CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-01-2025 SparkRAT: Server Detection, macOS Activity, and Malicious Connections https://hunt.io/blog/sparkrat-server-detection-macos-activity-and-malicious-connections Report completeness: Medium Actors/Campaigns: Xzb…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что вредоносное ПО SparkRAT, известное своей модульной конструкцией, кроссплатформенной совместимостью и использованием в операциях кибершпионажа, нацеленных на государственные структуры, продолжает развиваться и представлять постоянную угрозу. Вредоносная программа использует различные тактики распространения и эксфильтрации, что требует усовершенствованных методов обнаружения и упреждающего мониторинга для снижения ее влияния на безопасность.
-----

Вредоносная программа SparkRAT, опубликованная на GitHub в 2022 году пользователем XZB-1248, является модульной и совместимой с системами Windows, macOS и Linux.

SparkRAT был вовлечен в постэксплуатационную деятельность, связанную с CVE-2024-27198, и использовался в операциях кибершпионажа, направленных против государственных структур.

Разработанный на Golang, SparkRAT использует WebSocket для связи со своим сервером C2 и использует HTTP для проверки версий.

Сервер C2 SparkRAT по умолчанию прослушивает порт 8000 и использует базовую аутентификацию HTTP для ограничения доступа к своей панели C2.

Обнаружение серверов SparkRAT может быть достигнуто путем изучения определенных полей заголовка и ответов JSON от подозрительных серверов во время проверок обновления.

Недавние наблюдения связывают SparkRAT с кампанией, нацеленной на пользователей macOS в Северной Корее, и меняющимися методами распространения.

Экземпляры SparkRAT были обнаружены на подозрительных серверах, связанных с инфраструктурой, связанной с КНДР, что указывает на постоянную активность угроз.

SparkRAT распространяется через сервер C2, обозначенный как domain updatetiker.сайт демонстрирует поведение, аналогичное ранее обнаруженным экземплярам.

Универсальность, адаптивность и постоянное использование SparkRAT хакерами подчеркивают его устойчивый профиль угроз.

Подозрительный APK-файл, связанный с веб-страницей, имитирующей вьетнамскую платформу онлайн-игр, наводит на мысль об изменении тактики, используемой хакерами.
#ParsedReport #CompletenessHigh
28-01-2025

New TorNet backdoor seen in widespread campaign

https://blog.talosintelligence.com/new-tornet-backdoor-campaign

Report completeness: High

Threats:
Tornet
Agent_tesla
Snake_keylogger
Purecryptor
Dotnet_reactor_tool
Eziriz_tool
Process_injection_technique

Victims:
Financial institutions, Manufacturing companies, Logistics companies

Industry:
Logistic

Geo:
Polish, German, Germany, Poland

ChatGPT TTPs:
do not use without manual check
T1566, T1059.001, T1547.001, T1132.001, T1105, T1027, T1090.003, T1071.001, T1140, T1573.001, have more...

IOCs:
Command: 2
File: 7
IP: 2
Hash: 23
Domain: 8
Url: 42

Soft:
Windows scheduled task, NET Reactor, task scheduler, Event Tracing for Windows, Windows Defender, Windows Task scheduler, Visual Studio

Algorithms:
gzip, md5, zip, aes, base64, des

Win API:
CheckRemoteDebuggerPresent, amsiscanbuffer

Languages:
powershell, visual_basic

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2025/01/new-tornet-backdoor-campaign.txt
CTT Report Hub
#ParsedReport #CompletenessHigh 28-01-2025 New TorNet backdoor seen in widespread campaign https://blog.talosintelligence.com/new-tornet-backdoor-campaign Report completeness: High Threats: Tornet Agent_tesla Snake_keylogger Purecryptor Dotnet_reactor_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что Cisco Talos раскрыла финансово мотивированную вредоносную кампанию, нацеленную на пользователей в Польше и Германии с июля 2024 года. Хакер использует различные вредоносные программы, такие как Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор TorNet, распространяемый PureCrypter, для проведения сложных атак с помощью фишинговых электронных писем и методов уклонения, позволяющих избежать обнаружения облачными решениями по защите от вредоносных программ. Кампания направлена на доставку вредоносных исполняемых файлов с помощью фишинговых электронных писем с вложениями, сжатыми в GZIP, и использование скрытого вредоносного ПО для обеспечения сохраняемости, уклонения от обнаружения и подключения компьютеров-жертв к сети TOR для скрытных операций командования и контроля.
-----

Cisco Talos раскрыла продолжающуюся с июля 2024 года вредоносную кампанию, направленную против пользователей в Польше и Германии, организованную финансово мотивированным хакером с использованием нескольких полезных программ, включая Agent Tesla, кейлоггер Snake и недавно обнаруженный бэкдор под названием TorNet.

