CTT Report Hub
#ParsedReport #CompletenessHigh 14-03-2025 Off the Beaten Path: Recent Unusual Malware https://unit42.paloaltonetworks.com/unusual-malware/ Report completeness: High Actors/Campaigns: Equation Threats: Project_geass_tool Equationdrug Slingshot Byovd_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний анализ выявил новые образцы вредоносных программ, в том числе бэкдор C++/CLI IIS, который шифрует полезную нагрузку от команд, и буткит, использующий незащищенный драйвер ядра для сохранения. Другой пример, ProjectGeass, представляет собой мультиплатформенную платформу для постэксплуатации, демонстрирующую продвинутую тактику и меняющийся ландшафт угроз.
-----
Недавний анализ выявил несколько новых образцов вредоносных программ, которые используют уникальные методы и поведение, затрудняющие их идентификацию и понимание функций. Первый образец представляет собой пассивный бэкдор для Internet Information Services (IIS), разработанный на C++/CLI, который редко используется разработчиками вредоносных программ из-за его ограниченной документации. Этот бэкдор IIS регистрирует себя как модуль на сервере для обработки HTTP-ответов, используя зашифрованную полезную нагрузку команды, передаваемую через пользовательскую оболочку "cmd.exe" для скрытности. Были обнаружены две версии этой вредоносной программы с заметными различиями в обработке команд и взаимодействии с системой, что указывает на уровень сложности и активную разработку, хотя они также содержат уязвимости, такие как отладочные строки в открытом виде и жестко закодированные учетные данные.
Второй пример - это буткит, использующий незащищенный сторонний драйвер ядра для установки загрузчика GRUB 2 в систему. После выполнения он создает запланированные задачи для сохранения и использует административные привилегии для управления системными файлами. Эта вредоносная программа, в частности, взаимодействует с устаревшими и современными средами Windows и имеет юмористический оттенок, когда загрузчик воспроизводит "Дикси" через динамик ПК при запуске, что указывает на потенциальную возможность безобидного повреждения, а не злого умысла. Его реализация демонстрирует сочетание изощренности с использованием законных драйверов, но при этом он работает без прямого использования уязвимостей, вместо этого злоупотребляя имеющимися разрешениями для получения несанкционированных результатов.
Третий экземпляр вредоносной программы, названный ProjectGeass, представляет собой потенциально новую мультиплатформенную платформу для последующей эксплуатации. Разработанная на C++, она включает в себя различные модули как для Windows, так и для других операционных систем. Его большой размер (6 МБ) обусловлен статически связанными библиотеками, и он включает в себя артефакты отладки, которые дают представление о его архитектуре. Фреймворк проверяет среду выполнения, чтобы соответствующим образом адаптировать свою функциональность, что позволяет предположить, что он может использоваться в профессиональных или коммерческих целях.
Этот анализ показывает появление передовых тактик в разработке вредоносных программ, сочетающих необычные языки программирования, уникальные методы установки и потенциальные мультиплатформенные возможности, демонстрируя меняющийся ландшафт угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний анализ выявил новые образцы вредоносных программ, в том числе бэкдор C++/CLI IIS, который шифрует полезную нагрузку от команд, и буткит, использующий незащищенный драйвер ядра для сохранения. Другой пример, ProjectGeass, представляет собой мультиплатформенную платформу для постэксплуатации, демонстрирующую продвинутую тактику и меняющийся ландшафт угроз.
-----
Недавний анализ выявил несколько новых образцов вредоносных программ, которые используют уникальные методы и поведение, затрудняющие их идентификацию и понимание функций. Первый образец представляет собой пассивный бэкдор для Internet Information Services (IIS), разработанный на C++/CLI, который редко используется разработчиками вредоносных программ из-за его ограниченной документации. Этот бэкдор IIS регистрирует себя как модуль на сервере для обработки HTTP-ответов, используя зашифрованную полезную нагрузку команды, передаваемую через пользовательскую оболочку "cmd.exe" для скрытности. Были обнаружены две версии этой вредоносной программы с заметными различиями в обработке команд и взаимодействии с системой, что указывает на уровень сложности и активную разработку, хотя они также содержат уязвимости, такие как отладочные строки в открытом виде и жестко закодированные учетные данные.
