#ParsedReport #CompletenessHigh
18-07-2024
The Return of Ghost Emperor s Demodex
https://www.sygnia.co/blog/ghost-emperor-demodex-rootkit
Report completeness: High
Actors/Campaigns:
Ghostemperor
Threats:
Demodex_tool
Proxylogon_exploit
Wmiexec_tool
Impacket_tool
Lolbin_technique
Industry:
Government, Telco
Geo:
China, Asian
ChatGPT TTPs:
T1071.001, T1059.001, T1608.005, T1562.001, T1546.014, T1601.001
IOCs:
Path: 2
Command: 1
File: 6
Registry: 2
Domain: 1
IP: 1
Hash: 3
Algorithms:
aes, md5, sha1
Functions:
SetMitigationPolicy
Win API:
LoadLibraryA, SetProcessMitigationPolicy
Languages:
powershell, python
18-07-2024
The Return of Ghost Emperor s Demodex
https://www.sygnia.co/blog/ghost-emperor-demodex-rootkit
Report completeness: High
Actors/Campaigns:
Ghostemperor
Threats:
Demodex_tool
Proxylogon_exploit
Wmiexec_tool
Impacket_tool
Lolbin_technique
Industry:
Government, Telco
Geo:
China, Asian
ChatGPT TTPs:
do not use without manual checkT1071.001, T1059.001, T1608.005, T1562.001, T1546.014, T1601.001
IOCs:
Path: 2
Command: 1
File: 6
Registry: 2
Domain: 1
IP: 1
Hash: 3
Algorithms:
aes, md5, sha1
Functions:
SetMitigationPolicy
Win API:
LoadLibraryA, SetProcessMitigationPolicy
Languages:
powershell, python
Sygnia
The Return of Ghost Emperor’s Demodex
A Comprehensive Look at the Updated Infection Chain of Ghost Emperor's Demodex Rootkit.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-07-2024 The Return of Ghost Emperor s Demodex https://www.sygnia.co/blog/ghost-emperor-demodex-rootkit Report completeness: High Actors/Campaigns: Ghostemperor Threats: Demodex_tool Proxylogon_exploit Wmiexec_tool Impacket_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ обновленной цепочки заражения руткита Demodex от GhostEmperor, основанный на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Эта группа угроз, связанная с Китаем, нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости. В тексте описываются методы и инструменты, используемые злоумышленниками GhostEmperor для компрометации сетей, обеспечения сохраняемости, уклонения от обнаружения, взаимодействия с серверами командования и контроля и загрузки руткита Demodex.
-----
В тексте обсуждается обновленная цепочка заражения руткита Demodex от GhostEmperor, основанная на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Сеть клиента была взломана, что привело к проникновению в сеть делового партнера злоумышленников, связанных с группой GhostEmperor. Эта китайская группа хакеров известна тем, что нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости.
Первоначальный доступ к сети жертвы осуществляется с помощью уязвимостей, таких как ProxyLogon, после чего запускается пакетный файл для запуска цепочки заражения. Новая цепочка заражения, описанная в блоге, включает различные схемы загрузки и методы обфускации, используемые GhostEmperor. Вариант руткита Demodex был идентифицирован как один из инструментов, используемых злоумышленником для взаимодействия с серверами управления.
Пакетный файл запускает процесс заражения, устанавливая вредоносное ПО и обеспечивая его сохранность с помощью таких действий, как развертывание служебной библиотеки DLL (prints1m.dll), зашифрованного сценария PowerShell (Service.ps1) и дампов реестра ключей расшифровки AES. Для обеспечения скрытности в пакетном файле используются законные инструменты, созданные Microsoft, такие как reg.exe и expand.exe. Выполняется зашифрованный сценарий PowerShell для создания новой службы с именем "WdiSystem", которая загружает библиотеку DLL вредоносной службы, представляя выполнение вредоносного ПО как законный процесс Windows.
Вредоносная программа использует библиотеку Kernel32 для доступа к функции LoadLibraryA для загрузки библиотек DLL, определения начального времени ожидания, путей к реестру для размещения шеллкода и необходимых имен модулей и функций. Кроме того, в служебную библиотеку DLL добавлен метод обхода, позволяющий избежать использования антивирусных и EDR-решений, внедряющих библиотеки DLL в область памяти процесса.
Расшифрованный скрипт PowerShell создает новую группу служб ("WdiSystemhost") для запуска вредоносной службы, маскируя ее выполнение под законный процесс Windows. Служба считывает зашифрованные ключи реестра, заданные пакетным файлом, и расшифровывает шелл-код с помощью алгоритма AES. Шеллкод состоит из отражающего загрузчика и поврежденного переносимого исполняемого файла с намеренно удаленными заголовками для предотвращения обнаружения.
Ядро-имплантат в рутките Demodex управляет командной и контрольной связью и обходит принудительное использование подписи драйвера для загрузки руткита. Для достижения этой цели злоумышленник использует подписанный драйвер Cheat Engine (dbk64.sys) для манипулирования памятью и выполнения кода ядра, позволяя загружать драйвер Demodex путем исправления диспетчера IOCTL драйвера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста - подробный анализ обновленной цепочки заражения руткита Demodex от GhostEmperor, основанный на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Эта группа угроз, связанная с Китаем, нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости. В тексте описываются методы и инструменты, используемые злоумышленниками GhostEmperor для компрометации сетей, обеспечения сохраняемости, уклонения от обнаружения, взаимодействия с серверами командования и контроля и загрузки руткита Demodex.
