#technique
Недокументированные функции загрузки DLL. Стек вызовов LoadLibrary
AUTHORITY рассмотрели недокументированные способы загрузки DLL и написали инструмент с нестандартным способом получения адресов
Прочитать статью можно по ссылке:
https://habr.com/ru/articles/829892/
Недокументированные функции загрузки DLL. Стек вызовов LoadLibrary
AUTHORITY рассмотрели недокументированные способы загрузки DLL и написали инструмент с нестандартным способом получения адресов
Прочитать статью можно по ссылке:
https://habr.com/ru/articles/829892/
Хабр
Недокументированные функции загрузки DLL. Стек вызовов LoadLibrary
Я успешно проболел половину курса системного программирования во время учебы в институте, и вот, спустя некоторое время, я все-таки решил разобраться, как в ОС Windows загружаются DLL от LoadLibrary...
🔥2
#ParsedReport #CompletenessLow
18-07-2024
It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow
https://blog.talosintelligence.com/threat-source-newsletter-july-18-2024
Report completeness: Low
Actors/Campaigns:
Muddywater
Threats:
Muddyrot
Spear-phishing_technique
Scar
Victims:
At&t, Mspy
Industry:
Telco
Geo:
Iranian, Israeli, Poland, Asia, Middle east, Cyprus, Usa, Iran
CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
ChatGPT TTPs:
T1110, T1193, T1566.001, T1589.001
IOCs:
Hash: 10
File: 5
Soft:
Microsoft Outlook, Microsoft Edge, Google Chrome, Microsoft OneDrive, KMSAuto
Crypto:
ethereum
Algorithms:
md5
Win Services:
CVD
18-07-2024
It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow
https://blog.talosintelligence.com/threat-source-newsletter-july-18-2024
Report completeness: Low
Actors/Campaigns:
Muddywater
Threats:
Muddyrot
Spear-phishing_technique
Scar
Victims:
At&t, Mspy
Industry:
Telco
Geo:
Iranian, Israeli, Poland, Asia, Middle east, Cyprus, Usa, Iran
CVEs:
CVE-2024-38112 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20710)
- microsoft windows 10 1607 (<10.0.14393.7159)
- microsoft windows 10 1809 (<10.0.17763.6054)
- microsoft windows 10 21h2 (<10.0.19044.4651)
- microsoft windows 10 22h2 (<10.0.19045.4651)
have more...
ChatGPT TTPs:
do not use without manual checkT1110, T1193, T1566.001, T1589.001
IOCs:
Hash: 10
File: 5
Soft:
Microsoft Outlook, Microsoft Edge, Google Chrome, Microsoft OneDrive, KMSAuto
Crypto:
ethereum
Algorithms:
md5
Win Services:
CVD
Cisco Talos
It's best to just assume you’ve been involved in a data breach somehow
Telecommunications provider AT&T disclosed earlier this month that adversaries stole a cache of data that contained the phone numbers and call records of “nearly all” of its customers.
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 It's best to just assume youve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow. It's best to just assume you ve been involved in a data breach somehow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в возникновении значительных утечек данных в 2024 году, рекомендациях по снижению рисков, связанных с этими нарушениями, критике практики раскрытия уязвимостей, использовании проблем, связанных с утечкой данных, при фишинговых атаках и важности осознания безопасности для борьбы с мошенничеством и утечками данных.
-----
В 2024 году уже произошли значительные утечки данных: AT&T раскрыла инцидент, связанный с кражей данных, содержащих телефонные номера и записи звонков примерно 110 миллионов человек. Рекомендации по снижению рисков включают использование уникальных защищенных паролей, сгенерированных менеджером паролей, включение многофакторной аутентификации, отправку предупреждений о мошенничестве в кредитные агентства, использование бесплатных услуг кредитного мониторинга и установку уникальных кодов доступа для изменения учетной записи. Кроме того, инициатива Trend Micro "Нулевой день" подвергла критике Microsoft за то, что она не предоставила должного вознаграждения исследователям за раскрытие уязвимостей. Возникли опасения по поводу эффективности скоординированного раскрытия уязвимостей и проблем с программой CVD Агентства по кибербезопасности и инфраструктурной безопасности США.
В результате взлома mSpy, разработчик приложений для слежки за телефонами, раскрыл личные данные клиентов службе поддержки mSpy. Иранская APT-группа MuddyWater представила новую вредоносную программу BugSleep, которая нацелена на различные организации, включая израильские компании, с помощью фишинговых кампаний. Злоумышленники используют проблемы утечки данных в фишинговых атаках, используя гибридные методы социальной инженерии, такие как вишинг и скрытый фишинг, для компрометации жертв. Они выдают себя за власти, чтобы манипулировать доверием жертв, примером чего может служить кампания, выдающая себя за должностных лиц CySEC и предлагающая фальшивые возвраты средств, связанные с торговой деятельностью на Opteck.
Используя утечку данных в качестве угрозы и приманки, злоумышленники стремятся использовать страх пользователей перед раскрытием данных, заставляя их переходить по вредоносным ссылкам или документам. Успешные кампании принесли значительные суммы в криптовалюте, продемонстрировав эффективность манипулирования опасениями утечки данных. Признавая важность утечек данных для проведения кампаний по борьбе с мошенничеством, организациям и сообществу, занимающемуся безопасностью, крайне важно повышать осведомленность общественности о безопасности. Эта осведомленность позволяет отдельным лицам защитить себя и поддерживает общие усилия по обеспечению безопасности, снижая риски, связанные с утечками данных и мошенничеством.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в возникновении значительных утечек данных в 2024 году, рекомендациях по снижению рисков, связанных с этими нарушениями, критике практики раскрытия уязвимостей, использовании проблем, связанных с утечкой данных, при фишинговых атаках и важности осознания безопасности для борьбы с мошенничеством и утечками данных.
