CTT Report Hub
3.43K subscribers
9.91K photos
6 videos
67 files
13.6K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 03-03-2025 Not Lost in Translation: Rosetta 2 Artifacts in macOS Intrusions https://cloud.google.com/blog/topics/threat-intelligence/rosetta2-artifacts-macos-intrusions/ Report completeness: Low Threats: Aot_poisoning_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mandiant сообщает, что группы APT используют возможности трансляции Rosetta 2 в macOS для запуска вредоносного ПО x86-64, генерируя файлы AOT, критически важные для криминалистической экспертизы. Эти файлы предоставляют доказательства выполнения вредоносного ПО, выявляя тенденции в использовании самозаверяющих двоичных файлов для обхода более строгих политик ARM64. Файлы AOT помогают отслеживать вторжения и сопоставлять действия вредоносных программ, хотя заражение кэша AOT остается актуальной проблемой.
-----

Компания Mandiant обратила особое внимание на использование Rosetta 2, технологии перевода Apple, которая позволяет запускать двоичные файлы x86-64 в системах macOS на базе ARM64, в качестве вектора, используемого группами APT (АПТ). Этот инструмент перевода, представленный в macOS 11 (Big Sur), позволяет заблаговременно создавать файлы (AOT), которые могут служить важными доказательствами при расследовании инцидентов. Файлы AOT генерируются на основе ряда атрибутов, включая двоичные пути и временные метки, что делает их чувствительными к изменениям, что может помочь в отслеживании выполнения вредоносного ПО в зараженных системах.

Анализ файлов AOT выявил растущую тенденцию среди хакеров, предпочитающих вредоносное ПО для macOS, скомпилированное на базе x86-64, из-за менее строгих правил выполнения по сравнению с двоичными файлами ARM64, особенно в отношении подписи кода. Исследования Mandiant показали, что все недавно выявленные семейства вредоносных программ APT использовали самоподписанные двоичные файлы, чтобы обойти более строгий контроль выполнения ARM64 в macOS. Места кэширования AOT, содержащие двоичные UUID-коды, соответствующие переведенным двоичным файлам, могут помочь в проведении криминалистической экспертизы, особенно когда злоумышленники пытаются удалить вредоносное ПО вскоре после вторжения.

В практических сценариях, таких как расследования, связанные с кражей криптовалюты в КНДР, Mandiant обнаружила бэкдор POOLRAT x86-64. С помощью этого вредоносного ПО злоумышленники выполняли различные системные команды, которые оставляли после себя файлы AOT, отмечающие их присутствие в скомпрометированных системах. Многие атаки, инициированные с помощью легитимного программного обеспечения x86-64, приводили к запуску вредоносных универсальных двоичных файлов, которые также генерировали артефакты AOT, которые могут быть проанализированы, даже если исходный двоичный файл вредоносного ПО впоследствии был удален.

Файлы AOT постоянно содержат ценные исторические данные о выполнении определенных двоичных файлов, фиксируя временные метки и позволяя аналитикам сопоставлять их с другими артефактами судебной экспертизы, такими как унифицированные журналы или записи FSEvents. Хотя файлы AOT не содержат полного контекста исходных двоичных файлов, таких как подробные заголовки Mach—O или сетевые индикаторы, они все равно могут помочь в выявлении вредоносного ПО и понимании его потенциальной функциональности.

Обсуждались опасения по поводу потенциальной возможности заражения кэша AOT, особенно в случаях, когда защита целостности системы (SIP) отключена; однако подтвержденных случаев таких атак в реальной жизни не наблюдалось. Mandiant рекомендует тщательно отслеживать признаки такого поведения во время расследований. Это включает в себя сравнение подлинных файлов ARM64 AOT с файлами, полученными из оригинальных исполняемых файлов x86-64, на предмет несоответствий, которые могут свидетельствовать о подделке.
#ParsedReport #CompletenessMedium
04-03-2025

Havoc: SharePoint with Microsoft Graph API turns into FUD C2

https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2

Report completeness: Medium

Threats:
Havoc
Kaynldr
Cobalt_strike
Winos
Clickfix_technique

Geo:
Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1566.001, T1059.001, T1027, T1055.001, T1071.001