Хакер использует фишинговые электронные письма, выдавая себя за финансовые учреждения и производственные/логистические компании, для доставки вредоносной информации, в основном написанной на польском и немецком языках, с файловыми вложениями с использованием сжатия GZIP и расширением ".tgz".

Вредоносная программа PureCrypter используется для установки и запуска бэкдора TorNet, установления соединений с сетью TOR для скрытных операций командования и контроля и обхода механизмов обнаружения путем отключения компьютеров-жертв от сети.

Как PureCrypter, так и TorNet используют методы обхода, проверки с помощью отладчика и антианализа, изменяют настройки защитника Windows, обеспечивают постоянство с помощью записей реестра и запланированных задач, а также внедряются в процессы компьютеров-жертв, чтобы избежать обнаружения.
#ParsedReport #CompletenessLow
29-01-2025

Unmasking FleshStealer: A New Infostealer Threat in 2025

https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025

Report completeness: Low

Threats:
Fleshstealer

Industry:
E-commerce

TTPs:
Tactics: 6
Technics: 8

Soft:
Chromium, Discord, Chrome, Firefox, Microsoft Edge, Opera

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 Unmasking FleshStealer: A New Infostealer Threat in 2025 https://flashpoint.io/blog/fleshstealer-infostealer-threat-2025 Report completeness: Low Threats: Fleshstealer Industry: E-commerce TTPs: Tactics: 6 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что FleshStealer - это очень сложная и опасная вредоносная программа для кражи информации, которая нацелена на организации путем кражи конфиденциальных данных с помощью веб-операций, скрытных методов, таргетинга на браузер, повышения привилегий, тактики обмана, мониторинга системы, сбора данных и эксфильтрации. Вредоносная программа представляет серьезную угрозу из-за своих возможностей обхода и нацелена на обход мер безопасности, поэтому организациям крайне важно быть в курсе событий и быть готовыми к защите от нее. Аналитики Flashpoint предоставили аналитические данные об угрозах, которые помогут эффективно бороться с FleshStealer.
-----

FleshStealer - это недавно выявленная разновидность вредоносного ПО для кражи информации, представляющая серьезную угрозу для организаций. Это вредоносное ПО предназначено для кражи конфиденциальных данных, таких как учетные данные для входа в систему, финансовая информация и информация, позволяющая установить личность (PII), с зараженных устройств. Впервые он появился в сентябре 2024 года и привлек к себе внимание благодаря своим передовым методам уклонения от ответственности и агрессивным возможностям сбора данных.

Ключевые особенности FleshStealer:.

Веб-панель: FleshStealer работает через веб-панель, что облегчает хакерам управление вредоносным ПО и контроль над ним.

Скрытная работа: Вредоносная программа предназначена для скрытой работы и может завершить свою работу при обнаружении отладки. Она также эффективна для обнаружения сред виртуальных машин (ВМ), что позволяет избежать анализа.

Таргетинг на браузеры: FleshStealer нацелен на веб-браузеры, основанные на движках Chromium и Mozilla, извлекая информацию примерно из 70 различных расширений crypto и 2FA для браузеров, а также из сеансов Discord.

Повышение привилегий: Программа использует утилиту Windows с повышенными привилегиями для обхода контроля учетных записей пользователей (UAC) и получения административных привилегий, что позволяет ей выполнять дополнительные команды без вмешательства пользователя.

Методы обмана: FleshStealer включает в себя программу дешифрования, которая маскирует свои операции, используя запутанные строки и операции с реестром, чтобы избежать обнаружения с помощью мер безопасности.

Мониторинг системы: Вредоносная программа сканирует среду хоста в поисках подробной системной информации, чтобы определить, запущена ли она на виртуальной машине или в изолированной среде, и останавливает операции при обнаружении средств защиты.

Сбор и эксфильтрация данных:.

FleshStealer нацелен на процессы браузера для сбора конфиденциальных пользовательских данных, таких как учетные данные и история посещенных страниц.

Он сканирует файлы высокой ценности, сжимает их в архивы и систематически передает на сервер управления, чтобы минимизировать нагрузку на сеть и избежать обнаружения.

Вредоносная программа устанавливает соединение с сервером C2 для сбора данных в режиме реального времени и удаленного доступа, используя зашифрованную связь для обхода мер сетевой безопасности.