-----
В тексте обсуждается обновленная цепочка заражения руткита Demodex от GhostEmperor, основанная на расследовании реагирования на инциденты, проведенном Sygnia в конце 2023 года. Сеть клиента была взломана, что привело к проникновению в сеть делового партнера злоумышленников, связанных с группой GhostEmperor. Эта китайская группа хакеров известна тем, что нацелена на телекоммуникационные и правительственные организации Юго-Восточной Азии, используя многоступенчатое вредоносное ПО для скрытого выполнения и стойкости.
Первоначальный доступ к сети жертвы осуществляется с помощью уязвимостей, таких как ProxyLogon, после чего запускается пакетный файл для запуска цепочки заражения. Новая цепочка заражения, описанная в блоге, включает различные схемы загрузки и методы обфускации, используемые GhostEmperor. Вариант руткита Demodex был идентифицирован как один из инструментов, используемых злоумышленником для взаимодействия с серверами управления.
Пакетный файл запускает процесс заражения, устанавливая вредоносное ПО и обеспечивая его сохранность с помощью таких действий, как развертывание служебной библиотеки DLL (prints1m.dll), зашифрованного сценария PowerShell (Service.ps1) и дампов реестра ключей расшифровки AES. Для обеспечения скрытности в пакетном файле используются законные инструменты, созданные Microsoft, такие как reg.exe и expand.exe. Выполняется зашифрованный сценарий PowerShell для создания новой службы с именем "WdiSystem", которая загружает библиотеку DLL вредоносной службы, представляя выполнение вредоносного ПО как законный процесс Windows.
Вредоносная программа использует библиотеку Kernel32 для доступа к функции LoadLibraryA для загрузки библиотек DLL, определения начального времени ожидания, путей к реестру для размещения шеллкода и необходимых имен модулей и функций. Кроме того, в служебную библиотеку DLL добавлен метод обхода, позволяющий избежать использования антивирусных и EDR-решений, внедряющих библиотеки DLL в область памяти процесса.
Расшифрованный скрипт PowerShell создает новую группу служб ("WdiSystemhost") для запуска вредоносной службы, маскируя ее выполнение под законный процесс Windows. Служба считывает зашифрованные ключи реестра, заданные пакетным файлом, и расшифровывает шелл-код с помощью алгоритма AES. Шеллкод состоит из отражающего загрузчика и поврежденного переносимого исполняемого файла с намеренно удаленными заголовками для предотвращения обнаружения.
Ядро-имплантат в рутките Demodex управляет командной и контрольной связью и обходит принудительное использование подписи драйвера для загрузки руткита. Для достижения этой цели злоумышленник использует подписанный драйвер Cheat Engine (dbk64.sys) для манипулирования памятью и выполнения кода ядра, позволяя загружать драйвер Demodex путем исправления диспетчера IOCTL драйвера.
#ParsedReport #CompletenessMedium
18-07-2024
Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks
https://www.group-ib.com/blog/qilin-revisited
Report completeness: Medium
Threats:
Qilin_ransomware
Mimikatz_tool
Shadow_copies_delete_technique
Victims:
Synnovis
Industry:
Healthcare
Geo:
London
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 4
Command: 4
Soft:
winlogon, Windows PowerShell, Sysinternals PsExec, PsExec, Sysinternals
Algorithms:
aes, sha256, chacha20, aes-256, rsa-4096
Languages:
swift, powershell, rust
Links:
18-07-2024
Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks
https://www.group-ib.com/blog/qilin-revisited
Report completeness: Medium
Threats:
Qilin_ransomware
Mimikatz_tool
Shadow_copies_delete_technique
Victims:
Synnovis
Industry:
Healthcare
Geo:
London
CVEs:
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 4
Command: 4
Soft:
winlogon, Windows PowerShell, Sysinternals PsExec, PsExec, Sysinternals
Algorithms:
aes, sha256, chacha20, aes-256, rsa-4096
Languages:
swift, powershell, rust
Links:
https://github.com/sfewer-r7/CVE-2023-27532https://github.com/horizon3ai/CVE-2023-27532Group-IB
Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks | Group-IB Blog
Discover the insidious tactics of the Qilin ransomware group, notorious for their $50 million attack on the healthcare sector, impacting key NHS hospitals.
CTT Report Hub
#ParsedReport #CompletenessMedium 18-07-2024 Qilin Revisited: Diving into the techniques and procedures of the recent Qilin Ransomware Attacks https://www.group-ib.com/blog/qilin-revisited Report completeness: Medium Threats: Qilin_ransomware Mimikatz_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа вымогателей Qilin проводит сложные кибератаки на организации по всему миру, уделяя особое внимание недавней атаке на медицинские учреждения стоимостью 50 миллионов долларов, в частности на больницы Национальной службы здравоохранения в Лондоне. Группа известна тем, что использует передовые методы, такие как использование уязвимостей, горизонтальное перемещение, повышение привилегий, самораспространение и шифрование данных, чтобы максимизировать эффективность своих атак и препятствовать усилиям по восстановлению. Операторы программ-вымогателей также предпринимают шаги по сокрытию своих следов, удаляя системные журналы и следы своей вредоносной деятельности, демонстрируя высокий уровень настройки и контроля над процессом атаки.