IOCs:
File: 4
Command: 1
Url: 1
Registry: 1
Domain: 1
Hash: 4

Algorithms:
aes-256, base64

Functions:
TransportSend

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Havoc: SharePoint with Microsoft Graph API turns into FUD C2 https://www.fortinet.com/blog/threat-research/havoc-sharepoint-with-microsoft-graph-api-turns-into-fud-c2 Report completeness: Medium Threats: Havoc…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Платформа Havoc C2 framework, участвующая в фишинговой кампании, использует модифицированный агент Demon с помощью вредоносных HTML-вложений. Методы включают в себя загрузку и выполнение сценариев PowerShell и Python, а также зашифрованные сообщения C2 через Microsoft Graph API.
-----

Платформа Havoc command-and-control (C2) была задействована в недавней фишинговой кампании, которая использует многоэтапное вредоносное ПО для развертывания модифицированной версии агента Havoc Demon. Этот фреймворк отличается открытым исходным кодом, что облегчает внесение изменений хакерами для обхода механизмов обнаружения. Фишинговая атака начинается с электронного письма, содержащего HTML-вложение "Documents.html", которое имитирует атаку ClickFix. HTML-файл использует вводящие в заблуждение сообщения, побуждающие пользователя выполнить вредоносную команду PowerShell, которая загружает и запускает сценарий PowerShell.

После выполнения скрипт PowerShell проверяет наличие pythonw.exe в целевой системе. Если он отсутствует, он загружает интерпретатор Python перед загрузкой и выполнением удаленного скрипта Python, хранящегося на том же сайте SharePoint. Выполнение этого скрипта происходит в скрытом окне, чтобы скрыть его активность. Этот скрипт на Python действует как загрузчик шеллкода и описан как содержащий отладочную информацию на русском языке, демонстрирующую его сложность и позволяющую избежать анализа за счет подробного описания распределения памяти и процессов выполнения скрипта.

Параллельно в кампании используется другой инструмент, KaynLdr. Этот инструмент работает как загрузчик шеллкода и использует хэширование API с помощью модифицированного алгоритма DJB2, что делает его анализ более сложным. Он использует API-интерфейсы Windows ntdll для управления памятью, при этом встроенная библиотека DLL выполняется с помощью специальной команды "call rax"..

Модифицированная библиотека DLL Havoc Demon использует те же процессы инициализации, что и оригинальная, используя тот же алгоритм хэширования. Она генерирует уникальный идентификатор жертвы, который используется для управления связью с сервером C2. Первоначальное взаимодействие состоит из запроса на проверку, который передает важную информацию о жертве, включая имя хоста, имя пользователя, доменное имя, IP—адрес и сведения об операционной системе, зашифрованные с помощью алгоритма AES—256 в режиме CTR. Связь с C2 осуществляется с помощью специально выделенных файлов, которые позволяют хакеру незаметно взаимодействовать со взломанной системой, маскируя свои действия в рамках доверенных служб с помощью Microsoft Graph API.
#ParsedReport #CompletenessMedium
04-03-2025

Uncovering .NET Malware Obfuscated by Encryption and Virtualization

https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/

Report completeness: Medium

Actors/Campaigns:
Kimsuky

Threats:
Agent_tesla
Formbook
Xworm_rat
Proxyshell_vuln
Proxylogon_exploit
Remcos_rat
Koivm
Amsi_bypass_technique
Confuserex_tool

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007

IOCs:
Coin: 1
Hash: 5
File: 2
Domain: 2
Email: 3
IP: 1

Soft:
NET Framework

Algorithms:
aes, base64, cbc, sha256, xor

Functions:
GetMethod

Win API:
AmsiInitialize, AmsiOpenSession, AmsiScanBuffer

Platforms:
x64

Links:
https://github.com/yck1509/ConfuserEx
https://github.com/yck1509/KoiVM
have more...
https://github.com/Washi1337/OldRod
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Uncovering .NET Malware Obfuscated by Encryption and Virtualization https://unit42.paloaltonetworks.com/malware-obfuscation-techniques/ Report completeness: Medium Actors/Campaigns: Kimsuky Threats: Agent_tesla…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новейшие вредоносные программы, в том числе Agent Tesla и XWorm, используют передовые методы обфускации, такие как шифрование AES и виртуализация кода, чтобы избежать обнаружения. Использование поэтапных полезных нагрузок и областей наложения PE усложняет статический анализ, в то время как динамическая загрузка кода дополнительно защищает вредоносные действия от мер безопасности.
-----

