CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
06-02-2025

Analyzing ELF/Sshdinjector.A!tr with a Human and Artificial Analyst

https://www.fortinet.com/blog/threat-research/analyzing-elf-sshdinjector-with-a-human-and-artificial-analyst

Report completeness: Low

Actors/Campaigns:
Lunar_peek (motivation: cyber_espionage)
Daggerfly (motivation: cyber_espionage)

Threats:
Netstat_tool

Victims:
Network appliances

Industry:
Iot

Geo:
Chinese

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1036

IOCs:
IP: 1
File: 1
Hash: 3

Soft:
Linux

Links:
https://github.com/radareorg/r2ai
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Analyzing ELF/Sshdinjector.A!tr with a Human and Artificial Analyst https://www.fortinet.com/blog/threat-research/analyzing-elf-sshdinjector-with-a-human-and-artificial-analyst Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ELF/Sshdinjector.A!tr - это сложная вредоносная программа, связанная со шпионской группой DaggerFly, впервые обнаруженная в ноябре 2024 года, предназначенная для заражения служб SSH на сетевых устройствах. Он использует вредоносную библиотеку SSH (libsshd.so) для установления связи с удаленным сервером управления и контроля, перезаписывая при этом легитимные двоичные файлы. Вредоносная программа использует специальные функции для проверки существующих заражений и выполнения различных команд, что в конечном итоге облегчает фильтрацию данных и поддерживает постоянство работы с помощью манипуляций с SSH.
-----

ELF/Sshdinjector.A!tr - это набор вредоносных программ, которые могут быть внедрены в SSH-демон, и первые известные образцы которых появятся примерно в середине ноября 2024 года. Эта вредоносная программа связана со шпионской группой DaggerFly и использовалась в кампании Lunar Peek, нацеленной на сетевые устройства. После запуска dropper сначала проверяет наличие существующих заражений; если хост не скомпрометирован, он приступает к развертыванию различных вредоносных двоичных файлов, включая вредоносную SSH-библиотеку с именем libsshd.so, которая в первую очередь отвечает за установление связи с удаленным сервером управления (C2) и эксфильтрацию данных.

Программа-обработчик проверяет, выполняется ли она с правами суперпользователя, прежде чем выполнять свои проверки, в частности, ищет уникальный маркер в файле с именем /bin/lsxxxssswwdd11vv. Если система не заражена, она перезаписывает законные двоичные файлы, такие как ls, netstat и crond, зараженными версиями. Ключевые функции вредоносной программы находятся в libsshd.so, в частности, в функции, обозначенной как "ха-ха", которая запускает два дополнительных потока с помощью функций "heihei" и "xixi", что в переводе с китайского означает "смех".

Функция "xixi" проверяет наличие доступа к определенному файлу /root/intensify-mm-inject/xxx. При наличии доступа она завершит работу и перезапустит службы SSH и Cron. Тем временем функция "heihei" устанавливает соединение с жестко закодированным IP-адресом 45.125.64.200 на портах 33200 или 33223, прослушивая команды от C2. Для связи с C2 используется уникальный протокол, который включает жестко закодированный UUID и идентификатор в передаваемых пакетах.

В то время как анализ вредоносного ПО указывает на высококачественный реверс-инжиниринговый код, который помогает понять работу дроппера, существуют проблемы, связанные с информацией, генерируемой искусственным интеллектом. Некоторые интерпретации являются чрезмерными, например, утверждения о том, что вредоносная программа манипулирует MAC-адресом или скрывает свои сетевые коммуникации, которые не совсем точны. Вредоносная программа собирает и извлекает строку MAC-адреса, но не изменяет ее. Кроме того, бывают случаи, когда в сводках искусственного интеллекта не учитываются важные особенности; например, проверка доступа вредоносной программы к /tmp/fcontr.xml была пропущена до тех пор, пока запрос не был уточнен, чтобы указать контекст, связанный с этим файлом. В целом, обратная разработка ELF/Sshdinjector была завершена.A!tr раскрывает сложную структуру вредоносного ПО, направленную на поддержание постоянства и облегчение утечки данных путем хитрого использования службы SSH.
#ParsedReport #CompletenessLow
06-02-2025

