CTT Report Hub
3.43K subscribers
9.96K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Andariel RID Hijacking https://asec.ahnlab.com/ko/85920 Report completeness: Low Actors/Campaigns: Andariel Threats: Rid_hijacking_tool Juicypotato_tool Geo: Korea ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в перехвате RID'а, методе скрытой атаки, используемом хакерами для манипулирования значениями относительных идентификаторов (RID'а) учетных записей с низкими привилегиями, чтобы они соответствовали учетным записям с высокими привилегиями, что позволяет им обманным путем заставлять системы предоставлять повышенные привилегии без создания новых учетных записей. В тексте также обсуждается, как хакеры, такие как Andariel attack group, используют этот метод для создания бэкдора в целевых операционных системах, используя такие инструменты, как PsExec и JuicyPotato, для повышения привилегий и манипулирования базой данных SAM. Кроме того, в нем освещаются сложные тактики, используемые для осуществления атак с перехватом RID, такие как создание скрытых учетных записей, изменение разделов реестра и поддержание постоянства в скомпрометированных системах.
-----

Перехват RID - это метод скрытой атаки, используемый хакерами для изменения значения относительного идентификатора (RID) учетной записи с низкими привилегиями, такой как учетная запись обычного пользователя или гостевая учетная запись, в соответствии с значением учетной записи с высокими привилегиями, такой как учетная запись администратора. Эта манипуляция позволяет злоумышленнику обманом заставить систему предоставить повышенные привилегии скомпрометированной учетной записи, фактически не создавая новую учетную запись администратора и не зная пароля. Атаки с перехватом RID создают скрытые учетные записи и изменяют их значения RID, что затрудняет организациям-жертвам обнаружение вредоносной активности.

В публикации под названием "TTPs #11: Операция "Осьминог" - анализ стратегий атак, нацеленных на решения централизованного управления", опубликованной Корейским агентством Интернета и безопасности, группа атаки Andariel была отмечена за использование RID-взлома как части своей тактики для создания бэкдор-доступа в целевых операционных системах. Этот метод атаки заключается в манипулировании базой данных Security Account Manager (SAM) для повышения привилегий, не вызывая подозрений. Используя инструменты повышения привилегий, такие как PsExec и JuicyPotato, злоумышленники получают системные привилегии, позволяющие им выполнять вредоносный код и эффективно изменять значения RID.

Злоумышленники обычно создают новые учетные записи, используя такую тактику, как добавление символа "$" в конце имени учетной записи, чтобы скрыть его от стандартных команд, таких как net user. Измененная информация об учетной записи хранится в реестре SAM, что позволяет операционной системе Windows распознавать скомпрометированную учетную запись как имеющую более высокие привилегии, чем это есть на самом деле. В некоторых случаях хакеры используют специально созданные вредоносные файлы наряду со средствами с открытым исходным кодом для осуществления атак по перехвату RID. Эти файлы манипулируют разрешениями в реестре SAM, требуя системных привилегий для успешной работы.

Анализ средств атаки, используемых Andariel group, выявил сложный подход к повышению привилегий. Например, инструмент под названием CreateHiddenAccount использует regini, утилиту командной строки, предоставляемую Microsoft для манипулирования реестром. Этот инструмент редактирует разделы реестра, предоставляя злоумышленнику права администратора, что облегчает изменение значений RID, не вызывая подозрений. Изменяя права доступа в реестре SAM, хакеры могут беспрепятственно выполнять атаки с перехватом RID, избегая обнаружения.

