#ParsedReport #CompletenessLow
10-02-2025
Akira ransomware attack case detection using Ahnlab EDR
https://asec.ahnlab.com/ko/86186/
Report completeness: Low
Threats:
Akira_ransomware
Netscan_tool
Nltest_tool
Adfind_tool
Bloodhound_tool
Mimikatz_tool
Minidump_tool
Lazagne_tool
Passview_tool
Anydesk_tool
Rustdesk_tool
Radmin_tool
Ngrok_tool
Wmiexec_tool
Impacket_tool
Rclone_tool
Ntdsutil_tool
Psexec_tool
Credential_dumping_technique
Cloudflared_tool
Geo:
Korea
CVEs:
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.7, 7.2.0)
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortios (<7.0.7, <7.2.2)
CVE-2019-6693 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.10, le6.0.6, 6.2.0)
CVE-2020-3259 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco firepower threat defense (<6.2.3.16, <6.3.0.6, <6.4.0.9, <6.5.0.5)
- cisco adaptive security appliance software (<9.8.4.20, <9.9.2.67, <9.10.1.40, <9.12.3.9, <9.13.1.10)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2023-20269 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco adaptive security appliance software (6.2.3, 6.2.3.1, 6.2.3.2, 6.2.3.3, 6.2.3.4)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
TTPs:
Tactics: 9
Technics: 23
IOCs:
File: 6
Soft:
esxi, active directory, Chrome, PSEXEC, Winscp, Linux, Dropbox
10-02-2025
Akira ransomware attack case detection using Ahnlab EDR
https://asec.ahnlab.com/ko/86186/
Report completeness: Low
Threats:
Akira_ransomware
Netscan_tool
Nltest_tool
Adfind_tool
Bloodhound_tool
Mimikatz_tool
Minidump_tool
Lazagne_tool
Passview_tool
Anydesk_tool
Rustdesk_tool
Radmin_tool
Ngrok_tool
Wmiexec_tool
Impacket_tool
Rclone_tool
Ntdsutil_tool
Psexec_tool
Credential_dumping_technique
Cloudflared_tool
Geo:
Korea
CVEs:
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.7, 7.2.0)
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortios (<7.0.7, <7.2.2)
CVE-2019-6693 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortios (le5.6.10, le6.0.6, 6.2.0)
CVE-2020-3259 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco firepower threat defense (<6.2.3.16, <6.3.0.6, <6.4.0.9, <6.5.0.5)
- cisco adaptive security appliance software (<9.8.4.20, <9.9.2.67, <9.10.1.40, <9.12.3.9, <9.13.1.10)
CVE-2024-37085 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- vmware cloud foundation (<5.2)
- vmware esxi (7.0, 8.0)
CVE-2024-40766 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sonicos (<5.9.2.14-13o)
CVE-2023-20269 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco adaptive security appliance software (6.2.3, 6.2.3.1, 6.2.3.2, 6.2.3.3, 6.2.3.4)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam backup & replication (<12.2.0.334)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient enterprise management server (<7.0.11, <7.2.3)
TTPs:
Tactics: 9
Technics: 23
IOCs:
File: 6
Soft:
esxi, active directory, Chrome, PSEXEC, Winscp, Linux, Dropbox
ASEC
AhnLab EDR을 활용한 Akira 랜섬웨어 공격 사례 탐지 - ASEC
Akira는 상대적으로 새롭게 등장한 랜섬웨어 공격자로서 2023년 3월부터 활동하고 있다. 다른 랜섬웨어 공격자들과 유사하게 조직에 침투한 이후 파일을 암호화할 뿐만 아니라 민감한 정보를 탈취해 협상에 사용한다. 실제 다음과 같은 2024년 통계에서도 Akira 랜섬웨어에 의한 피해 기업의 수가 상위권을 차지하고 있다. [1] Figure 1. 2024년 랜섬웨어 피해 통계 공격자는 랜섬웨어를 통해 조직의 시스템을 암호화한 이후 협상을 […]
CTT Report Hub
#ParsedReport #CompletenessLow 10-02-2025 Akira ransomware attack case detection using Ahnlab EDR https://asec.ahnlab.com/ko/86186/ Report completeness: Low Threats: Akira_ransomware Netscan_tool Nltest_tool Adfind_tool Bloodhound_tool Mimikatz_tool Minidump_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Akira, группа программ-вымогателей, действующая с марта 2023 года, использует агрессивную тактику, связанную с кражей данных и шифрованием файлов. Они используют VPN, в которых отсутствует MFA, и известные уязвимости, такие как CVE-2019-6693 и CVE-2024-40766, используя инструменты для разведки и бокового перемещения. Их операции включают использование программ-вымогателей для шифрования файлов, помеченных расширением ".akira", а также использование средств удаленного управления для обеспечения доступа и контроля над сетями.
-----
Akira - это группа программ-вымогателей, которая начала свою деятельность в марте 2023 года, используя агрессивную тактику, включающую шифрование файлов и кражу данных в качестве рычага воздействия на переговоры. Группа в основном использует учетные записи VPN, в которых отсутствует многофакторная аутентификация, и использует известные уязвимости, такие как CVE-2019-6693 от Fortinet, CVE-2022-40684, CVE-2020-3259 от Cisco, CVE-2023-20269 от SonicWall, CVE-2024-40766 от VMware, CVE-2024-37085 от VMware, и CVE-2024-40711 от Veeam.
Злоумышленники собирают сетевую информацию с помощью таких инструментов, как Advanced IP Scanner и NetScan, а также используют NLTEST и ADFIND для исследования домена. BloodHound помогает им определить пути атаки для повышения привилегий. Для сбора учетных данных они используют Mimikatz для извлечения хэшей NT из процесса LSASS, используют COMSVC.DLL для автоматического создания дампов памяти и используют Lazagne для сохраненных учетных данных.