PowerShell Based Outlook Email Stealer

https://www.sonicwall.com/blog/powershell-based-outlook-email-stealer

Report completeness: Low

Threats:
Spear-phishing_technique

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1105, T1114

IOCs:
Url: 2
File: 1
Hash: 2

Soft:
Outlook

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 PowerShell Based Outlook Email Stealer https://www.sonicwall.com/blog/powershell-based-outlook-email-stealer Report completeness: Low Threats: Spear-phishing_technique ChatGPT TTPs: do not use without manual check…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа infostealer на базе PowerShell внедряется с помощью вредоносного HTA-файла, доставляемого по электронной почте, и нацелена на получение конфиденциальной информации с помощью кампании фишинга. После выполнения HTA-файл загружает скрипт PowerShell, который обходит правила выполнения и извлекает адреса электронной почты из Microsoft Outlook, отправляя эти данные на сервер управления. Эта операция может указывать на начальную фазу более широкой кампании по внедрению APT (APT-защита от несанкционированного доступа).
-----

Исследовательская группа SonicWall Capture Labs по изучению угроз обнаружила программу infostealer на базе PowerShell, которая внедряется с помощью вредоносного HTA-файла (HTML-приложения), доставляемого по электронной почте. Эта кампания, по-видимому, является либо частью целенаправленной кампании по борьбе с фишингом, либо компонентом более широкой стратегии атаки, направленной на компрометацию конфиденциальной информации.

Механизм доставки включает включение HTA-файла в архив, отправляемый жертвам. После выполнения HTA-файл загружает сценарий PowerShell с указанного URL-адреса. Затем сценарий PowerShell запускается с помощью команды, которая обходит ограничения политики выполнения, в частности, с использованием "powershell.exe -ExecutionPolicy Bypass -File". Такой подход позволяет сценарию выполняться без блокировки мерами безопасности, предотвращающими несанкционированное выполнение сценария PowerShell.

После запуска скрипт проверяет наличие пути к Microsoft Outlook, используя переменную среды для каталога приложения. Если скрипт определяет, что Outlook не установлен (т.е. путь не найден), он завершает работу, эффективно предотвращая дальнейшие действия. Если Outlook присутствует, скрипт продолжает извлекать адреса электронной почты из каталога приложения, используя соответствующие команды для извлечения этой информации.

После сбора адресов электронной почты скрипт передает эти данные обратно на сервер управления (CnC), где он ожидает ответа. Хотя непосредственная цель этой операции ограничивается кражей адресов электронной почты Outlook, используемая методология предполагает, что это может быть первым шагом в рамках более масштабной кампании APT, указывающей на потенциальную возможность последующей вредоносной активности, нацеленной на более обширные данные или системы.
#ParsedReport #CompletenessLow
06-02-2025

FLESH STEALER : UNMASKING THE BLUE MASKED THIEF

https://www.cyfirma.com/research/flesh-stealer-unmasking-the-blue-masked-thief/

Report completeness: Low

Threats:
Fleshstealer

Geo:
Russian

TTPs:
Tactics: 5
Technics: 16

IOCs:
File: 1
Hash: 2
Domain: 1

Soft:
Chrome, Discord, Telegram, Opera, Chrome, Firefox, VirtualBox, Hyper-V, Qemu

Algorithms:
base64
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 FLESH STEALER : UNMASKING THE BLUE MASKED THIEF https://www.cyfirma.com/research/flesh-stealer-unmasking-the-blue-masked-thief/ Report completeness: Low Threats: Fleshstealer Geo: Russian TTPs: Tactics: 5 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Flesh Stealer - это вредоносная программа .NET, предназначенная для стран дальнего зарубежья, разработанная с использованием сложных методов уклонения, таких как защита от отладки и обфускация Base64. Он извлекает конфиденциальные данные из популярных браузеров и приложений, используя передовые методы обхода защиты и получения учетных данных Wi-Fi, а также применяя оперативную тактику, позволяющую избежать обнаружения. Вредоносная программа продолжает развиваться в соответствии с отзывами пользователей, адаптируя функции для повышения эффективности в условиях продолжающегося распространения через подпольные платформы.
-----

