CTT Report Hub
3.43K subscribers
9.93K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
29-01-2025

UAC-0063: Cyber Espionage Operation Expanding from Central Asia

https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia

Report completeness: High

Actors/Campaigns:
Ghostwriter (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)

Threats:
Hatvibe
Pyplunderplug
Logpie
Downex
Downexpyer
Cherryspy
Zebrocy
Supply_chain_technique
Pyarmor_tool

Victims:
Embassies

Industry:
Military, Government

Geo:
Russia, Asian, Netherlands, Afghanistan, Ukraine, Russian, American, Germany, Romania, Kazakhstan, New york, Moscow, Asia, China, Georgia

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.005, T1547.001, T1016, T1203, T1056.001, T1573.001

IOCs:
Hash: 19
File: 10
Url: 1
Registry: 1
Path: 17
IP: 2
Domain: 13

Soft:
Microsoft Word

Algorithms:
base64, zip, aes, md5

Functions:
Document_Open, systeminfo, GetDriveType

Win API:
GetLogicalDrives, copyfile

Languages:
cython, python, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 29-01-2025 UAC-0063: Cyber Espionage Operation Expanding from Central Asia https://www.bitdefender.com/en-us/blog/businessinsights/uac-0063-cyber-espionage-operation-expanding-from-central-asia Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что активная кампания кибершпионажа, проводимая хакерской группой, известной как UAC-0063, нацелена на важные правительственные и дипломатические объекты в Центральной Азии и Европе. Эта кампания расширилась в связи со значительными геополитическими изменениями, особенно в Центральной Азии после войны на Украине. Хакер использует передовые тактики для проникновения в организации, включая использование вредоносных программ, таких как HATVIBE, DownEx и DownExPyer, а также таких инструментов, как PyPlunderPlug и клавиатурные шпионы. Несмотря на сходство с известными российскими группировками, такими как APT28, нет четких технических доказательств, связывающих их. Хакер поддерживает постоянное присутствие, уделяя особое внимание операционной безопасности и атакам на объекты с помощью цепочки поставок. Защита от этой угрозы требует многоуровневого подхода к защите и инвестиций в возможности обнаружения и реагирования.
-----

Bitdefender Labs выпустила предупреждение об активной кампании кибершпионажа со стороны хакерской группы UAC-0063, нацеленной на организации в Центральной Азии и Европе.

UAC-0063 использует передовую тактику для проникновения на важные объекты, включая правительственные учреждения и дипломатические представительства.

Кампания распространилась на Европу на фоне геополитических изменений, произошедших после войны на Украине, что повлияло на динамику событий в Центральной Азии.

UAC-0063 специализируется на шпионаже против правительственных учреждений и нацелен на посольства в таких странах, как Германия, Великобритания, Нидерланды, Румыния и Грузия.

Хакер использует эксфильтрованные документы Microsoft Word для доставки вредоносных программ, таких как HATVIBE, с помощью инструментов для эксфильтрации данных, таких как PyPlunderPlug, и клавиатурных шпионов, таких как LOGPIE.

Вредоносные программы включают в себя DownEx и DownExPyer, написанные на C++ и Python соответственно.

Были обнаружены связи между UAC-0063 и известными российскими группами, такими как APT28, но окончательные технические доказательства отсутствуют.

Хакер постоянно проводит операции, уделяя особое внимание обслуживанию инфраструктуры, созданию новых документов и утечке данных.

Известные инструменты, такие как DownExPyer и PyPlunderPlug, поддерживают соединения с серверами C2 для получения инструкций по таким задачам, как сбор данных и развертывание вредоносного ПО.

UAC-0063 определяет приоритетность операционной безопасности, обновляя сертификаты TLS для активных серверов C2 и повторно пытаясь заразить ранее скомпрометированные объекты с использованием известных переносчиков.

Рекомендации по защите от UAC-0063 включают внедрение многоуровневого подхода, упреждающее управление рисками, уровни безопасности для всех устройств и пользователей, а также инвестиции в возможности обнаружения и реагирования.
#ParsedReport #CompletenessLow
30-01-2025

Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang

https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang

Report completeness: Low

Actors/Campaigns:
Nemesis_kitten
Leviathan

Threats:
Hellcat
Supply_chain_technique
Sysrv_botnet
Xmrig_miner

Victims:
Schneider electric se, Vkontakte, Us university, French energy distribution company, Iraq city government

Industry:
Critical_infrastructure, Government, Energy, Education

Geo:
Russian, Tanzania, French, Iraq

CVEs:
CVE-2024-3661 [Vulners]
CVSS V3.1: 7.6,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient (<7.2.5, 7.4.0)

