CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
14-02-2025

Magento Credit Card Stealer Disguised in an <img> Tag

https://blog.sucuri.net/2025/02/magento-credit-card-stealer-disguised-in-an-tag.html

Report completeness: Low

Actors/Campaigns:
Magecart

Industry:
E-commerce, Financial

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1041

IOCs:
Domain: 1

Soft:
cPanel

Algorithms:
base64

Functions:
magictrick, sendMetric

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Magento Credit Card Stealer Disguised in an <img> Tag https://blog.sucuri.net/2025/02/magento-credit-card-stealer-disguised-in-an-tag.html Report completeness: Low Actors/Campaigns: Magecart Industry: E-commerce…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная программа MageCart нацелена на сайты электронной коммерции, такие как Magento, и использует сложные методы внедрения для кражи данных кредитных карт. Она использует замаскированный тег img, содержащий вредоносный JavaScript, который загружается только на страницах оформления заказа, что облегчает скрытую кражу данных через скрытую форму для отправки данных кредитной карты на удаленный сервер.
-----

Недавний случай, связанный с веб-сайтом клиента на платформе Magento, выявил распространенную угрозу со стороны вредоносного ПО MageCart, которое специально нацелено на платформы электронной коммерции для кражи информации о кредитных картах. Злоумышленники используют сложные методы внедрения, которые позволяют избежать обнаружения и оставаться скрытыми на взломанных сайтах. Вредоносная программа была искусно замаскирована с помощью тега img на странице оформления заказа, что позволило ей обойти типичные меры безопасности, поскольку этот компонент часто не проверяется средствами безопасности.

Чтобы расследовать заражение, аналитикам по безопасности было необходимо ознакомиться с процессом покупки на веб-сайте и изучить источник страницы на этапе оформления заказа. Вредоносный код предназначен для загрузки исключительно на страницу оформления заказа, что сводит к минимуму его видимость. Тег img содержал длинную строку в кодировке base64, которая скрывала вредоносный JavaScript, а не указывала на реальный файл изображения. Обычно считающиеся безобидными, теги img могут содержать обширный контент, что делает их менее изучаемыми. Вредоносная программа воспользовалась этим доверием, используя обработчик событий onerror, который обычно используется при ошибочной загрузке изображений, для выполнения встроенного JavaScript—кода вместо простого сообщения об ошибке. Это делает обнаружение особенно сложным, позволяя злоумышленникам запускать свой скрипт незамеченным.

После запуска скрипт динамически вставляет скрытую форму на страницу оформления заказа, создавая поля для информации о кредитной карте (номер карты, срок действия и CVV). Он активно отслеживает изменения на странице, обеспечивая беспрепятственное отображение вредоносной формы пользователям. В конструкцию этого скрипта также входит проверка, позволяющая ограничить ввод числовыми символами, что упрощает сбор действительных данных кредитной карты. После сбора этой информации функция sendMetric() передает украденные данные на удаленный сервер, а именно в домен wellfacing.com, где они хранятся для незаконного использования.

Этот инцидент подчеркивает растущую сложность вредоносных программ для электронной коммерции, в частности MageCart, которые часто используют передовые методы, чтобы избежать обнаружения и закрепиться в уязвимых системах. Последствия таких нарушений не ограничиваются финансовыми потерями для пострадавших клиентов; они также наносят серьезный ущерб репутации компаний и могут привести к тому, что крупные платежные системы или поставщики систем безопасности отнесут их к категории вредоносных. Чтобы снизить эти риски, платформы электронной коммерции должны уделять приоритетное внимание безопасности, постоянно обновляя программное обеспечение, используя брандмауэры веб-приложений, уникальные пароли, обеспечивая двухфакторную аутентификацию и тщательно управляя административным доступом.
#ParsedReport #CompletenessLow
14-02-2025

