CTT Report Hub
3.42K subscribers
9.83K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 11-02-2025 Targeted Threats Research - South & North Korea (a breakdown of 3 years of civil society threat research in Korea) https://www.0x0v1.com/targeted-threats-research-south-north-korea/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Организации гражданского общества в Южной Корее сталкиваются с растущим числом хакеров из северокорейских сетей APT, таких как APT37 и Kimsuky, использующих такие методы, как скрытый фишинг и вредоносное ПО, такое как ROKRAT и RambleOn. Уязвимость CVE-2022-41128 была использована для выполнения произвольного кода, что указывает на недостаточную эффективность антивируса для организаций гражданского общества.
-----

Северокорейские APT, в частности APT37 и Kimsuky, нацелены на организации гражданского общества (ОГО) в Южной Корее. APT37 действует как минимум с 2012 года, занимаясь шпионажем против южнокорейских и японских организаций. Основные методы атаки включают скрытый фишинг, развертывание вредоносных документов, использующих уязвимости в программном обеспечении, таком как HWP, и использование вредоносных программ, таких как ROKRAT, для удаленного доступа и утечки данных. ROKRAT превратился из простого бэкдора в усовершенствованное шпионское ПО, способное собирать SMS-сообщения и аудиоданные. Kimsuky использует тактику социальной инженерии для сбора учетных данных и проникновения в систему. Новая вредоносная программа RambleOn для Android нацелена на журналистов, освещающих события в Северной Корее. Социальная инженерия - это основной способ атаки, который часто инициируется с помощью фишинговых электронных писем, выдающих себя за авторитетные организации. CVE-2022-41128 - это серьезная уязвимость, используемая для выполнения произвольного кода в уязвимых системах. Атаки в значительной степени основаны на фишинге и системах доставки вредоносных документов со встроенными скриптами. Отмечается несоответствие в показателях обнаружения антивирусами вредоносных программ, нацеленных на организации гражданского общества, что указывает на необходимость улучшения анализа угроз с учетом их специфических рисков.
#ParsedReport #CompletenessMedium
11-02-2025

Analysis of malicious HWP cases of 'APT37' group distributed through K messenger

https://www.genians.co.kr/blog/threat_intelligence/k-messenger

Report completeness: Medium

Actors/Campaigns:
Scarcruft

Threats:
Spear-phishing_technique
Watering_hole_technique
Supply_chain_technique
Rokrat

Victims:
Drone research and development companies, Universities, Institutions

Industry:
Education, Media, Government, Aerospace

Geo:
China, Gyeonggi-do, Chinese, North korea, North korean, Korean, Korea, Usa

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1204.002, T1071.001

IOCs:
File: 16
Hash: 17
IP: 2
Domain: 2
Email: 2

Soft:
Slack, Instagram, Android

Algorithms:
xor, zip, md5

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Analysis of malicious HWP cases of 'APT37' group distributed through K messenger https://www.genians.co.kr/blog/threat_intelligence/k-messenger Report completeness: Medium Actors/Campaigns: Scarcruft Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Спонсируемая государством группа APT37 нацелена на Южную Корею с помощью фишинга для доставки вредоносных файлов HWP и LNK, используя уязвимости в программном обеспечении и надежных платформах. Их вредоносная программа RoKRAT работает без использования файлов через PowerShell для скрытности, собирая конфиденциальные данные и обходя средства защиты с помощью методов предварительного тестирования. Усовершенствованные системы обнаружения и защиты от несанкционированного доступа жизненно важны для эффективной защиты.
-----

Группа APT37, которая, как полагают, спонсируется государством, активизировала свою деятельность в Южной Корее с помощью изощренных кибератак с использованием вредоносных файлов HWP и LNK. Их операции часто начинаются с фишинга, в ходе которого они успешно внедряются в системы жертв, чтобы закрепиться в сети, прежде чем совершать обходные маневры в сети. Эта тактика не только использует уязвимости в традиционном программном обеспечении, но и использует доверие, установленное на таких платформах, как K Messenger, для дальнейшего распространения вредоносных файлов.