-----
Группа программ-вымогателей Qilin попала в заголовки газет благодаря своей атаке на сектор здравоохранения стоимостью 50 миллионов долларов, в частности, на ключевые больницы Национальной службы здравоохранения в Лондоне. Эта группа была впервые выявлена в июле 2022 года и приобрела дурную славу благодаря своим операциям "Программа-вымогатель как услуга" (RaaS) на подпольных форумах, начавшимся в феврале 2023 года. Изначально Qilin был создан на основе программы-вымогателя Agenda, разработанной на языке программирования Go, а теперь был переработан с использованием Rust, демонстрируя переход к более надежным и эффективным методам создания вредоносных программ.
Qilin, также известная как программа-вымогатель Agenda, успешно атаковала более 150 организаций в 25 странах и различных отраслях промышленности. Их тактика атаки включает использование уязвимостей, таких как CVE-2023-27532, обнаруженных в программном обеспечении Veeam для резервного копирования и репликации, и извлечение учетных данных для доступа к системам по протоколу удаленного рабочего стола (RDP). Программа-вымогатель также использует такие методы, как боковое перемещение через брандмауэры FortiGate и сервисы SSL VPN, а также повышение привилегий путем кражи пользовательских токенов с помощью модуля Mimikatz.
Кроме того, программа-вымогатель Qilin обладает способностью самораспространяться по локальным сетям в виде сетевого червя, используя встроенный системный интерфейс PsExec, с возможностью удалять теневые копии разделов и шифровать определенные локальные файлы, определенные в файле конфигурации злоумышленника. Вредоносная программа предназначена для шифрования всех данных на хостах и подключенных дисках, включая общие сетевые ресурсы, перед очисткой свободного места на диске, что затрудняет восстановление. Кроме того, было замечено, что злоумышленник, стоящий за Qilin, перезагружал серверы резервного копирования и VPN-серверы для дальнейшего нарушения работы.
Чтобы замести следы, операторы программ-вымогателей удаляют системные журналы, события и следы своей вредоносной деятельности на хосте, включая очистку Windows PowerShell и системных журналов Windows. Они также периодически очищают журналы событий Windows, чтобы удалить доказательства своих действий. Операторы программ-вымогателей Qilin могут указывать процессы и службы для завершения или запрета в файле конфигурации, демонстрируя уровень настройки и контроля над процессом атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа вымогателей Qilin проводит сложные кибератаки на организации по всему миру, уделяя особое внимание недавней атаке на медицинские учреждения стоимостью 50 миллионов долларов, в частности на больницы Национальной службы здравоохранения в Лондоне. Группа известна тем, что использует передовые методы, такие как использование уязвимостей, горизонтальное перемещение, повышение привилегий, самораспространение и шифрование данных, чтобы максимизировать эффективность своих атак и препятствовать усилиям по восстановлению. Операторы программ-вымогателей также предпринимают шаги по сокрытию своих следов, удаляя системные журналы и следы своей вредоносной деятельности, демонстрируя высокий уровень настройки и контроля над процессом атаки.
-----
Группа программ-вымогателей Qilin попала в заголовки газет благодаря своей атаке на сектор здравоохранения стоимостью 50 миллионов долларов, в частности, на ключевые больницы Национальной службы здравоохранения в Лондоне. Эта группа была впервые выявлена в июле 2022 года и приобрела дурную славу благодаря своим операциям "Программа-вымогатель как услуга" (RaaS) на подпольных форумах, начавшимся в феврале 2023 года. Изначально Qilin был создан на основе программы-вымогателя Agenda, разработанной на языке программирования Go, а теперь был переработан с использованием Rust, демонстрируя переход к более надежным и эффективным методам создания вредоносных программ.
Qilin, также известная как программа-вымогатель Agenda, успешно атаковала более 150 организаций в 25 странах и различных отраслях промышленности. Их тактика атаки включает использование уязвимостей, таких как CVE-2023-27532, обнаруженных в программном обеспечении Veeam для резервного копирования и репликации, и извлечение учетных данных для доступа к системам по протоколу удаленного рабочего стола (RDP). Программа-вымогатель также использует такие методы, как боковое перемещение через брандмауэры FortiGate и сервисы SSL VPN, а также повышение привилегий путем кражи пользовательских токенов с помощью модуля Mimikatz.
Кроме того, программа-вымогатель Qilin обладает способностью самораспространяться по локальным сетям в виде сетевого червя, используя встроенный системный интерфейс PsExec, с возможностью удалять теневые копии разделов и шифровать определенные локальные файлы, определенные в файле конфигурации злоумышленника. Вредоносная программа предназначена для шифрования всех данных на хостах и подключенных дисках, включая общие сетевые ресурсы, перед очисткой свободного места на диске, что затрудняет восстановление. Кроме того, было замечено, что злоумышленник, стоящий за Qilin, перезагружал серверы резервного копирования и VPN-серверы для дальнейшего нарушения работы.