New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs

https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas

Report completeness: Low

Industry:
Financial

Geo:
America, Asia

ChatGPT TTPs:
do not use without manual check
T1566

IOCs:
Domain: 1
File: 3
Url: 151

Soft:
Cloudflare Turnstile

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Phishing/WebflowCDN/IOCs
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 New Phishing Campaign Abuses Webflow, SEO, and Fake CAPTCHAs https://www.netskope.com/blog/new-phishing-campaign-abuses-webflow-seo-and-fake-captchas Report completeness: Low Industry: Financial Geo: America,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания, нацеленная на клиентов Netskope, направлена на кражу информации о кредитных картах с помощью вредоносных PDF-файлов, замаскированных под законные результаты поиска. Эти PDF-файлы используют поддельные изображения с капчей для перенаправления жертв на мошеннические сайты, используя тактику SEO для большей видимости и избегая обнаружения с помощью мер безопасности.
-----

В настоящее время Netskope Threat Labs отслеживает масштабную фишинговую кампанию, направленную против многочисленных клиентов Netskope и большого круга пользователей, основной целью которой является кража информации о кредитных картах для целей финансового мошенничества. Эта продолжающаяся кампания началась во второй половине 2024 года и в основном использует запросы поисковых систем, чтобы заманить жертв к доступу к вредоносным PDF-файлам. Эти PDF-файлы, размещенные в сети доставки контента Webflow (CDN), стратегически разработаны таким образом, чтобы отображаться в результатах поиска по определенным ключевым словам, таким как названия книг и документов, привлекая ничего не подозревающих пользователей.

Вредоносные PDF-файлы содержат встроенные поддельные изображения с капчей, которые служат прикрытием для фишинговых ссылок. Когда жертвы взаимодействуют с этими изображениями, они перенаправляются на мошеннические веб-сайты, которые собирают конфиденциальную информацию. Схема атаки, в частности, обманчива; после нажатия кнопки ввода капчи жертвы перенаправляются на настоящую страницу ввода капчи с помощью Cloudflare Turnstile. Такая тактика создает иллюзию законности, заставляя жертв думать, что они используют действительный процесс защиты, а не попытку фишинга. Злоумышленники используют этот метод не только для обмана жертв, но и для того, чтобы избежать обнаружения с помощью автоматических статических сканеров, которые отслеживают фишинговые действия.

Для повышения эффективности кампании злоумышленники используют методы поисковой оптимизации (SEO), чтобы повысить видимость вредоносных PDF-файлов. Этот метод не только увеличивает вероятность того, что жертвы наткнутся на вредоносный контент, но и позволяет фишинговым ссылкам в поддельных капчах распространяться в Интернете. Сочетание законных форм ввода капчи с мошенническими URL-адресами усложняет их стратегию, еще больше усложняя усилия по обнаружению с помощью мер кибербезопасности. Netskope Threat Labs стремится отслеживать этот меняющийся ландшафт угроз и будет продолжать реагировать на подобные фишинговые кампании, обеспечивая принятие защитных мер для противодействия рискам, которые представляют эти вредоносные действия.
#ParsedReport #CompletenessLow
14-02-2025

APT PROFILE APT43

https://www.cyfirma.com/research/apt-profile-apt43/

Report completeness: Low

Actors/Campaigns:
Kimsuky (motivation: cyber_espionage, financially_motivated)
Deep_gosu

Threats:
Credential_harvesting_technique
Rftrat
Venombite
Bittersweet
Smalltiger
Tinynuke
Appleseed
Amadey
Sweetdrop
Superbear

Victims:
Academic institutions, Government offices, Diplomatic organizations, Think tanks, Health sector

Industry:
Government, Healthcare, Education

Geo:
North korean, Korean, Korea, Japan, China, North korea

TTPs:
Tactics: 10
Technics: 67

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 APT PROFILE APT43 https://www.cyfirma.com/research/apt-profile-apt43/ Report completeness: Low Actors/Campaigns: Kimsuky (motivation: cyber_espionage, financially_motivated) Deep_gosu Threats: Credential_harv…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Северокорейский кибероператор APT43 сочетает в себе шпионаж и киберпреступность на финансовой основе, нацеливаясь на страны, связанные с НАТО, и уделяя особое внимание южнокорейским академическим институтам. Их тактика включает долгосрочную социальную инженерию и кражу криптовалюты для удовлетворения финансовых потребностей Северной Кореи.
-----