Второй пример - это буткит, использующий незащищенный сторонний драйвер ядра для установки загрузчика GRUB 2 в систему. После выполнения он создает запланированные задачи для сохранения и использует административные привилегии для управления системными файлами. Эта вредоносная программа, в частности, взаимодействует с устаревшими и современными средами Windows и имеет юмористический оттенок, когда загрузчик воспроизводит "Дикси" через динамик ПК при запуске, что указывает на потенциальную возможность безобидного повреждения, а не злого умысла. Его реализация демонстрирует сочетание изощренности с использованием законных драйверов, но при этом он работает без прямого использования уязвимостей, вместо этого злоупотребляя имеющимися разрешениями для получения несанкционированных результатов.
Третий экземпляр вредоносной программы, названный ProjectGeass, представляет собой потенциально новую мультиплатформенную платформу для последующей эксплуатации. Разработанная на C++, она включает в себя различные модули как для Windows, так и для других операционных систем. Его большой размер (6 МБ) обусловлен статически связанными библиотеками, и он включает в себя артефакты отладки, которые дают представление о его архитектуре. Фреймворк проверяет среду выполнения, чтобы соответствующим образом адаптировать свою функциональность, что позволяет предположить, что он может использоваться в профессиональных или коммерческих целях.
Этот анализ показывает появление передовых тактик в разработке вредоносных программ, сочетающих необычные языки программирования, уникальные методы установки и потенциальные мультиплатформенные возможности, демонстрируя меняющийся ландшафт угроз.
#ParsedReport #CompletenessLow
15-03-2025
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa
https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/
Report completeness: Low
Actors/Campaigns:
Rippersec (motivation: hacktivism)
Threats:
Minimedusa_tool
Megamedusa_tool
Httpflood_technique
Slowloris_technique
Geo:
Malaysia, Indonesia
ChatGPT TTPs:
T1499.001
IOCs:
File: 3
IP: 5
Soft:
Telegram, sudo
Links:
have more...
15-03-2025
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa
https://socradar.io/minimedusa-ddos-configuration-derived-from-megamedusa/
Report completeness: Low
Actors/Campaigns:
Rippersec (motivation: hacktivism)
Threats:
Minimedusa_tool
Megamedusa_tool
Httpflood_technique
Slowloris_technique
Geo:
Malaysia, Indonesia
ChatGPT TTPs:
do not use without manual checkT1499.001
IOCs:
File: 3
IP: 5
Soft:
Telegram, sudo
Links:
have more...
https://github.com/Red-company/RDDoS\_Toolhttps://github.com/TrashDono/MegaMedusahttps://github.com/cudeso/tools/tree/master/minimedusaSOCRadar® Cyber Intelligence Inc.
Exploring MiniMedusa: The Streamlined DDoS Configuration Derived from MegaMedusa - SOCRadar® Cyber Intelligence Inc.
DDoS attacks continue to pose significant challenges. Tools like MegaMedusa and its more compact variant or a configuration, MiniMedusa...
#ParsedReport #CompletenessLow
15-03-2025
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html
Report completeness: Low
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1505.003, T1082
IOCs:
Domain: 2
Url: 1
IP: 2
Soft:
WordPress
Languages:
javascript, php
15-03-2025
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
https://blog.sucuri.net/2025/03/credit-card-skimmer-and-backdoor-on-wordpress-e-commerce-site.html
Report completeness: Low
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1505.003, T1082
IOCs:
Domain: 2
Url: 1
IP: 2
Soft:
WordPress
Languages:
javascript, php
Sucuri Blog
Credit Card Skimmer and Backdoor on WordPress E-commerce Site
Uncover the details of an intricate WordPress credit card skimmer malware attack aimed at financial theft and long-term site control.
#ParsedReport #CompletenessLow
15-03-2025
Tick Tock, Your Credentials Are Gone: The Maven Package With a Monthly Theft Schedule
https://socket.dev/blog/malicious-maven-package-exfiltrates-oauth-credentials
Report completeness: Low
Threats:
Typosquatting_technique
Timebomb_technique
Supply_chain_technique
Victims:
Java developers, Fintech organizations
Industry:
Financial
TTPs:
IOCs:
File: 9
Url: 2
Functions:
execute
Languages:
php, java
Links:
15-03-2025
Tick Tock, Your Credentials Are Gone: The Maven Package With a Monthly Theft Schedule
https://socket.dev/blog/malicious-maven-package-exfiltrates-oauth-credentials
Report completeness: Low
Threats:
Typosquatting_technique
Timebomb_technique
Supply_chain_technique
Victims:
Java developers, Fintech organizations
Industry:
Financial
TTPs:
IOCs:
File: 9
Url: 2
Functions:
execute
Languages:
php, java
Links:
https://github.com/scribejava/scribejavaSocket
Tick Tock, Your Credentials Are Gone: The Maven Package With...
A malicious Maven package typosquatting a popular library is secretly stealing OAuth credentials on the 15th of each month, putting Java developers at...