Кроме того, вредоносный инструмент, используемый Andariel group, выходит за рамки простых манипуляций с RID. Он включает в себя функции извлечения соответствующих разделов реестра после взлома, что повышает скрытность и полноту атаки. Такой тщательный подход сводит к минимуму вероятность разоблачения и позволяет злоумышленникам сохранять постоянный доступ к скомпрометированным системам.
#ParsedReport #CompletenessLow
24-01-2025

Catlavan

https://mp.weixin.qq.com/s?__biz=MzI5ODk3OTM1Ng==&mid=2247510023&idx=1&sn=190730a6182da1469a76c29ec479ae13

Report completeness: Low

Threats:
Catlavan

Victims:
Game assistant users

Industry:
Entertainment

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1027, T1056, T1041, T1560, T1119

IOCs:
File: 7
IP: 1
Hash: 20

Soft:
Telegram

Algorithms:
zip, md5

Win API:
ShellExecuteExA
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Catlavan https://mp.weixin.qq.com/s?__biz=MzI5ODk3OTM1Ng==&mid=2247510023&idx=1&sn=190730a6182da1469a76c29ec479ae13 Report completeness: Low Threats: Catlavan Victims: Game assistant users Industry: Entertainment…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается рост вредоносной активности, направленной против пользователей онлайн-игр, чему способствует распространение игровых плагинов и вспомогательных инструментов. Конкретный пример - бэкдор "Catlavan", распространяемый русскоязычными игровыми ассистентами, использующими Telegram для утечки данных и передачи файлов. Вредоносная программа сжимает и упаковывает файлы, отправляет логи на удаленный сервер и завершает процессы в случае возникновения проблем. Это подчеркивает необходимость надежной защиты от хакерских атак в игровом секторе.
-----

Экспоненциальный рост числа пользователей онлайн-игр привел к соответствующему росту теневой индустрии игровых плагинов и вспомогательных инструментов. Наряду с этой тенденцией многочисленные группы троянских программ используют эти плагины для содействия распространению вредоносного программного обеспечения. Центр анализа угроз облачной безопасности Tencent выявил множество случаев распространения вредоносных троянских программ с помощью таких плагинов. В 2024 году механизм обнаружения вредоносных файлов BinaryAI внедрил новый подход, используя семантические технологии killing engine, основанные на методах, связанных с большими моделями, для обеспечения сквозного обнаружения файлов. Конкретный инцидент, обнаруженный BinaryAI, был нацелен на русскоязычных пользователей game assistants и был описан как атака с использованием сжатого пакета Catlavan, в результате чего был назван бэкдором "Catlavan". Примечательно, что на момент оценки ни одно другое программное обеспечение безопасности VirusTotal не идентифицировало этот образец.

После активации вредоносный сервер запускает последовательность действий, предназначенную для кражи пользовательской информации и передачи логов внешнему злоумышленнику через платформу обмена сообщениями Telegram. При запуске вредоносная программа запускает интерфейс Telegram, отправляя логи в заранее определенную учетную запись Telegram. Впоследствии, когда пользователь, нажав кнопку "ОК", получает поддельное сообщение об ошибке, на удаленную учетную запись Telegram отправляется соответствующее уведомление, документирующее действие. Затем вредоносная программа начинает сбор данных, перенаправляя журналы на указанную учетную запись Telegram. Программа создает zip-файл во временном каталоге с именем и текущей временной меткой, систематически сжимая и упаковывая все файлы в каталоге рабочего стола. Обновления о ходе работы записываются и передаются в учетную запись Telegram, при этом для каждой 1000 обработанных файлов создается журнал. В тех случаях, когда в процессе упаковки возникают проблемы, вредоносная программа завершает процесс telegram.exe с помощью команды taskkill. После завершения операции архивирования серверный файл устанавливает соединение с сервером управления (C2) и передает zip-файл в указанный каталог на удаленном SFTP-сервере (/var/www/html/files/). Примечательно, что учетные данные SFTP, включая жестко заданное имя хоста (SFTP_HOST = '93.185.157.131'), встроены в бэкдор. Впоследствии в учетную запись Telegram отправляются дополнительные логи, свидетельствующие о завершении вредоносной активности.