APT43, финансируемый государством северокорейский кибероператор, связанный с Главным разведывательным управлением (RGB), является примером сочетания кибершпионажа и киберпреступности на финансовой основе. Эта группа в основном занимается сбором стратегической разведывательной информации, ориентируясь на такие страны, как Южная Корея, Соединенные Штаты, Япония, Китай и европейские страны, связанные с НАТО. Недавняя деятельность APT43 свидетельствует о заметном росте интереса к южнокорейским академическим институтам, особенно к тем, которые занимаются политическим анализом, связанным с Северной Кореей.

Группа продемонстрировала заметную эволюцию в своей оперативной тактике. Первоначально сосредоточенная на кибершпионаже, APT43 расширила свою деятельность, включив в нее кражу и отмывание криптовалют, поддерживая финансовые потребности правительства Северной Кореи. Их методология включает в себя сложную тактику социальной инженерии, при которой они устанавливают со своими целями отношения, которые кажутся аутентичными, в течение длительного времени, часто недель, прежде чем внедрять какое-либо вредоносное ПО. Такой терпеливый подход подчеркивает их нацеленность на завоевание доверия перед выполнением вредоносных действий.

Оперативная деятельность APT43 постоянно менялась в соответствии с указаниями северокорейского режима. В прошлом цели группы охватывали различные секторы, включая правительственные учреждения, дипломатические учреждения, аналитические центры и организации, связанные со здравоохранением. Такая адаптивность отражает более широкую стратегию согласования с государственными интересами, позволяя им при необходимости менять направление в зависимости от требований ситуации.

В дополнение к своим независимым операциям, APT43 сотрудничает с другими северокорейскими кибер-подразделениями, что свидетельствует о скоординированной киберстратегии в рамках национальной разведывательной системы. Это сотрудничество не только расширяет их возможности, но и отражает интегрированный характер кибер-аппарата Северной Кореи. В целом, растущее участие APT43 в финансово мотивированных атаках и ее настойчивая тактика социальной инженерии позиционируют ее как важного игрока в хакерском сообществе, связанном с Северной Кореей.
#cyberthreattech #llm #bert

Мы долго экспериментировали с BERT в задаче извлечения описания TTP из TI-отчетов.
В итоге пришли к выводам, что BERT можно хоронить в этой задаче. Есть ряд нюансов которые не дают этой моделе преодолеть определенную планку.

Наш дополнительно дообученный SecureBERT+ на данных из отчетов выдает:
F1 = 0,56

GPT-4o
F1 = 0,79

В целом эту ветку (BERT) исследований мы считаем для себя закрытой.

Если нам одобрят доклад на PhD, то расскажем почему LLM себя показывает лучше в этой задаче.
Также расскажем что надо знать об особенностях датасета MITRE, на основе которого многие учат свои модели, и какие грабли зарыты в сами определения TTP, ставящие не только LLM, но и экспертов в тупик (выход из которого либо галлюцинация, либо волевое решение эксперта... или галлюцинация эксперта :) ).
🔥2
#ParsedReport #CompletenessLow
15-02-2025

