CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 When Pentest Tools Go Brutal: Red-Teaming Tool Being Abused by Malicious Actors https://unit42.paloaltonetworks.com/brute-ratel-c4-tool Report completeness: Medium Actors/Campaigns: Duke Threats: Brc4_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается новый образец вредоносного ПО, связанного с Brute Ratel C4 (BRc4), передовым инструментом для моделирования обходных атак, которому удалось обойти обнаружение многочисленными поставщиками антивирусов. В нем также рассказывается об эволюции BRc4 в сложный инструмент, технических деталях того, как выполняется загрузка вредоносного ПО, связях с технологиями APT29 и опасениях по поводу вредоносных действий, связанных с BRc4.
-----

В тексте обсуждается новый образец вредоносного ПО, связанного с Brute Ratel C4 (BRc4), передовым инструментом моделирования обходных атак, которому удалось обойти обнаружение 56 поставщиками антивирусов на сайте VirusTotal. Вредоносная программа взаимодействовала с IP-адресом AWS в США, маскируясь под Microsoft и воздействуя на 41 вредоносный IP-адрес, девять образцов BRc4 и три организации в Северной и Южной Америке. Этот образец вредоносной программы был создан в соответствии с методами APT29 с использованием облачных приложений для хранения данных и автономного ISO-кода с перехватом порядка поиска в DLL-библиотеках.

Brute Ratel C4, первоначально разработанный Четаном Наяком в декабре 2020 года как инструмент для тестирования на проникновение, превратился в сложный инструмент с новыми возможностями и функциональностью. Наяк, также известный как Paranoid Ninja, оставил свою обычную работу, чтобы полностью сосредоточиться на разработке и проведении обучающих семинаров для Brute Ratel C4. Инструмент приобрел популярность, им пользуются более 480 человек из 350 заказчиков, а новая версия, Brute Ratel v1.0 (Sicilian Defense), выпущена по цене 2500 долларов за пользователя.

В тексте рассматриваются технические детали того, как выполняется полезная нагрузка вредоносного ПО, включая процесс расшифровки файла полезной нагрузки, использование шеллкода x64 для выполнения, внедрение процесса с помощью недокументированных вызовов Windows NTAPI и использование отражающих и объектных загрузчиков файлов для маскировки вредоносной активности. Расшифрованная полезная нагрузка состоит из инструкций по сборке x64, которые распаковывают и выполняют Brute Ratel C4, предоставляя различные функциональные возможности, такие как выполнение системных вызовов Windows, создание системных служб, загрузка файлов и сканирование портов.

Кроме того, в тексте описывается второй пример, связанный с Brute Ratel C4, с именем badger_x64.exe, который имитирует вызовы Windows API в OneDrive.Обновляется и связывается с определенным IP-адресом для отправки зашифрованных настроек конфигурации. Анализ выявил сходство в функциональности и структурах конфигурации между OneDrive.Обновление и Brute Ratel C4, что указывает на наличие соединения.

Наблюдения за попытками подключения к серверу C2 с IP-адресов Шри-Ланки и Украины, взаимодействие с различными отраслями и использование поддельного сертификата Microsoft Security X.509 вызывают опасения по поводу незаконного использования BRc4 для вредоносных действий. В тексте подчеркивается необходимость усиления мер безопасности для обнаружения и защиты от BRc4, подчеркивая важность сотрудничества между организациями, занимающимися кибербезопасностью, для эффективной борьбы с такими угрозами.
#ParsedReport #CompletenessMedium
21-07-2024

New attack technology GrimResource sweeps the country through counterfeit websites

https://mp.weixin.qq.com/s/0pGyGpR3I9H8Wafl4MT1qw

Report completeness: Medium

Threats:
Grimresource_technique
Dotnettojscript_technique
Spear-phishing_technique

Victims:
Government, Enterprise

Industry:
Government

ChatGPT TTPs:
do not use without manual check
T1203, T1105, T1055.001, T1553.002, T1566.001