Выявленные ключевые направления атак включают скрытый фишинг, атаки на водопои, атаки на цепочки поставок программного обеспечения, тактику социальных сетей и схемы аутсорсинга на основе фрилансеров. Анализ выявил конкретный инцидент, связанный с отправкой двух типов вредоносных файлов в групповые чаты K Messenger. Первым был документ HWP, содержащий объект OLE, за которым вскоре последовал сжатый файл LNK, содержащий команду PowerShell. Первоначальное проникновение в основном происходило с помощью ложных электронных писем, якобы полученных из законных источников, таких как Корейский институт аэрокосмических исследований.

Файлы HWP эволюционировали от использования эксплойтов, присущих формату документа, к использованию OLE-объектов в своих целях. После запуска эти вредоносные файлы могут эффективно маскироваться, чтобы избежать обычных механизмов обнаружения, включая антивирусное программное обеспечение. В частности, файлы LNK используют стратегию маскировки под обычные документы, которые затемняются вводящими в заблуждение значками. Такая тактика часто включает внедрение исполняемого кода, который после активации может привести к установке вредоносного ПО, такого как RoKRAT. Эта вредоносная программа может собирать конфиденциальную информацию и облегчать удаленный доступ к системе жертвы.

Анализ вредоносного ПО выявил специфические особенности его работы, включая выполнение без использования файлов через PowerShell, когда команды обрабатываются в памяти, чтобы избежать обнаружения, и возможность взаимодействия с удаленными серверами через API. Этот аспект позволяет осуществлять постоянную кражу информации и установку дополнительных вредоносных программ в зависимости от намерений хакера.

При понимании ситуации с кибербезопасностью, связанной с этими атаками, становится очевидным, что группа APT37 систематически обходит меры безопасности путем тщательного предварительного тестирования своих вредоносных вариантов с использованием основных антивирусных решений. Поэтому расширенные возможности обнаружения, ориентированные на поведение терминала, и мониторинг аномалий в режиме реального времени необходимы для смягчения последствий таких APT. Внедрение систем EDR имеет решающее значение для организаций, стремящихся эффективно выявлять эти сложные TTP (тактики, методы и процедуры) и бороться с ними, особенно в связи с тем, что сложность и частота этих атак продолжают возрастать.
#ParsedReport #CompletenessLow
11-02-2025

NetSupport RAT Clickfix Distribution

https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution

Report completeness: Low

Actors/Campaigns:
Smartape_sg
Ta569
Smartapesg

Threats:
Netsupportmanager_rat
Clickfix_technique
Fakecaptcha_technique

ChatGPT TTPs:
do not use without manual check
T1219, T1204, T1059.001, T1071.001, T1036

IOCs:
Url: 22
Domain: 9
IP: 1
Hash: 2
File: 5

Soft:
Windows Defender Application Control

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 11-02-2025 NetSupport RAT Clickfix Distribution https://www.esentire.com/security-advisories/netsupport-rat-clickfix-distribution Report completeness: Low Actors/Campaigns: Smartape_sg Ta569 Smartapesg Threats: Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В начале января 2025 года участились инциденты с использованием NetSupport RAT, когда хакеры TA569 и SmartApe SG использовали тактику социальной инженерии, в частности метод ClickFix, для выполнения вредоносных команд PowerShell. Этот RAT обеспечивает широкий контроль над системами-жертвами, позволяя осуществлять мониторинг, фильтрацию данных и развертывание вредоносных программ. Организациям рекомендуется усилить меры безопасности, включая инструменты EDR и обучение пользователей, для борьбы с этими угрозами.
-----

По данным eSentire Threat Response Unit, с начала января 2025 года наблюдается значительный рост числа инцидентов, связанных с трояном удаленного доступа NetSupport (RAT). Этот RAT позволяет злоумышленникам получить полный контроль над системами жертв, облегчая мониторинг экранов, управление входными данными и выполнение вредоносных команд, тем самым создавая серьезную угрозу безопасности конфиденциальных данных и операционной целостности, если их своевременно не обнаружить. В среде угроз прослеживается заметная связь между использованием NetSupport RAT и появляющимся методом атаки, известным как "ClickFix". Этот метод использует тактику социальной инженерии, при которой пользователями манипулируют, заставляя их выполнять вредоносные команды PowerShell.