Они также обрабатывают учетные данные веб-браузера с помощью таких инструментов, как WebBrowserPassView от NIRSOFT. Инструменты удаленного управления, такие как AnyDesk, RustDesk и Radmin, обеспечивают постоянный доступ, в то время как передача команд и контроля осуществляется с помощью прокси-инструментов, таких как NGROK и Cloudflare. Akira создает скрытые учетные записи пользователей, чтобы оставаться незамеченной, облегчая основные усилия по перемещению данных с помощью таких методов, как RDP, WMIEXEC и PSEXEC.
Во время атак конфиденциальные данные сжимаются с помощью WinRAR, а файлы шифруются с расширением ".akira". Жертвы перенаправляются на платформу согласования на основе Tor. Для передачи файлов используются FTP-приложения, такие как WinSCP и FileZilla, или облачные сервисы, такие как MEGA, через RCLONE. Операции Akira направлены на эффективное управление целевыми сетями с помощью сложной разведки, сбора учетных данных и стратегий горизонтального перемещения, а также шифрования и эксфильтрации данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Akira, группа программ-вымогателей, действующая с марта 2023 года, использует агрессивную тактику, связанную с кражей данных и шифрованием файлов. Они используют VPN, в которых отсутствует MFA, и известные уязвимости, такие как CVE-2019-6693 и CVE-2024-40766, используя инструменты для разведки и бокового перемещения. Их операции включают использование программ-вымогателей для шифрования файлов, помеченных расширением ".akira", а также использование средств удаленного управления для обеспечения доступа и контроля над сетями.
-----
Akira - это группа программ-вымогателей, которая начала свою деятельность в марте 2023 года, используя агрессивную тактику, включающую шифрование файлов и кражу данных в качестве рычага воздействия на переговоры. Группа в основном использует учетные записи VPN, в которых отсутствует многофакторная аутентификация, и использует известные уязвимости, такие как CVE-2019-6693 от Fortinet, CVE-2022-40684, CVE-2020-3259 от Cisco, CVE-2023-20269 от SonicWall, CVE-2024-40766 от VMware, CVE-2024-37085 от VMware, и CVE-2024-40711 от Veeam.
Злоумышленники собирают сетевую информацию с помощью таких инструментов, как Advanced IP Scanner и NetScan, а также используют NLTEST и ADFIND для исследования домена. BloodHound помогает им определить пути атаки для повышения привилегий. Для сбора учетных данных они используют Mimikatz для извлечения хэшей NT из процесса LSASS, используют COMSVC.DLL для автоматического создания дампов памяти и используют Lazagne для сохраненных учетных данных.
Они также обрабатывают учетные данные веб-браузера с помощью таких инструментов, как WebBrowserPassView от NIRSOFT. Инструменты удаленного управления, такие как AnyDesk, RustDesk и Radmin, обеспечивают постоянный доступ, в то время как передача команд и контроля осуществляется с помощью прокси-инструментов, таких как NGROK и Cloudflare. Akira создает скрытые учетные записи пользователей, чтобы оставаться незамеченной, облегчая основные усилия по перемещению данных с помощью таких методов, как RDP, WMIEXEC и PSEXEC.
Во время атак конфиденциальные данные сжимаются с помощью WinRAR, а файлы шифруются с расширением ".akira". Жертвы перенаправляются на платформу согласования на основе Tor. Для передачи файлов используются FTP-приложения, такие как WinSCP и FileZilla, или облачные сервисы, такие как MEGA, через RCLONE. Операции Akira направлены на эффективное управление целевыми сетями с помощью сложной разведки, сбора учетных данных и стратегий горизонтального перемещения, а также шифрования и эксфильтрации данных.
#ParsedReport #CompletenessLow
11-02-2025
Linux Detection Engineering - Approaching the Summit on Persistence Mechanisms
https://www.elastic.co/security-labs/approaching-the-summit-on-persistence
Report completeness: Low
Threats:
Panix_tool
Medusalocker
Azazel
Ebury
Skidmap
TTPs:
Tactics: 2
Technics: 4
IOCs:
IP: 3
File: 4
Soft:
Linux, Docker, sudo, SELinux, Kibana, curl, UNIX, Debian, Fedora, crontab, have more...
Links:
have more...
11-02-2025
Linux Detection Engineering - Approaching the Summit on Persistence Mechanisms
https://www.elastic.co/security-labs/approaching-the-summit-on-persistence
Report completeness: Low
Threats:
Panix_tool
Medusalocker
Azazel
Ebury
Skidmap
TTPs:
Tactics: 2
Technics: 4
IOCs:
IP: 3
File: 4
Soft:
Linux, Docker, sudo, SELinux, Kibana, curl, UNIX, Debian, Fedora, crontab, have more...
Links:
https://github.com/ldpreload/Medusahave more...
https://github.com/Aegrah/PANIXhttps://github.com/chokepoint/azazelwww.elastic.co
Linux Detection Engineering - Approaching the Summit on Persistence Mechanisms — Elastic Security Labs
Building on foundational concepts and techniques explored in the previous publications, this post discusses some creative and/or complex persistence mechanisms.
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 Linux Detection Engineering - Approaching the Summit on Persistence Mechanisms https://www.elastic.co/security-labs/approaching-the-summit-on-persistence Report completeness: Low Threats: Panix_tool Medusalocker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассматриваются продвинутые механизмы сохранения данных в Linux, используемые злоумышленниками, с акцентом на злонамеренные манипуляции с подключаемыми модулями аутентификации (PAM) и менеджерами пакетов для сохранения позиций. В нем рассказывается о руткитах, таких как Medusa и Azazel, использовании уязвимостей Docker и Kubernetes, а также об использовании вредоносных сценариев жизненного цикла для обеспечения сохраняемости. Инженерные решения для обнаружения и мониторинга являются важнейшими средствами защиты от этих сложных угроз.
-----
Злоумышленники используют подключаемые модули аутентификации (PAM) для создания вредоносных модулей, которые могут перехватывать учетные данные, изменять ведение журнала, разрешать несанкционированный доступ или выполнять вредоносный код.
