CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 AsyncRAT Delivered via AutoIT: Full Chain Analysis https://www.pointwild.com/threat-intelligence/asyncrat-delivered-via-autoit-full-chain-analysis/ Report completeness: Medium Threats: Asyncrat Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Созданный с применением социальной инженерии командный файл запускает многоэтапное заражение AsyncRAT с использованием обфусцированных PowerShell и AutoIT, а также механизма закрепления в папке автозагрузки. Загрузчик расшифровывает полезную нагрузку в памяти, внедряет ее в `charmap.exe`, обходит AMSI и выполняет обфусцированную .NET-сборку AsyncRAT. RAT поддерживает захват экрана, разведку системы, выполнение команд и обмен данными с C2 по протоколу TCP через `158.51.122.136:4944`.-----
В отчете описывается многоэтапная цепочка заражения AsyncRAT, инициированная методом социальной инженерии с помощью командного файла с именем «Right-click to open Invoice Details.bat». Командный файл запускает PowerShell со скрытым окном и отключенным профилем, создает обфусцированный каталог в папке временных файлов пользователя, восстанавливает полезную нагрузку в кодировке Base64 из десяти фрагментов, удаляет добавленные мусорные символы и декодирует ее с помощью XOR с повторяющимся ключом. Он записывает на диск переименованный легитимный интерпретатор AutoIT, скрипт-загрузчик AutoIT с именем `kojuyn.ini` и зашифрованную полезную нагрузку без расширения.
Закрепление обеспечивается через папку автозагрузки Windows, а не через ключ реестра. Размещенный в ней командный файл повторно запускает интерпретатор AutoIT и его скрипт при входе пользователя в систему. Использование подписанного бинарного файла AutoIT со случайным именем обеспечивает доверенный узел выполнения, тогда как внешний файл `.ini` содержит вредоносную логику загрузчика.
Скрипт AutoIT считывает зашифрованную полезную нагрузку из соседнего файла и расшифровывает ее в памяти с помощью однобайтового XOR-ключа `0x36`, обрабатывая данные в обратном порядке. Имена API, строки типов и имена файлов восстанавливаются во время выполнения из массивов целых чисел, закодированных с помощью XOR. Дополнительные строки декодируются из шестнадцатеричных представлений с использованием ключа `0x8F`. Загрузчик запускает подписанный Microsoft процесс `charmap.exe` из каталога Windows SysWOW64 и внедряет расшифрованную полезную нагрузку с помощью `OpenProcess`, `VirtualAllocEx`, `WriteProcessMemory` и `CreateRemoteThread`. После этого процесс AutoIT завершается, а внедренный код продолжает выполняться внутри `charmap.exe`.
PE-Sieve обнаружил внедренный PE-файл .NET, для которого не существует соответствующего файла на диске. В ходе анализа также были зафиксированы загрузка CLR и обход AMSI внутри процесса путем исправления `AmsiScanBuffer`. Финальная полезная нагрузка `Veukuzmw.dll` представляет собой обфусцированную сборку AsyncRAT, загруженную в память. Она поддерживает захват экрана: копирует изображение с основного дисплея в растровое изображение, изменяет его размер, кодирует изображение и подготавливает полученные байты к передаче. RAT также обеспечивает сбор информации о системе, выполнение команд и функции управления. Идентифицированной конечной точкой C2 был адрес `158.51.122.136:4944`, использующий пользовательский протокол на основе TCP.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Созданный с применением социальной инженерии командный файл запускает многоэтапное заражение AsyncRAT с использованием обфусцированных PowerShell и AutoIT, а также механизма закрепления в папке автозагрузки. Загрузчик расшифровывает полезную нагрузку в памяти, внедряет ее в `charmap.exe`, обходит AMSI и выполняет обфусцированную .NET-сборку AsyncRAT. RAT поддерживает захват экрана, разведку системы, выполнение команд и обмен данными с C2 по протоколу TCP через `158.51.122.136:4944`.-----
В отчете описывается многоэтапная цепочка заражения AsyncRAT, инициированная методом социальной инженерии с помощью командного файла с именем «Right-click to open Invoice Details.bat». Командный файл запускает PowerShell со скрытым окном и отключенным профилем, создает обфусцированный каталог в папке временных файлов пользователя, восстанавливает полезную нагрузку в кодировке Base64 из десяти фрагментов, удаляет добавленные мусорные символы и декодирует ее с помощью XOR с повторяющимся ключом. Он записывает на диск переименованный легитимный интерпретатор AutoIT, скрипт-загрузчик AutoIT с именем `kojuyn.ini` и зашифрованную полезную нагрузку без расширения.