Чтобы замести следы, операторы программ-вымогателей удаляют системные журналы, события и следы своей вредоносной деятельности на хосте, включая очистку Windows PowerShell и системных журналов Windows. Они также периодически очищают журналы событий Windows, чтобы удалить доказательства своих действий. Операторы программ-вымогателей Qilin могут указывать процессы и службы для завершения или запрета в файле конфигурации, демонстрируя уровень настройки и контроля над процессом атаки.
#ParsedReport #CompletenessLow
19-07-2024
Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits
https://www.ctfiot.com/194271.html
Report completeness: Low
Actors/Campaigns:
Apt-q-15
Scarcruft
Triangulation
Threats:
Raindrop_tool
Geo:
North koreans, Korean, Iranian, China, Iran, Korea, Chinese, North korean, Asian, Asia
ChatGPT TTPs:
T1059.007, T1071.001, T1114
IOCs:
File: 2
Soft:
Android, WeChat
19-07-2024
Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits
https://www.ctfiot.com/194271.html
Report completeness: Low
Actors/Campaigns:
Apt-q-15
Scarcruft
Triangulation
Threats:
Raindrop_tool
Geo:
North koreans, Korean, Iranian, China, Iran, Korea, Chinese, North korean, Asian, Asia
ChatGPT TTPs:
do not use without manual checkT1059.007, T1071.001, T1114
IOCs:
File: 2
Soft:
Android, WeChat
CTF导航
沙箱捕获!APT-Q-15利用地缘政治话题投递0day利用邮件 | CTF导航
事件奇安信威胁情报中心红雨滴团队最近在回滚沙箱数据时,发现了一封格式异常的eml邮件:邮件标题为“《주요기사》 김정은원수님께서 이란이슬람공화국 제1부대통령에게 조전을 보내시였다”,翻译成中文为“《主要...
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2024 Sandbox Capture! APT-Q-15 Uses Geopolitical Topics to Deliver 0day Exploits https://www.ctfiot.com/194271.html Report completeness: Low Actors/Campaigns: Apt-q-15 Scarcruft Triangulation Threats: Raindrop_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении командой Red Raindrop вредоносного электронного письма, содержащего вводящий в заблуждение контент, использовании XSS-кода для извлечения конфиденциальной информации, перехвате атак APT 0day по всему миру, значении облачной песочницы Red Raindrop для обнаружения и анализа атак, а также доступности коммерческих сервисов. отчеты о действиях участников угроз из Центра анализа угроз Ци Ань Синь (Qi An Xin Threat Intelligence Center).
-----
Команда Red Raindrop из Центра анализа угроз Qi'anxin Threat Intelligence Center недавно обнаружила злонамеренно созданное электронное письмо eml во время отката данных в изолированной среде. В электронном письме содержался текст, в котором маршал Ким Чен Ын выражал соболезнования Первому вице-президенту Ирана, но при дальнейшем анализе выяснилось, что содержание было направлено на то, чтобы ввести читателя в заблуждение. В электронном письме, принадлежащем организации APT-Q-15, использовался XSS-код, встроенный в файл формата EML, который запускал эксплойт при открытии в определенных условиях. Этот эксплойт позволял злоумышленнику извлекать конфиденциальную информацию из почтового ящика жертвы, включая контакты и электронные письма. Примечательно, что APT-Q-15 и APT37 - это две группы угроз со схожими языковыми профилями, но разными регионами атаки, которые по сути являются зеркальными отражениями друг друга.
Программа Red Raindrop Sandbox, разработанная командой Red Raindrop, предотвратила многочисленные атаки APT 0day, происходившие в различных местах по всему миру. Особого внимания заслуживают две уязвимости 0day, нацеленные на мобильную платформу Android в Северо-Восточной Азии в 2022 и 2024 годах. Эти атаки считались очень изощренными, а атака на платформу Android даже достигла уровня T1 по степени серьезности. Облачная "песочница Red Raindrop", описываемая как высокоуровневая "песочница противостояния в режиме Бога", сыграла важную роль в обнаружении и анализе многочисленных атак на уязвимости 0day и nday, а также в предоставлении важной информации о поведении APT.
Этот усовершенствованный инструмент "изолированной среды" использует многолетний опыт в области APT-атак и защиты, большие данные в области безопасности, аналитику угроз и технологии виртуализации для расширения возможностей обнаружения угроз. Он доказал свою неоценимую эффективность в выявлении шаблонов APT-атак и предоставлении важной информации службам безопасности и клиентам. Облачная песочница Red Raindrop была интегрирована в VirusTotal, известную платформу для анализа угроз, что подчеркивает ее важность и надежность в сообществе кибербезопасности.