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 Tick Tock, Your Credentials Are Gone: The Maven Package With a Monthly Theft Schedule https://socket.dev/blog/malicious-maven-package-exfiltrates-oauth-credentials Report completeness: Low Threats: Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет Maven, имитирующий scribejava-core, перехватывает учетные данные OAuth 15-го числа каждого месяца. Атака использует компрометацию цепочки поставок и обфускацию, чтобы избежать обнаружения, обеспечивая несанкционированный доступ к конфиденциальным платежным API через замаскированные зависимости.
-----
Недавно обнаруженный вредоносный пакет Maven представляет значительный риск для разработчиков Java, поскольку содержит опечатки в легитимной библиотеке, известной как scribejava-core, которая широко используется для аутентификации OAuth и получила более 5,5 тыс. звезд на GitHub. Этот вредоносный пакет, представленный в январе 2024 года, тайно перехватывает и удаляет учетные данные OAuth специально для 15-го числа каждого месяца. Таким образом, разработчики, которые непреднамеренно интегрируют этот вредоносный артефакт в свои проекты, могут обнаружить, что их приложения скомпрометированы, что приведет к несанкционированному доступу к конфиденциальным платежным API и потенциальным мошенническим транзакциям, которые могут оставаться незамеченными в течение нескольких недель.
В ходе атаки используется несколько тактик, включая компрометацию цепочки поставок, которая согласуется с методами MITRE ATT&CK, такими как T1195.002. Вредоносная программа использует методы маскировки (T1036.005), чтобы казаться легитимной, используя имя, почти идентичное реальной библиотеке, и использует шесть других зависимых пакетов, которые также имитируют установленные аналоги. Эти зависимые пакеты, опубликованные в тот же день, что и вредоносный артефакт, используют тот же groupId (io.github.leetcrunch) вместо законного пространства имен (com.github.scribejava), что еще больше способствует обману и затрудняет разработчикам распознавание их подлинности.
Ключевым аспектом этой вредоносной полезной нагрузки является ее запутанный код, который запускается только в установленную дату и предназначен для того, чтобы избежать немедленного обнаружения, отложив выполнение до нескольких недель после установки. Этот механизм, основанный на времени, усложняет установление авторства, поскольку аналитикам по безопасности может быть сложно соотнести установку вредоносного пакета с последующей кражей учетных данных. Кроме того, злоумышленник использует встроенные строки, которые создают URL-адреса Pastebin, динамически разрешаясь, чтобы избежать обнаружения и оставляя разработчикам расплывчатые, вводящие в заблуждение сообщения об исключениях, которые кажутся безобидными.
В случае, когда финтех-приложение невольно использует эту вредоносную библиотеку, последствия могут быть плачевными. После использования учетные данные ежемесячно удаляются, что позволяет злоумышленникам беспрепятственно получать доступ к платежным сервисам, что приводит к продолжающимся мошенническим транзакциям и значительным рискам для организации со стороны регулирующих органов. Эта атака демонстрирует важность бдительности и тщательного изучения сторонних библиотек при разработке программного обеспечения для защиты конфиденциальных данных от несанкционированного использования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносный пакет Maven, имитирующий scribejava-core, перехватывает учетные данные OAuth 15-го числа каждого месяца. Атака использует компрометацию цепочки поставок и обфускацию, чтобы избежать обнаружения, обеспечивая несанкционированный доступ к конфиденциальным платежным API через замаскированные зависимости.
-----
Недавно обнаруженный вредоносный пакет Maven представляет значительный риск для разработчиков Java, поскольку содержит опечатки в легитимной библиотеке, известной как scribejava-core, которая широко используется для аутентификации OAuth и получила более 5,5 тыс. звезд на GitHub. Этот вредоносный пакет, представленный в январе 2024 года, тайно перехватывает и удаляет учетные данные OAuth специально для 15-го числа каждого месяца. Таким образом, разработчики, которые непреднамеренно интегрируют этот вредоносный артефакт в свои проекты, могут обнаружить, что их приложения скомпрометированы, что приведет к несанкционированному доступу к конфиденциальным платежным API и потенциальным мошенническим транзакциям, которые могут оставаться незамеченными в течение нескольких недель.
В ходе атаки используется несколько тактик, включая компрометацию цепочки поставок, которая согласуется с методами MITRE ATT&CK, такими как T1195.002. Вредоносная программа использует методы маскировки (T1036.005), чтобы казаться легитимной, используя имя, почти идентичное реальной библиотеке, и использует шесть других зависимых пакетов, которые также имитируют установленные аналоги. Эти зависимые пакеты, опубликованные в тот же день, что и вредоносный артефакт, используют тот же groupId (io.github.leetcrunch) вместо законного пространства имен (com.github.scribejava), что еще больше способствует обману и затрудняет разработчикам распознавание их подлинности.