Закрепление обеспечивается через папку автозагрузки Windows, а не через ключ реестра. Размещенный в ней командный файл повторно запускает интерпретатор AutoIT и его скрипт при входе пользователя в систему. Использование подписанного бинарного файла AutoIT со случайным именем обеспечивает доверенный узел выполнения, тогда как внешний файл `.ini` содержит вредоносную логику загрузчика.
Скрипт AutoIT считывает зашифрованную полезную нагрузку из соседнего файла и расшифровывает ее в памяти с помощью однобайтового XOR-ключа `0x36`, обрабатывая данные в обратном порядке. Имена API, строки типов и имена файлов восстанавливаются во время выполнения из массивов целых чисел, закодированных с помощью XOR. Дополнительные строки декодируются из шестнадцатеричных представлений с использованием ключа `0x8F`. Загрузчик запускает подписанный Microsoft процесс `charmap.exe` из каталога Windows SysWOW64 и внедряет расшифрованную полезную нагрузку с помощью `OpenProcess`, `VirtualAllocEx`, `WriteProcessMemory` и `CreateRemoteThread`. После этого процесс AutoIT завершается, а внедренный код продолжает выполняться внутри `charmap.exe`.
PE-Sieve обнаружил внедренный PE-файл .NET, для которого не существует соответствующего файла на диске. В ходе анализа также были зафиксированы загрузка CLR и обход AMSI внутри процесса путем исправления `AmsiScanBuffer`. Финальная полезная нагрузка `Veukuzmw.dll` представляет собой обфусцированную сборку AsyncRAT, загруженную в память. Она поддерживает захват экрана: копирует изображение с основного дисплея в растровое изображение, изменяет его размер, кодирует изображение и подготавливает полученные байты к передаче. RAT также обеспечивает сбор информации о системе, выполнение команд и функции управления. Идентифицированной конечной точкой C2 был адрес `158.51.122.136:4944`, использующий пользовательский протокол на основе TCP.
#ParsedReport #CompletenessLow
11-09-2026
Artifactory Under Attack: In-the-Wild Exploitation of CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201
Report completeness: Low
Victims:
Organizations running jfrog artifactory, Self hosted jfrog artifactory instances
CVEs:
CVE-2026-42018 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
CVE-2026-42016 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2026-82329 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- jfrog artifactory (<7.111.21, <7.117.28, <7.125.20, <7.133.29, <7.146.38)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059, T1059.004, T1068, T1078, T1083, T1105, T1136, T1190, T1505, T1505.003, have more...
IOCs:
IP: 19
Url: 2
Hash: 1
Algorithms:
sha1
Languages:
rust, groovy
Platforms:
intel
11-09-2026
Artifactory Under Attack: In-the-Wild Exploitation of CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329
https://www.wiz.io/blog/artifactory-under-attack-in-the-wild-exploitation-of-cve-2026-42016-cve-2026-4201
Report completeness: Low
Victims:
Organizations running jfrog artifactory, Self hosted jfrog artifactory instances
CVEs:
CVE-2026-42018 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
CVE-2026-42016 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2026-82329 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- jfrog artifactory (<7.111.21, <7.117.28, <7.125.20, <7.133.29, <7.146.38)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1059.004, T1068, T1078, T1083, T1105, T1136, T1190, T1505, T1505.003, have more...
IOCs:
IP: 19
Url: 2
Hash: 1
Algorithms:
sha1
Languages:
rust, groovy
Platforms:
intel
wiz.io
Artifactory Under Attack: In-the-Wild Exploitation of CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329 | Wiz Blog
Wiz Research has identified active, in-the-wild exploitation of three critical and high-severity vulnerabilities impacting JFrog Artifactory (CVE-2026-42016, CVE-2026-42018 & CVE-2026-82329). Attackers are chaining these vulnerabilities to bypass authentication…
#ParsedReport #CompletenessHigh
10-09-2026
SloppyRAT: A New Tool For Ransomware Attacks
https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks
Report completeness: High
Threats:
Sloppyrat
Clickfix_technique
Etherhiding_technique
Junk_code_technique
Mitm_technique
Castleloader
Nightshade
Com_hijacking_technique
Victims:
Ransomware related attacks, Internal corporate networks
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.007, T1027.013, T1027.015, T1027.016, T1036, T1041, T1047, T1059.001, T1059.003, have more...
IOCs:
File: 13
Domain: 5
Command: 1
Coin: 1
Path: 1
Url: 4
Hash: 22
IP: 1
Soft:
curl, WinHTTP, Microsoft Defender
Algorithms:
fnv-1a, rc4, base64, xor, sha256
Functions:
GetCurrentDirectoryW, Get-Location, Set-Location, SetCurrentDirectoryW, Get-ChildItem, Get-Content, Remove-Item, Get-Process, Get-Service, Get-ComputerInfo, have more...