IOCs:
File: 4
Hash: 6
IP: 2
Url: 1

Soft:
Chrome

Algorithms:
base64, md5

Win API:
decompress

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 New attack technology GrimResource sweeps the country through counterfeit websites https://mp.weixin.qq.com/s/0pGyGpR3I9H8Wafl4MT1qw Report completeness: Medium Threats: Grimresource_technique Dotnettojscript_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в открытии и последствиях новой технологии атаки под названием GrimResource 1, которая использует сложные методы для проникновения в государственные и корпоративные системы путем использования уязвимостей, выполнения кода на JavaScript и .NET и развертывания вредоносных программ с помощью фишинговых электронных писем и загрузчиков. Бдительность, осторожность и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в связи с этой растущей угрозой.
-----

В тексте обсуждается открытие новой технологии атаки под названием GrimResource 1 и ее влияние на кибербезопасность. После расшифровки полезной нагрузки получается код Rat, указывающий на вредоносную активность. Центр анализа угроз Qi'anxin и оперативная группа Falcon заметили массовые атаки дружественных зарубежных компаний, связанные с GrimResource 1, в июне 2024 года. Впоследствии они внимательно следили за развитием технологии и выявили первый инцидент с атакой на правительственные и корпоративные терминалы в середине июля 2024 года, классифицировав его как участие черной индустрии.

Стратегия атаки заключается в том, чтобы выдать себя за сайт загрузки браузера Chrome с помощью методов поисковой оптимизации (SEO). Технология GrimResource использует уязвимости межсайтового скриптинга (XSS) в системных файлах mmc для выполнения кода JavaScript. Он также загружает произвольные .NET-программы в память с помощью DotNetToJScript, что позволяет ему обходить предупреждения ActiveX control и выполнять полезную нагрузку без использования файлов. В документе предупреждается, что злоумышленники могут перейти к использованию электронных писем типа MSC для подводной охоты в качестве основного метода атаки, заменив файлы lnk и макродокументы Office. Он рекомендует государственным и корпоративным заказчикам не загружать программное обеспечение из неофициальных источников и планирует раскрыть цепочку атак MSC bait для самоконтроля клиентов.

Дальнейший анализ показывает, что вредоносная программа содержит зашифрованный base64 .NET-загрузчик в библиотеке DLL с именем TestAssembly.dll. Основная функция этого загрузчика заключается в извлечении различных компонентов, таких как bandzip, модули python, code.zip и компоненты автозагрузки. Кроме того, он инициирует выполнение скрипта на Python с именем code.py. В тексте упоминается, что конкурент ранее раскрыл этот троян, и его домен для обратной ссылки называется yk.ggdy.com.

Таким образом, злоумышленник, стоящий за GrimResource 1, использует сложные методы атаки для проникновения в государственные и корпоративные системы. Вредоносные действия включают использование уязвимостей в системных файлах, использование JavaScript и .NET-кода, а также развертывание вредоносной полезной нагрузки с помощью фишинговых электронных писем и загрузчиков. В тексте подчеркивается важность проявления бдительности и осторожности пользователями, и рекомендуется воздерживаться от загрузки программного обеспечения из ненадежных источников. Осведомленность об этих методах атаки и регулярные проверки безопасности имеют решающее значение для снижения рисков кибербезопасности в условиях растущих угроз.
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 Malicious code created by North Korean hacking group Kimsuky - Case related to employment application form.docx.lnk (July 9, 2024) https://wezard4u.tistory.com/429233 Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - анализ вредоносного кода под названием Lecture Request_Work Application, приписываемого северокорейской хакерской группе Kimsuky, его связи с другими северокорейскими хакерскими группами, его обманчивого внешнего вида в качестве файла заявления о приеме на работу, использования команд PowerShell для вредоносных действий и потенциальной эксплуатации уязвимостей в Microsoft. Документы Word для выполнения произвольного кода в целевых системах. В тексте также освещается тактика обеспечения сохранности скомпрометированных систем, методы обфускации, используемые участниками угроз, и общий порядок действий изощренных участников угроз, занимающихся шпионажем или кражей данных.
-----