Недавние достижения в методах обфускации вредоносных программ были отмечены в таких семействах, как Agent Tesla, XWorm и FormBook/XLoader. В этих методах используется криптография Advanced Encryption Standard (AES), обеспечивающая более надежную защиту, чем криптография XOR, что усложняет статический анализ с помощью изолированных программ безопасности. Виртуализация кода преобразует вредоносный код в пользовательские инструкции для специализированного интерпретатора, что увеличивает сложность анализа и обратного проектирования. Поэтапная загрузка полезных данных повышает эффективность обхода за счет упаковки функциональных возможностей в многоуровневые пакеты, что позволяет использовать механизмы прерывания для сокрытия дальнейших вредоносных действий.

Злоумышленники скрывают информацию в области наложения PE, которая может быть обнаружена средствами статического анализа. Такие методы, как динамическая загрузка кода с помощью .NET reflection, выполняют строки в виде кода в режиме реального времени, обходя меры безопасности. Было замечено, что .NET-загрузчик выполняет функцию дроппера для KoiVM dropper, который развертывает полезные приложения, такие как Agent Tesla и Remcos RAT. Это указывает на модульный подход разработчиков вредоносных программ к настраиваемым атакам.

В одном случае конечная полезная нагрузка от семейств Agent Tesla или XWorm была встроена в полезную нагрузку второго этапа, зашифрованную с помощью AES, что позволило расшифровать ее во время выполнения и ограничить возможности обнаружения. Ключ шифрования хранится в переменной с именем "Mutex", которая содержит важную информацию о конечной точке управления (C2). Эволюция этих методов обфускации создает постоянные проблемы для защиты от кибербезопасности, что требует обновления систем обнаружения и исследований в области автоматизированных методов распаковки.
#ParsedReport #CompletenessMedium
04-03-2025

Security alert. Medusa ransomware variant

https://www.colcert.gov.co/800/articles-399994_documento_1.pdf

Report completeness: Medium

Threats:
Medusalocker
Pid_spoofing_technique
Timestomp_technique
Shadow_copies_delete_technique
Dns_tunneling_technique

Industry:
Government, Education, Healthcare

Geo:
Latin america, Usa

TTPs:
Tactics: 11
Technics: 41

IOCs:
File: 12
Hash: 3
Path: 10
Command: 1

Soft:
Windows Service, Bcdedit, Windows Registry

Algorithms:
sha256, sha1, md5, aes

Win API:
Cryptencrypt

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 04-03-2025 Security alert. Medusa ransomware variant https://www.colcert.gov.co/800/articles-399994_documento_1.pdf Report completeness: Medium Threats: Medusalocker Pid_spoofing_technique Timestomp_technique Shadow_c…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Программа-вымогатель Medusa BH156.exe нацелена на системы Windows с помощью фишинга и поддельных загрузок, используя такие методы, как изменение реестра для обеспечения сохраняемости, и шифрует файлы с помощью RSA и AES. Она использует такие процессы, как повышение привилегий, и скрывает свои операции, чтобы избежать обнаружения, затрагивая такие отрасли, как здравоохранение и образование.
-----

Программа-вымогатель Medusa появилась в новом варианте, идентифицируемом по исполняемому файлу BH156.exe, который представляет серьезную угрозу для систем Windows. Эта программа-вымогатель распространяется с помощью таких методов, как фишинг и поддельные загрузки, и не имеет действительной цифровой подписи, что облегчает ее обнаружение традиционными методами. BH156.exe использует системные команды Windows для выполнения вредоносных действий в памяти, тем самым сводя к минимуму риск обнаружения, и, как было замечено, подключается к api.ipify.org для определения географического местоположения зараженной системы.