В активной кампании по развертыванию NetSupport RAT участвуют хакеры, идентифицированные как TA569 и SmartApe SG, которые используют ложные оповещения об обновлениях браузера для распространения вредоносного программного обеспечения. Легитимность инструмента NetSupport, первоначально разработанного в 1989 году как решение для удаленной ИТ-поддержки, была подорвана его использованием для вредоносных операций. После установки NetSupport RAT предоставляет хакерам широкие возможности, включая мониторинг в режиме реального времени, фильтрацию данных и возможность развертывания дополнительных вредоносных программ.

Метод ClickFix специально использует поддельную веб-страницу с капчей, которая инструктирует пользователей выполнять команды, предоставленные злоумышленником. Эти команды обычно направляют пользователей на загрузку клиента NetSupport RAT по URL-адресам, замаскированным под распространенные расширения файлов, такие как ".png". При выполнении этих команд PowerShell загружаются ключевые компоненты, такие как "client32.exe" и "client32.ini", которые облегчают установление соединений командно-контрольного типа (C2), часто обозначаемых URL-адресами, содержащими идентификаторы типа "fakeurl.htm.".

В ответ на эту растущую угрозу организациям настоятельно рекомендуется усилить меры безопасности и провести тщательное обучение пользователей таким новым методам, как ClickFix. Рекомендации включают внедрение инструментов обнаружения конечных точек и реагирования на них (EDR), ограничение разрешений пользователей и предоставление надежного источника для загрузки одобренного программного обеспечения. Кроме того, для повышения безопасности рекомендуется отключить элементы системы, которые могут облегчить эксплуатацию, включая приглашение к запуску и различные сценарии с использованием таких инструментов, как объекты групповой политики и управление приложениями защитника Windows.

eSentire активно отслеживает эту ситуацию и усовершенствовала свои защитные возможности, обнаружив признаки, характерные для ClickFix, и заблокировав связанные с ними IP-адреса с помощью своего глобального списка заблокированных. Команда анализа угроз продолжает устранять потенциальные уязвимости и совершенствовать методы их обнаружения, чтобы помочь клиентам эффективно снижать риск RAT-атак NetSupport.
#ParsedReport #CompletenessMedium
11-02-2025

Infostealer malware linked to Lazarus Group campaigns

https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f

Report completeness: Medium

Actors/Campaigns:
Lazarus (motivation: cyber_criminal, financially_motivated, cyber_espionage, information_theft)
Contagious_interview (motivation: cyber_criminal, cyber_espionage)
Wagemole
Famous_chollima
Dream_job
Operation_99
Kimsuky

Threats:
Tsunami_botnet
Clickfix_technique
Beavertail
Invisibleferret
Mclip

Victims:
End users, Software developers

Industry:
Telco

Geo:
North korean

TTPs:

IOCs:
File: 1
IP: 4
Url: 1

Soft:
macOS, Linux, Discord

Algorithms:
base64, gzip

Functions:
exec, Set-Clipboard

Win API:
decompress

Languages:
powershell, javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 11-02-2025 Infostealer malware linked to Lazarus Group campaigns https://medium.com/@rayssac/infostealer-malware-linked-to-lazarus-group-campaigns-a510ad5f3e4f Report completeness: Medium Actors/Campaigns: Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносный скрипт на Python, полученный из взломанного репозитория Git, использует многоступенчатую обфускацию и запускает вредоносное ПО Tsunami на нескольких платформах ОС при взаимодействии с сервером C2. Группы APT, в частности Lazarus, используют тактику социальной инженерии, такую как "ClickFix", чтобы обманом заставить пользователей запускать вредоносное ПО, в частности, нацеливаясь на разработчиков с помощью предложений о работе на таких платформах, как Discord и LinkedIn.
-----

Недавний анализ выявил вредоносный скрипт на Python, использующий сильно закодированные строки Base64 и сжатие ZLIB. Скрипт, полученный из взломанного репозитория Git, выполняет несколько этапов обфускации для расшифровки и выявления реального вредоносного ПО, а затем запускает код с помощью функции exec() в Python. В нем используется лямбда-функция, которая декодирует, распаковывает и выполняет закодированные сценарии. Это многоступенчатое вредоносное ПО адаптируется к различным операционным системам, включая Windows, macOS и Linux, и устанавливает связь с сервером управления (C2) через порт 1224. Ключевой аспект его функциональности позволяет ему обнаруживать операционную систему жертвы, гарантируя доставку соответствующей полезной нагрузки.