Ключевым аспектом этой вредоносной полезной нагрузки является ее запутанный код, который запускается только в установленную дату и предназначен для того, чтобы избежать немедленного обнаружения, отложив выполнение до нескольких недель после установки. Этот механизм, основанный на времени, усложняет установление авторства, поскольку аналитикам по безопасности может быть сложно соотнести установку вредоносного пакета с последующей кражей учетных данных. Кроме того, злоумышленник использует встроенные строки, которые создают URL-адреса Pastebin, динамически разрешаясь, чтобы избежать обнаружения и оставляя разработчикам расплывчатые, вводящие в заблуждение сообщения об исключениях, которые кажутся безобидными.
В случае, когда финтех-приложение невольно использует эту вредоносную библиотеку, последствия могут быть плачевными. После использования учетные данные ежемесячно удаляются, что позволяет злоумышленникам беспрепятственно получать доступ к платежным сервисам, что приводит к продолжающимся мошенническим транзакциям и значительным рискам для организации со стороны регулирующих органов. Эта атака демонстрирует важность бдительности и тщательного изучения сторонних библиотек при разработке программного обеспечения для защиты конфиденциальных данных от несанкционированного использования.
#ParsedReport #CompletenessLow
15-03-2025
MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools
https://www.picussecurity.com/resource/blog/t1562-001-disable-or-modify-tools
Report completeness: Low
Threats:
Inc_ransomware
Whispergate
Blackcat
Toggledefender_tool
K4spreader
Tsunami_botnet
Xmrig_miner
Disabling_antivirus_technique
Kasseika
Byovd_technique
Ransomhub
Edrkillshifter_tool
Rentdrv2_tool
TTPs:
ChatGPT TTPs:
T1562.001
IOCs:
File: 2
Registry: 2
Command: 1
Soft:
windows defender
Win API:
CreateFileW, ZwOpenProcess, ZwTerminateProcess
Languages:
powershell
Links:
15-03-2025
MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools
https://www.picussecurity.com/resource/blog/t1562-001-disable-or-modify-tools
Report completeness: Low
Threats:
Inc_ransomware
Whispergate
Blackcat
Toggledefender_tool
K4spreader
Tsunami_botnet
Xmrig_miner
Disabling_antivirus_technique
Kasseika
Byovd_technique
Ransomhub
Edrkillshifter_tool
Rentdrv2_tool
TTPs:
ChatGPT TTPs:
do not use without manual checkT1562.001
IOCs:
File: 2
Registry: 2
Command: 1
Soft:
windows defender
Win API:
CreateFileW, ZwOpenProcess, ZwTerminateProcess
Languages:
powershell
Links:
https://github.com/AveYo/LeanAndMean/blob/a7af8aba2f5334b355229d5ee6936fbdc83f7804/ToggleDefender.batPicussecurity
MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools
This blog explains the T1562.001 Disable or Modify Tools technique in the MITRE ATT&CK framework in detail.
CTT Report Hub
#ParsedReport #CompletenessLow 15-03-2025 MITRE ATT&CK T1562.001 Impair Defenses: Disable or Modify Tools https://www.picussecurity.com/resource/blog/t1562-001-disable-or-modify-tools Report completeness: Low Threats: Inc_ransomware Whispergate Blackcat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники все чаще отключают такие средства безопасности, как защитник Windows и AMSI, чтобы вредоносное ПО оставалось незамеченным. Методы включают использование системных утилит, добавление каталогов в списки исключений и использование скомпрометированных драйверов для обхода мер безопасности, что было замечено при различных атаках программ-вымогателей, включая INC, WhisperGate и RansomHub.
-----
Злоумышленники все чаще используют различные методы отключения средств безопасности, включая встроенные решения, такие как защитник Windows, чтобы осуществлять свои вредоносные действия более скрытно и свободно. В мае 2024 года программа-вымогатель INC использовала утилиту Windows под названием SystemSettingsAdminFlows.exe для отключения защитника Windows, который является неотъемлемой частью защиты систем от вредоносных программ и других угроз. Этот подход включал изменение разделов реестра, связанных с защитником Windows, с помощью взломанной учетной записи пользователя, и действия можно было отслеживать с помощью идентификатора события Windows 5007. Кроме того, вредоносная программа WhisperGate была отмечена тем, что добавила свой каталог в список исключений Защитника Windows, что позволило ей уклоняться от сканирования и сохранять свою сохранность незамеченной. В ходе другого инцидента, связанного с группой программ-вымогателей BlackCat, в марте 2024 года инструмент под названием ToggleDefender был использован для отключения защитника Windows и SmartScreen, что сделало уязвимые системы уязвимыми для дальнейшего использования.