-----
В 2024 году уже произошли значительные утечки данных: AT&T раскрыла инцидент, связанный с кражей данных, содержащих телефонные номера и записи звонков примерно 110 миллионов человек. Рекомендации по снижению рисков включают использование уникальных защищенных паролей, сгенерированных менеджером паролей, включение многофакторной аутентификации, отправку предупреждений о мошенничестве в кредитные агентства, использование бесплатных услуг кредитного мониторинга и установку уникальных кодов доступа для изменения учетной записи. Кроме того, инициатива Trend Micro "Нулевой день" подвергла критике Microsoft за то, что она не предоставила должного вознаграждения исследователям за раскрытие уязвимостей. Возникли опасения по поводу эффективности скоординированного раскрытия уязвимостей и проблем с программой CVD Агентства по кибербезопасности и инфраструктурной безопасности США.
В результате взлома mSpy, разработчик приложений для слежки за телефонами, раскрыл личные данные клиентов службе поддержки mSpy. Иранская APT-группа MuddyWater представила новую вредоносную программу BugSleep, которая нацелена на различные организации, включая израильские компании, с помощью фишинговых кампаний. Злоумышленники используют проблемы утечки данных в фишинговых атаках, используя гибридные методы социальной инженерии, такие как вишинг и скрытый фишинг, для компрометации жертв. Они выдают себя за власти, чтобы манипулировать доверием жертв, примером чего может служить кампания, выдающая себя за должностных лиц CySEC и предлагающая фальшивые возвраты средств, связанные с торговой деятельностью на Opteck.
Используя утечку данных в качестве угрозы и приманки, злоумышленники стремятся использовать страх пользователей перед раскрытием данных, заставляя их переходить по вредоносным ссылкам или документам. Успешные кампании принесли значительные суммы в криптовалюте, продемонстрировав эффективность манипулирования опасениями утечки данных. Признавая важность утечек данных для проведения кампаний по борьбе с мошенничеством, организациям и сообществу, занимающемуся безопасностью, крайне важно повышать осведомленность общественности о безопасности. Эта осведомленность позволяет отдельным лицам защитить себя и поддерживает общие усилия по обеспечению безопасности, снижая риски, связанные с утечками данных и мошенничеством.
#ParsedReport #CompletenessLow
18-07-2024
Deep Dive: Exposing Stealthy New BlackSuit Ransomware
https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware
Report completeness: Low
Threats:
Blacksuit
Royal_ransomware
Conti
Blackbasta
Shadow_copies_delete_technique
Vssadmin_tool
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool
Victims:
Kadokawa corporation
Industry:
Financial
ChatGPT TTPs:
T1486, T1140, T1070.004, T1078, T1210, T1189
IOCs:
File: 1
Hash: 13
Soft:
bcdedit
18-07-2024
Deep Dive: Exposing Stealthy New BlackSuit Ransomware
https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware
Report completeness: Low
Threats:
Blacksuit
Royal_ransomware
Conti
Blackbasta
Shadow_copies_delete_technique
Vssadmin_tool
Cobalt_strike
Putty_tool
Mimikatz_tool
Gmer_tool
Victims:
Kadokawa corporation
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1486, T1140, T1070.004, T1078, T1210, T1189
IOCs:
File: 1
Hash: 13
Soft:
bcdedit
Deep Instinct
Deep Dive: Exposing BlackSuit Ransomware
Take a deep dive into BlackSuit ransomware and explore its capabilities, deployment, and some current targets. Explore how Deep Instinct is able to detect and prevent BlackSuit from taking advantage of your data.
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 Deep Dive: Exposing Stealthy New BlackSuit Ransomware https://www.deepinstinct.com/blog/deep-dive-exposing-stealthy-new-blacksuit-ransomware Report completeness: Low Threats: Blacksuit Royal_ransomware Conti Blackbasta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа программ-вымогателей BlackSuit превратилась в серьезную угрозу, демонстрируя сходство со штаммом Royal ransomware и потенциально связанную с Conti group. Группа обладает передовыми возможностями для борьбы с уязвимыми системами, а новые версии программ-вымогателей разрабатываются таким образом, чтобы более эффективно избегать обнаружения. Программа-вымогатель BlackSuit может маскироваться под законные приложения, что затрудняет обнаружение и удаление жизненно важных возможностей восстановления для жертв. Группа использует различные направления атак и инструменты, использует темную веб-платформу для составления списков жертв и угрожает опубликовать утерянные данные, если требования о выкупе не будут выполнены. Раскрытие конфиденциальной информации подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
-----
Программа-вымогатель BlackSuit стала серьезной угрозой, и корпорация KADOKAWA стала жертвой атаки программы-вымогателя, совершенной этой группой. BlackSuit, который напоминает программу-вымогателя Royal и, возможно, связан с Conti group, продемонстрировал сложные возможности в борьбе с уязвимыми системами. Группа программ-вымогателей пригрозила обнародовать украденную информацию, если их требования о выкупе не будут выполнены до 1 июля.
Deep Instinct, решение для обеспечения кибербезопасности, смогло обнаружить и предотвратить компрометацию данных программой-вымогателем BlackSuit, используя механизм защиты восьмимесячной давности. Однако новые образцы программы-вымогателя BlackSuit были усовершенствованы, чтобы более эффективно избегать обнаружения. Эти обновленные версии включают в себя дополнительные уровни сложности, такие как закодированные строки и импортированные библиотеки DLL для антианализа, что затрудняет обнаружение и анализ вредоносного ПО.
Одним из заметных изменений является способность программы-вымогателя BlackSuit маскироваться под законное приложение, в частности, имитируя антивирусное программное обеспечение Qihoo 360. Используя ложные водяные знаки и вводя токен в командную строку, программа-вымогатель может скрытно работать в системе. Кроме того, программа-вымогатель BlackSuit способна удалять теневые копии и отключать безопасный режим, что еще больше усложняет процесс восстановления для жертв.
Первоначальные направления атак, используемые программой-вымогателем BlackSuit, включают использование уязвимостей в протоколе удаленного рабочего стола (RDP), VPN, брандмауэрах, вложениях электронной почты Office, содержащих макросы, торрент-сайтах, вредоносной рекламе и различных сторонних троянских программах. Также было замечено, что злоумышленники используют такие инструменты, как CobaltStrike, WinRAR, PUTTY, Rclone, Advanced IP Scanner, Mimikatz и GMER, для облегчения своих атак, расширения потенциального охвата и воздействия своей вредоносной деятельности.