Руткиты, такие как Medusa и Azazel, наряду с вредоносными программами, такими как Ebury и Skidmap, используют вредоносные методы PAM, классифицированные как T1556.003 в платформе MITRE ATT&CK framework.
Вредоносные скрипты жизненного цикла в менеджерах пакетов (DPKG для Debian и RPM для Red Hat) могут выполнять код во время установки или обновления программного обеспечения, который подпадает под T1546.016 в платформе MITRE ATT&CK framework.
Такие инструменты, как PANIX, могут имитировать манипуляции с менеджерами пакетов для выполнения произвольного кода.
Злоумышленники могут использовать платформы контейнеризации, такие как Docker и Kubernetes, с помощью методов эвакуации хоста, запуская привилегированные контейнеры или используя конфиденциальные подключения к каталогам хостов.
Вредоносные бэкдоры PAM можно настроить, введя жестко запрограммированные учетные данные в модули PAM, что позволяет выполнять сценарии бэкдора во время аутентификации.
Модуль pam_exec.so может выполнять произвольные скрипты, позволяя злоумышленникам запускать вредоносные скрипты после успешной аутентификации пользователя.
Обеспечение сохраняемости с помощью Docker включает в себя создание образов, которые поддерживают обратные подключения к оболочке и запускают контейнеры в привилегированном режиме для доступа к ресурсам хоста.
Разработка средств обнаружения имеет решающее значение для противодействия этим методам сохранения, уделяя особое внимание надежному мониторингу и поиску угроз для отслеживания ненормального поведения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассматриваются продвинутые механизмы сохранения данных в Linux, используемые злоумышленниками, с акцентом на злонамеренные манипуляции с подключаемыми модулями аутентификации (PAM) и менеджерами пакетов для сохранения позиций. В нем рассказывается о руткитах, таких как Medusa и Azazel, использовании уязвимостей Docker и Kubernetes, а также об использовании вредоносных сценариев жизненного цикла для обеспечения сохраняемости. Инженерные решения для обнаружения и мониторинга являются важнейшими средствами защиты от этих сложных угроз.
-----
Злоумышленники используют подключаемые модули аутентификации (PAM) для создания вредоносных модулей, которые могут перехватывать учетные данные, изменять ведение журнала, разрешать несанкционированный доступ или выполнять вредоносный код.
Руткиты, такие как Medusa и Azazel, наряду с вредоносными программами, такими как Ebury и Skidmap, используют вредоносные методы PAM, классифицированные как T1556.003 в платформе MITRE ATT&CK framework.
Вредоносные скрипты жизненного цикла в менеджерах пакетов (DPKG для Debian и RPM для Red Hat) могут выполнять код во время установки или обновления программного обеспечения, который подпадает под T1546.016 в платформе MITRE ATT&CK framework.
Такие инструменты, как PANIX, могут имитировать манипуляции с менеджерами пакетов для выполнения произвольного кода.
Злоумышленники могут использовать платформы контейнеризации, такие как Docker и Kubernetes, с помощью методов эвакуации хоста, запуская привилегированные контейнеры или используя конфиденциальные подключения к каталогам хостов.
Вредоносные бэкдоры PAM можно настроить, введя жестко запрограммированные учетные данные в модули PAM, что позволяет выполнять сценарии бэкдора во время аутентификации.
Модуль pam_exec.so может выполнять произвольные скрипты, позволяя злоумышленникам запускать вредоносные скрипты после успешной аутентификации пользователя.
Обеспечение сохраняемости с помощью Docker включает в себя создание образов, которые поддерживают обратные подключения к оболочке и запускают контейнеры в привилегированном режиме для доступа к ресурсам хоста.
Разработка средств обнаружения имеет решающее значение для противодействия этим методам сохранения, уделяя особое внимание надежному мониторингу и поиску угроз для отслеживания ненормального поведения.
#ParsedReport #CompletenessMedium
11-02-2025
Inside a Malware Campaign: A Nigerian Hackers Perspective
https://cyberarmor.tech/inside-a-malware-campaign-a-nigerian-hackers-perspective/
Report completeness: Medium
Threats:
Redline_stealer
Xworm_rat
Industry:
E-commerce
Geo:
Malaysian, Nigerian, China, Malaysia, Chinese, Vietnam, Nigeria
ChatGPT TTPs:
T1589.002, T1566, T1059.001, T1543.003, T1003, T1041
IOCs:
Domain: 1
Email: 1
File: 2
Hash: 6
Soft:
instagram, chatgpt, Windows service, Telegram
Algorithms:
md5, sha256, sha1
Languages:
powershell
11-02-2025
Inside a Malware Campaign: A Nigerian Hackers Perspective
https://cyberarmor.tech/inside-a-malware-campaign-a-nigerian-hackers-perspective/
Report completeness: Medium
Threats:
Redline_stealer
Xworm_rat
Industry:
E-commerce
Geo:
Malaysian, Nigerian, China, Malaysia, Chinese, Vietnam, Nigeria
ChatGPT TTPs:
do not use without manual checkT1589.002, T1566, T1059.001, T1543.003, T1003, T1041
IOCs:
Domain: 1
Email: 1
File: 2
Hash: 6
Soft:
instagram, chatgpt, Windows service, Telegram
Algorithms:
md5, sha256, sha1
Languages:
powershell
www.cyberarmor.tech
CyberArmor | Protect your assets beyond the firewall
Real-time cyber threat intelligence to detect, investigate, and mitigate cybercrime threats.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Inside a Malware Campaign: A Nigerian Hackers Perspective https://cyberarmor.tech/inside-a-malware-campaign-a-nigerian-hackers-perspective/ Report completeness: Medium Threats: Redline_stealer Xworm_rat Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 февраля 2025 года была раскрыта вредоносная кампания нигерийского киберпреступника, которая включала сбор данных об адресах электронной почты с помощью скрейпинга и Google dorking. Злоумышленник использовал вредоносное ПО XLogger для кражи учетных данных с помощью скрипта PowerShell, отправляя данные в Telegram. Это демонстрирует развитие технологий и выявляет уязвимости пользователей при атаках социальной инженерии.
