CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
10-09-2026

SloppyRAT: A New Tool For Ransomware Attacks

https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks

Report completeness: High

Threats:
Sloppyrat
Clickfix_technique
Etherhiding_technique
Junk_code_technique
Mitm_technique
Castleloader
Nightshade
Com_hijacking_technique

Victims:
Ransomware related attacks, Internal corporate networks

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.007, T1027.013, T1027.015, T1027.016, T1036, T1041, T1047, T1059.001, T1059.003, have more...

IOCs:
File: 13
Domain: 5
Command: 1
Coin: 1
Path: 1
Url: 4
Hash: 22
IP: 1

Soft:
curl, WinHTTP, Microsoft Defender

Algorithms:
fnv-1a, rc4, base64, xor, sha256

Functions:
GetCurrentDirectoryW, Get-Location, Set-Location, SetCurrentDirectoryW, Get-ChildItem, Get-Content, Remove-Item, Get-Process, Get-Service, Get-ComputerInfo, have more...

Win API:
Polygon, NtAllocateVirtualMemory, NtWriteVirtualMemory, NtCreateThreadEx, NtProtectVirtualMemory, NtResumeThread, NtClose, NtWaitForSingleObject, NtTerminateProcess, NtQueryInformationProcess, have more...

Win Services:
WebClient

Languages:
ironpython, powershell, python
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 SloppyRAT: A New Tool For Ransomware Attacks https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks Report completeness: High Threats: Sloppyrat Clickfix_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SloppyRAT — недавно выявленное семейство ВПО, связанное с активностью программ-вымогателей и распространяемое через многоэтапную цепочку ClickFix с участием `finger.exe`, IronPython, CastleLoader и CastleRAT. Оно выполняет отраженную загрузку DLL, использует методы противодействия анализу и непрямые системные вызовы, а также взаимодействует с C2 по протоколу HTTPS с закрепленным сертификатом, передавая данные, зашифрованные с помощью RC4. В число его возможностей входят выполнение команд, изучение системы, попытки закрепления и обратное проксирование SOCKS для перемещения внутри компании.-----

SloppyRAT — недавно выявленное семейство ВПО, вероятно связанное с операциями по распространению программ-вымогателей. Впервые оно было замечено в июне 2026 года в составе многоэтапной цепочки заражения ClickFix. В этой цепочке `finger.exe` использовался для получения командного файла, который копировал Windows `curl.exe` в каталог AppData пользователя под числовым именем файла с расширением `.com`. Переименованный бинарный файл загружал IronPython, который выполнял сжатый и закодированный в Base64 код на Python. На последующих этапах развертывались CastleLoader и CastleRAT, загружался дополнительный интерпретатор Python и выполнялся сценарий, который рефлексивно загружал DLL SloppyRAT в память.

SloppyRAT использует несколько механизмов противодействия анализу и обхода защиты. Строки обфусцируются с помощью процедур XOR и аффинного шифра, а 13 функций шифруются с помощью XOR и расшифровываются во время выполнения после изменения разрешений памяти на чтение, запись и выполнение. ВПО также добавляет мусорный код и использует хеширование API в сочетании с техникой косвенных системных вызовов в стиле Hell’s Gate для определения номеров системных вызовов из NTDLL и обхода распространенных перехватов API в пользовательском режиме. Оно пытается обеспечить закрепление с помощью ключа `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, а в качестве резервного варианта — путем перехвата COM-объектов. Однако оба механизма, по-видимому, реализованы некорректно и, скорее всего, не будут надежно работать.

ВПО взаимодействует с сервером управления по HTTPS, используя сообщения JSON. Образцы могут содержать встроенный адрес сервера управления или получать его с помощью EtherHiding в блокчейне Polygon. Для закрепления сертификата TLS полный сертификат сервера в кодировке DER сравнивается с жестко заданным хешем SHA256, что затрудняет перехват TLS-трафика. Для аутентификации используются жестко заданный ключ API, сгенерированный идентификатор компьютера и токены сеанса, передаваемые в последующих запросах. Данные команд и сведения о системе шифруются с помощью RC4 и кодируются в Base64. SloppyRAT также поддерживает функцию обратного SOCKS-прокси через конечную точку опроса API, обеспечивая прокси-доступ к внутренним системам для разведки и перемещения внутри компании.

SloppyRAT предоставляет 47 встроенных команд, подобных командам PowerShell, реализованных на C++ с помощью прямого взаимодействия с Windows API. Другие команды могут выполняться через встроенный обработчик PowerShell на базе .NET CLR, резервный процесс PowerShell с поддельным родительским процессом `explorer.exe` или WMI с помощью `Win32_Process::Create`. Вывод команд может сохраняться в замаскированных PNG-файлах с содержимым, зашифрованным с помощью XOR. Несмотря на наличие в коде ошибок реализации и незавершенность некоторых функций, возможности выполнения команд, изучения системы, взаимодействия с сервером управления и прокси поддерживают закрепление программ-вымогателей в скомпрометированной среде и перемещение внутри компании.
#ParsedReport #CompletenessHigh
10-09-2026

UK Council Attack Linked to SonicWall SMA 1000 Campaign

https://hunt.io/blog/sonicwall-sma1000-uk-council-attack

Report completeness: High

Threats:
Impacket_tool
Secretsdump_tool
Dcsync_technique
Passthehash_technique
Credential_dumping_technique

Victims:
Local government, Law enforcement, Healthcare, Financial services, Education, Manufacturing, Engineering, Managed it services, Professional services