BlackSuit управляет темной веб-платформой, где они составляют список всех известных жертв и угрожают опубликовать отфильтрованные данные, если требования о выкупе не будут выполнены в течение указанного срока. На этой платформе представлены данные жертв, содержащие ключевую информацию об их организациях, включая отрасль, количество сотрудников, доходы и контактные данные. Раскрытие конфиденциальной информации создает значительные риски для пострадавших организаций, что подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа программ-вымогателей BlackSuit превратилась в серьезную угрозу, демонстрируя сходство со штаммом Royal ransomware и потенциально связанную с Conti group. Группа обладает передовыми возможностями для борьбы с уязвимыми системами, а новые версии программ-вымогателей разрабатываются таким образом, чтобы более эффективно избегать обнаружения. Программа-вымогатель BlackSuit может маскироваться под законные приложения, что затрудняет обнаружение и удаление жизненно важных возможностей восстановления для жертв. Группа использует различные направления атак и инструменты, использует темную веб-платформу для составления списков жертв и угрожает опубликовать утерянные данные, если требования о выкупе не будут выполнены. Раскрытие конфиденциальной информации подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
-----
Программа-вымогатель BlackSuit стала серьезной угрозой, и корпорация KADOKAWA стала жертвой атаки программы-вымогателя, совершенной этой группой. BlackSuit, который напоминает программу-вымогателя Royal и, возможно, связан с Conti group, продемонстрировал сложные возможности в борьбе с уязвимыми системами. Группа программ-вымогателей пригрозила обнародовать украденную информацию, если их требования о выкупе не будут выполнены до 1 июля.
Deep Instinct, решение для обеспечения кибербезопасности, смогло обнаружить и предотвратить компрометацию данных программой-вымогателем BlackSuit, используя механизм защиты восьмимесячной давности. Однако новые образцы программы-вымогателя BlackSuit были усовершенствованы, чтобы более эффективно избегать обнаружения. Эти обновленные версии включают в себя дополнительные уровни сложности, такие как закодированные строки и импортированные библиотеки DLL для антианализа, что затрудняет обнаружение и анализ вредоносного ПО.
Одним из заметных изменений является способность программы-вымогателя BlackSuit маскироваться под законное приложение, в частности, имитируя антивирусное программное обеспечение Qihoo 360. Используя ложные водяные знаки и вводя токен в командную строку, программа-вымогатель может скрытно работать в системе. Кроме того, программа-вымогатель BlackSuit способна удалять теневые копии и отключать безопасный режим, что еще больше усложняет процесс восстановления для жертв.
Первоначальные направления атак, используемые программой-вымогателем BlackSuit, включают использование уязвимостей в протоколе удаленного рабочего стола (RDP), VPN, брандмауэрах, вложениях электронной почты Office, содержащих макросы, торрент-сайтах, вредоносной рекламе и различных сторонних троянских программах. Также было замечено, что злоумышленники используют такие инструменты, как CobaltStrike, WinRAR, PUTTY, Rclone, Advanced IP Scanner, Mimikatz и GMER, для облегчения своих атак, расширения потенциального охвата и воздействия своей вредоносной деятельности.
BlackSuit управляет темной веб-платформой, где они составляют список всех известных жертв и угрожают опубликовать отфильтрованные данные, если требования о выкупе не будут выполнены в течение указанного срока. На этой платформе представлены данные жертв, содержащие ключевую информацию об их организациях, включая отрасль, количество сотрудников, доходы и контактные данные. Раскрытие конфиденциальной информации создает значительные риски для пострадавших организаций, что подчеркивает важность надежных мер кибербезопасности для предотвращения и смягчения последствий атак программ-вымогателей.
#ParsedReport #CompletenessLow
18-07-2024
UAC-0180 Targeted Cyber Attacks Against Defense Enterprises Using GLUEEGG / DROPCLUE / ATERA (CERT-UA#10375)
https://cert.gov.ua/article/6280099
Report completeness: Low
Actors/Campaigns:
Uac_0180
Threats:
Glueegg
Dropclue
Atera_tool
Acrobait
Rosebloom
Rosethorn
Victims:
Defense enterprises, Employees of defense enterprises, Defense forces of ukraine
Industry:
Government
Geo:
Ukrainian, Ukraine
ChatGPT TTPs:
T1566.002, T1204.001, T1027, T1105, T1059.003, T1036.005
IOCs:
File: 11
Hash: 26
Soft:
curl
Algorithms:
zip, xor
Languages:
lua, rust
18-07-2024
UAC-0180 Targeted Cyber Attacks Against Defense Enterprises Using GLUEEGG / DROPCLUE / ATERA (CERT-UA#10375)
https://cert.gov.ua/article/6280099
Report completeness: Low
Actors/Campaigns:
Uac_0180
Threats:
Glueegg
Dropclue
Atera_tool
Acrobait
Rosebloom
Rosethorn
Victims:
Defense enterprises, Employees of defense enterprises, Defense forces of ukraine
Industry:
Government
Geo:
Ukrainian, Ukraine
ChatGPT TTPs:
do not use without manual checkT1566.002, T1204.001, T1027, T1105, T1059.003, T1036.005
IOCs:
File: 11
Hash: 26
Soft:
curl
Algorithms:
zip, xor
Languages:
lua, rust
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
CTT Report Hub
#ParsedReport #CompletenessLow 18-07-2024 UAC-0180 Targeted Cyber Attacks Against Defense Enterprises Using GLUEEGG / DROPCLUE / ATERA (CERT-UA#10375) https://cert.gov.ua/article/6280099 Report completeness: Low Actors/Campaigns: Uac_0180 Threats: Glueegg…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в предупреждении, выпущенном CERT-UA относительно целенаправленной кампании кибератак на украинские оборонные предприятия, проводимой группой участников киберугроз, известной как UAC-0180. Злоумышленники используют различные вредоносные программы, разработанные на разных языках программирования, для получения несанкционированного доступа к компьютерам, используют методы социальной инженерии и распространяют вредоносные файлы по электронной почте с вредоносными ссылками. В статье подробно описаны варианты вредоносных программ и признаки, связанные с атаками.