Win API:
Polygon, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtCreateThreadEx, NtProtectVirtualMemory, NtResumeThread, NtClose, NtWaitForSingleObject, NtTerminateProcess, NtQueryInformationProcess, have more...
Win Services:
WebClient
Languages:
ironpython, powershell, python
10-09-2026
SloppyRAT: A New Tool For Ransomware Attacks
https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks
Report completeness: High
Threats:
Sloppyrat
Clickfix_technique
Etherhiding_technique
Junk_code_technique
Mitm_technique
Castleloader
Nightshade
Com_hijacking_technique
Victims:
Ransomware related attacks, Internal corporate networks
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.007, T1027.013, T1027.015, T1027.016, T1036, T1041, T1047, T1059.001, T1059.003, have more...
IOCs:
File: 13
Domain: 5
Command: 1
Coin: 1
Path: 1
Url: 4
Hash: 22
IP: 1
Soft:
curl, WinHTTP, Microsoft Defender
Algorithms:
fnv-1a, rc4, base64, xor, sha256
Functions:
GetCurrentDirectoryW, Get-Location, Set-Location, SetCurrentDirectoryW, Get-ChildItem, Get-Content, Remove-Item, Get-Process, Get-Service, Get-ComputerInfo, have more...
Win API:
Polygon, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtCreateThreadEx, NtProtectVirtualMemory, NtResumeThread, NtClose, NtWaitForSingleObject, NtTerminateProcess, NtQueryInformationProcess, have more...
Win Services:
WebClient
Languages:
ironpython, powershell, python
Zscaler
SloppyRAT: A New Tool For Ransomware Attacks | ThreatLabz
SloppyRAT is a new malware family with ties to ransomware operations that provides PowerShell-like commands to enable remote access.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 SloppyRAT: A New Tool For Ransomware Attacks https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks Report completeness: High Threats: Sloppyrat Clickfix_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SloppyRAT — недавно выявленное семейство ВПО, связанное с активностью программ-вымогателей и распространяемое через многоэтапную цепочку ClickFix с участием `finger.exe`, IronPython, CastleLoader и CastleRAT. Оно выполняет отраженную загрузку DLL, использует методы противодействия анализу и непрямые системные вызовы, а также взаимодействует с C2 по протоколу HTTPS с закрепленным сертификатом, передавая данные, зашифрованные с помощью RC4. В число его возможностей входят выполнение команд, изучение системы, попытки закрепления и обратное проксирование SOCKS для перемещения внутри компании.-----
SloppyRAT — недавно выявленное семейство ВПО, вероятно связанное с операциями по распространению программ-вымогателей. Впервые оно было замечено в июне 2026 года в составе многоэтапной цепочки заражения ClickFix. В этой цепочке `finger.exe` использовался для получения командного файла, который копировал Windows `curl.exe` в каталог AppData пользователя под числовым именем файла с расширением `.com`. Переименованный бинарный файл загружал IronPython, который выполнял сжатый и закодированный в Base64 код на Python. На последующих этапах развертывались CastleLoader и CastleRAT, загружался дополнительный интерпретатор Python и выполнялся сценарий, который рефлексивно загружал DLL SloppyRAT в память.
SloppyRAT использует несколько механизмов противодействия анализу и обхода защиты. Строки обфусцируются с помощью процедур XOR и аффинного шифра, а 13 функций шифруются с помощью XOR и расшифровываются во время выполнения после изменения разрешений памяти на чтение, запись и выполнение. ВПО также добавляет мусорный код и использует хеширование API в сочетании с техникой косвенных системных вызовов в стиле Hell’s Gate для определения номеров системных вызовов из NTDLL и обхода распространенных перехватов API в пользовательском режиме. Оно пытается обеспечить закрепление с помощью ключа `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, а в качестве резервного варианта — путем перехвата COM-объектов. Однако оба механизма, по-видимому, реализованы некорректно и, скорее всего, не будут надежно работать.
ВПО взаимодействует с сервером управления по HTTPS, используя сообщения JSON. Образцы могут содержать встроенный адрес сервера управления или получать его с помощью EtherHiding в блокчейне Polygon. Для закрепления сертификата TLS полный сертификат сервера в кодировке DER сравнивается с жестко заданным хешем SHA256, что затрудняет перехват TLS-трафика. Для аутентификации используются жестко заданный ключ API, сгенерированный идентификатор компьютера и токены сеанса, передаваемые в последующих запросах. Данные команд и сведения о системе шифруются с помощью RC4 и кодируются в Base64. SloppyRAT также поддерживает функцию обратного SOCKS-прокси через конечную точку опроса API, обеспечивая прокси-доступ к внутренним системам для разведки и перемещения внутри компании.