Flesh Stealer - это сложный исполняемый файл вредоносной программы .NET, написанный на C#, который специально не нацелен на страны Содружества Независимых Государств (СНГ). Разработанный русскоязычным пользователем, Flesh Stealer включает в себя различные методы уклонения, включая защиту от отладки, защиту от виртуальных машин и обфускацию Base64, чтобы скрыть свою сигнатуру и функциональность. Вредоносная программа впервые появилась в августе 2024 года и с тех пор постоянно обновляется, расширяя свои возможности по краже данных.

Программа Flesh Stealer предназначена для работы с популярными браузерами, такими как Chrome, Firefox, Edge и Opera, из которых она извлекает конфиденциальную информацию, включая файлы cookie, учетные данные и историю посещенных страниц. Он может обойти шифрование, связанное с приложением Chrome, позволяя получить доступ к защищенным данным даже в последней версии (Chrome 131). Кроме того, он нацелен на такие приложения, как Signal и Telegram, извлекая сохраненные базы данных и истории чатов, которые затем отправляются в инфраструктуру управления и контроля оператора (C2).

В рамках обеспечения операционной безопасности Flesh Stealer проверяет установленные в системе языки ввода по списку, чтобы определить, соответствует ли установленная конфигурация странам СНГ. При обнаружении совпадения вредоносная программа прерывает выполнение. Чтобы еще больше избежать обнаружения, он использует передовые методы защиты от виртуальных машин, оценивая характеристики физической памяти, показатели производительности системы и известные идентификаторы виртуальных машин (например, VMware, VirtualBox и Hyper-V). В нем также перечислены активные процессы для обнаружения и завершения любых средств отладки, таких как Wireshark, которые могут раскрыть его действия.

Способность вредоносной программы извлекать учетные данные Wi-Fi облегчается благодаря использованию средства командной строки Windows netsh, позволяющего получать такие сведения о профиле, как тип аутентификации, алгоритм шифрования и пароли. Это расширяет ее возможности по сбору конфиденциальной информации от жертв.

Проект Flesh Stealer активно продвигался на различных платформах, включая Discord, Telegram и специальные подпольные форумы, такие как Pyrex Guru. Разработчик также использовал YouTube для рекламных роликов, хотя часть контента была удалена. Специальный веб-сайт для распространения Flesh Stealer был отключен после того, как его последняя активность была зафиксирована в октябре 2024 года.

Взаимодействие с пользователями и отзывы сообщества играют важную роль в продолжающемся развитии Flesh Stealer, расширяя его набор функций в соответствии с запросами пользователей. По состоянию на начало 2025 года вредоносное ПО продолжало развиваться, благодаря внедрению настраиваемых пользователем опций с помощью панели управления, которая позволяет выполнять такие функции, как включение функций защиты от отладки или настройка запуска вредоносного ПО при запуске. Несмотря на повышенный контроль и попытки обеспечить прозрачность платформы, подпольные форумы и каналы продолжают служить эффективным средством распространения вредоносных программ, что подчеркивает сохраняющуюся проблему кибербезопасности в борьбе с такими быстро развивающимися угрозами.
#ParsedReport #CompletenessLow
06-02-2025