-----
Правительственная группа реагирования на компьютерные чрезвычайные ситуации в Украине (CERT-UA) опубликовала предупреждение о целенаправленной кибератаке, направленной на украинские оборонные предприятия. Злоумышленники распространяют электронные письма, содержащие вложенный ZIP-файл, в который входит PDF-документ с вредоносной ссылкой. При переходе по ссылке на компьютер жертвы загружается файл с именем "adobe_acrobat_fonts_pack.exe", который идентифицируется как вредоносная программа GLUEEGG, разработанная с использованием языка программирования Go.
Основной функцией GLUEEGG является расшифровка и выполнение загрузчика DROPCLUE, написанного на языке программирования Lua. DROPCLUE отвечает за загрузку и открытие ложных документов, таких как "UA-2024-07-04-010019-a-open.pdf", и прилагаемого к ним исполняемого файла "font-pack-pdf-windows-64-bit" на компьютере жертвы. Это действие приводит к запуску файла BAT, который, в свою очередь, загружает и устанавливает MSI-файл законной программы удаленного управления для компьютеров ATERA, используя утилиту "curl.exe".
Группа злоумышленников, идентифицированная как UAC-0180, настойчиво пытается получить несанкционированный доступ к компьютерам сотрудников оборонных предприятий и Сил обороны Украины. Они используют разнообразный набор вредоносных программ, разработанных с использованием различных языков программирования, включая C (ACROBAIT), Rust (ROSEBLOOM, ROSETHORN), Go (GLUEEGG) и Lua (DROPCLUE). Кроме того, злоумышленники часто используют PDF-документы со ссылками, часто с намеренно искаженным содержанием, для осуществления своих вредоносных действий.
Несмотря на широкое распространение этих атак, группа UAC-0180 продолжает свою деятельность с обновленным арсеналом вариантов вредоносного ПО. Тактика группы включает методы социальной инженерии, позволяющие заманить жертв к переходу по вредоносным ссылкам и загрузке вредоносных файлов. Чтобы облегчить идентификацию этих атак, в статье приводятся конкретные примеры показателей, связанных с каждым образцом вредоносного ПО, упомянутым в отчете.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в предупреждении, выпущенном CERT-UA относительно целенаправленной кампании кибератак на украинские оборонные предприятия, проводимой группой участников киберугроз, известной как UAC-0180. Злоумышленники используют различные вредоносные программы, разработанные на разных языках программирования, для получения несанкционированного доступа к компьютерам, используют методы социальной инженерии и распространяют вредоносные файлы по электронной почте с вредоносными ссылками. В статье подробно описаны варианты вредоносных программ и признаки, связанные с атаками.
-----
Правительственная группа реагирования на компьютерные чрезвычайные ситуации в Украине (CERT-UA) опубликовала предупреждение о целенаправленной кибератаке, направленной на украинские оборонные предприятия. Злоумышленники распространяют электронные письма, содержащие вложенный ZIP-файл, в который входит PDF-документ с вредоносной ссылкой. При переходе по ссылке на компьютер жертвы загружается файл с именем "adobe_acrobat_fonts_pack.exe", который идентифицируется как вредоносная программа GLUEEGG, разработанная с использованием языка программирования Go.
Основной функцией GLUEEGG является расшифровка и выполнение загрузчика DROPCLUE, написанного на языке программирования Lua. DROPCLUE отвечает за загрузку и открытие ложных документов, таких как "UA-2024-07-04-010019-a-open.pdf", и прилагаемого к ним исполняемого файла "font-pack-pdf-windows-64-bit" на компьютере жертвы. Это действие приводит к запуску файла BAT, который, в свою очередь, загружает и устанавливает MSI-файл законной программы удаленного управления для компьютеров ATERA, используя утилиту "curl.exe".
Группа злоумышленников, идентифицированная как UAC-0180, настойчиво пытается получить несанкционированный доступ к компьютерам сотрудников оборонных предприятий и Сил обороны Украины. Они используют разнообразный набор вредоносных программ, разработанных с использованием различных языков программирования, включая C (ACROBAIT), Rust (ROSEBLOOM, ROSETHORN), Go (GLUEEGG) и Lua (DROPCLUE). Кроме того, злоумышленники часто используют PDF-документы со ссылками, часто с намеренно искаженным содержанием, для осуществления своих вредоносных действий.
Несмотря на широкое распространение этих атак, группа UAC-0180 продолжает свою деятельность с обновленным арсеналом вариантов вредоносного ПО. Тактика группы включает методы социальной инженерии, позволяющие заманить жертв к переходу по вредоносным ссылкам и загрузке вредоносных файлов. Чтобы облегчить идентификацию этих атак, в статье приводятся конкретные примеры показателей, связанных с каждым образцом вредоносного ПО, упомянутым в отчете.