-----
7 февраля 2025 года интеллектуальная платформа DarkArmor собрала данные на основе скриншотов, полученных от вредоносного ПО, и раскрыла операции нигерийского киберпреступника, участвовавшего в вредоносной кампании. Выводы, полученные из этого дела, подчеркивают важность понимания методологий, используемых киберпреступниками для разработки стратегий обнаружения и контрмер.
Начальная фаза вредоносной кампании заключается в выявлении потенциальных целей, в первую очередь с помощью различных методов сбора адресов электронной почты. Известные методы, используемые этими киберпреступниками, включают в себя проверку общедоступных баз данных, где они извлекают электронные письма с веб-сайтов, форумов и платформ социальных сетей, таких как LinkedIn и Facebook. Кроме того, темная паутина служит источником массовых рассылок адресов электронной почты, полученных в результате утечек данных. Распространенной тактикой таких злоумышленников является использование Google dorking — расширенных поисковых запросов — для обнаружения адресов электронной почты на платформах социальных сетей. Например, один запрос позволяет им найти малазийские компании по адресам электронной почты на YouTube, в то время как другой нацелен на китайские компании, занимающиеся зернообрабатывающим производством, на Facebook. Публикация этой информации в Интернете создает значительные риски, предоставляя преступникам легкодоступные данные для атак с использованием социальной инженерии.
После составления обширного списка рассылки злоумышленник запускает кампанию по эффективному распространению вредоносного ПО. Использование установленного домена, потенциально скомпрометированного и перепрофилированного для рассылки спама, свидетельствует о сложной тактике, применяемой в этих кампаниях. Эффективность попыток фишинга в значительной степени зависит от качества обработанных сообщений электронной почты. В последнее время исследователи в области безопасности обеспокоены тем, что киберпреступники могут использовать инструменты искусственного интеллекта, такие как ChatGPT, для создания все более убедительных сообщений о мошенничестве.
Расследование действий киберпреступников показало, что они проводили несколько кампаний одновременно. По крайней мере, одна жертва была скомпрометирована, и злоумышленник получил логи своей вредоносной программы, свидетельствующие об успешном выполнении операции. В результате анализа sandbox вредоносный исполняемый файл был идентифицирован как Redline malware stealer, но позже был подтвержден как XLogger. После запуска вредоносная программа развертывает скрипт PowerShell, который расшифровывает полезную нагрузку и внедряет ее в службу Windows. После этого он захватывает конфиденциальные учетные данные с зараженного компьютера и передает собранные данные в Telegram-канал злоумышленника.
Постоянная эволюция тактики нигерийских хакеров свидетельствует о растущей изощренности их киберпреступной деятельности. Несмотря на сложные стратегии, основной процесс остается простым и эффективным, что подчеркивает сохраняющиеся уязвимости, с которыми сталкиваются пользователи, которые часто не обращают внимания на угрозы безопасности, связанные с доверием злоумышленникам. Этот случай служит ярким напоминанием о необходимости повышения осведомленности и применения надежных методов обеспечения безопасности для снижения угрозы, исходящей от таких целенаправленных вредоносных кампаний.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 февраля 2025 года была раскрыта вредоносная кампания нигерийского киберпреступника, которая включала сбор данных об адресах электронной почты с помощью скрейпинга и Google dorking. Злоумышленник использовал вредоносное ПО XLogger для кражи учетных данных с помощью скрипта PowerShell, отправляя данные в Telegram. Это демонстрирует развитие технологий и выявляет уязвимости пользователей при атаках социальной инженерии.
-----
7 февраля 2025 года интеллектуальная платформа DarkArmor собрала данные на основе скриншотов, полученных от вредоносного ПО, и раскрыла операции нигерийского киберпреступника, участвовавшего в вредоносной кампании. Выводы, полученные из этого дела, подчеркивают важность понимания методологий, используемых киберпреступниками для разработки стратегий обнаружения и контрмер.
Начальная фаза вредоносной кампании заключается в выявлении потенциальных целей, в первую очередь с помощью различных методов сбора адресов электронной почты. Известные методы, используемые этими киберпреступниками, включают в себя проверку общедоступных баз данных, где они извлекают электронные письма с веб-сайтов, форумов и платформ социальных сетей, таких как LinkedIn и Facebook. Кроме того, темная паутина служит источником массовых рассылок адресов электронной почты, полученных в результате утечек данных. Распространенной тактикой таких злоумышленников является использование Google dorking — расширенных поисковых запросов — для обнаружения адресов электронной почты на платформах социальных сетей. Например, один запрос позволяет им найти малазийские компании по адресам электронной почты на YouTube, в то время как другой нацелен на китайские компании, занимающиеся зернообрабатывающим производством, на Facebook. Публикация этой информации в Интернете создает значительные риски, предоставляя преступникам легкодоступные данные для атак с использованием социальной инженерии.
После составления обширного списка рассылки злоумышленник запускает кампанию по эффективному распространению вредоносного ПО. Использование установленного домена, потенциально скомпрометированного и перепрофилированного для рассылки спама, свидетельствует о сложной тактике, применяемой в этих кампаниях. Эффективность попыток фишинга в значительной степени зависит от качества обработанных сообщений электронной почты. В последнее время исследователи в области безопасности обеспокоены тем, что киберпреступники могут использовать инструменты искусственного интеллекта, такие как ChatGPT, для создания все более убедительных сообщений о мошенничестве.