Дальнейшее расследование причин атаки показало, что она началась в декабре 2024 года. Хакер разработал вспомогательный инструмент, маскирующийся под игровую утилиту Minecraft (на самом деле это файл с бэкдором), и распространил его на форумах BBS и других платформах российского игрового сообщества. Сложный способ действия вредоносного ПО подчеркивает растущую изощренность хакеров, нацеленных на игровые площадки, и подчеркивает острую необходимость в надежных мерах кибербезопасности для противодействия такой вредоносной деятельности.
#ParsedReport #CompletenessLow
24-01-2025

Lumma Stealer Malware Updated to Use ChaCha20 Cipher for Config Decryption

https://www.esentire.com/blog/lumma-stealer-malware-updated-to-use-chacha20-cipher-for-config-decryption

Report completeness: Low

Threats:
Lumma_stealer
Clickfix_technique

ChatGPT TTPs:
do not use without manual check
T1027, T1059.001, T1071

IOCs:
Hash: 1
Domain: 9

Algorithms:
chacha20, sha256

Languages:
python, powershell

Links:
https://github.com/eSentire/iocs/blob/main/LummaC2/Lumma.py
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Lumma Stealer Malware Updated to Use ChaCha20 Cipher for Config Decryption https://www.esentire.com/blog/lumma-stealer-malware-updated-to-use-chacha20-cipher-for-config-decryption Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что eSentire Threat Response Unit (TRU) поделилась обновлениями в тактике вредоносного ПО Lumma Stealer. TRU сотрудничает с центрами обеспечения безопасности (SoCs) в разработке моделей обнаружения угроз, проводит глобальную проверку угроз и предлагает сценарии расшифровки для борьбы с новым форматом конфигурации Lumma Stealer. В тексте подчеркивается важность получения информации о возникающих угрозах и использования TRU insights для защиты организаций от вредоносных программ, крадущих информацию.
-----

21 января 2025 года были обнаружены значительные изменения в Lumma Stealer, вредоносном ПО, известном своей активностью в рамках экосистемы Malware-as-a-Service (MaaS), доступном в основном на подпольных русскоязычных форумах. В последней версии Lumma Stealer для расшифровки конфигурации используется шифр ChaCha20. Примечательно, что для извлечения нового формата конфигурации был разработан скрипт на Python. Как правило, для получения начального доступа используется метод ClickFix, а программа Lumma Stealer занимается утечкой конфиденциальной информации. В случаях с ClickFix пользователей обманом заставляют выполнять вредоносные команды PowerShell, распространяемые хакерами. Хотя ClickFix остается распространенной точкой входа для заражения, в ходе недавних исследований TRU были выявлены альтернативные методы первоначального доступа.

В случае заражения с помощью ClickFix жертвы перенаправляются на скомпрометированные веб-сайты или целевые страницы, где вредоносная команда сохраняется в буфере обмена. Затем жертвам предлагается открыть приглашение к запуску, используя сочетание клавиш "Windows Key + R", вставить скопированную команду с помощью "Ctrl + V" и выполнить ее, нажав "Enter". В обновленной версии Lumma Stealer представлена усеченная подпрограмма ChaCha20 для расшифровки конфигурации, требующая различных параметров, таких как магия ChaCha20, 32-байтовый ключ, 8-байтовый одноразовый номер, зашифрованные данные C2 и размер зашифрованных данных. Для организаций, стремящихся противостоять атакам Lumma Stealer, eSentire предоставляет сценарий расшифровки, специально разработанный для нового формата конфигурации Lumma.

Из-за сложного характера последних усовершенствований Lumma Stealer, направленных на то, чтобы обойти традиционные механизмы обнаружения и анализа, командам blue рекомендуется использовать информацию, представленную в этом отчете TRU, для мониторинга, извлечения и точного определения кампаний Lumma и серверов управления (C2). Оставаясь в курсе меняющихся тактик, применяемых хакерами, организации могут усилить свою защиту и снизить риски, связанные с вредоносными программами, похищающими информацию, такими как Lumma Stealer.
#ParsedReport #CompletenessMedium
24-01-2025

Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign)

https://news.drweb.ru/show/?i=14976&lng=ru&c=5

Report completeness: Medium

Actors/Campaigns:
Getcert

Threats:
Steganography_technique
Silentcryptominer_tool
Amadey
Siggen

ChatGPT TTPs:
do not use without manual check
T1036, T1027, T1105, T1562, T1140

IOCs:
File: 6
Domain: 15
Url: 48
IP: 1
Hash: 41
Coin: 3

Soft:
Zoom, Windows Defender

Crypto:
monero

Algorithms:
zip

Languages:
powershell

Links:
https://github.com/DoctorWebLtd/malware-iocs/tree/master/get\_cert%20campaign
CTT Report Hub
#ParsedReport #CompletenessMedium 24-01-2025 Doctor, where did you get these pictures? Using steganography in cryptocurrency mining (getcert campaign) https://news.drweb.ru/show/?i=14976&lng=ru&c=5 Report completeness: Medium Actors/Campaigns: Getcert…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте рассказывается о сложной кампании по добыче криптовалюты, в которой используются уникальные методы, такие как использование стеганографии для сокрытия вредоносной полезной нагрузки в изображениях. Злоумышленники намерены установить майнер под названием SilentCryptoMiner на взломанные компьютеры, замаскировав его под легальное программное обеспечение и избежав обнаружения путем проверки наличия изолированных программ и виртуальных машин. Кампания подчеркивает необходимость повышения бдительности в цифровом мире для борьбы с появляющимися хакерами и подчеркивает важность принятия мер кибербезопасности для эффективного снижения рисков.
-----

Анализ данных телеметрии, проведенный специалистами вирусной лаборатории "Доктор Веб", выявил образцы вредоносных программ, которые являются частью активной кампании по майнингу криптовалюты Monero. Уникальность этой кампании в том, что в ней используются цепочки вредоносных программ, в двух цепочках задействованы скрипты, извлекающие полезную нагрузку из файлов изображений в формате BMP. Кампания, вероятно, началась в 2022 году, когда был обнаружен Services.exe исполняемый файл, представляющий собой .NET-приложение, запускающее скрипт VBScript, создающий бэкдор-функции. Одним из загруженных вредоносных файлов является ubr.txt - скрипт PowerShell, который проверяет наличие и заменяет существующие майнеры на взломанных компьютерах на майнер SilentCryptoMiner, используемый злоумышленниками.

Кампания включает в себя различные замаскированные файлы майнеров, например, те, которые выдаются за программное обеспечение для видеозвонков в Zoom или службах Windows, и все они предназначены для удаления существующих майнеров, установки нового майнера и предоставления обновлений. Кроме того, кампания предоставляет доступ к getcert . домен net для настройки майнинга криптовалюты. Позже злоумышленники усовершенствовали кампанию, внедрив стеганографию - метод сокрытия информации в других данных, чтобы избежать обнаружения. Новая цепочка включает троянца Amadey, запускающего скрипт PowerShell, который загружает BMP-изображения с imghippo.com , извлекая из них исполняемые файлы, включая троян-похититель и полезную нагрузку, которая отключает меры безопасности и получает доступ к доменам, контролируемым злоумышленниками.

Майнер SilentCryptoMiner, к которому можно получить доступ с помощью стеганографии, скрыт внутри изображений, чтобы избежать обнаружения, и эволюционирует, чтобы использовать законные ресурсы и GitHub для хранения полезной нагрузки. Модули майнера проверяют наличие изолированных программ и виртуальных машин и обнаруживают инструменты для исследования кибербезопасности. Связанный с ним кошелек получил 340 XMR, что указывает на потенциально значительную прибыль для мошенников из-за волатильности цен на Monero. Кампания майнинга нацелена на обычных пользователей: взломанные компьютеры выдают средний хэшрейт в 3,3 миллиона хэшей в секунду, генерируя 1 XMR каждые 40 часов.

Эта кампания подчеркивает растущее использование стеганографии хакерами и необходимость проявлять бдительность в цифровой среде. "Доктор Веб" рекомендует соблюдать осторожность, устанавливать программное обеспечение только из надежных источников, избегать подозрительных ссылок и поддерживать антивирусную защиту при загрузке файлов. Анализ угроз демонстрирует передовые методы, используемые киберпреступниками, что требует постоянного повышения осведомленности и принятия мер безопасности для эффективного снижения рисков.