#ParsedReport #CompletenessHigh
18-07-2024
The Return of Ghost Emperor s Demodex
https://www.sygnia.co/blog/ghost-emperor-demodex-rootkit
Report completeness: High
Actors/Campaigns:
Ghostemperor
Threats:
Demodex_tool
Proxylogon_exploit
Wmiexec_tool
Impacket_tool
Lolbin_technique
Industry:
Government, Telco
Geo:
China, Asian
ChatGPT TTPs:
T1071.001, T1059.001, T1608.005, T1562.001, T1546.014, T1601.001
IOCs:
Path: 2
Command: 1
File: 6
Registry: 2
Domain: 1
IP: 1
Hash: 3
Algorithms:
aes, md5, sha1
Functions:
SetMitigationPolicy
Win API:
LoadLibraryA, SetProcessMitigationPolicy
Languages:
powershell, python
18-07-2024
The Return of Ghost Emperor s Demodex
https://www.sygnia.co/blog/ghost-emperor-demodex-rootkit
Report completeness: High
Actors/Campaigns:
Ghostemperor
Threats:
Demodex_tool
Proxylogon_exploit
Wmiexec_tool
Impacket_tool
Lolbin_technique
Industry:
Government, Telco
Geo:
China, Asian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1059.001, T1608.005, T1562.001, T1546.014, T1601.001
IOCs:
Path: 2
Command: 1
File: 6
Registry: 2
Domain: 1
IP: 1
Hash: 3
Algorithms:
aes, md5, sha1
Functions:
SetMitigationPolicy
Win API:
LoadLibraryA, SetProcessMitigationPolicy
Languages:
powershell, python
Sygnia
The Return of Ghost Emperor’s Demodex
A Comprehensive Look at the Updated Infection Chain of Ghost Emperor's Demodex Rootkit.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-07-2024 The Return of Ghost Emperor s Demodex https://www.sygnia.co/blog/ghost-emperor-demodex-rootkit Report completeness: High Actors/Campaigns: Ghostemperor Threats: Demodex_tool Proxylogon_exploit Wmiexec_tool Impacket_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ обновленной цепочки заражения руткита Demodex от GhostEmperor, основанный на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Эта группа угроз, связанная с Китаем, нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости. В тексте описываются методы и инструменты, используемые злоумышленниками GhostEmperor для компрометации сетей, обеспечения сохраняемости, уклонения от обнаружения, взаимодействия с серверами командования и контроля и загрузки руткита Demodex.
-----
В тексте обсуждается обновленная цепочка заражения руткита Demodex от GhostEmperor, основанная на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Сеть клиента была взломана, что привело к проникновению в сеть делового партнера злоумышленников, связанных с группой GhostEmperor. Эта китайская группа хакеров известна тем, что нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости.
Первоначальный доступ к сети жертвы осуществляется с помощью уязвимостей, таких как ProxyLogon, после чего запускается пакетный файл для запуска цепочки заражения. Новая цепочка заражения, описанная в блоге, включает различные схемы загрузки и методы обфускации, используемые GhostEmperor. Вариант руткита Demodex был идентифицирован как один из инструментов, используемых злоумышленником для взаимодействия с серверами управления.
Пакетный файл запускает процесс заражения, устанавливая вредоносное ПО и обеспечивая его сохранность с помощью таких действий, как развертывание служебной библиотеки DLL (prints1m.dll), зашифрованного сценария PowerShell (Service.ps1) и дампов реестра ключей расшифровки AES. Для обеспечения скрытности в пакетном файле используются законные инструменты, созданные Microsoft, такие как reg.exe и expand.exe. Выполняется зашифрованный сценарий PowerShell для создания новой службы с именем "WdiSystem", которая загружает библиотеку DLL вредоносной службы, представляя выполнение вредоносного ПО как законный процесс Windows.
Вредоносная программа использует библиотеку Kernel32 для доступа к функции LoadLibraryA для загрузки библиотек DLL, определения начального времени ожидания, путей к реестру для размещения шеллкода и необходимых имен модулей и функций. Кроме того, в служебную библиотеку DLL добавлен метод обхода, позволяющий избежать использования антивирусных и EDR-решений, внедряющих библиотеки DLL в область памяти процесса.
Расшифрованный скрипт PowerShell создает новую группу служб ("WdiSystemhost") для запуска вредоносной службы, маскируя ее выполнение под законный процесс Windows. Служба считывает зашифрованные ключи реестра, заданные пакетным файлом, и расшифровывает шелл-код с помощью алгоритма AES. Шеллкод состоит из отражающего загрузчика и поврежденного переносимого исполняемого файла с намеренно удаленными заголовками для предотвращения обнаружения.
Ядро-имплантат в рутките Demodex управляет командной и контрольной связью и обходит принудительное использование подписи драйвера для загрузки руткита. Для достижения этой цели злоумышленник использует подписанный драйвер Cheat Engine (dbk64.sys) для манипулирования памятью и выполнения кода ядра, позволяя загружать драйвер Demodex путем исправления диспетчера IOCTL драйвера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ обновленной цепочки заражения руткита Demodex от GhostEmperor, основанный на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Эта группа угроз, связанная с Китаем, нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости. В тексте описываются методы и инструменты, используемые злоумышленниками GhostEmperor для компрометации сетей, обеспечения сохраняемости, уклонения от обнаружения, взаимодействия с серверами командования и контроля и загрузки руткита Demodex.
-----
В тексте обсуждается обновленная цепочка заражения руткита Demodex от GhostEmperor, основанная на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Сеть клиента была взломана, что привело к проникновению в сеть делового партнера злоумышленников, связанных с группой GhostEmperor. Эта китайская группа хакеров известна тем, что нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости.
Первоначальный доступ к сети жертвы осуществляется с помощью уязвимостей, таких как ProxyLogon, после чего запускается пакетный файл для запуска цепочки заражения. Новая цепочка заражения, описанная в блоге, включает различные схемы загрузки и методы обфускации, используемые GhostEmperor. Вариант руткита Demodex был идентифицирован как один из инструментов, используемых злоумышленником для взаимодействия с серверами управления.
Пакетный файл запускает процесс заражения, устанавливая вредоносное ПО и обеспечивая его сохранность с помощью таких действий, как развертывание служебной библиотеки DLL (prints1m.dll), зашифрованного сценария PowerShell (Service.ps1) и дампов реестра ключей расшифровки AES. Для обеспечения скрытности в пакетном файле используются законные инструменты, созданные Microsoft, такие как reg.exe и expand.exe. Выполняется зашифрованный сценарий PowerShell для создания новой службы с именем "WdiSystem", которая загружает библиотеку DLL вредоносной службы, представляя выполнение вредоносного ПО как законный процесс Windows.