Ransomware Roundup Lynx

https://www.fortinet.com/blog/threat-research/ransomware-roundup-lynx

Report completeness: Low

Actors/Campaigns:
Lynx_ransomware

Threats:
Lynx
Inc_ransomware
Shadow_copies_delete_technique

Industry:
Healthcare, Energy

Geo:
Canada, United kingdom

ChatGPT TTPs:
do not use without manual check
T1486, T1490

IOCs:
File: 1
Hash: 16

Soft:
ESXi

Algorithms:
sha2

Languages:
java

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 15-02-2025 Ransomware Roundup Lynx https://www.fortinet.com/blog/threat-research/ransomware-roundup-lynx Report completeness: Low Actors/Campaigns: Lynx_ransomware Threats: Lynx Inc_ransomware Shadow_copies_delete_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Lynx, обнаруженная в июле 2024 года, нацелена только на Windows и обладает расширенными функциональными возможностями по сравнению со своим предшественником, программой-вымогателем INC. Он шифрует файлы с расширением ".LYNX", изменяет системные настройки и управляет сайтом утечки данных, на котором перечислены 96 жертв, в основном в производственном и строительном секторах.
-----

Версия программы-вымогателя Lynx стала заметной угрозой в сфере кибербезопасности, и ее первый образец появился на общедоступном сайте для сканирования файлов в июле 2024 года. Этот вариант имеет сходство с ранее идентифицированной программой-вымогателем INC, которая появилась в июле 2023 года, что позволяет предположить, что INC может служить предшественником Lynx. Хотя INC работает как на платформах Windows, так и на ESXi, Lynx в настоящее время нацелен только на среды Windows. Примечательно, что Lynx предлагает расширенные возможности выполнения и функциональные возможности по сравнению с INC, включая более детальный контроль над процессом шифрования.

Оба семейства программ-вымогателей используют схожие методы шифрования и демонстрируют стандартное вредоносное поведение, такое как шифрование файлов в взломанных системах Windows, изменение фона рабочего стола для отображения сообщений о требовании выкупа и попытки распечатать сообщения о требовании выкупа с помощью подключенных принтеров. При запуске программа-вымогатель Lynx идентифицирует и завершает определенные процессы для максимального воздействия, шифрует файлы, добавляя расширение ".LYNX", и избегает шифрования определенных типов файлов и каталогов, таких как системные файлы или файлы восстановления. Кроме того, он изменяет системные настройки, удаляя теневые копии и меняя обои, чтобы наглядно представить требования о выкупе.

Эта программа-вымогатель также управляет сайтом утечки данных в даркнете, который к январю 2025 года зарегистрировал 96 жертв в 16 странах, преимущественно в Соединенных Штатах. Наиболее пострадавшими отраслями являются обрабатывающая промышленность и строительство. Хотя группа утверждает, что ее атаки не касаются таких важных секторов, как здравоохранение и государственные учреждения, некоторые сообщения о взломах на их сайте свидетельствуют об обратном. Страницы с подробной информацией об утечке данных дают представление о похищенной информации, доходах организаций-жертв и сроках раскрытия данных, что указывает на потенциально более масштабные последствия, чем сообщалось.

На данный момент конкретный источник заражения Lynx остается неясным, хотя ожидается, что он будет соответствовать типичным методам, используемым операторами программ-вымогателей. По мере того как мир программ-вымогателей продолжает развиваться, операции и тактика группы Lynx ransomware group подчеркивают настойчивый и изощренный характер хакеров в современной цифровой среде.
#ParsedReport #CompletenessLow
14-02-2025

Investigating Anonymous VPS services used by Ransomware Gangs

https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html

Report completeness: Low

Actors/Campaigns:
Shadowsyndicate
Carbanak
Unc2589
Magecart
Tag-124
0ktapus

Threats:
Fastflux_technique
Cobalt_strike
Lockbit
Qakbot
Blister
Playcrypt
Clop
Dagon_locker
Icedid
Yanluowang
More_eggs
Rhysida
Interlock
Latrodectus
Blackcat
Ransomhub
Blackbasta