Bitcoin to the moon: Trump endorsing, scammers exploiting

https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/

Report completeness: Low

Threats:
Redline_stealer

Industry:
Financial

Geo:
German, American

ChatGPT TTPs:
do not use without manual check
T1566, T1204.002

IOCs:
Url: 1
Email: 2
Domain: 3
File: 2

Soft:
Ledger Live, Microsoft store

Crypto:
bitcoin, binance, ethereum

Win Services:
bits

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Bitcoin to the moon: Trump endorsing, scammers exploiting https://www.cloudflare.com/en-au/threat-intelligence/research/report/bitcoin-to-the-moon-trump-endorsing-scammers-exploiting/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние фишинговые атаки использовали возвращение президента Трампа для продвижения мошеннических действий, связанных с поддельными NFT и криптовалютами, используя вводящие в заблуждение электронные письма и веб-сайты, которые выдают себя за законные платформы, чтобы обманом заставить пользователей одобрить несанкционированные транзакции. Примечательно, что злоумышленники используют криптодрайнеры OpenSea для извлечения цифровых активов без использования начальных фраз, а также используют тактику олицетворения и мошеннические эирдропы, чтобы заманить жертв к разглашению конфиденциальной информации. Распространение подобных мошеннических действий привело к значительным финансовым потерям, поскольку операторы внедряют вредоносное ПО в качестве услуги и направляют свои усилия на то, чтобы воспользоваться доверием пользователей и повысить их оперативность.
-----

Недавние фишинговые схемы используют громкую прибыль президента Трампа, фокусируясь на мошенничестве, связанном с криптовалютой. Киберпреступники используют поддельные "цифровые торговые карты" или NFT-карты через мошеннические веб-сайты и электронные письма, имитирующие законные биткоин-платформы. В одном фишинговом электронном письме владельцам Trump Meme coins и Ethereum предлагался бесплатный Trump NFT, используя скомпрометированный домен отправителя, чтобы обойти фильтры безопасности. Вредоносная ссылка направляла пользователей на сайт, функционирующий как OpenSea Crypto Drainer, вредоносное ПО, которое нацелено на криптовалютные активы, обманом заставляя пользователей одобрять транзакции без использования начальных фраз.

В 2023 году убытки от мошенничества с криптовалютами превысили 5,6 миллиарда долларов, поскольку мошенники используют срочность и FOMO, связанные с резким ростом цен на биткоин. Операторы вредоносных программ, используя модель "Вредоносное ПО как услуга" (MaaS), извлекают конфиденциальные данные, такие как учетные данные для входа в систему и информацию о кошельке. Злоумышленники создали убедительные копии законных платформ, таких как Ledger, с помощью фишинговых электронных писем, предназначенных для перехвата фраз для восстановления пользователей. Мошеннические схемы airdrop обманывают пользователей, заставляя их раскрывать конфиденциальную информацию, имитируя законную тактику продвижения.

Поддельные приложения известных обменных платформ распространяются через неофициальные магазины приложений, извлекая секретные ключи и фразы восстановления для доступа к средствам жертв. Мошенники также используют прямую телефонную связь, выдавая себя за службу поддержки клиентов, для получения конфиденциальной информации, такой как коды двухфакторной аутентификации. Для борьбы с этими угрозами используются решения Cloudflare, основанные на искусственном интеллекте, которые анализируют языковые шаблоны и метаданные электронной почты для обнаружения вредоносных фишинговых кампаний.
#ParsedReport #CompletenessMedium
06-02-2025

University site cloned to evade ad detection distributes fake Cisco installer

https://www.malwarebytes.com/blog/cybercrime/2025/02/university-site-cloned-to-evade-ad-detection-distributes-fake-cisco-installer

Report completeness: Medium

Threats:
Netsupportmanager_rat

Industry:
Education

Geo:
Russian, German, Germany

ChatGPT TTPs:
do not use without manual check
T1192, T1189, T1219

IOCs:
Domain: 4
File: 2
Path: 1
IP: 2
Hash: 1
Url: 1

Soft:
AnyConnect, WordPress

Languages:
php
CTT Report Hub
#ParsedReport #CompletenessMedium 06-02-2025 University site cloned to evade ad detection distributes fake Cisco installer https://www.malwarebytes.com/blog/cybercrime/2025/02/university-site-cloned-to-evade-ad-detection-distributes-fake-cisco-installer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Хакер привлек злоумышленников, использовавших обманчивую рекламу Google, которая выдавала себя за законную загрузку Cisco AnyConnect, перенаправляя пользователей на поддельный сайт, который распространял троянскую программу удаленного доступа NetSupport (RAT) через установщик с цифровой подписью. Вредоносная программа использовала PHP-скрипт со взломанного сайта WordPress, устанавливая соединения с двумя внешними IP-адресами для удаленного доступа. Несмотря на успешную тактику уклонения, признаки происхождения злоумышленника и потенциальная возможность проверки недавно зарегистрированного домена выявили уязвимости в их стратегии.
-----