SloppyRAT предоставляет 47 встроенных команд, подобных командам PowerShell, реализованных на C++ с помощью прямого взаимодействия с Windows API. Другие команды могут выполняться через встроенный обработчик PowerShell на базе .NET CLR, резервный процесс PowerShell с поддельным родительским процессом `explorer.exe` или WMI с помощью `Win32_Process::Create`. Вывод команд может сохраняться в замаскированных PNG-файлах с содержимым, зашифрованным с помощью XOR. Несмотря на наличие в коде ошибок реализации и незавершенность некоторых функций, возможности выполнения команд, изучения системы, взаимодействия с сервером управления и прокси поддерживают закрепление программ-вымогателей в скомпрометированной среде и перемещение внутри компании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SloppyRAT — недавно выявленное семейство ВПО, связанное с активностью программ-вымогателей и распространяемое через многоэтапную цепочку ClickFix с участием `finger.exe`, IronPython, CastleLoader и CastleRAT. Оно выполняет отраженную загрузку DLL, использует методы противодействия анализу и непрямые системные вызовы, а также взаимодействует с C2 по протоколу HTTPS с закрепленным сертификатом, передавая данные, зашифрованные с помощью RC4. В число его возможностей входят выполнение команд, изучение системы, попытки закрепления и обратное проксирование SOCKS для перемещения внутри компании.-----
SloppyRAT — недавно выявленное семейство ВПО, вероятно связанное с операциями по распространению программ-вымогателей. Впервые оно было замечено в июне 2026 года в составе многоэтапной цепочки заражения ClickFix. В этой цепочке `finger.exe` использовался для получения командного файла, который копировал Windows `curl.exe` в каталог AppData пользователя под числовым именем файла с расширением `.com`. Переименованный бинарный файл загружал IronPython, который выполнял сжатый и закодированный в Base64 код на Python. На последующих этапах развертывались CastleLoader и CastleRAT, загружался дополнительный интерпретатор Python и выполнялся сценарий, который рефлексивно загружал DLL SloppyRAT в память.
SloppyRAT использует несколько механизмов противодействия анализу и обхода защиты. Строки обфусцируются с помощью процедур XOR и аффинного шифра, а 13 функций шифруются с помощью XOR и расшифровываются во время выполнения после изменения разрешений памяти на чтение, запись и выполнение. ВПО также добавляет мусорный код и использует хеширование API в сочетании с техникой косвенных системных вызовов в стиле Hell’s Gate для определения номеров системных вызовов из NTDLL и обхода распространенных перехватов API в пользовательском режиме. Оно пытается обеспечить закрепление с помощью ключа `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, а в качестве резервного варианта — путем перехвата COM-объектов. Однако оба механизма, по-видимому, реализованы некорректно и, скорее всего, не будут надежно работать.
ВПО взаимодействует с сервером управления по HTTPS, используя сообщения JSON. Образцы могут содержать встроенный адрес сервера управления или получать его с помощью EtherHiding в блокчейне Polygon. Для закрепления сертификата TLS полный сертификат сервера в кодировке DER сравнивается с жестко заданным хешем SHA256, что затрудняет перехват TLS-трафика. Для аутентификации используются жестко заданный ключ API, сгенерированный идентификатор компьютера и токены сеанса, передаваемые в последующих запросах. Данные команд и сведения о системе шифруются с помощью RC4 и кодируются в Base64. SloppyRAT также поддерживает функцию обратного SOCKS-прокси через конечную точку опроса API, обеспечивая прокси-доступ к внутренним системам для разведки и перемещения внутри компании.
SloppyRAT предоставляет 47 встроенных команд, подобных командам PowerShell, реализованных на C++ с помощью прямого взаимодействия с Windows API. Другие команды могут выполняться через встроенный обработчик PowerShell на базе .NET CLR, резервный процесс PowerShell с поддельным родительским процессом `explorer.exe` или WMI с помощью `Win32_Process::Create`. Вывод команд может сохраняться в замаскированных PNG-файлах с содержимым, зашифрованным с помощью XOR. Несмотря на наличие в коде ошибок реализации и незавершенность некоторых функций, возможности выполнения команд, изучения системы, взаимодействия с сервером управления и прокси поддерживают закрепление программ-вымогателей в скомпрометированной среде и перемещение внутри компании.