Картина будущих угроз:.

Поскольку организации продолжают сталкиваться с новыми хакерами, FleshStealer представляет постоянную опасность из-за своих возможностей уклонения и сосредоточенности на перехвате сеансов и обходе 2FA. Ожидается, что разработка и обновления будут продолжаться, что создаст проблемы для защитников в обнаружении и устранении этой угрозы. Для организаций, стремящихся защититься от этого сложного вредоносного ПО, крайне важно быть в курсе последних тенденций в области инфокрадов.

Роль Flashpoint:.

Аналитики Flashpoint внимательно изучили методы работы FleshStealer и предоставили информацию, позволяющую лучше понять эту угрозу и бороться с ней. Flashpoint предлагает комплексную аналитику и наглядное представление об угрозах, предоставляя командам безопасности полезные данные для усиления их защиты от вредоносных программ, похищающих информацию, таких как FleshStealer.
#ParsedReport #CompletenessLow
29-01-2025

CAPTCHA Chaos: From X Threads to Telegram

https://www.morphisec.com/blog/captcha-chaos-lumma-stealer

Report completeness: Low

Threats:
Lumma_stealer
Hijackloader
Emmenhtal
Amos_stealer
Junk_code_technique

Victims:
Cryptocurrency communities

CVEs:
CVE-2025-21357 [Vulners]
CVSS V3.1: 6.7,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2019, 2021, 2024)
- microsoft outlook (2016)


ChatGPT TTPs:
do not use without manual check
T1204, T1203, T1140, T1027

IOCs:
File: 1
Domain: 11
Hash: 7

Soft:
Telegram, Twitter, outlook

Algorithms:
zip

Languages:
php, powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 29-01-2025 CAPTCHA Chaos: From X Threads to Telegram https://www.morphisec.com/blog/captcha-chaos-lumma-stealer Report completeness: Low Threats: Lumma_stealer Hijackloader Emmenhtal Amos_stealer Junk_code_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Киберпреступники используют поддельные системы проверки с помощью CAPTCHA в сложной кампании на базе Telegram, нацеленной на сообщества криптовалют, внедряя вредоносное ПО Lumma Stealer с помощью различных загрузчиков. Механизм проактивной защиты от Morphisec предотвращает эти атаки, перестраивая память приложений для нейтрализации угроз на ранней стадии.
-----

Киберпреступники продолжают совершенствовать свою тактику, теперь используя поддельные системы проверки с помощью CAPTCHA для доставки вредоносных данных в рамках сложной кампании на базе Telegram, нацеленной на сообщества, работающие с криптовалютами. Эта новая тактика представляет собой усовершенствование предыдущих атак, в которых использовались обычные поддельные URL-адреса, основанные на CAPTCHA. Злоумышленники запускают цепочку заражения на платформе X (ранее Twitter), где они проникают в легальные темы и обманом заставляют пользователей присоединиться к каналам Telegram под видом полезных обсуждений.

Попав в эти каналы, жертвам предлагается выполнить проверку с помощью CAPTCHA с помощью бота, который имитирует "Safeguard", популярного Telegram-бота для проверки пользователей. Этот процесс приводит к развертыванию вредоносной программы Lumma Stealer с помощью нескольких загрузчиков, таких как IDAT Loader и Emmenthal Loader. хакеры используют проверенные аккаунты или создают ложные учетные записи, чтобы отвечать на популярные посты законных крипто-авторитетов, побуждая пользователей переходить по ссылкам, ведущим на вредоносные группы и каналы Telegram.

При переходе по ссылке в Telegram жертвы перенаправляются на сообщение, требующее подтверждения личности с помощью поддельного бота Safeguard. Поддельный бот похож на законные варианты, но распространяет другое вредоносное ПО, основанное на операционной системе жертвы - Atomic Stealer для компьютеров Mac и вредоносный процесс копирования команд для Windows. Выполняется сценарий PowerShell второго этапа, загружаемый с сервера управления (C2) злоумышленника, загружая загрузчик перехвата, который затем загружает конечную полезную нагрузку Lumma Stealer. Загрузчик Emmenthal использует mshta.exe для извлечения и выполнения HTA-файла с сервера C2, выполняя запутанные сценарии PowerShell в памяти для доставки Lumma Stealer.