Тем, кто хочет получить подробные коммерческие отчеты о деятельности APT-Q-15 и APT37 за последние три года, можно обратиться в Центр анализа угроз Qi An Xin по адресу ti.qianxin.com. Этот ресурс дает ценную информацию о тактике, методах и процедурах, используемых этими субъектами угроз, помогая организациям укреплять свою защиту от сложных киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в обнаружении командой Red Raindrop вредоносного электронного письма, содержащего вводящий в заблуждение контент, использовании XSS-кода для извлечения конфиденциальной информации, перехвате атак APT 0day по всему миру, значении облачной песочницы Red Raindrop для обнаружения и анализа атак, а также доступности коммерческих сервисов. отчеты о действиях участников угроз из Центра анализа угроз Ци Ань Синь (Qi An Xin Threat Intelligence Center).
-----
Команда Red Raindrop из Центра анализа угроз Qi'anxin Threat Intelligence Center недавно обнаружила злонамеренно созданное электронное письмо eml во время отката данных в изолированной среде. В электронном письме содержался текст, в котором маршал Ким Чен Ын выражал соболезнования Первому вице-президенту Ирана, но при дальнейшем анализе выяснилось, что содержание было направлено на то, чтобы ввести читателя в заблуждение. В электронном письме, принадлежащем организации APT-Q-15, использовался XSS-код, встроенный в файл формата EML, который запускал эксплойт при открытии в определенных условиях. Этот эксплойт позволял злоумышленнику извлекать конфиденциальную информацию из почтового ящика жертвы, включая контакты и электронные письма. Примечательно, что APT-Q-15 и APT37 - это две группы угроз со схожими языковыми профилями, но разными регионами атаки, которые по сути являются зеркальными отражениями друг друга.
Программа Red Raindrop Sandbox, разработанная командой Red Raindrop, предотвратила многочисленные атаки APT 0day, происходившие в различных местах по всему миру. Особого внимания заслуживают две уязвимости 0day, нацеленные на мобильную платформу Android в Северо-Восточной Азии в 2022 и 2024 годах. Эти атаки считались очень изощренными, а атака на платформу Android даже достигла уровня T1 по степени серьезности. Облачная "песочница Red Raindrop", описываемая как высокоуровневая "песочница противостояния в режиме Бога", сыграла важную роль в обнаружении и анализе многочисленных атак на уязвимости 0day и nday, а также в предоставлении важной информации о поведении APT.
Этот усовершенствованный инструмент "изолированной среды" использует многолетний опыт в области APT-атак и защиты, большие данные в области безопасности, аналитику угроз и технологии виртуализации для расширения возможностей обнаружения угроз. Он доказал свою неоценимую эффективность в выявлении шаблонов APT-атак и предоставлении важной информации службам безопасности и клиентам. Облачная песочница Red Raindrop была интегрирована в VirusTotal, известную платформу для анализа угроз, что подчеркивает ее важность и надежность в сообществе кибербезопасности.
Тем, кто хочет получить подробные коммерческие отчеты о деятельности APT-Q-15 и APT37 за последние три года, можно обратиться в Центр анализа угроз Qi An Xin по адресу ti.qianxin.com. Этот ресурс дает ценную информацию о тактике, методах и процедурах, используемых этими субъектами угроз, помогая организациям укреплять свою защиту от сложных киберугроз.
#ParsedReport #CompletenessHigh
19-07-2024
The Gatekeeper's Secrets: DarkGate Malware Analysis
https://www.esentire.com/blog/the-gatekeepers-secrets-darkgate-malware-analysis
Report completeness: High
Threats:
Darkgate
Danabot
Socgholish_loader
Iobit_tool
Spear-phishing_technique
Process_injection_technique
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 4
Technics: 6
IOCs:
File: 1
Url: 5
Hash: 11
Domain: 1
Soft:
Gatekeeper, Microsoft Teams, Chrome, Windows Defender, AutoHotKey
Algorithms:
xor, zip
Functions:
Windows
Win API:
EnumWindows, WriteProcessMemory, ResumeThread, NtRaiseHardError
Languages:
autoit, python, visual_basic, delphi
Links:
19-07-2024
The Gatekeeper's Secrets: DarkGate Malware Analysis
https://www.esentire.com/blog/the-gatekeepers-secrets-darkgate-malware-analysis
Report completeness: High
Threats:
Darkgate
Danabot
Socgholish_loader
Iobit_tool
Spear-phishing_technique
Process_injection_technique
Process_hollowing_technique
CVEs:
CVE-2024-21412 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.5458)
- microsoft windows 10 21h2 (<10.0.19044.4046)
- microsoft windows 10 22h2 (<10.0.19045.4046)
- microsoft windows 11 21h2 (<10.0.22000.2777)
- microsoft windows 11 22h2 (<10.0.22621.3155)
have more...