Кроме того, злоумышленники также использовали интерфейс проверки на наличие вредоносных программ (AMSI), технологию, необходимую для улучшения взаимодействия приложений с продуктами защиты от вредоносных программ в системах Windows. Например, в сентябре 2024 года было замечено, что для отключения AMSI использовался скрипт PowerShell с именем amsi_patch.ps1. Обойдя защиту AMSI, хакеры запустили несколько типов вредоносных программ, включая бэкдоры K4Spreader и Tsunami, а также криптоминеры XMRig.
Атаки вымогателей также включать отключать антивирусные решения. В Kasseika вымогателей, сообщает в январе 2024 года, использовала принести свои уязвимые водитель техника (BYOVD) эксплуатировать подписанный драйвер, viragt64.sys, чтобы отключить антивирусное программное обеспечение. После этого взлома злоумышленники развернули свое вредоносное ПО и использовали команды для завершения всех существующих антивирусных процессов.
Кроме того, у злоумышленников есть целевые решения для обнаружения конечных точек и реагирования на них (EDR), которые предназначены для мониторинга угроз и реагирования на них на уровне конечных точек. Сообщалось, что в ходе инцидента, произошедшего в сентябре 2024 года, программа-вымогатель RansomHub использовала EDRKillShifter, инструмент, предназначенный для отключения EDR и антивирусных систем. Эта вредоносная программа-загрузчик использовала известные уязвимые драйверы для нарушения работы средств мониторинга безопасности, позволяя злоумышленникам выполнять свои вредоносные действия с минимальным риском обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники все чаще отключают такие средства безопасности, как защитник Windows и AMSI, чтобы вредоносное ПО оставалось незамеченным. Методы включают использование системных утилит, добавление каталогов в списки исключений и использование скомпрометированных драйверов для обхода мер безопасности, что было замечено при различных атаках программ-вымогателей, включая INC, WhisperGate и RansomHub.
-----
Злоумышленники все чаще используют различные методы отключения средств безопасности, включая встроенные решения, такие как защитник Windows, чтобы осуществлять свои вредоносные действия более скрытно и свободно. В мае 2024 года программа-вымогатель INC использовала утилиту Windows под названием SystemSettingsAdminFlows.exe для отключения защитника Windows, который является неотъемлемой частью защиты систем от вредоносных программ и других угроз. Этот подход включал изменение разделов реестра, связанных с защитником Windows, с помощью взломанной учетной записи пользователя, и действия можно было отслеживать с помощью идентификатора события Windows 5007. Кроме того, вредоносная программа WhisperGate была отмечена тем, что добавила свой каталог в список исключений Защитника Windows, что позволило ей уклоняться от сканирования и сохранять свою сохранность незамеченной. В ходе другого инцидента, связанного с группой программ-вымогателей BlackCat, в марте 2024 года инструмент под названием ToggleDefender был использован для отключения защитника Windows и SmartScreen, что сделало уязвимые системы уязвимыми для дальнейшего использования.
Кроме того, злоумышленники также использовали интерфейс проверки на наличие вредоносных программ (AMSI), технологию, необходимую для улучшения взаимодействия приложений с продуктами защиты от вредоносных программ в системах Windows. Например, в сентябре 2024 года было замечено, что для отключения AMSI использовался скрипт PowerShell с именем amsi_patch.ps1. Обойдя защиту AMSI, хакеры запустили несколько типов вредоносных программ, включая бэкдоры K4Spreader и Tsunami, а также криптоминеры XMRig.
Атаки вымогателей также включать отключать антивирусные решения. В Kasseika вымогателей, сообщает в январе 2024 года, использовала принести свои уязвимые водитель техника (BYOVD) эксплуатировать подписанный драйвер, viragt64.sys, чтобы отключить антивирусное программное обеспечение. После этого взлома злоумышленники развернули свое вредоносное ПО и использовали команды для завершения всех существующих антивирусных процессов.
Кроме того, у злоумышленников есть целевые решения для обнаружения конечных точек и реагирования на них (EDR), которые предназначены для мониторинга угроз и реагирования на них на уровне конечных точек. Сообщалось, что в ходе инцидента, произошедшего в сентябре 2024 года, программа-вымогатель RansomHub использовала EDRKillShifter, инструмент, предназначенный для отключения EDR и антивирусных систем. Эта вредоносная программа-загрузчик использовала известные уязвимые драйверы для нарушения работы средств мониторинга безопасности, позволяя злоумышленникам выполнять свои вредоносные действия с минимальным риском обнаружения.