Для получения более подробной информации о конкретных вредоносных компонентах, упомянутых в отчете, читателям рекомендуется ознакомиться с подробными статьями о PowerShell.Starter.98, PowerShell.DownLoader.1640, Trojan.PackedNET.2429 и VBS.Загрузчик.2822.
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Unmasking Cyber Deception: The Rise of Generic Phishing Pages Targeting Multiple Brands https://www.cloudsek.com/blog/unmasking-cyber-deception-the-rise-of-generic-phishing-pages-targeting-multiple-brands Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что CloudSEK обнаружил сложную фишинговую платформу, представляющую серьезную угрозу для организаций. Платформа включает в себя имитацию законных страниц входа в систему с использованием настраиваемых URL-адресов, размещенных на платформе Cloudflare workers.dev. Фишинговые страницы предназначены для того, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер. Для борьбы с этой угрозой организациям рекомендуется повышать осведомленность сотрудников посредством обучения, моделировать сценарии фишинга и устанавливать четкие протоколы отчетности для эффективного снижения рисков.
-----

Исследование CloudSEK выявило сложную фишинговую платформу, которая выдает себя за законные страницы входа в систему, используя настраиваемые URL-адреса, размещенные на платформе Cloudflare workers.dev.

Фишинговые страницы направлены на создание реалистичного фона, чтобы обманом заставить пользователей раскрыть свои учетные данные, которые затем передаются на удаленный сервер с помощью запутанного JavaScript.

URL-адрес конкретной фишинговой страницы, workers-playground-broken-king-d18b.supermissions.workers.dev, предназначен для организаций путем добавления адресов электронной почты сотрудников, что позволяет создавать реалистичную информацию.

Украденные учетные данные отправляются на удаленную конечную точку по адресу hxxps://kagn.org/zebra/nmili-wabmall.php, при этом DOM фишинговой страницы маскируется с помощью JavaScript в попытке избежать обнаружения.

Были выявлены другие фишинговые URL-адреса, использующие аналогичную тактику, размещенные в домене Cloudflare r2.dev, с запутанным файлом JavaScript, хранящимся в web3.storage, а учетные данные были отправлены на удаленный сервер по адресу kagn.org.

Хакер контролирует домен kagn.org через платформу Wordpress, потенциально скомпрометированную уязвимостями для незаконного доступа к украденным данным.

Организациям рекомендуется повышать осведомленность сотрудников посредством обучения, проводить имитацию сценариев фишинга и устанавливать четкие протоколы отчетности, чтобы эффективно бороться с появляющимися хакерами и не становиться жертвами подобных атак.
#ParsedReport #CompletenessLow
24-01-2025

Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services

https://blogs.quickheal.com/crypto-mining-malware-zephyr

Report completeness: Low

Threats:
Zephyrus

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1059.005, T1564.001, T1112, T1036, T1055, T1496, T1547.001, T1033

IOCs:
Path: 3
File: 21
Command: 13
Url: 1
Registry: 1
Hash: 63

Soft:
Windows Defender, android

Algorithms:
base64

Win Services:
WebClient

Languages:
visual_basic, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 24-01-2025 Persistence in the Shadows: A Study of Zephyr Miner Exploiting System Services https://blogs.quickheal.com/crypto-mining-malware-zephyr Report completeness: Low Threats: Zephyrus Industry: Financial ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в сложном процессе выполнения скрипта Visual Basic (VBS) для крипто-майнинга, включающем такие тактики, как фишинговые электронные письма и вводящие в заблуждение загрузки для установки программного обеспечения для майнинга на устройства пользователей без их согласия. В нем также обсуждается распространение конкретного варианта вредоносного ПО, методы его обфускации и майнинг монет Zephyr путем подключения к определенным пулам майнинга, демонстрируя угрозу, исходящую от киберпреступников, использующих вычислительные мощности пользователей.
-----