#ParsedReport #CompletenessHigh
10-09-2026
UK Council Attack Linked to SonicWall SMA 1000 Campaign
https://hunt.io/blog/sonicwall-sma1000-uk-council-attack
Report completeness: High
Threats:
Impacket_tool
Secretsdump_tool
Dcsync_technique
Passthehash_technique
Credential_dumping_technique
Victims:
Local government, Law enforcement, Healthcare, Financial services, Education, Manufacturing, Engineering, Managed it services, Professional services
Industry:
Education, Healthcare, Government
Geo:
Poland, Hungary, United states, United kingdom, Sweden, Germany, India, South korea, Hong kong, Italy, Canada, France
CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- sonicwall sma6210_firmware (12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624)
TTPs:
Tactics: 3
Technics: 13
IOCs:
File: 9
IP: 1
Url: 1
Hash: 1
Soft:
SonicWall, Linux, Active Directory, curl, Unix
Algorithms:
aes, md5, sha256
Functions:
exploit_read_file, parse_ldap_config, RPC
Languages:
python
Links:
have more...
10-09-2026
UK Council Attack Linked to SonicWall SMA 1000 Campaign
https://hunt.io/blog/sonicwall-sma1000-uk-council-attack
Report completeness: High
Threats:
Impacket_tool
Secretsdump_tool
Dcsync_technique
Passthehash_technique
Credential_dumping_technique
Victims:
Local government, Law enforcement, Healthcare, Financial services, Education, Manufacturing, Engineering, Managed it services, Professional services
Industry:
Education, Healthcare, Government
Geo:
Poland, Hungary, United states, United kingdom, Sweden, Germany, India, South korea, Hong kong, Italy, Canada, France
CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- sonicwall sma6210_firmware (12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624)
TTPs:
Tactics: 3
Technics: 13
IOCs:
File: 9
IP: 1
Url: 1
Hash: 1
Soft:
SonicWall, Linux, Active Directory, curl, Unix
Algorithms:
aes, md5, sha256
Functions:
exploit_read_file, parse_ldap_config, RPC
Languages:
python
Links:
have more...
https://github.com/remmons-r7/rapid7-CVE-2026-15409/blob/main/cve-2026-15409.pyhttps://github.com/remmons-r7/rapid7-CVE-2026-15409hunt.io
UK Council Attack Linked to SonicWall SMA 1000 Campaign
An operator weaponized CVE-2026-15409 two days after disclosure, extracting LDAP credentials and running DCSync against Active Directory via SonicWall appliances.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 UK Council Attack Linked to SonicWall SMA 1000 Campaign https://hunt.io/blog/sonicwall-sma1000-uk-council-attack Report completeness: High Threats: Impacket_tool Secretsdump_tool Dcsync_technique Passthehash_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----
17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.
В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.
Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.
В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----
17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.
В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.
Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.
В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.
#ParsedReport #CompletenessMedium
10-09-2026
Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers
https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers
Report completeness: Medium
Threats:
Metamorfo
Clipboard_injection_technique
Ousaban
Victims:
Financial institutions, Bank users
Industry:
Financial
Geo:
Peru, Mexico, Argentina, Latin america, Colombia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1033, T1036, T1047, T1055, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 2
Hash: 44
Domain: 13
IP: 2
Coin: 2
Soft:
Windows service, Outlook, Microsoft Outlook
Algorithms:
base64, zip, md5, exhibit
Languages:
javascript, autoit, jscript
10-09-2026
Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers
https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers
Report completeness: Medium
Threats:
Metamorfo
Clipboard_injection_technique
Ousaban
Victims:
Financial institutions, Bank users
Industry:
Financial
Geo:
Peru, Mexico, Argentina, Latin america, Colombia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1033, T1036, T1047, T1055, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 2
Hash: 44
Domain: 13
IP: 2
Coin: 2
Soft:
Windows service, Outlook, Microsoft Outlook
Algorithms:
base64, zip, md5, exhibit
Languages:
javascript, autoit, jscript
Fortinet Blog
Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers
FortiGuard Labs examines how a new Casbaneiro campaign targeting Latin America uses geofencing and distributed servers to evade analysis and detection…
CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года банковский троян Casbaneiro атаковал пользователей из стран Латинской Америки с помощью фишинговых писем с географической фильтрацией и вредоносных PDF-файлов-приманок. В его многоэтапной цепочке на основе HTA, JavaScript и AutoIt использовались проверки песочницы и языка, закрепление, Внедрение кода в процессы и поэтапная доставка полезной нагрузки. Casbaneiro активировал C2 при посещении банковских сайтов, что позволяло красть данные, регистрировать нажатия клавиш, манипулировать буфером обмена, выполнять команды и отображать поддельные окна банковских приложений.-----
В августе 2026 года кампания банковского трояна Casbaneiro была нацелена на пользователей в Латинской Америке, включая Аргентину, Перу, Колумбию и Мексику. Заражение начиналось с фишинговых писем и PDF-документов, замаскированных под счета или юридические уведомления. В ссылках из приманок использовалось геозонирование: посетители из стран, не являющихся целевыми, перенаправлялись на легитимные сайты, тогда как выбранные пользователи получали встроенный в JavaScript ZIP-архив в кодировке Base64. Загрузка инициировалась через браузер, после чего выполнялось перенаправление на пустую страницу.