TTPs:
Tactics: 4
Technics: 6
IOCs:
File: 1
Url: 5
Hash: 11
Domain: 1
Soft:
Gatekeeper, Microsoft Teams, Chrome, Windows Defender, AutoHotKey
Algorithms:
xor, zip
Functions:
Windows
Win API:
EnumWindows, WriteProcessMemory, ResumeThread, NtRaiseHardError
Languages:
autoit, python, visual_basic, delphi
Links:
https://github.com/esThreatIntelligence/ExploitedSite/blob/main/darkgate\_simplifier.pyhttps://github.com/esThreatIntelligence/ExploitedSite/blob/main/darkgate\_decryption.pyeSentire
The Gatekeeper's Secrets: DarkGate Malware Analysis
Learn more about DarkGate with our detailed technical DarkGate malware analysis and get security recommendations from our Threat Response Unit (TRU) to…
CTT Report Hub
#ParsedReport #CompletenessHigh 19-07-2024 The Gatekeeper's Secrets: DarkGate Malware Analysis https://www.esentire.com/blog/the-gatekeepers-secrets-darkgate-malware-analysis Report completeness: High Threats: Darkgate Danabot Socgholish_loader Iobit_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что eSentire Threat Response Unit (TRU) - это специализированная команда, нацеленная на повышение устойчивости организации путем проведения всесторонних исследований угроз, разработки моделей обнаружения, сотрудничества с клиентами и сохранения бдительности в отношении развивающихся угроз, таких как вредоносное ПО DarkGate. Их усилия направлены на обеспечение своевременного обнаружения и реагирования для защиты организаций от сложных киберугроз.
-----
Заметной угрозой, наблюдавшейся в начале 2024 года, стало возобновление распространения вредоносных программ DarkGate. DarkGate, обычный загрузчик, впервые обнаруженный в 2018 году, претерпел множество изменений, включая его распространение по различным каналам, таким как сообщения в чате Microsoft Teams с Zip-архивами, скрипты Visual Basic в сообщениях Skype, фишинговые ссылки, вредоносные кампании и поддельные обновления браузера. DarkGate был связан с загрузкой различных вредоносных программ, таких как Danabot и SocGholish, используя такие методы, как AutoIt, для загрузки и использования уязвимостей, таких как CVE-2024-21412. eSentire подробно освещала DarkGate на предыдущих брифингах по анализу угроз и опубликовала информацию о них в 2023 году.
В ходе недавнего инцидента команда eSentire TRU проанализировала вредоносное электронное письмо, полученное в начале 2024 года, замаскированное под внешний счет. В электронном письме содержалась ссылка для скачивания, ведущая на вредоносный URL-адрес с функцией мониторинга ClickCease, с последующим перенаправлением на адрес назначения, на котором размещен обманчивый файл интернет-ярлыка (URL), выдаваемый за PDF-счет. Этот URL-файл инициировал загрузку и выполнение вредоносного PE-файла с именем reader_update.exe, маскирующегося под Adobe Reader. Дальнейший анализ показал, что поддельное обновление Adobe представляло собой сценарий автоматической загрузки, скомпилированный в исполняемый формат и использующий запутанный код для создания полезной нагрузки и внедрения обратного вызова API для выполнения вредоносных действий.
DarkGate умеет избегать обнаружения, сканируя различные антивирусные программы на наличие вирусов и внедряя шеллкод в системные процессы, такие как microsoftedgeupdatecore.exe. Он обладает такими возможностями, как добавление привилегий, запуск системных сбоев, автоматизация щелчков мыши и самоудаление для сокрытия своих следов. В последних версиях DarkGate сценарии выполнения были изменены с AutoIt на AutoHotkey, а также были изменены способы доставки, о чем сообщили компании по обеспечению безопасности, такие как McAfee и Trellix.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что eSentire Threat Response Unit (TRU) - это специализированная команда, нацеленная на повышение устойчивости организации путем проведения всесторонних исследований угроз, разработки моделей обнаружения, сотрудничества с клиентами и сохранения бдительности в отношении развивающихся угроз, таких как вредоносное ПО DarkGate. Их усилия направлены на обеспечение своевременного обнаружения и реагирования для защиты организаций от сложных киберугроз.
-----
Заметной угрозой, наблюдавшейся в начале 2024 года, стало возобновление распространения вредоносных программ DarkGate. DarkGate, обычный загрузчик, впервые обнаруженный в 2018 году, претерпел множество изменений, включая его распространение по различным каналам, таким как сообщения в чате Microsoft Teams с Zip-архивами, скрипты Visual Basic в сообщениях Skype, фишинговые ссылки, вредоносные кампании и поддельные обновления браузера. DarkGate был связан с загрузкой различных вредоносных программ, таких как Danabot и SocGholish, используя такие методы, как AutoIt, для загрузки и использования уязвимостей, таких как CVE-2024-21412. eSentire подробно освещала DarkGate на предыдущих брифингах по анализу угроз и опубликовала информацию о них в 2023 году.
В ходе недавнего инцидента команда eSentire TRU проанализировала вредоносное электронное письмо, полученное в начале 2024 года, замаскированное под внешний счет. В электронном письме содержалась ссылка для скачивания, ведущая на вредоносный URL-адрес с функцией мониторинга ClickCease, с последующим перенаправлением на адрес назначения, на котором размещен обманчивый файл интернет-ярлыка (URL), выдаваемый за PDF-счет. Этот URL-файл инициировал загрузку и выполнение вредоносного PE-файла с именем reader_update.exe, маскирующегося под Adobe Reader. Дальнейший анализ показал, что поддельное обновление Adobe представляло собой сценарий автоматической загрузки, скомпилированный в исполняемый формат и использующий запутанный код для создания полезной нагрузки и внедрения обратного вызова API для выполнения вредоносных действий.