В рассматриваемом случае речь идет о вредоносном коде под названием Lecture Request_Work Application, который приписывается северокорейской хакерской группе Kimsuky. Этот код был впервые обнаружен в файле с именем docx.lnk 9 июля 2024 года. Группа, ответственная за это вредоносное ПО, связана с Thallium и APT37, которые являются другими северокорейскими хакерскими группами, известными своими целенаправленными атаками с 2014 года. Вредоносный код предназначен для отображения в виде файла с заявлением о приеме на работу, но на самом деле является файлом ссылок. Он маскируется под документ Word, но при ближайшем рассмотрении пиктограммы раскрывается его истинная природа.

Ниже приведены сведения о вредоносном файле docx.lnk:.

Имя файла: Work application related matter.docx.lnk.

Размер: 17,1 КБ.

MD5: 21d12dc7f08752293847af6ed19df0e3.

SHA-1: 5074647737b8b996b597c1719b571ccf423a110c.

SHA-256: e7e73a5133cd61c077f85c44e9efeb8c24af9f1bfc140be4a2a59fdf33693d0d.

В тексте также отмечается наличие команд PowerShell, что указывает на потенциальное использование PowerShell для вредоносных действий. Кроме того, упоминается, что вредоносный код создает файлы в каталоге Programdata, что является обычной тактикой, используемой злоумышленниками для обеспечения устойчивости скомпрометированных систем.

В тексте говорится о выполнении вредоносного кода, приводящего к "ошибке документа Doc", что может указывать на то, что злоумышленники, стоящие за вредоносным ПО, пытаются использовать уязвимости в документах Microsoft Word для выполнения произвольного кода в целевых системах. Такое поведение соответствует образу действий изощренных злоумышленников, стремящихся проникнуть в системы с целью шпионажа или кражи данных.

Повторное упоминание в тексте "На этой фотографии нет данных EXIF" может свидетельствовать о попытке запутать информацию или скрыть дополнительные детали, связанные с обсуждаемыми вредоносными действиями. Это может быть метод уклонения, используемый злоумышленниками для усложнения анализа и установления авторства для исследователей в области кибербезопасности.
#ParsedReport #CompletenessLow
21-07-2024

This Meeting Should Have Been an Email

https://objective-see.org/blog/blog_0x7A.html

Report completeness: Low

Threats:
Beavertail
Invisibleferret

Geo:
North korean, Dprk

ChatGPT TTPs:
do not use without manual check
T1105, T1189, T1566

IOCs:
File: 3
IP: 2
Hash: 1

Soft:
1Password, macOS, Gatekeeper

Algorithms:
sha256

Languages:
javascript, python

Platforms:
cross-platform, intel

Links:
https://github.com/objective-see/Malware/blob/main/BeaverTail.zip
https://github.com/objective-see/Malware/blob/main/InvisibleFerret.zip
CTT Report Hub
#ParsedReport #CompletenessLow 21-07-2024 This Meeting Should Have Been an Email https://objective-see.org/blog/blog_0x7A.html Report completeness: Low Threats: Beavertail Invisibleferret Geo: North korean, Dprk ChatGPT TTPs: do not use without manual…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста - обсуждение новой вредоносной программы для Mac под названием BeaverTail, связанной с северокорейскими хакерами, которые атакуют пользователей с помощью троянского приложения для совещаний MiroTalk. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, а также может загружать и выполнять дополнительные вредоносные программы. Анализ показывает, что BeaverTail является кроссплатформенным и имеет сходство с более старым вариантом. В тексте также подчеркивается тактика социальной инженерии, используемая северокорейскими хакерами, и рекомендуется использовать такие инструменты безопасности, как BlockBlock и LuLu, для защиты от вредоносного ПО.
-----

В тексте обсуждается новая вредоносная программа для Mac, известная как BeaverTail, которая связана с северокорейскими хакерами, атакующими пользователей с помощью троянского приложения для собраний MiroTalk. Вредоносный образ диска, содержащий вредоносное ПО, был размещен на сайте mirotalk.net, где пользователей, вероятно, обманом заставили загрузить и запустить зараженную версию приложения. Вредоносная программа предназначена для сбора информации с зараженных компьютеров, такой как идентификаторы расширений браузера для популярных криптовалютных кошельков, пути к данным в браузере пользователя и данные о связке ключей macOS. Она также имеет возможность загружать и выполнять дополнительные вредоносные программы, в том числе скрипты на Python.