Вредоносная программа использует библиотеку Kernel32 для доступа к функции LoadLibraryA для загрузки библиотек DLL, определения начального времени ожидания, путей к реестру для размещения шеллкода и необходимых имен модулей и функций. Кроме того, в служебную библиотеку DLL добавлен метод обхода, позволяющий избежать использования антивирусных и EDR-решений, внедряющих библиотеки DLL в область памяти процесса.
Расшифрованный скрипт PowerShell создает новую группу служб ("WdiSystemhost") для запуска вредоносной службы, маскируя ее выполнение под законный процесс Windows. Служба считывает зашифрованные ключи реестра, заданные пакетным файлом, и расшифровывает шелл-код с помощью алгоритма AES. Шеллкод состоит из отражающего загрузчика и поврежденного переносимого исполняемого файла с намеренно удаленными заголовками для предотвращения обнаружения.
Ядро-имплантат в рутките Demodex управляет командной и контрольной связью и обходит принудительное использование подписи драйвера для загрузки руткита. Для достижения этой цели злоумышленник использует подписанный драйвер Cheat Engine (dbk64.sys) для манипулирования памятью и выполнения кода ядра, позволяя загружать драйвер Demodex путем исправления диспетчера IOCTL драйвера.
#ParsedReport #CompletenessMedium
18-07-2024
Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks
https://www.group-ib.com/blog/qilin-revisited
Report completeness: Medium
Threats:
Qilin_ransomware
Mimikatz_tool
Shadow_copies_delete_technique
Victims:
Synnovis
Industry:
Healthcare
Geo:
London
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 4
Command: 4
Soft:
winlogon, Windows PowerShell, Sysinternals PsExec, PsExec, Sysinternals
Algorithms:
aes, sha256, chacha20, aes-256, rsa-4096
Languages:
swift, powershell, rust
Links:
18-07-2024
Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks
https://www.group-ib.com/blog/qilin-revisited
Report completeness: Medium
Threats:
Qilin_ransomware
Mimikatz_tool
Shadow_copies_delete_technique
Victims:
Synnovis
Industry:
Healthcare
Geo:
London
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 4
Command: 4
Soft:
winlogon, Windows PowerShell, Sysinternals PsExec, PsExec, Sysinternals
Algorithms:
aes, sha256, chacha20, aes-256, rsa-4096
Languages:
swift, powershell, rust
Links:
https://github.com/sfewer-r7/CVE-2023-27532https://github.com/horizon3ai/CVE-2023-27532Group-IB
Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks | Group-IB Blog
Discover the insidious tactics of the Qilin ransomware group, notorious for their $50 million attack on the healthcare sector, impacting key NHS hospitals.
CTT Report Hub
#ParsedReport #CompletenessMedium 18-07-2024 Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks https://www.group-ib.com/blog/qilin-revisited Report completeness: Medium Threats: Qilin_ransomware Mimikatz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа вымогателей Qilin проводит сложные кибератаки на организации по всему миру, уделяя особое внимание недавней атаке на медицинские учреждения стоимостью 50 миллионов долларов, в частности на больницы Национальной службы здравоохранения в Лондоне. Группа известна тем, что использует передовые методы, такие как использование уязвимостей, горизонтальное перемещение, повышение привилегий, самораспространение и шифрование данных, чтобы максимизировать эффективность своих атак и препятствовать усилиям по восстановлению. Операторы программ-вымогателей также предпринимают шаги по сокрытию своих следов, удаляя системные журналы и следы своей вредоносной деятельности, демонстрируя высокий уровень настройки и контроля над процессом атаки.
-----
Группа программ-вымогателей Qilin попала в заголовки газет благодаря своей атаке на сектор здравоохранения стоимостью 50 миллионов долларов, в частности, на ключевые больницы Национальной службы здравоохранения в Лондоне. Эта группа была впервые выявлена в июле 2022 года и приобрела дурную славу благодаря своим операциям "Программа-вымогатель как услуга" (RaaS) на подпольных форумах, начавшимся в феврале 2023 года. Изначально Qilin был создан на основе программы-вымогателя Agenda, разработанной на языке программирования Go, а теперь был переработан с использованием Rust, демонстрируя переход к более надежным и эффективным методам создания вредоносных программ.
Qilin, также известная как программа-вымогатель Agenda, успешно атаковала более 150 организаций в 25 странах и различных отраслях промышленности. Их тактика атаки включает использование уязвимостей, таких как CVE-2023-27532, обнаруженных в программном обеспечении Veeam для резервного копирования и репликации, и извлечение учетных данных для доступа к системам по протоколу удаленного рабочего стола (RDP). Программа-вымогатель также использует такие методы, как боковое перемещение через брандмауэры FortiGate и сервисы SSL VPN, а также повышение привилегий путем кражи пользовательских токенов с помощью модуля Mimikatz.
Кроме того, программа-вымогатель Qilin обладает способностью самораспространяться по локальным сетям в виде сетевого червя, используя встроенный системный интерфейс PsExec, с возможностью удалять теневые копии разделов и шифровать определенные локальные файлы, определенные в файле конфигурации злоумышленника. Вредоносная программа предназначена для шифрования всех данных на хостах и подключенных дисках, включая общие сетевые ресурсы, перед очисткой свободного места на диске, что затрудняет восстановление. Кроме того, было замечено, что злоумышленник, стоящий за Qilin, перезагружал серверы резервного копирования и VPN-серверы для дальнейшего нарушения работы.
Чтобы замести следы, операторы программ-вымогателей удаляют системные журналы, события и следы своей вредоносной деятельности на хосте, включая очистку Windows PowerShell и системных журналов Windows. Они также периодически очищают журналы событий Windows, чтобы удалить доказательства своих действий. Операторы программ-вымогателей Qilin могут указывать процессы и службы для завершения или запрета в файле конфигурации, демонстрируя уровень настройки и контроля над процессом атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа вымогателей Qilin проводит сложные кибератаки на организации по всему миру, уделяя особое внимание недавней атаке на медицинские учреждения стоимостью 50 миллионов долларов, в частности на больницы Национальной службы здравоохранения в Лондоне. Группа известна тем, что использует передовые методы, такие как использование уязвимостей, горизонтальное перемещение, повышение привилегий, самораспространение и шифрование данных, чтобы максимизировать эффективность своих атак и препятствовать усилиям по восстановлению. Операторы программ-вымогателей также предпринимают шаги по сокрытию своих следов, удаляя системные журналы и следы своей вредоносной деятельности, демонстрируя высокий уровень настройки и контроля над процессом атаки.