В архиве содержался HTA-файл, загружавший внешний JavaScript, а также пакет сценариев на основе XML со встроенным JScript. Сценарии использовали Инструментарий управления Windows (WMI) для обнаружения песочницы и проверки языка операционной системы. Если среда успешно проходила проверки, ВПО отдельно загружало легитимный интерпретатор AutoIt, скомпилированный сценарий AutoIt и сжатую полезную нагрузку. Для идентификации сжатого файла использовались случайные имена и суффикс `crT`. Закрепление обеспечивалось с помощью LNK-файла в папке автозагрузки, а каталог-маркер в `%PUBLIC%` предотвращал повторное выполнение.
Загрузчик AutoIt отображал поддельное окно службы Windows, распаковывал итоговую полезную нагрузку и внедрял ее в `RegSvcs.exe` или, если этот файл был недоступен, в `mobsync.exe`. Casbaneiro расшифровывал строки времени выполнения, создавал мьютекс, исключал системы с немецким, французским или английским языком по умолчанию и формировал идентификатор MD5 на основе имени компьютера, имени пользователя и имени исполняемого файла. ВПО собирало адреса эл. почты из адресной книги, а также сведения об отправителях и получателях Outlook и сохраняло маркер активности в `%APPDATA%\.Outlook`.
ВПО распределяло обмен данными между несколькими серверами. Оно передавало данные об атакуемом пользователе в кодировке Base64 или без шифрования и использовало конечную точку, которая намеренно возвращала ответы HTTP 403. Если получался другой код состояния, ВПО повторяло попытку, из-за чего инфраструктура могла выглядеть неактивной. После ожидаемого ответа 403 создавались дополнительные маркеры. Фактическая связь C2 активировалась, когда атакуемый пользователь открывал целевой банковский сайт. Функции C2 включали управление клавиатурой, вставку данных из буфера обмена, выполнение файлов и команд, а также отображение поддельных банковских окон. Эти условия, поэтапно размещаемые компоненты, проверки языка и песочницы, а также распределенные серверы были предназначены для обхода автоматизированного анализа и усложнения исследования сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года банковский троян Casbaneiro атаковал пользователей из стран Латинской Америки с помощью фишинговых писем с географической фильтрацией и вредоносных PDF-файлов-приманок. В его многоэтапной цепочке на основе HTA, JavaScript и AutoIt использовались проверки песочницы и языка, закрепление, Внедрение кода в процессы и поэтапная доставка полезной нагрузки. Casbaneiro активировал C2 при посещении банковских сайтов, что позволяло красть данные, регистрировать нажатия клавиш, манипулировать буфером обмена, выполнять команды и отображать поддельные окна банковских приложений.-----
В августе 2026 года кампания банковского трояна Casbaneiro была нацелена на пользователей в Латинской Америке, включая Аргентину, Перу, Колумбию и Мексику. Заражение начиналось с фишинговых писем и PDF-документов, замаскированных под счета или юридические уведомления. В ссылках из приманок использовалось геозонирование: посетители из стран, не являющихся целевыми, перенаправлялись на легитимные сайты, тогда как выбранные пользователи получали встроенный в JavaScript ZIP-архив в кодировке Base64. Загрузка инициировалась через браузер, после чего выполнялось перенаправление на пустую страницу.
В архиве содержался HTA-файл, загружавший внешний JavaScript, а также пакет сценариев на основе XML со встроенным JScript. Сценарии использовали Инструментарий управления Windows (WMI) для обнаружения песочницы и проверки языка операционной системы. Если среда успешно проходила проверки, ВПО отдельно загружало легитимный интерпретатор AutoIt, скомпилированный сценарий AutoIt и сжатую полезную нагрузку. Для идентификации сжатого файла использовались случайные имена и суффикс `crT`. Закрепление обеспечивалось с помощью LNK-файла в папке автозагрузки, а каталог-маркер в `%PUBLIC%` предотвращал повторное выполнение.