Эта программа-вымогатель использует различные тактики, чтобы обеспечить сохранение после заражения. Она изменяет записи реестра Windows, чтобы разрешить автоматическое выполнение при перезагрузке системы, перенаправляет выполнение программы на себя и использует стратегии сетевой локализации для распространения в пределах той же инфраструктуры. Программа-вымогатель обладает способностью удалять резервные копии файлов, включая теневые копии, что фактически лишает жертву возможности восстановить потерянные данные без уплаты выкупа. Согласно сообщениям, вредоносная программа использует такие операции, как повышение привилегий, внедрение процессов и сокрытие результатов выполнения, для дальнейшего запутывания своей деятельности.

Файл BH156.exe обладает уникальными характеристиками, такими как четкий хэш SHA-256 и высокая энтропия, что указывает на потенциальное запутывание и злонамеренный умысел. После совершения атаки программа-вымогатель шифрует файлы с использованием криптографических алгоритмов, таких как RSA и AES, добавляя к зашифрованным файлам расширение .Medusa, и генерирует уникальные ключи дешифрования для отдельных жертв, которые удаляются в процессе, чтобы усложнить восстановление без выплаты выкупа.

Программа-вымогатель Medusa продемонстрировала универсальный подход, затрагивая такие важные отрасли, как здравоохранение, образование и государственные службы, где доступность данных имеет решающее значение. Она известна не только шифрованием файлов, но и кражей конфиденциальной информации с целью принуждения жертв к выплате выкупа. Очевидна непрерывная эволюция версии Medusa, которая расширяет свои возможности, включая усовершенствованные методы эксфильтрации и модификации в соответствии с современными мерами безопасности.

Более того, использование хорошо зарекомендовавших себя библиотек Windows, таких как URLMON.DLL, для загрузки дополнительных вредоносных компонентов, а также MPR.DLL для манипулирования сетью, демонстрирует ее передовые операционные возможности. Программа-вымогатель использует методы обхода "песочницы" и манипулирует временными метками, чтобы оставаться незамеченной инструментами EDR/XDR, подчеркивая необходимость постоянного мониторинга и обновления стратегий защиты.

Поскольку программа-вымогатель Medusa продолжает оставаться разрушительным и изощренным хакером, организациям настоятельно рекомендуется внедрять эффективные методы реагирования на инциденты и стратегии упреждающего обнаружения, чтобы снизить риски, связанные с этим меняющимся ландшафтом угроз.
#ParsedReport #CompletenessHigh
04-03-2025

Emergency -themed APT attack and kimsuky group association analysis

https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law

Report completeness: High

Actors/Campaigns:
Kimsuky

Threats:
Spear-phishing_technique
Sparrow
Dll_sideloading_technique
Quasar_rat

Industry:
Healthcare, Government

Geo:
Korea, North korean, Usa, North korea, Korean

TTPs:

ChatGPT TTPs:
do not use without manual check
T1566.002, T1073, T1105, T1027

IOCs:
Domain: 33
IP: 73
File: 17
Url: 6
Path: 3
Hash: 13

Soft:
Slack, Instagram, MacOS, CHATGPT, Gmail, MacOS Chrome, Chrome

Algorithms:
xor, zip, md5, base64, aes, cbc

Functions:
CreateCompatiDC

Win API:
CreateThread, Getmonitorinfoa, CreateDibsection, CreatedCa, BitBLT, FindFIRSTFILEW, FindNExtfileW

Languages:
php

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 04-03-2025 Emergency -themed APT attack and kimsuky group association analysis https://www.genians.co.kr/blog/threat_intelligence/apt-attacks-martial-law Report completeness: High Actors/Campaigns: Kimsuky Threats: Spear…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky использует скрытый фишинг для доставки вредоносных файлов, используя военное положение в Южной Корее. Они используют адаптивные методы, основанные на операционной системе, с угрозами, включающими дополнительную загрузку библиотек DLL и серверы C2 на надежных платформах, таких как GitHub. Для эффективного обнаружения требуются передовые системы EDR.
-----

Недавно группа Kimsuky была связана с APT-атаками в Южной Корее, которые проводились на фоне чрезвычайного военного положения, объявленного 3 декабря 2024 года. В этих атаках в основном используется тактика фишинга для распространения вредоносных файлов под видом законных документов, связанных с военным положением. Распространение вредоносных файлов зависит от операционной системы: для пользователей Windows предназначены специальные файлы элементов панели управления (.cPL), а для macOS предоставляются стандартные файлы, иллюстрирующие адаптивную стратегию, основанную на системе жертвы.