Расследование действий киберпреступников показало, что они проводили несколько кампаний одновременно. По крайней мере, одна жертва была скомпрометирована, и злоумышленник получил логи своей вредоносной программы, свидетельствующие об успешном выполнении операции. В результате анализа sandbox вредоносный исполняемый файл был идентифицирован как Redline malware stealer, но позже был подтвержден как XLogger. После запуска вредоносная программа развертывает скрипт PowerShell, который расшифровывает полезную нагрузку и внедряет ее в службу Windows. После этого он захватывает конфиденциальные учетные данные с зараженного компьютера и передает собранные данные в Telegram-канал злоумышленника.
Постоянная эволюция тактики нигерийских хакеров свидетельствует о растущей изощренности их киберпреступной деятельности. Несмотря на сложные стратегии, основной процесс остается простым и эффективным, что подчеркивает сохраняющиеся уязвимости, с которыми сталкиваются пользователи, которые часто не обращают внимания на угрозы безопасности, связанные с доверием злоумышленникам. Этот случай служит ярким напоминанием о необходимости повышения осведомленности и применения надежных методов обеспечения безопасности для снижения угрозы, исходящей от таких целенаправленных вредоносных кампаний.
BABUK RANSOMWARE: A VICTIM OF INDODAX HACK
In this article, we are going to witness a case study where a Ransomware Group had lost their “hard-earned” ransom amount to another Crypto Exchange Heist.
https://theravenfile.com/2025/02/06/babuk-ransomware-a-victim-of-indodax-hack/
In this article, we are going to witness a case study where a Ransomware Group had lost their “hard-earned” ransom amount to another Crypto Exchange Heist.
https://theravenfile.com/2025/02/06/babuk-ransomware-a-victim-of-indodax-hack/
Theravenfile
BABUK RANSOMWARE: A VICTIM OF INDODAX HACK – THE RAVEN FILE
In this article, we are going to witness a case study where a Ransomware Group had lost their “hard-earned” ransom amount to another Crypto Exchange Heist. Hackers flees away with Money | Image Credit: OpenAI with Self-Edit INTRODUCTION On January 26th,…
#ParsedReport #CompletenessHigh
11-02-2025
Sandworm APT Targets Ukrainian Users with Trojanized Microsoft KMS Activation Tools in Cyber Espionage Campaigns
https://blog.eclecticiq.com/sandworm-apt-targets-ukrainian-users-with-trojanized-microsoft-kms-activation-tools-in-cyber-espionage-campaigns
Report completeness: High
Actors/Campaigns:
Sandworm (motivation: information_theft, cyber_espionage)
Uac-0145
Unc4166
Threats:
Dcrat
Backorder
Kalambur
Kmsauto_tool
Typosquatting_technique
Lolbas_technique
Lolbin_technique
Dwagent_tool
Victims:
Ukrainian windows users, Ukrainian government, Utility companies
Industry:
Critical_infrastructure, Government, Ics
Geo:
Russia, Moscow, Ukrainian, Ukraine, Russian
TTPs:
IOCs:
Command: 1
File: 7
Path: 2
Url: 3
Domain: 11
IP: 2
Hash: 30
Soft:
TOR Browser, OpenSSH, ProtonMail, Windows Defender, PyInstaller, Windows security, Microsoft Defender, CURL, Microsoft Office
Algorithms:
base64, zip
Functions:
main_convert_B64_to_Str
Languages:
python, golang, php, powershell
YARA: Found
SIGMA: Found
11-02-2025
Sandworm APT Targets Ukrainian Users with Trojanized Microsoft KMS Activation Tools in Cyber Espionage Campaigns
https://blog.eclecticiq.com/sandworm-apt-targets-ukrainian-users-with-trojanized-microsoft-kms-activation-tools-in-cyber-espionage-campaigns
Report completeness: High
Actors/Campaigns:
Sandworm (motivation: information_theft, cyber_espionage)
Uac-0145
Unc4166
Threats:
Dcrat
Backorder
Kalambur
Kmsauto_tool
Typosquatting_technique
Lolbas_technique
Lolbin_technique
Dwagent_tool
Victims:
Ukrainian windows users, Ukrainian government, Utility companies
Industry:
Critical_infrastructure, Government, Ics
Geo:
Russia, Moscow, Ukrainian, Ukraine, Russian
TTPs:
IOCs:
Command: 1
File: 7
Path: 2
Url: 3
Domain: 11
IP: 2
Hash: 30
Soft:
TOR Browser, OpenSSH, ProtonMail, Windows Defender, PyInstaller, Windows security, Microsoft Defender, CURL, Microsoft Office
Algorithms:
base64, zip
Functions:
main_convert_B64_to_Str
Languages:
python, golang, php, powershell
YARA: Found
SIGMA: Found
Eclecticiq
Sandworm APT Targets Ukrainian Users with Trojanized Microsoft KMS Activation Tools in Cyber Espionage Campaigns
Sandworm APT targets Ukrainian users with Trojanized Microsoft KMS tools for cyber espionage, leveraging pirated software to exfiltrate sensitive data and compromise critical infrastructure.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-02-2025 Sandworm APT Targets Ukrainian Users with Trojanized Microsoft KMS Activation Tools in Cyber Espionage Campaigns https://blog.eclecticiq.com/sandworm-apt-targets-ukrainian-users-with-trojanized-microsoft-kms-activation…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по обновлению KMS, проводимая российским хакером Sandworm, нацелена на украинских пользователей Windows с помощью пиратских активаторов KMS, распространяющих загрузчик предварительных заказов для развертывания Dark Crystal RAT (DcRAT) для кибершпионажа. BACKORDER позволяет избежать обнаружения, отключив защитник Windows и используя PowerShell для сохранения, в то время как Kalambur, бэкдор RDP, имитирует Центр обновления Windows для скрытой связи. Такая тактика угрожает не только отдельным лицам, но и критически важной инфраструктуре в Украине.