Технология Morphisec Automated Moving Target Defense (AMTD) предотвращает атаки, рандомизируя область атаки для изменения формы памяти приложений, предотвращая воздействие таких угроз, как Lumma Stealer и других загрузчиков. Этот проактивный защитный механизм нейтрализует атаки на ранней стадии, защищая среду от хакеров.
#ParsedReport #CompletenessHigh
29-01-2025

Phorpiex - Downloader Delivering Ransomware

https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader

Report completeness: High

Threats:
Phorpiex
Lockbit
Twizt_botnet
Gandcrab
Spear-phishing_technique

Industry:
Energy, Retail, Transport, Financial, Logistic, Aerospace

TTPs:
Tactics: 5
Technics: 11

IOCs:
File: 19
Email: 2
Domain: 2
Url: 3
IP: 1
Registry: 2
Path: 1
Hash: 6

Soft:
Microsoft Word, Windows Service, Windows Defender, Microsoft Defender

Algorithms:
sha256, zip

Win API:
DeleteUrlCacheEntryW, LoadLibraryA, GetProcAddress, ShellExecuteA, CreateMutexA, CopyFileW, CreateProcessW, ShellExecuteW, CreateToolhelp32Snapshot, Process32First, have more...

Win Services:
tpautoconnsvc

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 Phorpiex - Downloader Delivering Ransomware https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader Report completeness: High Threats: Phorpiex Lockbit Twizt_botnet Gandcrab Spear-phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в связи между группой программ-вымогателей LockBit и ботнетом Phorpiex в их развивающихся стратегиях атак, каналах распространения и совместных усилиях по распространению программ-вымогателей, в частности, с помощью наблюдаемых загрузчиков и потоков заражения. Кроме того, в нем освещаются ключевые характеристики и постоянная угроза, исходящая от LockBit, русскоязычной киберпреступной организации, работающей по модели "Программа-вымогатель как услуга" (RaaS) с возможностями быстрого шифрования и методами двойного вымогательства.
-----

Инциденты с программами-вымогателями LockBit связаны с использованием Phorpiex для развертывания и выполнения, что свидетельствует о переходе к автоматическим атакам.

Ботнет Phorpiex, также известный как Trik, существует с 2010 года и вовлечен в различные вредоносные действия, такие как спам-кампании, майнинг криптовалют и распространение вредоносных программ.

Phorpiex распространяется через фишинговые электронные письма с вредоносными вложениями или ссылками, используя обычные типы файлов, такие как документы Word, PDF-файлы или исполняемые файлы, а также взломанные веб-сайты.

Русскоязычная киберпреступная организация LockBit ransomware group получила известность благодаря своей модели "Программы-вымогатели как услуга", возможностям быстрого шифрования, широкому отраслевому охвату и практике двойного вымогательства.

Связь между Phorpiex и LockBit включает в себя общие каналы распространения и меняющиеся стратегии атак, при этом Phorpiex используется для распространения программ-вымогателей LockBit.

Заслуживающие внимания данные о наблюдаемых загрузчиках Phorpiex включают наличие вариантов LockBit downloader и TWIZT downloader, каждый из которых имеет специфический поток заражения и характеристики поведения.

Сравнительный анализ показывает различные закономерности между вариантами загрузчиков LockBit, GandCrab и Phorpiex TWIZT с точки зрения потока заражения, методов обфускации и механизмов сохранения, используемых для успешного выполнения операций и уклонения от обнаружения.
#ParsedReport #CompletenessMedium
29-01-2025

Active Exploitation: New Aquabot Variant Phones Home

https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones

Report completeness: Medium

Threats:
Aquabot
Mirai

Victims:
Mitel sip phones

Industry:
Iot, Healthcare

CVEs:
CVE-2018-10562 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2018-17532 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- teltonika rut900 firmware (<00.04.233)

CVE-2022-31137 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roxy-wi (<6.1.1.0)

CVE-2024-41710 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2023-26801 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- lb-link bl-lte300 firmware (1.0.8)

CVE-2018-10561 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1210, T1059.004, T1105, T1071.001, T1036.004

IOCs:
File: 5
IP: 11
Url: 2
Domain: 8
Hash: 6

Soft:
curl, Hadoop, Telegram

Algorithms:
exhibit, sha256

Functions:
handle_signal, report_kill

Platforms:
arm, x86, m68k, mips, mpsl

YARA: Found

Links:
https://github.com/kwburns/CVE/blob/main/Mitel/6.3.0.1020/README.md
CTT Report Hub
#ParsedReport #CompletenessMedium 29-01-2025 Active Exploitation: New Aquabot Variant Phones Home https://www.akamai.com/blog/security-research/2025/jan/2025-january-new-aquabot-mirai-variant-exploiting-mitel-phones Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: В тексте рассказывается об обнаружении и анализе нового варианта вредоносного ПО на базе Mirai, известного как Aquabotv3, которое нацелено на SIP-телефоны Mitel с помощью специфической уязвимости (CVE-2024-41710). Уникальное поведение Aquabotv3, например, отправка обратной связи на сервер C2 при обнаружении сигнала уничтожения на зараженных устройствах, отличает его от предыдущих вариантов Mirai. В тексте подчеркивается эволюционирующий характер Aquabot и важность устранения уязвимостей в устройствах Интернета вещей для снижения рисков, связанных со сложными вредоносными программами, такими как Aquabotv3.
-----