Victims:
Hospitals, Schools, Governments, Companies, Charities, Cisco

Industry:
Government, Financial, Iot

Geo:
Russian, Russia, Chinese

ChatGPT TTPs:
do not use without manual check
T1483, T1071.001

IOCs:
Domain: 1

Soft:
Linux, PaperCut, Gmail

Crypto:
bitcoin, litecoin, ethereum

Languages:
python, javascript

Links:
https://github.com/BitLaunchIO/pybitlaunch
CTT Report Hub
#ParsedReport #CompletenessLow 14-02-2025 Investigating Anonymous VPS services used by Ransomware Gangs https://blog.bushidotoken.net/2025/02/investigating-anonymous-vps-services.html Report completeness: Low Actors/Campaigns: Shadowsyndicate Carbanak…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Британский хостинг-провайдер BitLaunch был замешан в содействии киберпреступной деятельности, в частности, в использовании командно-контрольных серверов Cobalt Strike (C2), связанных с программами-вымогателями. Привлекательность сервиса обусловлена анонимным предоставлением ресурсов с помощью криптовалют, что позволяет быстро развертывать атаки на различные сектора. Несмотря на осведомленность о его использовании в злонамеренных целях, BitLaunch не принимает строгих мер для предотвращения такой деятельности, что усложняет усилия правоохранительных органов.
-----

Инфраструктура, используемая киберпреступниками, развивалась на протяжении 25 лет, включая взломанные веб-сервисы, CDN, локальные прокси-серверы, fast flux DNS, DGA, ботнеты с устройств Интернета вещей и сеть Tor. BitLaunch выступает в качестве хостинг-провайдера, который облегчает развертывание серверов C2, в частности, для работы с программами-вымогателями. Заметный рост количества серверов Cobalt Strike C2 был связан с предложениями BitLaunch. Cobalt Strike - это коммерчески лицензированный фреймворк C2, часто используемый в операциях с программами-вымогателями и связанный с такими группами, как ShadowSyndicate и FIN7. Взломанные версии Cobalt Strike усложняют отслеживание злоумышленников из-за дублирования инструментов у хакерских групп. BitLaunch был идентифицирован как источник IOCS, связанных с кампаниями по вымогательству, включая Yanluowang и эксплойты, связанные с PaperCut. Киберпреступники используют инфраструктуру провайдера для временных операций, которые не поддаются обнаружению. Несмотря на осведомленность о том, что ее сервисы используются для злонамеренных действий, BitLaunch не приняла решительных мер для предотвращения подобных злоупотреблений.
#ParsedReport #CompletenessMedium
15-02-2025

The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space

https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space

Report completeness: Medium

Actors/Campaigns:
Pig_butchering

Threats:
Blackseo_technique
Seo_poisoning_technique
Cloaking_technique

Victims:
Government websites, Educational websites, Financial brands

Industry:
Critical_infrastructure, Entertainment, Financial, Government

Geo:
Indian, India, Indonesian, Malaysian, Malaysia

ChatGPT TTPs:
do not use without manual check
T1190, T1059.007

IOCs:
Domain: 2
Url: 1
File: 1

Soft:
Twitter, Android, Telegram

Languages:
javascript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessMedium 15-02-2025 The Faux SEO Spiderweb: Exploring how Black-hat SEO has riddled the Indian Internet Space https://www.cloudsek.com/blog/the-faux-seo-spiderweb-exploring-how-black-hat-seo-has-riddled-the-indian-internet-space…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сложная киберкампания использует "отравление" поисковой системы, чтобы перенаправить индийских пользователей на мошеннические сайты, рекламирующие онлайн-выпивку и инвестиционные аферы, скомпрометировав более 150 правительственных порталов. Методы включают подбор ключевых слов и маскировку для манипулирования результатами поиска, а также использование уязвимостей, таких как сохраненный XSS. Аналогичные тенденции наметились в Малайзии, что свидетельствует о повсеместной угрозе, направленной против уязвимой инфраструктуры.
-----

Недавние расследования выявили изощренную кампанию, в которой использовались blackseo-методы, чтобы ввести в заблуждение индийских интернет-пользователей и заставить их посещать мошеннические веб-сайты, особенно те, которые продвигают онлайн-рамми и инвестиционные схемы. Эта операция заметно затронула многочисленные правительственные веб-сайты Индии, учебные заведения и авторитетные финансовые бренды, более 150 правительственных порталов, в основном принадлежащих правительствам штатов, были взломаны. хакеры использовали различные тактики для манипулирования результатами поиска, включая подбор ключевых слов и манипулирование заголовками ссылок.