Загрузчик AutoIt отображал поддельное окно службы Windows, распаковывал итоговую полезную нагрузку и внедрял ее в `RegSvcs.exe` или, если этот файл был недоступен, в `mobsync.exe`. Casbaneiro расшифровывал строки времени выполнения, создавал мьютекс, исключал системы с немецким, французским или английским языком по умолчанию и формировал идентификатор MD5 на основе имени компьютера, имени пользователя и имени исполняемого файла. ВПО собирало адреса эл. почты из адресной книги, а также сведения об отправителях и получателях Outlook и сохраняло маркер активности в `%APPDATA%\.Outlook`.
ВПО распределяло обмен данными между несколькими серверами. Оно передавало данные об атакуемом пользователе в кодировке Base64 или без шифрования и использовало конечную точку, которая намеренно возвращала ответы HTTP 403. Если получался другой код состояния, ВПО повторяло попытку, из-за чего инфраструктура могла выглядеть неактивной. После ожидаемого ответа 403 создавались дополнительные маркеры. Фактическая связь C2 активировалась, когда атакуемый пользователь открывал целевой банковский сайт. Функции C2 включали управление клавиатурой, вставку данных из буфера обмена, выполнение файлов и команд, а также отображение поддельных банковских окон. Эти условия, поэтапно размещаемые компоненты, проверки языка и песочницы, а также распределенные серверы были предназначены для обхода автоматизированного анализа и усложнения исследования сети.
#ParsedReport #CompletenessHigh
10-09-2026
FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE
https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/
Report completeness: High
Threats:
E4del
Pinhole
Dead_drop_technique
Apc_injection_technique
Lolbin_technique
Bitsadmin_tool
Process_injection_technique
Victims:
Windows systems
Geo:
London, Los angeles
TTPs:
ChatGPT TTPs:
T1036, T1055, T1055.004, T1059, T1059.001, T1070.004, T1071.001, T1071.002, T1083, T1090, have more...
IOCs:
File: 27
Registry: 2
Path: 3
IP: 6
Command: 1
Url: 2
Domain: 1
Soft:
Node.js, Electron, Discord, ConPTY, Windows Terminal, OpenSSH, curl, winscp, coreftp, cyberduck, have more...
Algorithms:
sha256, zip
Functions:
count
Win Services:
BITS, WebClient
Languages:
javascript, powershell, cscript
10-09-2026
FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE
https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/
Report completeness: High
Threats:
E4del
Pinhole
Dead_drop_technique
Apc_injection_technique
Lolbin_technique
Bitsadmin_tool
Process_injection_technique
Victims:
Windows systems
Geo:
London, Los angeles
TTPs:
ChatGPT TTPs:
do not use without manual checkT1036, T1055, T1055.004, T1059, T1059.001, T1070.004, T1071.001, T1071.002, T1083, T1090, have more...
IOCs:
File: 27
Registry: 2
Path: 3
IP: 6
Command: 1
Url: 2
Domain: 1
Soft:
Node.js, Electron, Discord, ConPTY, Windows Terminal, OpenSSH, curl, winscp, coreftp, cyberduck, have more...
Algorithms:
sha256, zip
Functions:
count
Win Services:
BITS, WebClient
Languages:
javascript, powershell, cscript
RST Cloud - Threat Intelligence Solutions
FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE - RST Cloud
THREAT INTELLIGENCE REPORT Prepared by Essa Amous, CTO, RST Cloud Reporting date 10 September 2026 Introduction This article builds on the original research published by SOCRadar, which identified a Windows malware delivery campaign using FTP server banners…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/ Report completeness: High Threats: E4del Pinhole D…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках кампании злоумышленники используют баннеры FTP 220 в качестве тайников для управления, передавая полученное содержимое интерпретаторам, таким как PowerShell, и используя такие инструменты, как BITS, для бесфайлового выполнения. В число полезных нагрузок входят E4del — RAT на базе Electron, замаскированный под Discord, — и PINHOLE — RAT, использующий конфигурацию через социальные сети, бессерверное проксирование, внедрение, закрепление и кражу учетных данных.-----
В рамках кампании баннеры FTP-серверов используются как резолверы dead-drop для доставки команд и ВПО. Вероятно, атакуемые пользователи получают ZIP-архив, содержащий вредоносный ярлык Windows (.LNK). При запуске ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, отправляемый до аутентификации. Вместо обработки ответа как приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая `ftp.exe`, `powershell.exe`, `conhost.exe --headless`, компоненты, связанные с WebDAV, и BITS. Особенно примечательна цепочка процессов, в которой `ftp.exe` напрямую передает вывод баннера в PowerShell. Подключение, получение баннера и выполнение интерпретатором обычно происходят в течение нескольких секунд, тогда как легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.