-----
Кампания KMS Update нацелена на украинских пользователей Windows с помощью вредоносного программного обеспечения, в частности пиратских активаторов Microsoft Key Management Service (KMS) - тактики, используемой российским хакером Sandworm (APT44). Эта операция, судя по всему, проводилась с конца 2023 года, что совпало с продолжающейся войной на Украине. Sandworm использует эти пиратские инструменты для распространения BACKORDER - загрузчика, который в конечном итоге доставляет Dark Crystal RAT (DcRAT), облегчая кибершпионаж и вывоз конфиденциальных данных.
Использование троянского программного обеспечения значительно распространено из-за высокого уровня компьютерного пиратства в Украине, где около 70% программного обеспечения в государственном секторе является нелицензионным. Загрузчик BACKORDER особенно эффективен; он маскируется под законное средство активации KMS и запускает поддельный интерфейс активации Windows во время работы в фоновом режиме. Загрузчик эффективно отключает защитник Windows и манипулирует системными настройками, чтобы обеспечить незамеченное выполнение вредоносных программ.
Загрузчик BACKORDER демонстрирует сложные методы сохранения и обхода. В нем используются методы автономного использования двоичных файлов (LOLBA) и PowerShell для установки правил исключения в защитнике Windows, что позволяет обойти меры безопасности. Закодированная строка домена ведет к URL-адресу для загрузки DcRAT. После установки DcRAT подключается к серверу управления и переписки, где он может получать конфиденциальную информацию. Кроме того, DcRAT поддерживает свои позиции, создавая запланированные задачи, которые гарантируют, что вредоносная полезная нагрузка останется работоспособной даже после выхода пользователя из системы или перезагрузки системы.
Другой компонент этой кампании включает в себя новый RDP-бэкдор, Kalambur, предназначенный для имитации центра обновления Windows. Kalambur работает, загружая двоичный файл TOR для скрытой связи, в то время как задачи планировщика обеспечивают непрерывное выполнение. Его первоначальное действие заключается в установке прокси-сервера SOCKS5 для облегчения обмена командами через TOR. Эта вредоносная программа демонстрирует сложные методы, используемые Sandworm для поддержания контроля над сетями, в которые проникли злоумышленники.
Вредоносные действия, приписываемые Sandworm, нацелены не только на отдельных пользователей и предприятия, но и представляют угрозу для критически важной инфраструктуры в Украине. Инциденты, имевшие место в прошлом, такие как установка троянского программного обеспечения, в результате чего был получен несанкционированный доступ к технологиям коммунальной компании, свидетельствуют о потенциальных серьезных последствиях. Сочетание киберопераций с кинетической и экономической тактикой иллюстрирует более широкую стратегию, направленную на подрыв суверенитета Украины и дестабилизацию важнейших секторов экономики страны.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по обновлению KMS, проводимая российским хакером Sandworm, нацелена на украинских пользователей Windows с помощью пиратских активаторов KMS, распространяющих загрузчик предварительных заказов для развертывания Dark Crystal RAT (DcRAT) для кибершпионажа. BACKORDER позволяет избежать обнаружения, отключив защитник Windows и используя PowerShell для сохранения, в то время как Kalambur, бэкдор RDP, имитирует Центр обновления Windows для скрытой связи. Такая тактика угрожает не только отдельным лицам, но и критически важной инфраструктуре в Украине.
-----
Кампания KMS Update нацелена на украинских пользователей Windows с помощью вредоносного программного обеспечения, в частности пиратских активаторов Microsoft Key Management Service (KMS) - тактики, используемой российским хакером Sandworm (APT44). Эта операция, судя по всему, проводилась с конца 2023 года, что совпало с продолжающейся войной на Украине. Sandworm использует эти пиратские инструменты для распространения BACKORDER - загрузчика, который в конечном итоге доставляет Dark Crystal RAT (DcRAT), облегчая кибершпионаж и вывоз конфиденциальных данных.
Использование троянского программного обеспечения значительно распространено из-за высокого уровня компьютерного пиратства в Украине, где около 70% программного обеспечения в государственном секторе является нелицензионным. Загрузчик BACKORDER особенно эффективен; он маскируется под законное средство активации KMS и запускает поддельный интерфейс активации Windows во время работы в фоновом режиме. Загрузчик эффективно отключает защитник Windows и манипулирует системными настройками, чтобы обеспечить незамеченное выполнение вредоносных программ.
Загрузчик BACKORDER демонстрирует сложные методы сохранения и обхода. В нем используются методы автономного использования двоичных файлов (LOLBA) и PowerShell для установки правил исключения в защитнике Windows, что позволяет обойти меры безопасности. Закодированная строка домена ведет к URL-адресу для загрузки DcRAT. После установки DcRAT подключается к серверу управления и переписки, где он может получать конфиденциальную информацию. Кроме того, DcRAT поддерживает свои позиции, создавая запланированные задачи, которые гарантируют, что вредоносная полезная нагрузка останется работоспособной даже после выхода пользователя из системы или перезагрузки системы.
Другой компонент этой кампании включает в себя новый RDP-бэкдор, Kalambur, предназначенный для имитации центра обновления Windows. Kalambur работает, загружая двоичный файл TOR для скрытой связи, в то время как задачи планировщика обеспечивают непрерывное выполнение. Его первоначальное действие заключается в установке прокси-сервера SOCKS5 для облегчения обмена командами через TOR. Эта вредоносная программа демонстрирует сложные методы, используемые Sandworm для поддержания контроля над сетями, в которые проникли злоумышленники.
Вредоносные действия, приписываемые Sandworm, нацелены не только на отдельных пользователей и предприятия, но и представляют угрозу для критически важной инфраструктуры в Украине. Инциденты, имевшие место в прошлом, такие как установка троянского программного обеспечения, в результате чего был получен несанкционированный доступ к технологиям коммунальной компании, свидетельствуют о потенциальных серьезных последствиях. Сочетание киберопераций с кинетической и экономической тактикой иллюстрирует более широкую стратегию, направленную на подрыв суверенитета Украины и дестабилизацию важнейших секторов экономики страны.
