CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport
31-07-2022

Targeted Attacks being carried out via DLL SideLoading

https://blog.cyble.com/2022/07/27/targeted-attacks-being-carried-out-via-dll-sideloading

Threats:
Cobalt_strike
Beacon
Qakbot
Mimikatz

Geo:
Italy

TTPs:
Tactics: 3
Technics: 5

IOCs:
File: 4
Url: 1
Hash: 2

Softs:
microsoft teams

Algorithms:
base64

Functions:
process, EnableContent, GetParagraph, AutoOpen
#ParsedReport
01-08-2022

Heres a Simple Script to Detect the Stealthy Nation-State BPFDoor

https://blog.qualys.com/vulnerabilities-threat-research/2022/08/01/heres-a-simple-script-to-detect-the-stealthy-nation-state-bpfdoor

Threats:
Bpfdoor
Red_menshen
Mangzamel
Gh0st_rat
Metasploit_tool
Timestomp_technique

Industry:
Government, Telco, Education, Logistic

Geo:
Taiwan, Asia, India, Vietnam, Myanmar, Turkey, Chinese, Korea

TTPs:
Tactics: 1
Technics: 7

IOCs:
Hash: 18

Softs:
unix

Functions:
utimes

Languages:
python, perl, lua

YARA: Found
#ParsedReport
01-08-2022

The TrickBot malware

https://www.telsy.com/the-trickbot-malware

Threats:
Trickbot
Ryuk
Dyre
Wannacry
Eternal_petya
Emotet
Mworm
Nworm
Eternalblue_vuln
Eternalromance_vuln
Eternalchampion_vuln

Industry:
Financial
#ParsedReport
01-08-2022

Technical Analysis of Industrial SpyRansomware. Industrial Spy Market Promoter

https://www.zscaler.com/blogs/security-research/technical-analysis-industrial-spy-ransomware

Threats:
Spyransomware
Smokeloader
Cloudeye
Redline_stealer
Win32.ransom.industrialspy
Cuba
Gozi
Wastedlocker
Antidebugging_technique

Industry:
E-commerce

IOCs:
Hash: 7
File: 4

Algorithms:
3des, des

Functions:
R_RandomUpdate, R_GenerateBytes

Languages:
python

Platforms:
x86, x64

Links:
https://github.com/gbrindisi/malware/tree/667b44f64edcd1c5e8c42489b8e767813a589158/windows/gozi-isfb
#ParsedReport
31-07-2022

CUBA Ransomware Campaign Analysis. Key Takeaways

https://www.elastic.co/security-labs/cuba-ransomware-campaign-analysis

Actors/Campaigns:
Unc2596

Threats:
Cuba
Seth_locker
Credential_harvesting_technique
Process_injection_technique
Meterpreter_tool
Mimikatz
Cobalt_strike
Bughatch
Systembc
Proxylogon_exploit
Proxyshell_vuln
Bazarbackdoor
Metasploit_tool
Netsupportmanager_rat
Gotoassist_tool
Beacon
Mosquito
Zerologon_vuln
Psexec_tool
Lolbas_technique

Industry:
Financial, Retail

Geo:
Polish, American

TTPs:
Tactics: 9
Technics: 0

IOCs:
File: 15
IP: 21
Domain: 2
Url: 3
Path: 7
Hash: 14

Softs:
microsoft defender, sysinternals, mysql

YARA: Found

Links:
https://github.com/rapid7/metasploit-framework
35939836.pdf
9.2 MB
Документ от 2021г.
A review of threat modelling approaches for APT-style attacks
#ParsedReport
02-08-2022

Large-Scale AiTM Attack targeting enterprise users of Microsoft email services

https://www.zscaler.com/blogs/security-research/large-scale-aitm-attack-targeting-enterprise-users-microsoft-email-services

Actors/Campaigns:
Bec

Threats:
Aitm_technique
Glitch
Fingerprintjs_tool
Evilginx2_tool
Pinkbot_botnet

Industry:
Financial, Energy

Geo:
Australia

IOCs:
Domain: 646
File: 1

Softs:
virtualbox, active directory

Languages:
javascript

Links:
https://github.com/fingerprintjs/fingerprintjs
#ParsedReport
02-08-2022

SolidBit Ransomware Enters the RaaS Scene and Takes Aim at Gamers and Social Media Users With New Variant

https://www.trendmicro.com/en_us/research/22/h/solidbit-ransomware-enters-the-raas-scene-and-takes-aim-at-gamer.html

Threats:
Solidbit
Lockbit
Yashma
Ransom.win32.solidbitcrypt.thgabbb
Trojan.win32.solidbitcrypt.thgadbb
Trojan.win32.solidbitcrypt.thgahbb

IOCs:
File: 19
Path: 1
Hash: 12
Url: 1

Softs:
instagram, windows defender

Algorithms:
aes, exhibit

Platforms:
intel, x86
#ParsedReport
02-08-2022

Fake Atomic Wallet Website Distributing Mars Stealer

https://blog.cyble.com/2022/08/02/fake-atomic-wallet-website-distributing-mars-stealer

Threats:
Mars_stealer
Cashback
Beacon

Industry:
Financial, Government

TTPs:
Tactics: 6
Technics: 10

IOCs:
Url: 3
File: 3
Hash: 2

Softs:
atomic wallet, coinbase, android, discord

Algorithms:
zip , gzip, aes
#ParsedReport
02-08-2022

APTGamaredon

http://blog.nsfocus.net/gamaredon

Actors/Campaigns:
Gamaredon

Industry:
Government, Telco

Geo:
Russian, Ukraine, Russia, Ukrainian

IOCs:
File: 17
Url: 25
Domain: 8
Hash: 70
#ParsedReport
02-08-2022

Manjusaka: A Chinese sibling of Sliver and Cobalt Strike

https://blog.talosintelligence.com/2022/08/manjusaka-offensive-framework.html

Actors/Campaigns:
Ice_fog

Threats:
Cobalt_strike
Sliver_tool
Beacon
Skeleton_operation
Metasploit_tool

Industry:
Education

Geo:
China, Chinese, Tibetan, Guangdong

IOCs:
Url: 8
File: 2
IP: 1
Path: 2
Domain: 1
Hash: 9

Softs:
opera, google chrome, mysql, microsoft edge, chrome, postgresql, vivaldi, microsoft word

Algorithms:
xor, base64

Functions:
RtlCreateUserThread, CreateRemoteThread, CreateThread, SetThreadContext

Languages:
rust, php, golang

Platforms:
x64, x86

Links:
https://github.com/BishopFox/sliver
https://github.com/gobuffalo/packr
https://github.com/gin-gonic/gin