Анализ показывает, что вредоносная программа является кроссплатформенной и потенциально может быть создана с использованием Qt/QMake для систем macOS. Между этим нативным вариантом BeaverTail и более старым вариантом JavaScript есть сходство, в том числе их ориентация на криптокошельки. Вредоносная программа взаимодействует с определенными конечными точками API для загрузки файлов, которые также упоминались в отчете исследователей Palo Alto Networks, которые ранее анализировали BeaverTail. Сервер управления, используемый вредоносной программой, связан с КНДР, что указывает на связь с северокорейскими злоумышленниками.

Северокорейские хакеры, стоящие за BeaverTail, известны своей тактикой социальной инженерии, несмотря на то, что технические аспекты их атак описываются как относительно не впечатляющие. В тексте подчеркивается важность использования таких инструментов безопасности, как BlockBlock и LuLu от Objective-See, для защиты от вредоносных программ КНДР. BlockBlock может предотвращать выполнение незарегистрированных элементов, загруженных из Интернета, в то время как LuLu может предупреждать пользователей, когда BeaverTail пытается подключиться к своему серверу управления для фильтрации данных или загрузки дополнительных полезных данных.
#ParsedReport #CompletenessMedium
21-07-2024

SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More

https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon-ghostrat-more

Report completeness: Medium

Threats:
Seo_poisoning_technique
Poseidon
Gh0st_rat
Typosquatting_technique
Amos_stealer
Blamon
Cerberus

Victims:
Tradingview, Aicoin, Signal

Industry:
Education

Geo:
Hong kong

ChatGPT TTPs:
do not use without manual check
T1598.002, T1071.001

IOCs:
IP: 5
Hash: 5
File: 3
Domain: 14

Soft:
TradingView, Sleipnir, Mac OS, Android

Algorithms:
zip, sha1
CTT Report Hub
#ParsedReport #CompletenessMedium 21-07-2024 SEO Poisoning Campaigns Target Browser Installers and Crypto Sites, Spreading Poseidon, GhostRAT & More https://hunt.io/blog/seo-poisoning-campaigns-target-browser-installers-and-crypto-sites-spreading-poseidon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в обнаружении вредоносных кампаний по поисковой оптимизации (SEO), которые выдают себя за популярные сайты установки программного обеспечения и нацелены на пользователей с почти идентичными доменами для распространения вредоносных программ, таких как Poseidon и GhostRAT. В этих кампаниях используются такие тактические приемы, как поиск опечаток, переадресация и стратегическая манипуляция ключевыми словами, чтобы казаться заслуживающими доверия и нацеленными на определенные группы пользователей, в том числе на лиц, говорящих по-китайски. Злоумышленники используют поддельные программы установки и загрузки вредоносных программ, демонстрируя передовые методы обмана пользователей и уклонения от обнаружения.
-----

Исследовательская группа Hunt недавно обнаружила вредоносные кампании по поисковой оптимизации (SEO), которые маскируются под законные сайты для установки популярного программного обеспечения. Эти атаки используют доверие пользователей, создавая почти идентичные домены, часто отличающиеся всего одним символом. SEO-отравление включает в себя использование опечаток, перенаправлений и определенных ключевых слов для манипулирования алгоритмами поисковых систем, чтобы сайт воспринимался пользователями как заслуживающий доверия и ценный. Эти кампании были нацелены на установщиков браузеров и криптовалютные сайты, распространяющие вредоносное ПО, такое как Poseidon и GhostRAT.