DarkGate умеет избегать обнаружения, сканируя различные антивирусные программы на наличие вирусов и внедряя шеллкод в системные процессы, такие как microsoftedgeupdatecore.exe. Он обладает такими возможностями, как добавление привилегий, запуск системных сбоев, автоматизация щелчков мыши и самоудаление для сокрытия своих следов. В последних версиях DarkGate сценарии выполнения были изменены с AutoIt на AutoHotkey, а также были изменены способы доставки, о чем сообщили компании по обеспечению безопасности, такие как McAfee и Trellix.
#ParsedReport #CompletenessHigh
18-07-2024
APT41 Has Arisen From the DUST
https://cloud.google.com/blog/topics/threat-intelligence/apt41-arisen-from-dust
Report completeness: High
Actors/Campaigns:
Winnti (motivation: financially_motivated, cyber_espionage)
Unc3914
Threats:
Antsword
Bluebeam_tool
Dustpan
Beacon
Dusttrap
Sqluldr2
Pinegrove
Supply_chain_technique
Typosquatting_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Industry:
Entertainment, Healthcare, Logistic, Transport, Telco
Geo:
China, Singapore, Turkey, Korean, Asia, Taiwan, United kingdom, Middle east, Chinese, Spain, Thailand, Italy
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 4
Registry: 1
Path: 2
Hash: 21
Domain: 4
IP: 2
Url: 1
Soft:
Microsoft OneDrive, Active Directory, Windows Service
Algorithms:
chacha20, crc-32
Win API:
ZwCreateSection
YARA: Found
Links:
18-07-2024
APT41 Has Arisen From the DUST
https://cloud.google.com/blog/topics/threat-intelligence/apt41-arisen-from-dust
Report completeness: High
Actors/Campaigns:
Winnti (motivation: financially_motivated, cyber_espionage)
Unc3914
Threats:
Antsword
Bluebeam_tool
Dustpan
Beacon
Dusttrap
Sqluldr2
Pinegrove
Supply_chain_technique
Typosquatting_technique
Dllsearchorder_hijacking_technique
Dll_sideloading_technique
Industry:
Entertainment, Healthcare, Logistic, Transport, Telco
Geo:
China, Singapore, Turkey, Korean, Asia, Taiwan, United kingdom, Middle east, Chinese, Spain, Thailand, Italy
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 4
Registry: 1
Path: 2
Hash: 21
Domain: 4
IP: 2
Url: 1
Soft:
Microsoft OneDrive, Active Directory, Windows Service
Algorithms:
chacha20, crc-32
Win API:
ZwCreateSection
YARA: Found
Links:
https://github.com/MoeClub/OneList/tree/master/OneDriveUploaderGoogle Cloud Blog
APT41 Has Arisen From the DUST | Google Cloud Blog
Mandiant has observed a sustained campaign by the advanced persistent threat group APT41.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-07-2024 APT41 Has Arisen From the DUST https://cloud.google.com/blog/topics/threat-intelligence/apt41-arisen-from-dust Report completeness: High Actors/Campaigns: Winnti (motivation: financially_motivated, cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Совместными усилиями Mandiant, группы анализа угроз Google (TAG) и других организаций была раскрыта продолжающаяся киберкампания, организованная группой APT41 advanced persistent threat group. APT41 нацелена на различные организации из разных секторов в странах Европы, Ближнего Востока и Азии, используя сложные методы для проникновения в сети, извлечения конфиденциальных данных и создания каналов связи для несанкционированного доступа. Группа известна своим шпионажем, спонсируемым государством, и финансово мотивированной деятельностью, в прошлом нацеленной на широкий спектр отраслей промышленности с использованием передовых тактик и инструментов, таких как ANTSWORD, BLUEBEAM web shells, DUSTPAN, BEACON backdoor, DUSTTRAP, SQLULDR2 и PINEGROVE.
-----
Совместными усилиями Mandiant и Google TAG была раскрыта продолжающаяся киберкампания APT41, нацеленная на глобальные организации в сфере судоходства, логистики, МЕДИА, технологий и автомобилестроения.
APT41 внедряется в сети с 2023 года, используя такие инструменты, как ANTSWORD, BLUEBEAM web shells, DUSTPAN, BEACON backdoor и DUSTTRAP.
Недавний инцидент был связан с развертыванием веб-оболочек ANTSWORD и BLUEBEAM на сервере Tomcat Apache Manager для загрузки DUSTPAN dropper для загрузки BEACON.
APT41 использовал DUSTTRAP dropper для установления каналов связи со взломанными учетными записями и инфраструктурой Google Workspace.
Географический фокус на организациях-жертвах в Европе, на Ближнем Востоке и в Азии с уделением особого внимания секторам судоходства и логистики в Европе и на Ближнем Востоке, а также средствам массовой информации и индустрии развлечений в Азии.
APT41 известен спонсируемым государством шпионажем и финансово мотивированной деятельностью, такой как кража исходного кода и внедрение программ-вымогателей.