CVE-2024-3400 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (10.2.0, 10.2.1, 10.2.2, 10.2.3, 10.2.4)


ChatGPT TTPs:
do not use without manual check
T1583, T1203, T1489

Soft:
pan-os
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Cato CTRL Threat Research: Unmasking Hellcat Not Your Average Ransomware Gang https://www.catonetworks.com/blog/unmasking-hellcat-not-your-average-ransomware-gang Report completeness: Low Actors/Campaigns: Nemesis_kitten…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в появлении в 2024 году новой банды программ-вымогателей под названием Hellcat, использующей модель "программа-вымогатель как услуга" и применяющей тактику двойного вымогательства в отношении критически важной инфраструктуры, правительственных организаций, образовательных учреждений и энергетического сектора. В тексте освещаются конкретные инциденты, связанные с деятельностью Hellcat, такие как проникновение в компании и утечка конфиденциальных данных, а также сотрудничество с другими хакерами для публикации информации, позволяющей установить личность (PII). В нем подчеркивается необходимость усиления мер кибербезопасности для эффективной борьбы с появляющимися угрозами со стороны программ-вымогателей.
-----

В 2024 году появилась новая банда программ-вымогателей под названием Hellcat, нацеленная на критически важную инфраструктуру, правительственные организации, образовательные учреждения и энергетический сектор.

Работает по модели "программа-вымогатель как услуга" (RaaS), используя тактику двойного вымогательства.

Известные действия включают проникновение в Schneider Electric SE, сотрудничество с "Хиккл-Чан" с целью утечки личных данных, а также нацеливание на американский университет и французскую компанию по распределению энергии.

Предлагался root-доступ для продажи в даркнете.

Тактика включает в себя уязвимости нулевого дня, нацеленные на брандмауэры и критически важную инфраструктуру, а также двойное вымогательство.

Cato CTRL проводит анализ тактики Hellcat и предлагает решения для обеспечения безопасности с помощью своей облачной платформы SASE.

Среди ключевых фигур - Этай Маор, главный стратег по безопасности Cato Networks, исследователь Вадим Фрегер и Виталий Симонович.

Появление Hellcat подчеркивает необходимость в усиленных мерах кибербезопасности и адаптивных решениях для борьбы с появляющимися угрозами со стороны программ-вымогателей.
#ParsedReport #CompletenessLow
30-01-2025

Microsoft advertisers phished via malicious Google ads

https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads

Report completeness: Low

Threats:
Cloaking_technique
Clickfix_technique
Pandora

Victims:
Microsoft advertisers, Google ads accounts

Geo:
Brazilian, Brazil

ChatGPT TTPs:
do not use without manual check
T1071.001, T1190, T1566.001, T1070.004

IOCs:
Domain: 101
IP: 1
File: 1

Soft:
Microsoft ad
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Microsoft advertisers phished via malicious Google ads https://www.malwarebytes.com/blog/cybercrime/2025/01/microsoft-advertisers-phished-via-malicious-google-ads Report completeness: Low Threats: Cloaking_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что хакерская кампания нацелена на рекламодателей Microsoft с помощью вредоносной рекламы в поиске Google, целью которой является кража регистрационных данных. Злоумышленники используют различные тактики, чтобы избежать обнаружения, создают фишинговые страницы, имитирующие рекламную платформу Microsoft, и могут взломать аккаунты на нескольких платформах онлайн-рекламы. Бдительность пользователей, осторожность в отношении подозрительной рекламы и ссылок, а также следование рекомендациям по обеспечению онлайн-безопасности являются важнейшими шагами для снижения рисков подобных атак.
-----

Недавно была раскрыта хакерская кампания, нацеленная на рекламодателей Microsoft с помощью вредоносных объявлений, появляющихся в поиске Google. Эти объявления предназначены для кражи регистрационных данных пользователей, пытающихся получить доступ к рекламной платформе Microsoft. Злоумышленники создали поддельные ссылки в результатах поиска Google sponsored для "Рекламы Microsoft", которые направляют ничего не подозревающих пользователей на фишинговые страницы. Злоумышленники используют различные методы, чтобы избежать обнаружения, такие как перенаправление нежелательных IP-адресов, использование вызовов Cloudflare для проверки пользователей-людей и имитация законных URL-адресов для обмана жертв.