В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Такой подход с использованием штатных средств оставляет мало кастомных инструментов, по которым можно было бы выполнять обнаружение на основе хеша или подписи. Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера при его выполнении как PowerShell-кода.
E4del — это полезная нагрузка Node.js, упакованная в приложение Electron с цифровой подписью, стилизованное под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл. Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают интерактивный доступ к командной оболочке, создание снимков экрана, потоковую передачу изображения рабочего стола в реальном времени, а также загрузку, распаковку, запуск и удаление дополнительных полезных нагрузок. Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord, а управление осуществляется с помощью зашифрованных HTTP POST-запросов с опросом через случайные интервалы.
PINHOLE — это 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey, а затем проксирует трафик через бессерверную периферийную инфраструктуру. Он использует изменение shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс `ApplicationFrameHost.exe`. Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к `desktop.ini`; закрепление обеспечивается через значение автозапуска Windows в реестре HKCU. Функции PINHOLE включают передачу файлов, Удаленное Выполнение Кода, управление процессами, создание снимков экрана и кражу учетных данных из браузеров. Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом `ApplicationFrameHost.exe` является важным признаком для расследования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках кампании злоумышленники используют баннеры FTP 220 в качестве тайников для управления, передавая полученное содержимое интерпретаторам, таким как PowerShell, и используя такие инструменты, как BITS, для бесфайлового выполнения. В число полезных нагрузок входят E4del — RAT на базе Electron, замаскированный под Discord, — и PINHOLE — RAT, использующий конфигурацию через социальные сети, бессерверное проксирование, внедрение, закрепление и кражу учетных данных.-----
В рамках кампании баннеры FTP-серверов используются как резолверы dead-drop для доставки команд и ВПО. Вероятно, атакуемые пользователи получают ZIP-архив, содержащий вредоносный ярлык Windows (.LNK). При запуске ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, отправляемый до аутентификации. Вместо обработки ответа как приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая `ftp.exe`, `powershell.exe`, `conhost.exe --headless`, компоненты, связанные с WebDAV, и BITS. Особенно примечательна цепочка процессов, в которой `ftp.exe` напрямую передает вывод баннера в PowerShell. Подключение, получение баннера и выполнение интерпретатором обычно происходят в течение нескольких секунд, тогда как легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.
В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Такой подход с использованием штатных средств оставляет мало кастомных инструментов, по которым можно было бы выполнять обнаружение на основе хеша или подписи. Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера при его выполнении как PowerShell-кода.
E4del — это полезная нагрузка Node.js, упакованная в приложение Electron с цифровой подписью, стилизованное под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл. Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают интерактивный доступ к командной оболочке, создание снимков экрана, потоковую передачу изображения рабочего стола в реальном времени, а также загрузку, распаковку, запуск и удаление дополнительных полезных нагрузок. Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord, а управление осуществляется с помощью зашифрованных HTTP POST-запросов с опросом через случайные интервалы.
PINHOLE — это 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey, а затем проксирует трафик через бессерверную периферийную инфраструктуру. Он использует изменение shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс `ApplicationFrameHost.exe`. Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к `desktop.ini`; закрепление обеспечивается через значение автозапуска Windows в реестре HKCU. Функции PINHOLE включают передачу файлов, Удаленное Выполнение Кода, управление процессами, создание снимков экрана и кражу учетных данных из браузеров. Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом `ApplicationFrameHost.exe` является важным признаком для расследования.
#technique
WhatsApp Link Preview Spoofing to Arbitrary Deep-Link Invocation on iOS/macOS
https://github.com/kasif-dekel/random-stuff/blob/master/whatsapp_deeplink_vulnerability.md
WhatsApp Link Preview Spoofing to Arbitrary Deep-Link Invocation on iOS/macOS
https://github.com/kasif-dekel/random-stuff/blob/master/whatsapp_deeplink_vulnerability.md
GitHub
random-stuff/whatsapp_deeplink_vulnerability.md at master · kasif-dekel/random-stuff
bunch of random stuff. Contribute to kasif-dekel/random-stuff development by creating an account on GitHub.
#technique
HashSiphon
NTLM hash extraction through HTTP-layer authentication proxying, zero SSPI calls from the attacker process.
https://github.com/ivancabrera02/HashSiphon
HashSiphon
NTLM hash extraction through HTTP-layer authentication proxying, zero SSPI calls from the attacker process.
https://github.com/ivancabrera02/HashSiphon
GitHub
GitHub - ivancabrera02/HashSiphon
Contribute to ivancabrera02/HashSiphon development by creating an account on GitHub.