Хакерская среда в онлайн-рекламе часто использует тактику, при которой злоумышленники создают убедительные приманки, также называемые "белыми страницами", чтобы ввести в заблуждение как пользователей, так и системы безопасности. Недавний случай был связан с вредоносной рекламой Google, маскирующейся под законную загрузку Cisco AnyConnect. В рекламе использовался убедительный домен anyconnect-secure-client.com, который был зарегистрирован менее чем за день до запуска рекламы. Злоумышленники использовали репутацию настоящего немецкого университета, Технического университета Дрездена, чтобы завоевать доверие.

В данном случае основной целью рекламы был не прямой обман жертв, а попытка избежать обнаружения службами безопасности. Жертвы, кликнувшие на рекламу, были перенаправлены на сайт, имитирующий бренд Cisco, который затем связывался со вредоносным установщиком, на котором размещался троян удаленного доступа NetSupport (RAT). Примечательно, что реклама появилась в результатах поиска по запросу "cisco annyconnect", используя общие интересы пользователей.

Распространение вредоносного ПО осуществлялось с помощью PHP-скрипта, который облегчал загрузку с взломанного сайта WordPress. Вредоносный установщик, хотя и выглядел легитимным, поскольку был подписан цифровой подписью и имел действующий сертификат, извлек файл с именем client32.exe, известный своей связью с NetSupport RAT. После выполнения этот RAT установил соединения с двумя внешними IP-адресами, 91.222.173.67 и 199.188.200.195, что позволило получить удаленный доступ к компьютеру жертвы.

Несмотря на эффективную стратегию олицетворения, в ее реализации были обнаружены недостатки. Недавно зарегистрированное доменное имя, являющееся частью отображаемого URL-адреса, было потенциально подвержено проверке алгоритмами обнаружения Google. Кроме того, хакеры непреднамеренно раскрыли их происхождение с помощью остатков кода для использования файлов cookie университета, который содержал информацию о языке их браузера, что, вероятно, указывало на российское происхождение. Наличие цифровой подписи у вредоносного ПО и его первоначальная низкая скорость обнаружения позволяют предположить, что атака могла успешно скомпрометировать достаточное количество целей до их обнаружения. В целом, этот инцидент подчеркивает продолжающуюся игру в кошки-мышки между защитниками и нападающими, подчеркивая необходимость постоянного совершенствования мер безопасности против изощренной тактики злоумышленной рекламы.
#ParsedReport #CompletenessLow
06-02-2025

Threat Actors Still Leveraging Legit RMM Tool ScreenConnect for Persistence in Cyberattacks

https://www.silentpush.com/blog/screenconnect/

Report completeness: Low

Threats:
Screenconnect_tool

CVEs:
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)


ChatGPT TTPs:
do not use without manual check
T1210, T1566, T1036, T1053

IOCs:
Domain: 9
File: 3

Soft:
Task Scheduler
CTT Report Hub
#ParsedReport #CompletenessLow 06-02-2025 Threat Actors Still Leveraging Legit RMM Tool ScreenConnect for Persistence in Cyberattacks https://www.silentpush.com/blog/screenconnect/ Report completeness: Low Threats: Screenconnect_tool CVEs: CVE-2024-1709…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Аналитики, занимающиеся анализом угроз Silent Push, заметили всплеск использования инструмента удаленного управления ScreenConnect для кибератак, в частности, через пуленепробиваемых хостинг-провайдеров, использующих уязвимость CVE-2024-1709. Злоумышленники обманом заставляют жертв устанавливать скомпрометированные версии ScreenConnect с вводящими в заблуждение именами файлов, чтобы получить несанкционированный доступ к файлам, а также используют методы сохранения данных, такие как использование служб Windows и планировщика задач. Кроме того, Silent Push создала уникальный отпечаток пальца для идентификации вредоносной инфраструктуры с помощью ScreenConnect, который включен в их индикаторы будущих атак.
-----