Фишинговые страницы имитируют внешний вид законной рекламной платформы Microsoft, предлагая пользователям сбросить пароль и, возможно, обойти двухфакторную аутентификацию. Анализ с использованием urlscanio выявил сеть связанной фишинговой инфраструктуры, существующую уже несколько лет, с некоторыми доменами, размещенными в Бразилии. Это открытие может оказаться лишь поверхностным, поскольку могут быть обнаружены дополнительные скомпрометированные учетные записи на различных платформах онлайн-рекламы, помимо Google и Microsoft.

Масштабы этой угрозы подчеркивают сохраняющуюся опасность фишинговых атак с использованием онлайн-рекламы, что подчеркивает важность бдительности пользователей. В то время как такие компании, как Google, работают над решением этих проблем, частные лица могут предпринять шаги для собственной защиты. К ним относятся осторожность в отношении подозрительной рекламы и ссылок, проверка подлинности страниц входа в систему, включение двухфакторной аутентификации и регулярный мониторинг активности учетной записи на предмет любого необычного поведения.

Сохраняя бдительность и следуя рекомендациям по обеспечению безопасности в Интернете, пользователи могут помочь снизить риски, связанные с изощренными хакерскими кампаниями, направленными против популярных рекламных платформ. Меняющийся характер таких атак требует постоянных усилий как от специалистов по кибербезопасности, так и от отдельных пользователей, чтобы оставаться на шаг впереди злоумышленников.
#ParsedReport #CompletenessLow
30-01-2025

Unmasking Media-Hungry Ransomware Groups: Bashe (APT73)

https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73

Report completeness: Low

Actors/Campaigns:
Eraleig (motivation: financially_motivated, cyber_criminal)
Kimsuky

Threats:
Lockbit

Victims:
Malindo air, Betclic, Federal bank, Linebank, Bank rakyat indonesia

Industry:
Financial

Geo:
Canada, Switzerland, Indian, United kingdom, America, France, Bangladesh, Asia, Germany, India, Indonesian, Indonesia, Brazil

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1562
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Unmasking Media-Hungry Ransomware Groups: Bashe (APT73) https://www.cloudsek.com/blog/unmasking-media-hungry-ransomware-groups-bashe-apt73 Report completeness: Low Actors/Campaigns: Eraleig (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея: Bashe (APT73) - это группа программ-вымогателей, которая использует обман и ложные заявления для привлечения партнеров и повышения доверия к себе, нацеливаясь на организации среднего размера в таких секторах, как финансовые услуги, информационные технологии и банковское дело. Их обманная тактика представляет серьезную угрозу для организаций, подчеркивая необходимость в расширенной аналитике угроз, позволяющей отличать реальные угрозы от киберспектаклей.
-----

Bashe (APT73) - это группа программ-вымогателей, которая появилась в апреле 2024 года и сосредоточилась на обмане, а не на демонстрации подлинных кибер-навыков. В отличие от традиционных операторов программ-вымогателей, Bashe фальсифицирует атаки, ложно заявляя об ответственности за громкие нарушения, чтобы привлечь партнеров и повысить доверие к себе. Ориентируясь на предприятия среднего бизнеса в таких секторах, как финансовые услуги, информационные технологии и банковское дело, группа использует старые утечки и данные из открытых источников, чтобы ввести в заблуждение жертв и средства массовой информации.

Bashe имитирует такие известные группы, как LockBit, и нацелена на организации среднего размера с годовым доходом от 10 до 500 миллионов долларов в таких секторах, как финансовые услуги, информационные технологии, банковское дело и производство. Они выбирают приоритетные цели в Северной Америке, Европе и Азии, стремясь получить доступ к конфиденциальным данным, чтобы придать видимость законности своим заявлениям. Несмотря на признаки неопытности, адаптивные стратегии Bashe предполагают потенциал быстрого роста в сфере киберпреступности.

Действуя как мошенники-оппортунисты, Bashe использует ложные заявления и сфабрикованные победы, чтобы привлечь законных партнеров-вымогателей. Их стратегия приписывать себе атаки, которых они не совершали, направлена на то, чтобы повысить свою значимость и привлечь к сотрудничеству заслуживающих доверия хакеров. Скрывая личную информацию (PII) в своих образцах, Bashe затрудняет проверку достоверности своих заявлений, подчеркивая, что они полагаются скорее на обман, чем на техническое мастерство.