Поисковая система, использующая вредоносные программы, манипулирует результатами поиска, направляя трафик на вредоносные сайты, что может способствовать распространению вредоносных программ или фишинговым атакам. хакеры используют методы маскировки для отображения поисковым системам контента, отличающегося от контента обычных пользователей. Например, они могут показывать привлекательный контент, оптимизированный для поисковых систем, в то же время предоставляя банальное сообщение или ошибку реальным пользователям. Это часто достигается путем внедрения скриптов, которые оптимизируют обнаружение user-agent, позволяя загружать вредоносный контент для мобильных пользователей, в то же время выдавая ошибку 404 для настольных браузеров, эффективно вводя пользователей в заблуждение и увеличивая вероятность того, что они попадут на вредоносные сайты.

В одном из выявленных случаев аналитики обнаружили спам-сайты, которые вводили в заблуждение ключевыми словами, относящимися к национальному государственному банку. Эти сайты были нацелены на людей, которые искали финансовые услуги, перенаправляя их на игровые платформы. Этот метод заключался в объединении текста из легальной цифровой рекламы и распространенных запросов, связанных с финансовыми услугами, что создавало иллюзию доверия при продвижении игр rummy. Наблюдаемые действия продемонстрировали цикл, похожий на мошенничество с финансовыми пирамидами, когда более высокие инвестиции могут привести к более высокому предполагаемому вознаграждению, заманивая участников в ловушку.

Не менее тревожным является использование функций загрузки файлов и внедрения кода JavaScript, которые могут быть связаны с уязвимостями, связанными с сохраненными межсайтовыми скриптами (XSS). Постоянный анализ выявил ряд новых спам-страниц для SEO, которые были созданы из-за слабых мер безопасности на различных автономных системных номерах (ASN). Отсутствие строгих правил безопасности делает эти ASN привлекательными для киберпреступников, которые используют анонимность для осуществления вредоносных действий.

Более того, частота подобных инцидентов свидетельствует о том, что эта тактика не является изолированной. В Малайзии был зарегистрирован аналогичный инцидент, связанный с использованием аналогичной тактики для привязки правительственных веб-сайтов к сайтам, торгующим спиртными напитками, и сайтам казино, что указывает на более широкую тенденцию воздействия на уязвимую инфраструктуру. Удаление этих спам-страниц сопряжено со значительными трудностями из-за их быстрого распространения и низкого уровня обнаружения.
#ParsedReport #CompletenessLow
15-02-2025

Hey SDDL SDDL: Breaking Down Windows Security One ACE at a Time

https://www.splunk.com/en_us/blog/security/windows-security-sddl-guide-access-control.html

Report completeness: Low

Threats:
Lockbit
Glupteba
Romcom_rat

CVEs:
CVE-2024-49039 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows 10 1507 (<10.0.10240.20826)
- microsoft windows 10 1607 (<10.0.14393.7515)
- microsoft windows 10 1809 (<10.0.17763.6532)
- microsoft windows 10 21h2 (<10.0.19044.5131)
- microsoft windows 10 22h2 (<10.0.19045.5131)
have more...

TTPs:
Tactics: 1
Technics: 2

ChatGPT TTPs:
do not use without manual check
T1112, T1053, T1543.003, T1059.003

IOCs:
Registry: 3
File: 2

Soft:
Windows Security, Task Scheduler, Active Directory, Windows service, Slack

Functions:
Get-Acl

Win Services:
eventlog

Languages:
powershell

Links:
https://github.com/MHaggis/SDDLMaker
https://github.com/MHaggis/SDDLMaker/tree/main/MindMap