Кульминацией вредоносного ПО является установка Tsunami, состоящего из нескольких структурированных файлов, включая "sysinfo", который обрабатывает связь с сервером C2 и собирает данные об обнаружении операционной системы. Другой файл, "n2/bow", предписывает вредоносной программе считывать ключи реестра, чтобы определить наличие и версию Python. Между тем, `n2/flist` служит временным хранилищем собранных данных перед их отправкой на сервер C2. Кроме того, "n2/mlip" управляет установкой необходимых библиотек и направляет журналы действий с буфером обмена и нажатий клавиш на вредоносный сервер. Последний компонент, "n2/pay", собирает информацию о системе и геолокации и устанавливает черный ход, позволяющий подключаться по SSH для удаленного выполнения команд.

Параллельно с этим были выявлены различные вредоносные кампании, связанные с группами APT. Их цели часто включают кражу данных, получение финансовой выгоды и шпионаж, а также более широкие цели, такие как финансирование ядерных проектов Северной Кореи. Выявленные тактические приемы включают методы обфускации, выполнения действий пользователя с помощью вредоносных файлов, обнаружения системной информации и утечки по каналам C2.

Один из известных методов доставки, используемых Lazarus APT, называется "ClickFix". Эта тактика социальной инженерии заставляет жертв запускать вредоносные скрипты, выдавая ложное сообщение об ошибке, в котором им предлагается "исправить" проблему в документе или на веб-сайте. HTML-файл маскируется под документ Word, а команды JavaScript предназначены для выполнения сценариев PowerShell, которые загружают и устанавливают вредоносное ПО, одновременно очищая содержимое буфера обмена после выполнения, чтобы скрыть следы. Такие методы предполагают изощренное манипулирование пользователями и использование их доверия.

Недавние наблюдения показывают, что группы APT используют ClickFix для поиска разработчиков, выдавая себя за авторитетные компании на таких платформах, как Discord и LinkedIn. Потенциальным жертвам предлагаются привлекательные вакансии, а когда им предлагается вручную предоставить разрешения, они непреднамеренно загружают вредоносное ПО, скопировав команду в свой терминал. Это приводит к установке вредоносного пакета Node.js, что приводит к внедрению инфокрада и бэкдора. Собранные данные впоследствии используются в таких кампаниях, как Wagemole, направленных на создание ложных идентификационных данных и материалов для подготовки к интервью.

Сложная природа этих тактик иллюстрирует меняющийся ландшафт хакерской деятельности, подчеркивая важность бдительности в отношении социально спланированных атак и постоянной адаптации хакеров для эффективного использования различных целевых профилей.
#ParsedReport #CompletenessMedium
12-02-2025

XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants

https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/

Report completeness: Medium

Threats:
Xelera
Holycrypt
Spear-phishing_technique
Credential_stealing_technique
Memz

Victims:
Food corporation of india

Industry:
Foodtech

Geo:
India

TTPs:
Tactics: 9
Technics: 22

IOCs:
File: 8
Url: 5
Coin: 1
Hash: 2

Soft:
PyInstaller, Discord, Google Chrome, Microsoft Edge, Microsoft Edge, Chrome, Windows Explorer

Crypto:
litecoin

Win API:
ShellExecuteW

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 12-02-2025 XELERA Ransomware Campaign: Fake Food Corporation of India Job Offers Targeting Tech Aspirants https://www.seqrite.com/blog/xelera-ransomware-fake-fci-job-offers/ Report completeness: Medium Threats: Xelera…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Xelera нацелена на соискателей работы в Продовольственной корпорации Индии, используя поддельные документы. Он использует двоичные файлы PyInstaller для выполнения полезной нагрузки, использует бота Discord для командования и контроля, а также выполняет процессы кражи учетных данных и компрометации системы без шифрования, используя методы социальной инженерии.
-----

Недавние результаты APT-команды Seqrite Labs показали серию киберкампаний с использованием программы-вымогателя Xelera, в первую очередь нацеленных на соискателей технических должностей в Продовольственной корпорации Индии (FCI). Хакеры используют вредоносные документы, замаскированные под уведомления о приеме на работу, для проведения своих атак, что свидетельствует о сложном подходе к социальной инженерии. Начальная фаза заражения начинается с распространения документа Word с обманчивым названием FCEI-job-notification.doc, который содержит вредоносный встроенный контент, использующий OLE-потоки. Как только жертвы открывают этот документ, они непреднамеренно запускают полезную нагрузку, замаскированную под исполняемый файл на основе PyInstaller, jobnotification2025.exe который активирует последующие вредоносные действия на скомпрометированном компьютере.