В последнее время целями Bashe были Malindo Air, Betclic (организация, занимающаяся онлайн-гемблингом), Federal Bank India и Linebank (индонезийский банк). Однако расследования показали, что заявления Bashe часто являются повторными публикациями о старых утечках данных, что свидетельствует о недостаточной достоверности. Такие ложные заявления Bashe могут подорвать доверие к организациям, на которые они направлены, что может привести к репутационному ущербу и потере доверия со стороны заинтересованных сторон и клиентов. Кроме того, рассмотрение этих мошеннических заявлений может привести к потере времени и ресурсов, которые могли бы быть использованы для борьбы с настоящими хакерами, а шумиха в средствах массовой информации вокруг необоснованных заявлений может вызвать ненужную панику, усиливая предполагаемое влияние таких групп, как Bashe.

Широкий охват Bashe, охватывающий различные отрасли, представляет серьезную угрозу для организаций, что подчеркивает важность расширенного анализа угроз, позволяющего отличать реальные угрозы от кибератак. Понимая тактику обмана и ложных заявлений Bashe, компании могут лучше защитить себя от потенциального ущерба, вызванного использованием этих вводящих в заблуждение стратегий.
#ParsedReport #CompletenessLow
30-01-2025

No need to RSVP: a closer look at the Tria stealer campaign

https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295

Report completeness: Low

Threats:
Tria_stealer

Industry:
Financial, Government

Geo:
Indian, Malaysian, Malaysia, India, Indonesian, Indonesia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1204, T1005, T1020, T1110

IOCs:
Url: 1
Hash: 25

Soft:
Android, Telegram, WhatsApp, Gmail, Outlook, Microsoft Outlook

Win API:
SendMessage
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 No need to RSVP: a closer look at the Tria stealer campaign https://securelist.com/tria-stealer-collects-sms-data-from-android-devices/115295 Report completeness: Low Threats: Tria_stealer Industry: Financial…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в вредоносной кампании для Android под названием "Tria Stealer", которая нацелена на пользователей в Малайзии и Брунее, заставляя их устанавливать вредоносное приложение с помощью поддельных свадебных приглашений. Кампания собирает различные типы конфиденциальных данных с устройств жертв и отправляет их ботам Telegram, контролируемым хакером, который затем использует эту информацию для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов. Предполагается, что этой кампанией управляет хакер, говорящий на индонезийском языке, и она расширилась, включив в себя расширенные возможности для кражи личных сообщений и электронной почты. Проводится сравнение с предыдущей кампанией под названием UdangaSteal, и даются рекомендации по защите от подобных угроз. В тексте подчеркивается, что кампания Tria Stealer остается активной и непрекращающейся.
-----

В тексте описывается вредоносная кампания Android под названием "Tria Stealer", которая действует с середины 2024 года и нацелена в первую очередь на пользователей в Малайзии и Брунее. Кампания включает в себя заманивание жертв поддельными свадебными приглашениями для установки вредоносного приложения для Android (APK), которое собирает данные SMS, журналы вызовов, сообщения из таких приложений, как WhatsApp, и данные электронной почты. Украденная информация отправляется ботам Telegram, контролируемым хакером, который затем использует ее для взлома личных учетных записей обмена сообщениями, запроса денежных переводов и компрометации других сервисов.

Предполагается, что хакер, стоящий за этой кампанией, говорит по-индонезийски, основываясь на артефактах, обнаруженных в вредоносном ПО, и использовании индонезийского языка в определенных строках. Вредоносная программа работает путем обмана жертв, заставляя их устанавливать вредоносное приложение с помощью тематических сообщений, связанных со свадьбами. С марта 2024 года были обнаружены две версии APK-файла. Новая версия включает дополнительные функции для кражи личных сообщений и электронной почты из различных приложений. Хакер использует украденную информацию для взлома аккаунтов жертв в WhatsApp и Telegram, расширения кампании путем распространения вредоносного приложения среди контактов и запроса денежных переводов от контактов жертв.

APK взаимодействует с ботами Telegram, собирает такие данные, как SMS-сообщения и действия при звонках, и использует разрешения для доступа к сообщениям, звонкам и сетевой информации. Хакер использует отдельных ботов Telegram для обработки различных типов украденных данных с основной целью получения доступа к учетным записям сообщений жертв для дальнейшего совершения вредоносных действий. Несмотря на то, что не было отмечено какой-либо конкретной индивидуальной направленности, кампания сосредоточена на отдельных лицах в Малайзии и Брунее, причем всплеск выявлений в середине 2024 года продолжался и в январе 2025 года.

Можно провести сравнение с предыдущей кампанией под названием UdangaSteal, нацеленной на жертв в Индонезии, Малайзии и Индии, которая была направлена на кражу данных SMS. В тексте подчеркивается, что кампания Tria Stealer отличается от UdangaSteal из-за различий в APK-коде, шаблонах именования ботов Telegram и профилях жертв. Кроме того, кампания Tria Stealer стала нацелена на личные сообщения и данные из приложений для обмена сообщениями и электронной почты, что свидетельствует об улучшении тактики по сравнению с UdangaSteal.