DUSTPAN идентифицирован как встроенный в память dropper на C/C++, загруженный зашифрованными полезными данными МАЯКА для связи.
В APT41 использовались такие инструменты, как SQLULDR2 для экспорта данных из баз данных Oracle и PINEGROVE для эксфильтрации в OneDrive.
Совместные усилия с такими организациями, как Google TAG, консультантами по реагированию на инциденты и FLARE, способствовали исследованию киберугроз APT41.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Основная идея: Совместными усилиями Mandiant, группы анализа угроз Google (TAG) и других организаций была раскрыта продолжающаяся киберкампания, организованная группой APT41 advanced persistent threat group. APT41 нацелена на различные организации из разных секторов в странах Европы, Ближнего Востока и Азии, используя сложные методы для проникновения в сети, извлечения конфиденциальных данных и создания каналов связи для несанкционированного доступа. Группа известна своим шпионажем, спонсируемым государством, и финансово мотивированной деятельностью, в прошлом нацеленной на широкий спектр отраслей промышленности с использованием передовых тактик и инструментов, таких как ANTSWORD, BLUEBEAM web shells, DUSTPAN, BEACON backdoor, DUSTTRAP, SQLULDR2 и PINEGROVE.
-----
Совместными усилиями Mandiant и Google TAG была раскрыта продолжающаяся киберкампания APT41, нацеленная на глобальные организации в сфере судоходства, логистики, МЕДИА, технологий и автомобилестроения.
APT41 внедряется в сети с 2023 года, используя такие инструменты, как ANTSWORD, BLUEBEAM web shells, DUSTPAN, BEACON backdoor и DUSTTRAP.
Недавний инцидент был связан с развертыванием веб-оболочек ANTSWORD и BLUEBEAM на сервере Tomcat Apache Manager для загрузки DUSTPAN dropper для загрузки BEACON.
APT41 использовал DUSTTRAP dropper для установления каналов связи со взломанными учетными записями и инфраструктурой Google Workspace.
Географический фокус на организациях-жертвах в Европе, на Ближнем Востоке и в Азии с уделением особого внимания секторам судоходства и логистики в Европе и на Ближнем Востоке, а также средствам массовой информации и индустрии развлечений в Азии.
APT41 известен спонсируемым государством шпионажем и финансово мотивированной деятельностью, такой как кража исходного кода и внедрение программ-вымогателей.
DUSTPAN идентифицирован как встроенный в память dropper на C/C++, загруженный зашифрованными полезными данными МАЯКА для связи.
В APT41 использовались такие инструменты, как SQLULDR2 для экспорта данных из баз данных Oracle и PINEGROVE для эксфильтрации в OneDrive.
Совместные усилия с такими организациями, как Google TAG, консультантами по реагированию на инциденты и FLARE, способствовали исследованию киберугроз APT41.
Всем привет.
Наш канал и команда Jet CSIRT запускаем инициативу по публикации IoC, найденных командой Jet CSIRT в процессе расследования инцидентов.
Все индикаторы относятся к инфраструктуре атакующих и публикуются только с разрешения клиентов Jet CSIRT.
Сообщения по этой инициативе будут идти с тегами #JetCSIRT и #IoC
Наш канал и команда Jet CSIRT запускаем инициативу по публикации IoC, найденных командой Jet CSIRT в процессе расследования инцидентов.
Все индикаторы относятся к инфраструктуре атакующих и публикуются только с разрешения клиентов Jet CSIRT.
Сообщения по этой инициативе будут идти с тегами #JetCSIRT и #IoC
👍8🔥4
CTT Report Hub pinned «Всем привет. Наш канал и команда Jet CSIRT запускаем инициативу по публикации IoC, найденных командой Jet CSIRT в процессе расследования инцидентов. Все индикаторы относятся к инфраструктуре атакующих и публикуются только с разрешения клиентов Jet CSIRT.…»
#ParsedReport #CompletenessLow
19-07-2024
Suspicious Domains Exploiting the Recent CrowdStrike Outage!
https://socradar.io/suspicious-domains-exploiting-the-recent-crowdstrike-outage
Report completeness: Low
Threats:
Supply_chain_technique
Industry:
Financial
Geo:
Usa
ChatGPT TTPs:
T1566, T1071
IOCs:
Domain: 41
File: 1
Crypto:
bitcoin, ethereum
19-07-2024
Suspicious Domains Exploiting the Recent CrowdStrike Outage!
https://socradar.io/suspicious-domains-exploiting-the-recent-crowdstrike-outage
Report completeness: Low
Threats:
Supply_chain_technique
Industry:
Financial
Geo:
Usa
ChatGPT TTPs:
do not use without manual checkT1566, T1071
IOCs:
Domain: 41
File: 1
Crypto:
bitcoin, ethereum
SOCRadar® Cyber Intelligence Inc.
Suspicious Domains Exploiting the Recent CrowdStrike Outage! - SOCRadar® Cyber Intelligence Inc.
July 23, 2024: “Researchers Warn of Phishing Scenarios Exploiting the CrowdStrike Outage by Cybercriminals”, “Exploiting Real Time Response (RTR) Module”,
👍1