После извлечения и анализа встроенного OLE-объекта, размер которого составляет 31,5 МБ, исследователи идентифицировали его как сжатый двоичный файл PyInstaller. Анализ выявил различные файлы и библиотеки, скомпилированные на Python, такие как mainscript.pyc и вспомогательные модули (например, psutil, aiohttp, asyncio), которые предлагают функциональные возможности для системного мониторинга и асинхронного сетевого взаимодействия. Эти компоненты также указывают на возможность управления, предназначенную для загрузки украденных данных и инструкций с удаленного сервера.

В ходе дальнейшего изучения жизненного цикла заражения основной файл .pyc был декомпилирован, чтобы выявить его зависимость от многочисленных библиотек, предназначенных для работы программы-вымогателя. Злоумышленники используют бота Discord в качестве механизма управления, позволяющего им выполнять удаленные команды после заражения. Этот бот может облегчить фильтрацию данных, в частности, ориентируясь на учетные данные браузера, включая файлы cookie и информацию для входа в систему из различных браузеров.

Само по себе выполнение программы-вымогателя Xelera характеризуется наличием нескольких вредоносных функций. Она отслеживает системные процессы для поддержания постоянства, в частности, проверяя наличие критически важных файлов, связанных с ее работой. Например, программа-вымогатель содержит функцию kill_explorer, отвечающую за завершение работы проводника Windows, если не обнаружен запущенный определенный процесс, memz.exe. Кроме того, действия программы-вымогателя включают перезапись главной загрузочной записи (MBR), которая делает систему не загружающейся, и она обладает функциями рассылки спама в заголовках Windows, удаления файлов на рабочем столе и замены обоев рабочего стола. Технология преобразования текста в речь используется для многократного информирования пользователя о том, что его система взломана.

Хотя программа-вымогатель Xelera в настоящее время не использует шифрование для своей полезной нагрузки, было замечено, что она участвует в краже учетных данных и утечке данных из сети. Ее финансовые мотивы подчеркиваются транзакциями, связанными с определенным криптовалютным кошельком, используемым для выплаты выкупа. Изощренность используемых методов и использование популярных фреймворков, таких как PyInstaller, подчеркивают современную тенденцию использования законных инструментов для преступных целей в киберпреступной деятельности. Эта кампания демонстрирует, как тактика социальной инженерии в сочетании с техническим мастерством может привести к серьезным хакерским атакам.
#ParsedReport #CompletenessHigh
12-02-2025

You've Got Malware: FINALDRAFT Hides in Your Drafts

https://www.elastic.co/security-labs/finaldraft

Report completeness: High

Actors/Campaigns:
Ref7707

Threats:
Finaldraft
Pathloader
Process_injection_technique
Typosquatting_technique
Siestagraph
Powerpick_tool
Passthehash_technique
Mimikatz_tool

Victims:
Foreign ministry

TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 12
Hash: 3
Domain: 6
Url: 8
Registry: 1
Coin: 1

Soft:
Outlook, Linux, Windows Firewall, Windows registry, Local Security Authority

Algorithms:
sha256, base64, cbc, aes

Functions:
SetSleepValue, DeleteNetworkProjectorFwRuleAndStopTCPServer, CloseTcpConnection, DeleteFileOrDirectory, GetCurrentProcessTokenInformation, GetOrSetFileTime

Win API:
WriteProcessMemory, WinHttpSendRequest, GetTickCount64, CryptImportKey, CryptDecrypt, NtProtectVirtualMemory, CreateDirectory, SetCurrentDirectory, GetCurrentDirectory, TerminateProcess, have more...