#ParsedReport #CompletenessHigh
16-03-2025
Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits
https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing-malicious-batch-scripts-to-deploy-stealthy-rootkits/
Report completeness: High
Actors/Campaigns:
Obscure_bat
Threats:
R77rk_tool
Process_injection_technique
Typosquatting_technique
Api_obfuscation_technique
Amsi_bypass_technique
Quasar_rat
Chaos-rootkit
S12urootkit
Procmon_tool
Spear-phishing_technique
Geo:
Germany, Canada, United kingdom, Chinese
TTPs:
Tactics: 7
Technics: 19
IOCs:
File: 25
Url: 20
Registry: 12
Path: 2
IP: 9
Hash: 79
Soft:
Windows Registry, Tor Browser, Windows service, winlogon
Algorithms:
aes, zip, exhibit
Functions:
Get-WmiObject, Get-Process, Get-Item, RegQueryValueEx
Win API:
SetThreadContext, GetThreadContext, GetProcAddress, LoadLibrary, AddVectoredExceptionHandler, AmsiScanBuffer, NtQueryDirectoryFile
Languages:
powershell, javascript, csharp
Links:
have more...
16-03-2025
Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits
https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing-malicious-batch-scripts-to-deploy-stealthy-rootkits/
Report completeness: High
Actors/Campaigns:
Obscure_bat
Threats:
R77rk_tool
Process_injection_technique
Typosquatting_technique
Api_obfuscation_technique
Amsi_bypass_technique
Quasar_rat
Chaos-rootkit
S12urootkit
Procmon_tool
Spear-phishing_technique
Geo:
Germany, Canada, United kingdom, Chinese
TTPs:
Tactics: 7
Technics: 19
IOCs:
File: 25
Url: 20
Registry: 12
Path: 2
IP: 9
Hash: 79
Soft:
Windows Registry, Tor Browser, Windows service, winlogon
Algorithms:
aes, zip, exhibit
Functions:
Get-WmiObject, Get-Process, Get-Item, RegQueryValueEx
Win API:
SetThreadContext, GetThreadContext, GetProcAddress, LoadLibrary, AddVectoredExceptionHandler, AmsiScanBuffer, NtQueryDirectoryFile
Languages:
powershell, javascript, csharp
Links:
https://www.google.com/url?q=https://github.com/S12cybersecurity/S12URootkit&sa=D&source=editors&ust=1741815334306408&usg=AOvVaw2tTiVC0Pek4mQSyt3mgNhzhttps://www.google.com/url?q=https://github.com/ZeroMemoryEx/Chaos-Rootkit&sa=D&source=editors&ust=1741815334306145&usg=AOvVaw2djABwSXrm0grvgMkAKGRrhttps://www.google.com/url?q=https://github.com/bytecode77/r77-rootkit&sa=D&source=editors&ust=1741815334304627&usg=AOvVaw0glanjZ6z5RXZAICR\_T8cnhave more...
Securonix
OBSCURE#BAT: Malicious Batch Scripts and Rootkit Delivery
Analyze ObscureBat malware, a stealthy rootkit campaign that uses malicious batch scripts, defense evasion techniques, and persistence mechanisms to compromise Windows systems.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-03-2025 Analyzing OBSCURE#BAT: Threat Actors Lure Victims into Executing Malicious Batch Scripts to Deploy Stealthy Rootkits https://www.securonix.com/blog/analyzing-obscurebat-threat-actors-lure-victims-into-executing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания OBSCURE#BAT использует социальную инженерию и запутанные сценарии PowerShell для запуска руткита в пользовательском режиме (r77), который манипулирует системными файлами и процессами, чтобы обеспечить постоянство и избежать обнаружения. Он нацелен на англоязычных пользователей с помощью обманчивых загрузок и доменов с опечатками, используя передовые методы уклонения, такие как манипуляции с реестром и запланированные задачи.
-----
Вредоносная кампания OBSCURE#BAT, отслеживаемая исследовательской группой Securonix по изучению угроз, использует сложные методы социальной инженерии и загрузку обманчивых файлов для выполнения сильно запутанного кода, который в конечном итоге устанавливает руткит пользовательского режима, идентифицированный как r77. Эта вредоносная программа инициирует свою атаку с помощью вредоносных пакетных сценариев, использующих динамические команды PowerShell, которые предназначены для выполнения дополнительных полезных нагрузок и обеспечения устойчивости зараженных систем. Процесс установки запускается, когда пользователь загружает, казалось бы, легальный файл, такой как пакетный скрипт, встроенный в ZIP-архив (например, "sip.zip"), и выполняет его, не подозревая о вредоносном содержимом.