Недавние наблюдения аналитиков Silent Push-угроз выявили рост использования ScreenConnect, инструмента удаленного мониторинга и управления (RMM), при кибератаках, в частности, с использованием пуленепробиваемых хостов (BPHs). Эта тенденция свидетельствует о том, что хакеры используют легальное программное обеспечение для получения несанкционированного доступа к системам жертв. Аналитики отслеживают случаи злоупотребления эксплойтом ScreenConnect, связанным с CVE-2024-1709, который получил широкое распространение среди злоумышленников.

Поводом для расследования послужило обнаружение подозрительного домена, filessauploaderchecker.com. Существует мнение, что злоумышленники используют тактику социальной инженерии, чтобы обманом заставить пользователей установить измененные версии программного обеспечения ScreenConnect. Эта измененная версия выглядит обманчиво безобидной; например, подозрительное имя файла, обнаруженное в вышеупомянутом домене, "Recently_S_S_A_eStatementsForum_Viewr66985110477892_Pdf.Client.exe", маскирует свои вредоносные намерения, включая термины, относящиеся к просмотру документов и финансовой отчетности. Такие соглашения об именовании вводят в заблуждение, уводя пользователей от истинной природы файла и его предполагаемой функциональности.

Как только ничего не подозревающий пользователь устанавливает эту взломанную версию ScreenConnect, злоумышленники могут быстро получить доступ к файлам жертвы. Чтобы помочь в отслеживании этих вредоносных действий, аналитики Silent Push разработали уникальный отпечаток пальца, способный идентифицировать широкий спектр вредоносной инфраструктуры, использующей ScreenConnect. Этот отпечаток включен в их ленту индикаторов будущих атак (IOFA), доступную корпоративным клиентам Silent Push.

Проблема обнаружения этих атак усугубляется тем фактом, что пуленепробиваемые хостинг-провайдеры часто позволяют киберпреступникам беспрепятственно работать, позволяя использовать фишинговые сайты и сети распространения вредоносного ПО. Аналитики выявили различные BPHS, способствующие возникновению этих угроз, и отмечают, что использование методов фильтрации может помочь в отслеживании вредоносных инфраструктур, поскольку киберпреступники обычно проявляют предсказуемые действия.

Кроме того, хакеры используют различные методы для поддержания работоспособности взломанных систем. Они могут включать в себя использование служб Windows, использование планировщика задач, развертывание вредоносного ПО, использование неправильных настроек или даже взлом целевого домена для выполнения скрытых действий. Такой многогранный подход позволяет злоумышленникам укрепить свои позиции, что еще больше усложняет работу специалистов по безопасности по обнаружению и смягчению последствий.
#ParsedReport #CompletenessMedium
06-02-2025

Infrastructure Laundering: Silent Push Exposes Cloudy Behavior Around FUNNULL CDN Renting IPs from Big Tech

https://www.silentpush.com/blog/infrastructure-laundering/

Report completeness: Medium

Actors/Campaigns:
Pig_butchering
Triad_nexus (motivation: cyber_criminal)

Threats:
Supply_chain_technique

Victims:
Bwin, Cme group

Industry:
Telco, Retail, Financial, Entertainment

Geo:
Kors, Chinese, Singapore, Japan, China, Hong kong, Asia, Asian

ChatGPT TTPs:
do not use without manual check
T1078.004, T1483, T1195, T1566

IOCs:
Domain: 13
IP: 140
Url: 1

Soft:
FUNNULL

Languages:
javascript