В фишинговых электронных письмах "spear" был указан идентификатор "CHAMSSAE", который был хитроумно использован для того, чтобы ввести в заблуждение получателей с помощью лингвистических уловок. Это, в сочетании с психологической тактикой, такой как имитация правительственного сообщения, демонстрирует методичную маскировку Кимсуки привлекательности атаки. Электронные письма содержали URL-адреса, замаскированные под ссылки на Google Drive, которые при активации предоставляли различный контент в зависимости от операционной системы, включая вредоносный cpl-файл для систем Windows, что еще раз подчеркивает стратегическое планирование Kimsuky по обходу первоначальных мер обнаружения, обычно используемых системами безопасности.

Как только пользователь взаимодействует с вредоносными файлами, запускается, казалось бы, безобидная программа "updater.exe". Это приложение имитирует законное программное обеспечение, и, хотя его запуск не вызывает немедленных опасений из-за действительной цифровой подписи, оно использует метод дополнительной загрузки библиотеки DLL для запуска вредоносной версии.dll-файл. Зараженные системы собирают информацию, генерируя файлы, содержащие идентификаторы операционной системы и сведения об установке, тем самым создавая базу для дальнейшего использования.

Инфраструктура для этих атак также предполагает продвинутый уровень обфускации, включая использование зашифрованных команд и развертывание серверов управления (C2), часто использующих широко надежные платформы, такие как GitHub, для доставки вредоносной полезной нагрузки. Это отразило не только изощренность Kimsuky, но и эволюцию тактики, когда традиционные меры безопасности могут дать сбой из-за скрытой природы цепочки выполнения вредоносного ПО.

Обнаружение и реагирование на такие угрозы подчеркивают необходимость в системах обнаружения и реагирования на конечные точки (EDR), способных осуществлять мониторинг в режиме реального времени и судебно-медицинский анализ. Решения EDR позволяют выявлять и устранять угрозы, которые используют необычные схемы работы, тем самым повышая уровень безопасности перед лицом меняющейся тактики Kimsuky. Поскольку APT-атаки становятся все более привязанными к реальным событиям, понимание и подготовка к такого рода попыткам социальной инженерии имеют решающее значение для предотвращения подобных вредоносных действий.
👍1
#ParsedReport #CompletenessLow
04-03-2025

Hunting/Detecting Emmenhtal

https://labs.k7computing.com/index.php/tracking-emmenhtal/

Report completeness: Low

Threats:
Emmenhtal
Fakecaptcha_technique
Lumma_stealer
Amadey
Danabot
Clickfix_technique
Smuggling_technique
Amsi_bypass_technique

Geo:
Iceland

ChatGPT TTPs:
do not use without manual check
T1059.001, T1027, T1055

IOCs:
Url: 1

Soft:
Twitter

Algorithms:
aes, base64

Languages:
powershell, python, dotnet, javascript, php

Links:
https://github.com/S3cur3Th1sSh1t/Amsi-Bypass-Powershell
CTT Report Hub
#ParsedReport #CompletenessLow 04-03-2025 Hunting/Detecting Emmenhtal https://labs.k7computing.com/index.php/tracking-emmenhtal/ Report completeness: Low Threats: Emmenhtal Fakecaptcha_technique Lumma_stealer Amadey Danabot Clickfix_technique Smuggling_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания FakeCaptcha использует вредоносную рекламу для распространения различных разновидностей вредоносных программ, в первую очередь через загрузчик Emmenhtal, который доставляет вредоносную полезную нагрузку, замаскированную под страницы с поддельными капчами. Атака основана на взаимодействии с пользователем, используя запутанные сценарии PowerShell, которые могут обойти обнаружение, и завершается развертыванием Lumma Stealer для кражи конфиденциальных данных.
-----

Растущий уровень угроз, связанных с кампанией FakeCaptcha, выявляет сложную инфраструктуру, используемую для распространения различных видов вредоносного ПО, в первую очередь с помощью методов вредоносной рекламы. В кампании часто используются домены с доменом верхнего уровня ".shop", привязанные к IP-адресам, принадлежащим Cloudflare, что свидетельствует о попытке скрыть реальный хостинг. Регистратором этих доменов неизменно является namecheap.com, и большинство из них, по-видимому, происходит из Исландии, что указывает на организованную работу, которая, вероятно, обусловлена затратами и эффективностью.