#technique
Path masquerading: Hide in plain sight
In this article, with a Standard User account, I will implement the masquerading attack technique to disguise the paths of payloads to closely resemble the path of the Antimalware Service Executable file.
https://www.zerosalarium.com/2025/01/path-masquerading-hide-in-plain-sight.html
Path masquerading: Hide in plain sight
In this article, with a Standard User account, I will implement the masquerading attack technique to disguise the paths of payloads to closely resemble the path of the Antimalware Service Executable file.
https://www.zerosalarium.com/2025/01/path-masquerading-hide-in-plain-sight.html
Zerosalarium
Path masquerading: Hide in plain sight
Utilizing the new technique of Path Masquerading to spoof malicious processes to closely resemble those of antivirus/EDR programs.
#technique
Exploit Development: Investigating Kernel Mode Shadow Stacks on Windows
https://connormcgarr.github.io/km-shadow-stacks/
Exploit Development: Investigating Kernel Mode Shadow Stacks on Windows
https://connormcgarr.github.io/km-shadow-stacks/
Connor McGarr’s Blog
Exploit Development: Investigating Kernel Mode Shadow Stacks on Windows
Using SourcePoint’s JTAG debugger to investigate the implementation of Intel CET Shadow Stacks in kernel-mode on Windows
#ParsedReport #CompletenessHigh
11-02-2025
RATatouille: Cooking Up Chaos in the I2P Kitchen
https://blog.sekoia.io/ratatouille-cooking-up-chaos-in-the-i2p-kitchen/
Report completeness: High
Threats:
Clickfix_technique
I2prat
Dumpulator_tool
Dosvc
Typosquatting_technique
Process_injection_technique
Process_hollowing_technique
TTPs:
Tactics: 5
Technics: 18
IOCs:
File: 42
IP: 4
Command: 4
Hash: 1
Registry: 1
Soft:
Windows security, Process Explorer, Winlogon, Windows Defender, Microsoft Defender, Windows Service
Algorithms:
aes-128, aes, cbc, xor, sha256
Functions:
bytearray, RPC
Win API:
NtOpenProcess, NtOpenProcessToken, NtQueryInformationToken, GetSidSubAuthority, SeSecurityPrivilege, SeDebugPrivilege, AdjustTokenPrivileges, NtQuerySystemInformation, NtDuplicateObject, LdrLoadDll, have more...
Win Services:
Wuauserv, WaaSMedicSvc
Languages:
powershell, python
Links:
have more...
11-02-2025
RATatouille: Cooking Up Chaos in the I2P Kitchen
https://blog.sekoia.io/ratatouille-cooking-up-chaos-in-the-i2p-kitchen/
Report completeness: High
Threats:
Clickfix_technique
I2prat
Dumpulator_tool
Dosvc
Typosquatting_technique
Process_injection_technique
Process_hollowing_technique
TTPs:
Tactics: 5
Technics: 18
IOCs:
File: 42
IP: 4
Command: 4
Hash: 1
Registry: 1
Soft:
Windows security, Process Explorer, Winlogon, Windows Defender, Microsoft Defender, Windows Service
Algorithms:
aes-128, aes, cbc, xor, sha256
Functions:
bytearray, RPC
Win API:
NtOpenProcess, NtOpenProcessToken, NtQueryInformationToken, GetSidSubAuthority, SeSecurityPrivilege, SeDebugPrivilege, AdjustTokenPrivileges, NtQuerySystemInformation, NtDuplicateObject, LdrLoadDll, have more...
Win Services:
Wuauserv, WaaSMedicSvc
Languages:
powershell, python
Links:
have more...
https://github.com/mrexodia/dumpulatorhttps://gist.github.com/lbpierre/318898548d9825d1a3610ee08c841916Sekoia.io Blog
RATatouille: Cooking Up Chaos in the I2P Kitchen
Discover the challenges of ClickFix12 and the newly identified I2PRAT. Uncover the advanced techniques employed by this multi-stage RAT.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-02-2025 RATatouille: Cooking Up Chaos in the I2P Kitchen https://blog.sekoia.io/ratatouille-cooking-up-chaos-in-the-i2p-kitchen/ Report completeness: High Threats: Clickfix_technique I2prat Dumpulator_tool Dosvc Typo…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
I2PRAT - это многоступенчатый RAT, использующий обфускацию и передовые методы для уклонения и повышения привилегий. Он использует трехуровневый процесс заражения, обменивается данными по протоколу TCP с шифрованием AES-128 и работает в сети I2P, что усложняет обнаружение. Уязвимости в системе безопасности можно использовать для обнаружения угроз, уделяя особое внимание системным настройкам и подозрительным шаблонам DLL-файлов.
-----
В ходе недавнего расследования, проведенного TDR (Threat Detection & Research), был обнаружен новый вариант вредоносного ПО под названием I2PRAT, классифицированный как многоэтапный троян удаленного доступа (RAT), связанный с кампанией, начатой в ноябре 2024 года. Эта вредоносная программа использует передовые методы обфускации, в том числе обычный упаковщик на первом этапе, чтобы скрыть свое поведение и избежать обнаружения. Подробный процесс обратного проектирования выявил несколько сложных возможностей I2PRAT, таких как обход защиты, повышение привилегий и динамическое разрешение API.
Процесс заражения I2PRAT состоит из трех отдельных уровней, причем начальный уровень выполняет функцию связующего/упаковщика, который выполняет загрузчик в памяти. Загрузчик проверяет и повышает свои привилегии, используя функции Windows API для взаимодействия с операционной системой. Ключевая тактика заключается в запросе информации о токене текущего процесса и использовании механизма удаленного вызова процедур (RPC) для повышения привилегий. Несмотря на намерение использовать RPC для обхода контроля доступа пользователей (UAC), вредоносная программа была заблокирована исправлением для системы безопасности (KB5031356), которое восстанавливает запрос UAC, эффективно блокируя попытки получить права локального администратора без обнаружения.
