО.

Кроме того, в тексте упоминается использование утилиты командной строки "msidiff", входящей в состав msitools, для сравнения различий между файлами MSI или структурами каталогов. Этот инструмент помогает разработчикам и ИТ-специалистам поддерживать контроль версий и устранять неполадки во время установки программного обеспечения.

Более того, в одном из исследований приводится пример использования спонсируемой иранским государством группой MuddyWater файлов MSI, содержащих законный инструмент Atera Agent, для проведения кампаний подводного охоты, нацеленных на конкретные страны. Эти MSI-файлы, распространяемые по электронной почте, были обработаны таким образом, чтобы они казались актуальными для жертв, и размещены на файлообменных платформах, таких как Egnyte и Sync.com.