Центральное место в методологии распространения занимает Emmenhtal, загрузчик, связанный с несколькими типами вредоносных программ, включая Amadey, Danabot и Lumma Stealer. Замечено, что этот загрузчик доставляет вредоносную полезную информацию, замаскированную под веб-страницы с поддельной капчей, которые умело отслеживают взаимодействие пользователей с помощью механизмов отслеживания партнеров. PHP-скрипты, лежащие в основе этих вредоносных программ, сильно запутаны, чтобы обойти традиционные средства блокировки рекламы, что указывает на преднамеренную стратегию использования ничего не подозревающих пользователей.

Что касается методов атаки, то процесс заражения обычно требует взаимодействия с пользователем, в частности, с помощью команд PowerShell, которые пользователи должны выполнять вручную. Такая зависимость от действий пользователя увеличивает шансы на успешное использование, особенно с учетом используемой тактики обфускации, которая выдает операции, которые выглядят законными, за доставку вредоносной полезной нагрузки. Запутанные команды предназначены для выполнения полезной нагрузки HTA с использованием mshta.exe, что еще больше усложняет усилия по обнаружению.

Полезная нагрузка, первоначально расшифрованная в ходе двухэтапного процесса загрузки скриптов, завершается развертыванием сильно запутанных сценариев PowerShell. Эти сценарии часто содержат более 20 000 строк и могут содержать множество переменных, что затрудняет анализ. Одним из важнейших методов, на который обращено внимание, является контрабанда блоков скриптов, предназначенная для обхода защиты от вредоносных программ в интерфейсе AMSI. Злоумышленники использовали методы и скрипты, полученные из репозиториев GitHub, что предполагает совместное расширение возможностей вредоносного ПО, потенциально включая в код сегменты, сгенерированные искусственным интеллектом.

В конечном счете, операция часто заканчивается развертыванием Lumma Stealer - сложной вредоносной программы, которая расшифровывает дополнительные библиотеки DLL и запускает их. Этот тип вредоносных программ получил известность благодаря своей эффективности в краже конфиденциальных пользовательских данных. По мере того как противники совершенствуют свою тактику, все большее внимание уделяется разработке средств обнаружения, которые используют как возможности OSINT, так и передовые продукты безопасности, что будет иметь решающее значение для срыва этих постоянных кампаний.
#ParsedReport #CompletenessMedium
04-03-2025

Dark Web Profile: Ghost (Cring) Ransomware

https://socradar.io/dark-web-profile-ghost-cring-ransomware/

Report completeness: Medium

Actors/Campaigns:
Ghost_ransomware

Threats:
Ghost_ransomware
Supply_chain_technique
Lolbin_technique
Credential_dumping_technique
Cobalt_strike
Beacon
Mimikatz_tool
Ladon_tool
Sharpnbtscan_tool
Shadow_copies_delete_technique
Sharpshares_tool
Sharpzerologon_tool
Beichendream_tool
Badpotato_tool
Godpotato_tool

Industry:
Retail, Government, Education, Healthcare, E-commerce, Energy, Critical_infrastructure

CVEs:
CVE-2017-0143 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)

CVE-2018-13379 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<1.2.9, 2.0.0)
- fortinet fortios (<5.4.13, <5.6.8, <6.0.5)

CVE-2014-1812 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)

CVE-2017-0144 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft server message block (1.0)

CVE-2020-1472 [Vulners]
CVSS V3.1: 5.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows server 2008 (r2)
- microsoft windows server 2012 (r2)


TTPs:
Tactics: 10
Technics: 27

IOCs:
File: 8
Hash: 14
Email: 30

Soft:
PsExec, Windows Defender

Algorithms:
rsa-2048, md5, aes-256

Win API:
NetBIOS

Languages:
powershell