При запуске с достаточными привилегиями загрузчик использует SeDebugPrivilege для дублирования своего процесса в повышенном состоянии под учетной записью NT Authority\SYSTEM. Это повышает его права на выполнение, позволяя осуществлять дальнейшие вредоносные действия. Вредоносная программа взаимодействует со своим сервером управления (C2) по стандартному TCP-соединению, используя порты между 1110 и 1130, и шифрует свою связь с помощью AES-128 в режиме цепочки блоков шифрования (CBC). Инициализация связи включает в себя метод первоначального подтверждения связи, который устанавливает уникальные ключи шифрования и проверяет соединения посредством обратного обмена случайными байтами.
После успешной установки вредоносная программа I2PRAT запускает сценарий PowerShell, предназначенный для отключения функций безопасности защитника Windows, и устанавливает постоянство, создавая службу автозапуска с именем "RDP-Controller". Он удаляет множество компонентов, включая важные библиотеки DLL в определенных каталогах, что облегчает его работу и взаимодействие с инфраструктурой C2. RAT работает через сеть Invisible Internet Project (I2P), что усложняет отслеживание из-за ее анонимного характера.
I2PRAT является модульным, где каждая библиотека DLL выполняет различные функции - от управления файлами до сетевого взаимодействия. Его поведение отражает структурированный подход, напоминающий среду совместной разработки, позволяющий эффективно распределять задачи между различными компонентами вредоносного ПО. Вредоносная программа генерирует логи, которые могут помочь в судебно-медицинских расследованиях, несмотря на использование анонимной сети для сокрытия точного местоположения сервера C2.
Что касается стратегий обнаружения, то выявленное поведение I2PRAT предоставляет аналитикам кибербезопасности несколько возможностей. Изменение системных настроек, особенно в отношении конфигураций RDP и развертываемых библиотек DLL, можно отслеживать с помощью специальных правил Sigma, разработанных для выявления этих изменений. Кроме того, мониторинг наличия удаленных библиотек DLL, а также подозрительных шаблонов в сообщениях C2 повышает способность I2PRAT выявлять потенциальные заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
I2PRAT - это многоступенчатый RAT, использующий обфускацию и передовые методы для уклонения и повышения привилегий. Он использует трехуровневый процесс заражения, обменивается данными по протоколу TCP с шифрованием AES-128 и работает в сети I2P, что усложняет обнаружение. Уязвимости в системе безопасности можно использовать для обнаружения угроз, уделяя особое внимание системным настройкам и подозрительным шаблонам DLL-файлов.
-----
В ходе недавнего расследования, проведенного TDR (Threat Detection & Research), был обнаружен новый вариант вредоносного ПО под названием I2PRAT, классифицированный как многоэтапный троян удаленного доступа (RAT), связанный с кампанией, начатой в ноябре 2024 года. Эта вредоносная программа использует передовые методы обфускации, в том числе обычный упаковщик на первом этапе, чтобы скрыть свое поведение и избежать обнаружения. Подробный процесс обратного проектирования выявил несколько сложных возможностей I2PRAT, таких как обход защиты, повышение привилегий и динамическое разрешение API.
Процесс заражения I2PRAT состоит из трех отдельных уровней, причем начальный уровень выполняет функцию связующего/упаковщика, который выполняет загрузчик в памяти. Загрузчик проверяет и повышает свои привилегии, используя функции Windows API для взаимодействия с операционной системой. Ключевая тактика заключается в запросе информации о токене текущего процесса и использовании механизма удаленного вызова процедур (RPC) для повышения привилегий. Несмотря на намерение использовать RPC для обхода контроля доступа пользователей (UAC), вредоносная программа была заблокирована исправлением для системы безопасности (KB5031356), которое восстанавливает запрос UAC, эффективно блокируя попытки получить права локального администратора без обнаружения.
При запуске с достаточными привилегиями загрузчик использует SeDebugPrivilege для дублирования своего процесса в повышенном состоянии под учетной записью NT Authority\SYSTEM. Это повышает его права на выполнение, позволяя осуществлять дальнейшие вредоносные действия. Вредоносная программа взаимодействует со своим сервером управления (C2) по стандартному TCP-соединению, используя порты между 1110 и 1130, и шифрует свою связь с помощью AES-128 в режиме цепочки блоков шифрования (CBC). Инициализация связи включает в себя метод первоначального подтверждения связи, который устанавливает уникальные ключи шифрования и проверяет соединения посредством обратного обмена случайными байтами.
После успешной установки вредоносная программа I2PRAT запускает сценарий PowerShell, предназначенный для отключения функций безопасности защитника Windows, и устанавливает постоянство, создавая службу автозапуска с именем "RDP-Controller". Он удаляет множество компонентов, включая важные библиотеки DLL в определенных каталогах, что облегчает его работу и взаимодействие с инфраструктурой C2. RAT работает через сеть Invisible Internet Project (I2P), что усложняет отслеживание из-за ее анонимного характера.
I2PRAT является модульным, где каждая библиотека DLL выполняет различные функции - от управления файлами до сетевого взаимодействия. Его поведение отражает структурированный подход, напоминающий среду совместной разработки, позволяющий эффективно распределять задачи между различными компонентами вредоносного ПО. Вредоносная программа генерирует логи, которые могут помочь в судебно-медицинских расследованиях, несмотря на использование анонимной сети для сокрытия точного местоположения сервера C2.
Что касается стратегий обнаружения, то выявленное поведение I2PRAT предоставляет аналитикам кибербезопасности несколько возможностей. Изменение системных настроек, особенно в отношении конфигураций RDP и развертываемых библиотек DLL, можно отслеживать с помощью специальных правил Sigma, разработанных для выявления этих изменений. Кроме того, мониторинг наличия удаленных библиотек DLL, а также подозрительных шаблонов в сообщениях C2 повышает способность I2PRAT выявлять потенциальные заражения.