Процесс выполнения скрипта Visual Basic (VBS), используемого для криптодобычи, включает в себя различные сложные шаги, направленные на использование устройств пользователей для получения финансовой выгоды. Криптодобыча - это процесс использования компьютерных мощностей для проверки транзакций в сети блокчейнов, в процессе которого зарабатываются криптовалютные монеты. С ростом курса цифровых валют киберпреступники все чаще прибегают к таким тактикам, как фишинговые электронные письма и вводящие в заблуждение загрузки, чтобы установить программное обеспечение для майнинга, широко известное как вредоносное ПО для криптомайнинга, без согласия пользователей. Это вредоносное программное обеспечение может значительно сократить ресурсы центрального и графического процессоров устройства, вызывая проблемы с производительностью, перегрев и потенциальное повреждение оборудования с течением времени.

Zephyr Coin (ZEPH) была представлена в 2018 году как цифровая валюта, ориентированная на конфиденциальность, предназначенная для обеспечения безопасных онлайн-транзакций без раскрытия личной информации. Zephyr Coin, работающий по системе proof-of-stake, позволяет пользователям получать вознаграждения, просто сохраняя свои монеты, повышая безопасность сети и участие пользователей. Несмотря на свои мощные функции защиты конфиденциальности и удобный интерфейс, Zephyr Coin привлекла интерес киберпреступников, стремящихся использовать вычислительные мощности пользователей, что требует повышенной бдительности пользователей и принятия мер безопасности.

Описанный вариант вредоносного ПО распространяется четырьмя ключевыми способами, которые включают в себя сложные манипуляции и методы обфускации. Он запускается путем проверки наличия определенной папки в системном каталоге и, в случае ее отсутствия, переходит к удалению каталога с помощью PowerShell. Затем он создает новый каталог, копирует определенные файлы и переименовывает их, чтобы скрыть свои действия. Этот процесс предназначен для маскировки намерений скрипта при манипулировании системными ресурсами для выполнения потенциально вредоносных действий.

Вредоносная программа использует сценарии в кодировке Base64, содержащие команды PowerShell, для загрузки файлов с удаленных URL-адресов, по схеме, аналогичной вышеупомянутым сценариям. Кроме того, вредоносное ПО распространяется через вредоносные исполняемые файлы (EXE/DLL), которые при запуске пользователями запускают процесс установки вредоносного ПО в их системах. Примечательно, что вредоносная программа создает исключения в защитнике Windows, выполняет определенные файлы и устанавливает службы в структуре системы, чтобы поддерживать постоянство и избегать обнаружения.

Кроме того, вредоносная программа предназначена для майнинга монет Zephyr путем подключения к определенному пулу майнинга и использования определенных ресурсов с подробными конфигурациями, обеспечивающими максимальную загрузку процессора во время майнинга. Для майнинга монет Zephyr используются несколько идентификаторов кошельков, связанных с кампанией, что отражает изощренность вредоносного ПО и его упорство в уклонении от обнаружения.
#ParsedReport #CompletenessMedium
24-01-2025

No Honour Among Thieves: Uncovering a Trojanized XWorm RAT Builder Propagated by Threat Actors and Disrupting Its Operations

https://www.cloudsek.com/blog/no-honour-among-thieves-uncovering-a-trojanized-xworm-rat-builder-propagated-by-threat-actors-and-disrupting-its-operations

Report completeness: Medium

Threats:
Xworm_rat
Milleniumrat

Geo:
Usa, Turkey, Russia, India, Ukraine

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1071.001, T1018, T1105, T1113, T1059.003, T1056.001

IOCs:
Registry: 1
File: 3
Hash: 3

Soft:
Telegram, Discord, ProtonMail, Windows Registry

Algorithms:
sha256

Functions:
getUpdates, getMe

Win API:
sendMessage, messagebox

Links:
https://github.com/FullPenetrationTesting/888-RAT
have more...
https://github.com/LifelsHex/FastCryptor/blob/main/screen
https://github.com/Intestio/XWorm-RAT/releases/tag/xworm