-----
Группа программ-вымогателей Qilin попала в заголовки газет благодаря своей атаке на сектор здравоохранения стоимостью 50 миллионов долларов, в частности, на ключевые больницы Национальной службы здравоохранения в Лондоне. Эта группа была впервые выявлена в июле 2022 года и приобрела дурную славу благодаря своим операциям "Программа-вымогатель как услуга" (RaaS) на подпольных форумах, начавшимся в феврале 2023 года. Изначально Qilin был создан на основе программы-вымогателя Agenda, разработанной на языке программирования Go, а теперь был переработан с использованием Rust, демонстрируя переход к более надежным и эффективным методам создания вредоносных программ.
Qilin, также известная как программа-вымогатель Agenda, успешно атаковала более 150 организаций в 25 странах и различных отраслях промышленности. Их тактика атаки включает использование уязвимостей, таких как CVE-2023-27532, обнаруженных в программном обеспечении Veeam для резервного копирования и репликации, и извлечение учетных данных для доступа к системам по протоколу удаленного рабочего стола (RDP). Программа-вымогатель также использует такие методы, как боковое перемещение через брандмауэры FortiGate и сервисы SSL VPN, а также повышение привилегий путем кражи пользовательских токенов с помощью модуля Mimikatz.
Кроме того, программа-вымогатель Qilin обладает способностью самораспространяться по локальным сетям в виде сетевого червя, используя встроенный системный интерфейс PsExec, с возможностью удалять теневые копии разделов и шифровать определенные локальные файлы, определенные в файле конфигурации злоумышленника. Вредоносная программа предназначена для шифрования всех данных на хостах и подключенных дисках, включая общие сетевые ресурсы, перед очисткой свободного места на диске, что затрудняет восстановление. Кроме того, было замечено, что злоумышленник, стоящий за Qilin, перезагружал серверы резервного копирования и VPN-серверы для дальнейшего нарушения работы.
Чтобы замести следы, операторы программ-вымогателей удаляют системные журналы, события и следы своей вредоносной деятельности на хосте, включая очистку Windows PowerShell и системных журналов Windows. Они также периодически очищают журналы событий Windows, чтобы удалить доказательства своих действий. Операторы программ-вымогателей Qilin могут указывать процессы и службы для завершения или запрета в файле конфигурации, демонстрируя уровень настройки и контроля над процессом атаки.
#ParsedReport #CompletenessLow
19-07-2024
Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits
https://www.ctfiot.com/194271.html
Report completeness: Low
Actors/Campaigns:
Apt-q-15
Scarcruft
Triangulation
Threats:
Raindrop_tool
Geo:
North koreans, Korean, Iranian, China, Iran, Korea, Chinese, North korean, Asian, Asia
ChatGPT TTPs:
T1059.007, T1071.001, T1114
IOCs:
File: 2
Soft:
Android, WeChat
19-07-2024
Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits
https://www.ctfiot.com/194271.html
Report completeness: Low
Actors/Campaigns:
Apt-q-15
Scarcruft
Triangulation
Threats:
Raindrop_tool
Geo:
North koreans, Korean, Iranian, China, Iran, Korea, Chinese, North korean, Asian, Asia
ChatGPT TTPs:
do not use without manual checkT1059.007, T1071.001, T1114
IOCs:
File: 2
Soft:
Android, WeChat
CTF导航
沙箱捕获!APT-Q-15利用地缘政治话题投递0day利用邮件 | CTF导航
事件奇安信威胁情报中心红雨滴团队最近在回滚沙箱数据时,发现了一封格式异常的eml邮件:邮件标题为“《주요기사》 김정은원수님께서 이란이슬람공화국 제1부대통령에게 조전을 보내시였다”,翻译成中文为“《主要...
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2024 Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits https://www.ctfiot.com/194271.html Report completeness: Low Actors/Campaigns: Apt-q-15 Scarcruft Triangulation Threats: Raindrop_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении командой Red Raindrop вредоносного электронного письма, содержащего вводящий в заблуждение контент, использовании XSS-кода для извлечения конфиденциальной информации, перехвате атак APT 0day по всему миру, значении облачной песочницы Red Raindrop для обнаружения и анализа атак, а также доступности коммерческих сервисов. отчеты о действиях участников угроз из Центра анализа угроз Ци Ань Синь (Qi An Xin Threat Intelligence Center).
-----
Команда Red Raindrop из Центра анализа угроз Qi'anxin Threat Intelligence Center недавно обнаружила злонамеренно созданное электронное письмо eml во время отката данных в изолированной среде. В электронном письме содержался текст, в котором маршал Ким Чен Ын выражал соболезнования Первому вице-президенту Ирана, но при дальнейшем анализе выяснилось, что содержание было направлено на то, чтобы ввести читателя в заблуждение. В электронном письме, принадлежащем организации APT-Q-15, использовался XSS-код, встроенный в файл формата EML, который запускал эксплойт при открытии в определенных условиях. Этот эксплойт позволял злоумышленнику извлекать конфиденциальную информацию из почтового ящика жертвы, включая контакты и электронные письма. Примечательно, что APT-Q-15 и APT37 - это две группы угроз со схожими языковыми профилями, но разными регионами атаки, которые по сути являются зеркальными отражениями друг друга.
Программа Red Raindrop Sandbox, разработанная командой Red Raindrop, предотвратила многочисленные атаки APT 0day, происходившие в различных местах по всему миру. Особого внимания заслуживают две уязвимости 0day, нацеленные на мобильную платформу Android в Северо-Восточной Азии в 2022 и 2024 годах. Эти атаки считались очень изощренными, а атака на платформу Android даже достигла уровня T1 по степени серьезности. Облачная "песочница Red Raindrop", описываемая как высокоуровневая "песочница противостояния в режиме Бога", сыграла важную роль в обнаружении и анализе многочисленных атак на уязвимости 0day и nday, а также в предоставлении важной информации о поведении APT.