Languages:
powershell

Platforms:
x64

YARA: Found

Links:
https://github.com/PowerShellEmpire/PowerTools/blob/master/PowerPick/SharpPick/Program.cs
have more...
https://github.com/monoxgas/sRDI/blob/master/ShellcodeRDI/ShellcodeRDI.c
CTT Report Hub
#ParsedReport #CompletenessHigh 12-02-2025 You've Got Malware: FINALDRAFT Hides in Your Drafts https://www.elastic.co/security-labs/finaldraft Report completeness: High Actors/Campaigns: Ref7707 Threats: Finaldraft Pathloader Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Семейство вредоносных программ REF7707 нацелено на министерства иностранных дел, использует Microsoft Graph API для C2 и включает в себя такие компоненты, как PATHLOADER и FINALDRAFT. PATHLOADER использует методы антианализа, в то время как FINALDRAFT фокусируется на фильтрации данных и манипулировании процессами, демонстрируя кроссплатформенные возможности с вариантами как для Windows, так и для Linux.
-----

Elastic Security Labs недавно исследовала новое семейство вредоносных программ в ходе кампании, нацеленной на министерство иностранных дел, которое было идентифицировано как REF7707. Это вредоносное ПО, использующее Outlook через Microsoft Graph API для обмена данными с командными и контрольными системами (C2), включает пользовательский загрузчик, известный как PATHLOADER, и бэкдор FINALDRAFT, а также несколько модулей, позволяющих выполнять действия после эксплуатации. В ходе исследования были выявлены варианты как для сред Windows PE, так и для Linux, что свидетельствует о постоянном развитии и усложнении.

PATHLOADER работает как компактный исполняемый файл Windows PE размером около 206 килобайт. Он загружает и выполняет зашифрованный шелл-код с внешних серверов, демонстрируя свою способность скрывать детали конфигурации с помощью встроенных шестнадцатеричных строк. Вредоносная программа использует методы антианализа, используя хеширование API и шифрование строк, чтобы скрыть свой код и избежать статической проверки. После запуска PATHLOADER использует методы синхронизации, включая GetTickCount64 и Sleep, для задержки активности, что позволяет избежать немедленного обнаружения в изолированных средах. Он систематически пытается связаться со своими жестко закодированными доменами C2 и извлекает зашифрованный AES шеллкод, расшифровывая его с помощью определенного шаблона URL.

FINALDRAFT, последующая стадия вредоносной программы, представляет собой 64-разрядное приложение на C++, предназначенное для извлечения данных и внедрения процессов. После инициализации он настраивает свои рабочие параметры, используя службу Outlook для связи и генерируя уникальный идентификатор сеанса с помощью хэш-функции Fowler-Noll-Vo. Этот вариант вредоносного ПО демонстрирует возможности сбора системной информации, выполнения команд и манипулирования процессами с помощью таких методов, как VirtualAllocEx, WriteProcessMemory и RtlCreateUserThread.

Ключевые возможности FINALDRAFT включают использование именованных каналов для обмена данными, инструментарий передачи хэша для горизонтального перемещения и возможность выполнения команд PowerShell без прямого вызова исполняемого файла PowerShell, что позволяет обойти меры обнаружения. Вредоносная программа поддерживает динамическую структуру взаимодействия с несколькими обработчиками команд, которые облегчают выполнение широкого спектра операций, включая внедрение процессов и манипулирование файлами. Возможность создания, управления и использования правил брандмауэра Windows для установления защищенных соединений для передачи данных дополнительно повышает эффективность ее работы.

Обнаруженный в ходе исследования Linux-вариант FINALDRAFT предлагает дополнительную поддержку транспортного протокола и обладает аналогичной функциональностью с различными операционными настройками для среды Unix. В отличие от своего аналога для Windows, в этой версии отсутствуют возможности внедрения процессов, но она позволяет выполнять команды оболочки с помощью метода popen, демонстрируя адаптивность вредоносного ПО к различным платформам.
#ParsedReport #CompletenessMedium
12-02-2025

Tracking Pyramid C2: Identifying Post-Exploitation Servers in Hunt

https://hunt.io/blog/tracking-pyramid-c2-identifying-post-exploitation-servers

Report completeness: Medium

Actors/Campaigns:
Magecart

Threats:
Pyramid_c2
Bloodhound_tool
Secretsdump_tool
Lazagne_tool
Cobalt_strike
More_eggs
Ransomhub

Victims:
Job seekers, Devagroup

Geo:
Poland

ChatGPT TTPs:
do not use without manual check
T1071.001, T1059.007

IOCs:
Hash: 1
File: 3
IP: 9
Domain: 3

Algorithms:
sha256, exhibit

Languages:
python

Links:
https://github.com/naksyn/Pyramid