Одна из тактик, используемых в этих кампаниях по поисковой оптимизации, заключается в перехвате доменов, которые специально нацелены на китайскоязычных пользователей, с помощью вредоносных результатов поиска. Хорошо известные бренды, такие как TradingView и AICoin, были выданы за домены, все из которых имеют IP-адрес 202.61.84_154 в Гонконге. Эти мошеннические домены, в том числе имитирующие популярные бренды, такие как Signal, CloudChat и Lets Talk, приводят к тому, что пользователи подключаются к поддельным установщикам. При обнаружении поставщиков в VirusTotal исполняемые файлы были идентифицированы как троянские программы.

В одном случае домен aicoin_la/zh-CN распространял вредоносные загрузки для Android и Mac OS, при этом загрузка из Windows перенаправлялась на подлинный веб-сайт AICoin, что предполагало целенаправленную атаку на эти платформы. На англоязычной версии той же страницы, aicoin_la/ru, были размещены похожие подозрительные кнопки загрузки. Несколько поставщиков VirusTotal отметили APK-файл на этих страницах как вредоносный троян.

Кроме того, вредоносная веб-страница, нацеленная на приложение для обмена сообщениями Signal, продемонстрировала, как злоумышленники манипулируют ключевыми словами, чтобы повысить видимость своего домена в результатах поиска. Стратегически используя ключевое слово "signal" наряду с китайскими иероглифами, злоумышленники стремились выглядеть легитимно. Связанный с этим сайтом файл .msi был идентифицирован как вариант Gh0stRAT, что подчеркивает продвинутую тактику, используемую в этих кампаниях.
#ParsedReport #CompletenessHigh
21-07-2024

HotPage: Story of a signed, vulnerable, ad-injecting driver

https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver

Report completeness: High

Threats:
Hotpage
Dll_injection_technique
Upx_tool
Sandbox_evasion_technique
Blackbone
Process_injection_technique

Industry:
Entertainment

Geo:
Ukraine, Chinese

TTPs:
Tactics: 8
Technics: 16

IOCs:
File: 4
Email: 1
Domain: 5
IP: 4
Url: 2
Hash: 2
Path: 1
Registry: 1

Soft:
dingtalk, Microsoft Edge, nginx

Algorithms:
sha1, rc4, xor

Win API:
NtDeviceIoControlFile, BCryptGenerateSymmetricKey, KeStackAttachProcess, ZwCreateThreadEx, CreateProcessW, IoQueueWorkItemEx, GetCommandLineA, GetCommandlineW, SetProcessMitigationPolicy, getaddrinfo, have more...

Win Services:
bits

Languages:
python

Links:
https://github.com/DarthTon/Blackbone/blob/master/src/BlackBoneDrv/Private.c#L515
https://github.com/MicrosoftDocs/windows-driver-docs/blob/staging/windows-driver-docs-pr/driversecurity/windows-security-model.md
https://github.com/lief-project/LIEF
https://github.com/DarthTon/Blackbone
https://github.com/eset/malware-ioc/tree/master/hotpage
😱1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-07-2024 HotPage: Story of a signed, vulnerable, ad-injecting driver https://www.welivesecurity.com/en/eset-research/hotpage-story-signed-vulnerable-ad-injecting-driver Report completeness: High Threats: Hotpage Dll_i…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается сложная китайская вредоносная программа-браузер-инжектор под названием HotPage.exe, которая включает в себя драйвер, способный внедрять код в удаленные процессы и перехватывать сетевой трафик браузера. Было обнаружено, что вредоносная программа является частью рекламного компонента, выдающего себя за "решение для обеспечения безопасности интернет-кафе". Вредоносный драйвер, подписанный ранее неизвестной китайской компанией, был признан корпорацией Майкрософт уязвимым. Детальный анализ показал, что вредоносное ПО изменяет поведение браузера, собирает информацию и манипулирует трафиком TLS, создавая значительные риски для безопасности. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения нарушений безопасности и защиты пользователей от киберугроз.
-----

В тексте обсуждается исследование сложного китайского браузерного инжектора, который представляет угрозу повышения привилегий путем произвольного внедрения библиотеки DLL в произвольные процессы. Вредоносное ПО, обозначенное как HotPage.exe, включает драйвер, способный внедрять код в удаленные процессы, и две библиотеки для перехвата сетевого трафика браузера и манипулирования им. Вредоносная программа может изменять содержимое страницы, перенаправлять пользователей или открывать новые вкладки при определенных условиях.