После запуска пакетного файла вредоносная программа выполняет ряд действий, которые включают манипулирование переменными среды, выполнение сценариев PowerShell, изменение реестра Windows и планирование задач для обеспечения сохраняемости. Он использует передовые методы уклонения, такие как хранение запутанных скриптов в реестре и маскировка своих вредоносных действий под видом поддельной регистрации водителя (специально предназначенной для "ACPIx86.sys"). Инфекция глубоко внедряется в систему, подключая функции API пользовательского режима для скрытия файлов, записей реестра и процессов от стандартных средств Windows, делая их невидимыми на основе определенного префикса ($nya-).
Руткит r77 является примером функциональности руткита в пользовательском режиме, где он остается работоспособным в ring 3 и избегает обнаружения механизмами безопасности на уровне ядра, что позволяет ему незаметно манипулировать процессами и файлами Windows. Его возможности включают в себя скрытие процессов, при котором он может скрывать свои действия от команд системного управления, возможно, сохраняя идентификатор процесса в реестре. Кроме того, вредоносная программа способна отслеживать действия пользователя, такие как буфер обмена и история команд, при этом создаются скрытые файлы для потенциальной утечки данных.
Одним из ключевых компонентов атаки является метод вредоносного ПО использовать домены с опечатками, чтобы обманом заставить пользователей взаимодействовать с поддельными капчами Cloudflare, которые в конечном итоге запускают вредоносный код. Сложность сценариев вредоносного ПО включает в себя множество уровней обфускации и использование замены символов, чтобы избежать обнаружения, а также некоторые команды, которые выглядят вполне законно и которые пытаются вписаться в обычные операции PowerShell. Сильно запутанные командные строки и динамическое выполнение полезной нагрузки демонстрируют растущую сложность угроз, создаваемых этой вредоносной кампанией, что свидетельствует о высокой технической компетентности злоумышленника.
Устойчивость еще больше повышается за счет создания запланированных задач, которые используют вредоносные команды PowerShell, хранящиеся в реестре, что обеспечивает непрерывное выполнение после входа пользователя в систему. Кампания в первую очередь нацелена на англоязычных пользователей, что согласуется с анализом инфраструктуры противника, которая, по всей видимости, базируется в США, а некоторая активность регистрируется в Канаде, Германии и Великобритании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания OBSCURE#BAT использует социальную инженерию и запутанные сценарии PowerShell для запуска руткита в пользовательском режиме (r77), который манипулирует системными файлами и процессами, чтобы обеспечить постоянство и избежать обнаружения. Он нацелен на англоязычных пользователей с помощью обманчивых загрузок и доменов с опечатками, используя передовые методы уклонения, такие как манипуляции с реестром и запланированные задачи.
-----
Вредоносная кампания OBSCURE#BAT, отслеживаемая исследовательской группой Securonix по изучению угроз, использует сложные методы социальной инженерии и загрузку обманчивых файлов для выполнения сильно запутанного кода, который в конечном итоге устанавливает руткит пользовательского режима, идентифицированный как r77. Эта вредоносная программа инициирует свою атаку с помощью вредоносных пакетных сценариев, использующих динамические команды PowerShell, которые предназначены для выполнения дополнительных полезных нагрузок и обеспечения устойчивости зараженных систем. Процесс установки запускается, когда пользователь загружает, казалось бы, легальный файл, такой как пакетный скрипт, встроенный в ZIP-архив (например, "sip.zip"), и выполняет его, не подозревая о вредоносном содержимом.
После запуска пакетного файла вредоносная программа выполняет ряд действий, которые включают манипулирование переменными среды, выполнение сценариев PowerShell, изменение реестра Windows и планирование задач для обеспечения сохраняемости. Он использует передовые методы уклонения, такие как хранение запутанных скриптов в реестре и маскировка своих вредоносных действий под видом поддельной регистрации водителя (специально предназначенной для "ACPIx86.sys"). Инфекция глубоко внедряется в систему, подключая функции API пользовательского режима для скрытия файлов, записей реестра и процессов от стандартных средств Windows, делая их невидимыми на основе определенного префикса ($nya-).