В заключение в тексте отмечается, что кампания Tria Stealer остается активной, и хакер, вероятно, продолжит атаковать пользователей в Малайзии и Брунее в ближайшем будущем. Приводятся рекомендации по защите от подобных угроз, в том числе отказ от приложений из ненадежных источников и использование надежных решений для обеспечения безопасности мобильных устройств.
#ParsedReport #CompletenessLow
30-01-2025

Babuk Ba-back? Potential Return of the Infamous RaaS Group

https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group

Report completeness: Low

Actors/Campaigns:
Morpheus
Gd_lockersec
Bjorka (motivation: cyber_criminal)
Meow

Threats:
Babuk
Babuk2
Ransomhub
Funcksec
Lockbit
Screen_shotting_technique

Victims:
Npwp, Myindihome, Mypertamina

Industry:
Healthcare, Education, Transport, Entertainment, Government, Telco, Foodtech, Financial, Energy

Geo:
Colombia, Uzbekistan, North macedonia, Malaysia, Montenegro, Italy, Zambia, El salvador, Slovakia, Norway, Pakistan, Canada, Brazil, Mexico, Romania, Kenya, Indonesia, Russian, South africa, Australia, Germany, Mongolia, Jordan, Russia

ChatGPT TTPs:
do not use without manual check
T1486, T1203

IOCs:
File: 1

Soft:
Telegram, ESXi

Crypto:
bitcoin
CTT Report Hub
#ParsedReport #CompletenessLow 30-01-2025 Babuk Ba-back? Potential Return of the Infamous RaaS Group https://www.cyjax.com/resources/blog/babuk-ba-back-potential-return-of-the-infamous-raas-group Report completeness: Low Actors/Campaigns: Morpheus Gd_lockersec…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В тексте обсуждается появление нового сайта с утечкой данных, который утверждает, что связан с печально известной группой вымогателей Babuk, но вызывает сомнения в его легитимности. Это наводит на мысль, что новый сайт Babuk2 может быть операцией-подражанием, организованной человеком по имени Бьорка, который использует данные других групп для повышения доверия. Несмотря на сходство с оригинальным сайтом Babuk, существует скептицизм в отношении подлинности Babuk2 и подозрения в подделке с целью использования репутации Babuk в злонамеренных целях в сфере кибербезопасности.
-----

В 2021 году появился новый сайт по утечке данных, заявляющий о своей связи с группой вымогателей Babuk, известной как Babuk2.

В сообществе кибербезопасности существуют сомнения относительно легитимности Babuk2, и есть свидетельства, указывающие на то, что это, скорее всего, операция подражателя.

Администратор сайта, представившаяся как Бьорка, подозревается в использовании жертв программ-вымогателей и данных других групп для повышения доверия, что указывает на отсутствие реальной связи с первоначальной группой Babuk.

Группы вымогателей, включая Babuk, используют сайты утечки данных, чтобы запугать жертв и заставить их заплатить выкуп с помощью многоэтапного процесса, включающего угрозы и раскрытие данных.

Изначально Babuk работал как программа-вымогатель как услуга с надежным механизмом шифрования, а позже создал свой собственный специализированный сайт по утечке данных.

Новый сайт-вымогатель Babuk2 не включает больницы и благотворительные организации, ориентируясь в основном на предприятия и университеты, и содержит список из более чем 65 организаций-жертв из разных стран и секторов.

Существуют сомнения относительно подлинности Babuk2, отсутствия свидетельств о новых жертвах или уникальной деятельности, а также скептицизм по поводу принадлежности Бьорки к первоначальной группе Babuk.

Деятельность Babuk2, по-видимому, состоит в основном из переработки данных, полученных в результате предыдущих утечек, и других программ-вымогателей, что позволяет предположить обманчивое олицетворение для более широкого воздействия на сферу кибербезопасности.
#ParsedReport #CompletenessMedium
30-01-2025

Coyote Banking Trojan: A Stealthy Attack via LNK Files

https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files

Report completeness: Medium

Threats:
Coyote
Donut

Industry:
Financial

Geo:
Brazil

ChatGPT TTPs:
do not use without manual check
T1204.002, T1059.001, T1027, T1055, T1547.001, T1071.001

IOCs:
Url: 19
Command: 1
File: 4
Domain: 3
Hash: 12

Algorithms:
base64

Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, CreateProcess

Languages:
powershell