CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
22-07-2022

Alibaba OSS Buckets Compromised to Distribute Malicious Shell Scripts via Steganography

https://www.trendmicro.com/en_us/research/22/g/alibaba-oss-buckets-compromised-to-distribute-malicious-shell-sc.html

Actors/Campaigns:
Teamtnt

Threats:
Monero_miner
Xmrig_miner
Kinsing_miner

Geo:
Chinese

IOCs:
Domain: 1
Hash: 5

Softs:
unix, redis

Links:
https://github.com/xmrig/xmrig
#ParsedReport
22-07-2022

Qakbot Resurfaces with new Playbook

https://blog.cyble.com/2022/07/21/qakbot-resurfaces-with-new-playbook

Threats:
Qakbot
Brata
Beacon
Process_injection_technique

Industry:
Financial

TTPs:
Tactics: 2
Technics: 4

IOCs:
File: 5
Hash: 5

Softs:
android

Algorithms:
base64
Всем привет.
До 1 августа уходим вместе с движком публикации TI-отчетов в отпуск.
Все индикаторы из отчетов продолжат попадать в наш фид автоматически.
winapi_funcs.yml
564 KB
Постепенно выхожу из стазиса.
Напарсил с https://docs.microsoft.com/en-us/windows/win32/api/ список WIN API.
Методы интерфейсов тоже собрал, но пока решил не выкладывать из-за ненадобности )

Как же я долго не хотел прикручивать HyperScan от Intel к парсеру отчетов, но теперь придется.
Кстати ,вот регулярка, которая тоже помогает выявить название WIN API функции в тексте (^| )((Alpc|Cc|Cm|Dbg|Dbgk|Em|Etw|Ex|FsRtl|Hv|Hvl|Io|Kd|Ke|Kse|Lsa|Mm|Nt|Ob|Pf|Po|PoFx|Pp|Ppm|Ps|Rtl|Se|SH|Sm|Tm|Ttm|Vf|Vsl|Wdi|Wfp|Whea|Wmi|Zw)([A-Z][a-z]+){3,}[A-Z]?)([., ]|$)
#technique

Resource-based Constrained Delegation
https://hackitfaster.hopto.org/rbcd.html
#ParsedReport
31-07-2022

Targeted Attacks being carried out via DLL SideLoading

https://blog.cyble.com/2022/07/27/targeted-attacks-being-carried-out-via-dll-sideloading

Threats:
Cobalt_strike
Beacon
Qakbot
Mimikatz

Geo:
Italy

TTPs:
Tactics: 3
Technics: 5

IOCs:
File: 4
Url: 1
Hash: 2

Softs:
microsoft teams

Algorithms:
base64

Functions:
process, EnableContent, GetParagraph, AutoOpen
#ParsedReport
01-08-2022

Heres a Simple Script to Detect the Stealthy Nation-State BPFDoor

https://blog.qualys.com/vulnerabilities-threat-research/2022/08/01/heres-a-simple-script-to-detect-the-stealthy-nation-state-bpfdoor

Threats:
Bpfdoor
Red_menshen
Mangzamel
Gh0st_rat
Metasploit_tool
Timestomp_technique

Industry:
Government, Telco, Education, Logistic

Geo:
Taiwan, Asia, India, Vietnam, Myanmar, Turkey, Chinese, Korea

TTPs:
Tactics: 1
Technics: 7

IOCs:
Hash: 18

Softs:
unix

Functions:
utimes

Languages:
python, perl, lua

YARA: Found
#ParsedReport
01-08-2022

The TrickBot malware

https://www.telsy.com/the-trickbot-malware

Threats:
Trickbot
Ryuk
Dyre
Wannacry
Eternal_petya
Emotet
Mworm
Nworm
Eternalblue_vuln
Eternalromance_vuln
Eternalchampion_vuln

Industry:
Financial
#ParsedReport
01-08-2022

Technical Analysis of Industrial SpyRansomware. Industrial Spy Market Promoter

https://www.zscaler.com/blogs/security-research/technical-analysis-industrial-spy-ransomware

Threats:
Spyransomware
Smokeloader
Cloudeye
Redline_stealer
Win32.ransom.industrialspy
Cuba
Gozi
Wastedlocker
Antidebugging_technique

Industry:
E-commerce

IOCs:
Hash: 7
File: 4

Algorithms:
3des, des

Functions:
R_RandomUpdate, R_GenerateBytes

Languages:
python

Platforms:
x86, x64

Links:
https://github.com/gbrindisi/malware/tree/667b44f64edcd1c5e8c42489b8e767813a589158/windows/gozi-isfb
#ParsedReport
31-07-2022

CUBA Ransomware Campaign Analysis. Key Takeaways

https://www.elastic.co/security-labs/cuba-ransomware-campaign-analysis

Actors/Campaigns:
Unc2596

Threats:
Cuba
Seth_locker
Credential_harvesting_technique
Process_injection_technique
Meterpreter_tool
Mimikatz
Cobalt_strike
Bughatch
Systembc
Proxylogon_exploit
Proxyshell_vuln
Bazarbackdoor
Metasploit_tool
Netsupportmanager_rat
Gotoassist_tool
Beacon
Mosquito
Zerologon_vuln
Psexec_tool
Lolbas_technique

Industry:
Financial, Retail

Geo:
Polish, American

TTPs:
Tactics: 9
Technics: 0

IOCs:
File: 15
IP: 21
Domain: 2
Url: 3
Path: 7
Hash: 14

Softs:
microsoft defender, sysinternals, mysql

YARA: Found

Links:
https://github.com/rapid7/metasploit-framework