Руткит r77 является примером функциональности руткита в пользовательском режиме, где он остается работоспособным в ring 3 и избегает обнаружения механизмами безопасности на уровне ядра, что позволяет ему незаметно манипулировать процессами и файлами Windows. Его возможности включают в себя скрытие процессов, при котором он может скрывать свои действия от команд системного управления, возможно, сохраняя идентификатор процесса в реестре. Кроме того, вредоносная программа способна отслеживать действия пользователя, такие как буфер обмена и история команд, при этом создаются скрытые файлы для потенциальной утечки данных.
Одним из ключевых компонентов атаки является метод вредоносного ПО использовать домены с опечатками, чтобы обманом заставить пользователей взаимодействовать с поддельными капчами Cloudflare, которые в конечном итоге запускают вредоносный код. Сложность сценариев вредоносного ПО включает в себя множество уровней обфускации и использование замены символов, чтобы избежать обнаружения, а также некоторые команды, которые выглядят вполне законно и которые пытаются вписаться в обычные операции PowerShell. Сильно запутанные командные строки и динамическое выполнение полезной нагрузки демонстрируют растущую сложность угроз, создаваемых этой вредоносной кампанией, что свидетельствует о высокой технической компетентности злоумышленника.
Устойчивость еще больше повышается за счет создания запланированных задач, которые используют вредоносные команды PowerShell, хранящиеся в реестре, что обеспечивает непрерывное выполнение после входа пользователя в систему. Кампания в первую очередь нацелена на англоязычных пользователей, что согласуется с анализом инфраструктуры противника, которая, по всей видимости, базируется в США, а некоторая активность регистрируется в Канаде, Германии и Великобритании.
#ParsedReport #CompletenessLow
16-03-2025
WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention
https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention
Report completeness: Low
Threats:
Wormlocker
Shadow_copies_delete_technique
ChatGPT TTPs:
T1566, T1490, T1203
IOCs:
File: 5
16-03-2025
WormLocker Ransomware Resurfaces: Infection Cycle, Encryption Tactics, and Prevention
https://www.sonicwall.com/blog/wormlocker-ransomware-resurfaces-infection-cycle-encryption-tactics-and-prevention
Report completeness: Low
Threats:
Wormlocker
Shadow_copies_delete_technique
ChatGPT TTPs:
do not use without manual checkT1566, T1490, T1203
IOCs:
File: 5
#ParsedReport #CompletenessLow
16-03-2025
Threat updates: Boramae - a new variant of Beast Ransomware
https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware
Report completeness: Low
Threats:
Beast_ransomware
Boramae
ChatGPT TTPs:
T1486, T1027
IOCs:
Hash: 2
Soft:
OpenSSL
Algorithms:
xor
16-03-2025
Threat updates: Boramae - a new variant of Beast Ransomware
https://www.threatray.com/blog/threat-updates-boramae---a-new-variant-of-beast-ransomware
Report completeness: Low
Threats:
Beast_ransomware
Boramae
ChatGPT TTPs:
do not use without manual checkT1486, T1027
IOCs:
Hash: 2
Soft:
OpenSSL
Algorithms:
xor
Threatray
Threat updates: Boramae - a new variant of Beast Ransomware | Threatray
Our code search engine has discovered that Boramae is a new variant of Beast Ransomware.
#ParsedReport #CompletenessMedium
16-03-2025
APT37 - RokRat
https://zw01f.github.io/malware%20analysis/apt37/
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Rokrat
Industry:
Healthcare
Geo:
Middle east, Japan, North korean, Korea, Vietnam
ChatGPT TTPs:
T1566.002, T1059.003, T1082, T1057, T1113, T1071, T1027, T1497.001, T1497.002, T1567.002, have more...
IOCs:
File: 13
Hash: 9
Soft:
Android, Dropbox
Algorithms:
aes-cbc, xor, zip
Win API:
IsDebuggerPresent, ShellExecuteA
Languages:
powershell
YARA: Found
16-03-2025
APT37 - RokRat
https://zw01f.github.io/malware%20analysis/apt37/
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Threats:
Rokrat
Industry:
Healthcare
Geo:
Middle east, Japan, North korean, Korea, Vietnam
ChatGPT TTPs:
do not use without manual checkT1566.002, T1059.003, T1082, T1057, T1113, T1071, T1027, T1497.001, T1497.002, T1567.002, have more...
IOCs:
File: 13
Hash: 9
Soft:
Android, Dropbox
Algorithms:
aes-cbc, xor, zip
Win API:
IsDebuggerPresent, ShellExecuteA
Languages:
powershell
YARA: Found
ZW01f
APT37 - RokRat
An in-depth analysis of APT37’s latest campaign leveraging fileless RokRat malware