Akamai SIRT обнаружила новый вариант вредоносного ПО на базе Mirai под названием Aquabotv3, активно использующий уязвимость CVE-2024-41710, связанную с внедрением команд в SIP-телефонах Mitel.

Aquabotv3 демонстрирует уникальное поведение с функцией "report_kill", сигнализирующей C2 при обнаружении сигнала уничтожения на зараженном устройстве.

Ботнет Aquabot, созданный на базе Mirai, специализируется на DDoS-атаках и претерпел множество изменений, в частности, в Aquabotv3 появились новые функциональные возможности и система связи C2.

Уязвимость CVE-2024-41710 затрагивает SIP-телефоны Mitel серий 6800, 6900 и 6900w, предоставляя злоумышленникам root-доступ и позволяя выполнять вредоносные команды.

В начале января 2025 года были обнаружены эксплойты, нацеленные на CVE-2024-41710, с полезной нагрузкой, аналогичной PoC, размещенной на GitHub, для установки вредоносного ПО Aquabot на базе Mirai.

Aquabotv3 устанавливает связь C2 при обнаружении сигнала отключения, что не наблюдалось в предыдущих версиях Mirai, что указывает на потенциальные изменения в стратегиях мониторинга ботнета и управления им.

В дополнение к уязвимости Mitel, Aquabot нацелен на другие уязвимости, такие как Hadoop YARN и CVE-2018-17532, демонстрируя адаптивность и распространение по различным направлениям атаки.

хакеры, стоящие за Aquabot, продвигают его как DDoS-атаку как услугу на таких платформах, как Telegram, несмотря на более глубокий анализ, выявивший его использование для проведения DDoS-атак и других вредоносных действий.

Упреждающие меры, такие как изменение паролей по умолчанию и мониторинг несанкционированных устройств Интернета вещей, имеют решающее значение для снижения рисков, связанных с ботнетами, ориентированными на Интернет Вещей.

Akamai SIRT активно отслеживает такие угрозы, как CVE-2024-41710, и постоянно обновляет их, чтобы повысить безопасность организации от новых угроз, таких как Aquabotv3.
#ParsedReport #CompletenessMedium
29-01-2025

How NGC4020 Disables Your Security Using DameWare Mini Remote Control Vulnerability

https://rt-solar.ru/solar-4rays/blog/5202

Report completeness: Medium

Actors/Campaigns:
Ngc4020

Threats:
Dameware_tool
Quasar_rat
Powershell_shell_tool
Donutloader

Geo:
Russian federation

CVEs:
CVE-2023-36802 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1809 (<10.0.17763.4851)
- microsoft windows 10 21h2 (<10.0.19044.3448)
- microsoft windows 10 22h2 (<10.0.19045.3448)
- microsoft windows 11 21h2 (<10.0.22000.2416)
- microsoft windows 11 22h2 (<10.0.22621.2275)
have more...
CVE-2019-3980 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- solarwinds dameware mini remote control (12.1.0.89)


ChatGPT TTPs:
do not use without manual check
T1068, T1036, T1547.001, T1574.002, T1071.001, T1219, T1063

IOCs:
File: 18
Path: 10
IP: 2
Url: 1
Hash: 9

Soft:
Windows kernel, Windows Defender

Algorithms:
base64, sha256, sha1, zip, md5, aes-256

Functions:
Windows, detect

Win API:
AllocateAndInitializeSid, CheckTokenMembership, SeLoadDriverPrivilege, PsSetCreateProcessNotifyRoutine, PsLookupProcessByProcessId, NtReadFile, FindResourceExA, LoadResource, ZwReadFile

Languages:
java

Platforms:
x86, intel, cross-platform

Links:
https://github.com/microsoft/Detours
https://github.com/ivan-sincek/java-reverse-tcp/blob/main/src/Reverse%20Shell/src/reverse/shell/ReverseShell.java
https://github.com/quasar/Quasar
have more...