Установщик, обнаруженный как рекламный компонент, содержал драйвер, подписанный китайской компанией Hubei Dunwang Network Technology Co., Ltd. Эта компания ранее была неизвестна, и программное обеспечение рекламировалось как "решение для обеспечения безопасности интернет-кафе", предназначенное для лиц, говорящих по-китайски. Однако на самом деле он перехватывал трафик браузера для показа рекламы, связанной с игрой, и сбора статистики установки.

О вредоносном драйвере было сообщено в корпорацию Майкрософт, которая признала его уязвимым и удалила из каталога Windows Server. Технологии ESET идентифицируют эту угрозу как Win{32/64}/HotPage.A и Win{32/64}/HotPage.B.

Было обнаружено, что сертификат подписи кода драйвера был выдан в ходе расширенного процесса проверки, что позволяет загружать его в операционную систему, начиная с Windows 7. Компания, создавшая вредоносное ПО, разработала две программы сетевой фильтрации: компонент netfilter и драйвер HotPage, также известный как adsafe или KNewTalbeBase.

Подробный технический анализ показал, что вредоносная программа устанавливает драйвер для внедрения библиотек в браузерные приложения и изменения их поведения, открывая новые вкладки или перенаправляя браузеры на определенные URL-адреса, заполненные рекламой. Вредоносная программа также собирает и отправляет информацию о взломанном компьютере и именах хостов, связанных с играми, на удаленный сервер.

Более того, вредоносная программа манипулирует расшифрованным TLS-трафиком браузера, подключая такие функции, как SSL_read и SSL_write, что позволяет перехватывать и изменять трафик браузера. Она также изменяет ответы браузера, обрабатывая управляющие коды и определенные коды IOCTL.

В ходе исследования были выявлены потенциальные угрозы безопасности, связанные с вредоносным ПО, поскольку злоумышленник может использовать уязвимости для повышения привилегий, внедрения вредоносного кода в процессы или манипулирования трафиком браузера для дальнейшего использования. Полученные результаты подчеркивают проблемы, с которыми сталкиваются разработчики рекламного ПО, которые используют сложные методы и злоупотребляют механизмами доверия, подвергая пользователей серьезным угрозам безопасности.

Технологии ESET способны обнаружить эту угрозу, хотя драйвер был удален из каталога Windows Server. В исследовании подчеркивается важность устранения уязвимостей, создаваемых такими вредоносными программами, для предотвращения потенциальных нарушений безопасности и защиты пользователей от киберугроз.
#ParsedReport #CompletenessMedium
22-07-2024

LummaC2 malware exploits gaming platform Steam

https://asec.ahnlab.com/ko/68023

Report completeness: Medium

Threats:
Lumma_stealer
Seo_poisoning_technique
Dll_sideloading_technique
Vidar_stealer
Anydesk_tool
Chrysaor
Saturn
Talisman

Industry:
Entertainment, Financial

ChatGPT TTPs:
do not use without manual check
T1036, T1071, T1140, T1074, T1571

IOCs:
File: 4
Hash: 4

Soft:
Slack, Capcut, Tiktok, Mastodon, Telegram, /Authy, /Electrum-LTC, Chrome, Opera, EpicPrivacyBrowser, have more...

Wallets:
exodus_wallet, coinomi, bitcoincore, jaxx, electrum, electron_cash, guarda_wallet, dashcore, wassabi, daedalus, have more...

Crypto:
ethereum, bitcoin, binance, multiversx

Algorithms:
base64, md5