Этот усовершенствованный инструмент "изолированной среды" использует многолетний опыт в области APT-атак и защиты, большие данные в области безопасности, аналитику угроз и технологии виртуализации для расширения возможностей обнаружения угроз. Он доказал свою неоценимую эффективность в выявлении шаблонов APT-атак и предоставлении важной информации службам безопасности и клиентам. Облачная песочница Red Raindrop была интегрирована в VirusTotal, известную платформу для анализа угроз, что подчеркивает ее важность и надежность в сообществе кибербезопасности.
Тем, кто хочет получить подробные коммерческие отчеты о деятельности APT-Q-15 и APT37 за последние три года, можно обратиться в Центр анализа угроз Qi An Xin по адресу ti.qianxin.com. Этот ресурс дает ценную информацию о тактике, методах и процедурах, используемых этими субъектами угроз, помогая организациям укреплять свою защиту от сложных киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении командой Red Raindrop вредоносного электронного письма, содержащего вводящий в заблуждение контент, использовании XSS-кода для извлечения конфиденциальной информации, перехвате атак APT 0day по всему миру, значении облачной песочницы Red Raindrop для обнаружения и анализа атак, а также доступности коммерческих сервисов. отчеты о действиях участников угроз из Центра анализа угроз Ци Ань Синь (Qi An Xin Threat Intelligence Center).
-----
Команда Red Raindrop из Центра анализа угроз Qi'anxin Threat Intelligence Center недавно обнаружила злонамеренно созданное электронное письмо eml во время отката данных в изолированной среде. В электронном письме содержался текст, в котором маршал Ким Чен Ын выражал соболезнования Первому вице-президенту Ирана, но при дальнейшем анализе выяснилось, что содержание было направлено на то, чтобы ввести читателя в заблуждение. В электронном письме, принадлежащем организации APT-Q-15, использовался XSS-код, встроенный в файл формата EML, который запускал эксплойт при открытии в определенных условиях. Этот эксплойт позволял злоумышленнику извлекать конфиденциальную информацию из почтового ящика жертвы, включая контакты и электронные письма. Примечательно, что APT-Q-15 и APT37 - это две группы угроз со схожими языковыми профилями, но разными регионами атаки, которые по сути являются зеркальными отражениями друг друга.
Программа Red Raindrop Sandbox, разработанная командой Red Raindrop, предотвратила многочисленные атаки APT 0day, происходившие в различных местах по всему миру. Особого внимания заслуживают две уязвимости 0day, нацеленные на мобильную платформу Android в Северо-Восточной Азии в 2022 и 2024 годах. Эти атаки считались очень изощренными, а атака на платформу Android даже достигла уровня T1 по степени серьезности. Облачная "песочница Red Raindrop", описываемая как высокоуровневая "песочница противостояния в режиме Бога", сыграла важную роль в обнаружении и анализе многочисленных атак на уязвимости 0day и nday, а также в предоставлении важной информации о поведении APT.
Этот усовершенствованный инструмент "изолированной среды" использует многолетний опыт в области APT-атак и защиты, большие данные в области безопасности, аналитику угроз и технологии виртуализации для расширения возможностей обнаружения угроз. Он доказал свою неоценимую эффективность в выявлении шаблонов APT-атак и предоставлении важной информации службам безопасности и клиентам. Облачная песочница Red Raindrop была интегрирована в VirusTotal, известную платформу для анализа угроз, что подчеркивает ее важность и надежность в сообществе кибербезопасности.
Тем, кто хочет получить подробные коммерческие отчеты о деятельности APT-Q-15 и APT37 за последние три года, можно обратиться в Центр анализа угроз Qi An Xin по адресу ti.qianxin.com. Этот ресурс дает ценную информацию о тактике, методах и процедурах, используемых этими субъектами угроз, помогая организациям укреплять свою защиту от сложных киберугроз.
#ParsedReport #CompletenessHigh
19-07-2024
The Gatekeeper's Secrets: DarkGate Malware Analysis
https://www.esentire.com/blog/the-gatekeepers-secrets-darkgate-malware-analysis
Report completeness: High
Threats:
Darkgate
Danabot
Socgholish_loader
Iobit_tool
Spear-phishing_technique
Process_injection_technique
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 4
Technics: 6
IOCs:
File: 1
Url: 5
Hash: 11
Domain: 1
Soft:
Gatekeeper, Microsoft Teams, Chrome, Windows Defender, AutoHotKey
Algorithms:
xor, zip
Functions:
Windows
Win API:
EnumWindows, WriteProcessMemory, ResumeThread, NtRaiseHardError
Languages:
autoit, python, visual_basic, delphi
Links:
19-07-2024
The Gatekeeper's Secrets: DarkGate Malware Analysis
https://www.esentire.com/blog/the-gatekeepers-secrets-darkgate-malware-analysis
Report completeness: High
Threats:
Darkgate
Danabot
Socgholish_loader
Iobit_tool
Spear-phishing_technique
Process_injection_technique
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 4
Technics: 6
IOCs:
File: 1
Url: 5
Hash: 11
Domain: 1
Soft:
Gatekeeper, Microsoft Teams, Chrome, Windows Defender, AutoHotKey
Algorithms:
xor, zip
Functions:
Windows
Win API:
EnumWindows, WriteProcessMemory, ResumeThread, NtRaiseHardError
Languages:
autoit, python, visual_basic, delphi
Links:
https://github.com/esThreatIntelligence/ExploitedSite/blob/main/darkgate\_simplifier.pyhttps://github.com/esThreatIntelligence/ExploitedSite/blob/main/darkgate\_decryption.pyeSentire
The Gatekeeper's Secrets: DarkGate Malware Analysis
Learn more about DarkGate with our detailed technical DarkGate malware analysis and get security recommendations from our Threat Response Unit (TRU) to…