Industry:
Education, Healthcare, Government

Geo:
Poland, Hungary, United states, United kingdom, Sweden, Germany, India, South korea, Hong kong, Italy, Canada, France

CVEs:
CVE-2026-15409 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- sonicwall sma6210_firmware (12.4.3-03245, 12.4.3-03387, 12.4.3-03434, 12.5.0-02283, 12.5.0-02624)


TTPs:
Tactics: 3
Technics: 13

IOCs:
File: 9
IP: 1
Url: 1
Hash: 1

Soft:
SonicWall, Linux, Active Directory, curl, Unix

Algorithms:
aes, md5, sha256

Functions:
exploit_read_file, parse_ldap_config, RPC

Languages:
python

Links:
have more...
https://github.com/remmons-r7/rapid7-CVE-2026-15409/blob/main/cve-2026-15409.py
https://github.com/remmons-r7/rapid7-CVE-2026-15409
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 UK Council Attack Linked to SonicWall SMA 1000 Campaign https://hunt.io/blog/sonicwall-sma1000-uk-council-attack Report completeness: High Threats: Impacket_tool Secretsdump_tool Dcsync_technique Passthehash_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----

17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.

В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.

Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.

В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.
#ParsedReport #CompletenessMedium
10-09-2026

Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers

https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers

Report completeness: Medium

Threats:
Metamorfo
Clipboard_injection_technique
Ousaban

Victims:
Financial institutions, Bank users

Industry:
Financial

Geo:
Peru, Mexico, Argentina, Latin america, Colombia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1033, T1036, T1047, T1055, T1059.007, T1071.001, T1082, have more...

IOCs:
File: 2
Hash: 44
Domain: 13
IP: 2
Coin: 2

Soft:
Windows service, Outlook, Microsoft Outlook

Algorithms:
base64, zip, md5, exhibit

Languages:
javascript, autoit, jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года банковский троян Casbaneiro атаковал пользователей из стран Латинской Америки с помощью фишинговых писем с географической фильтрацией и вредоносных PDF-файлов-приманок. В его многоэтапной цепочке на основе HTA, JavaScript и AutoIt использовались проверки песочницы и языка, закрепление, Внедрение кода в процессы и поэтапная доставка полезной нагрузки. Casbaneiro активировал C2 при посещении банковских сайтов, что позволяло красть данные, регистрировать нажатия клавиш, манипулировать буфером обмена, выполнять команды и отображать поддельные окна банковских приложений.-----

В августе 2026 года кампания банковского трояна Casbaneiro была нацелена на пользователей в Латинской Америке, включая Аргентину, Перу, Колумбию и Мексику. Заражение начиналось с фишинговых писем и PDF-документов, замаскированных под счета или юридические уведомления. В ссылках из приманок использовалось геозонирование: посетители из стран, не являющихся целевыми, перенаправлялись на легитимные сайты, тогда как выбранные пользователи получали встроенный в JavaScript ZIP-архив в кодировке Base64. Загрузка инициировалась через браузер, после чего выполнялось перенаправление на пустую страницу.

В архиве содержался HTA-файл, загружавший внешний JavaScript, а также пакет сценариев на основе XML со встроенным JScript. Сценарии использовали Инструментарий управления Windows (WMI) для обнаружения песочницы и проверки языка операционной системы. Если среда успешно проходила проверки, ВПО отдельно загружало легитимный интерпретатор AutoIt, скомпилированный сценарий AutoIt и сжатую полезную нагрузку. Для идентификации сжатого файла использовались случайные имена и суффикс `crT`. Закрепление обеспечивалось с помощью LNK-файла в папке автозагрузки, а каталог-маркер в `%PUBLIC%` предотвращал повторное выполнение.

Загрузчик AutoIt отображал поддельное окно службы Windows, распаковывал итоговую полезную нагрузку и внедрял ее в `RegSvcs.exe` или, если этот файл был недоступен, в `mobsync.exe`. Casbaneiro расшифровывал строки времени выполнения, создавал мьютекс, исключал системы с немецким, французским или английским языком по умолчанию и формировал идентификатор MD5 на основе имени компьютера, имени пользователя и имени исполняемого файла. ВПО собирало адреса эл. почты из адресной книги, а также сведения об отправителях и получателях Outlook и сохраняло маркер активности в `%APPDATA%\.Outlook`.

ВПО распределяло обмен данными между несколькими серверами. Оно передавало данные об атакуемом пользователе в кодировке Base64 или без шифрования и использовало конечную точку, которая намеренно возвращала ответы HTTP 403. Если получался другой код состояния, ВПО повторяло попытку, из-за чего инфраструктура могла выглядеть неактивной. После ожидаемого ответа 403 создавались дополнительные маркеры. Фактическая связь C2 активировалась, когда атакуемый пользователь открывал целевой банковский сайт. Функции C2 включали управление клавиатурой, вставку данных из буфера обмена, выполнение файлов и команд, а также отображение поддельных банковских окон. Эти условия, поэтапно размещаемые компоненты, проверки языка и песочницы, а также распределенные серверы были предназначены для обхода автоматизированного анализа и усложнения исследования сети.
#ParsedReport #CompletenessHigh
10-09-2026

FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE

https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/

Report completeness: High

Threats:
E4del
Pinhole
Dead_drop_technique
Apc_injection_technique
Lolbin_technique
Bitsadmin_tool
Process_injection_technique

Victims:
Windows systems

Geo:
London, Los angeles

TTPs:

ChatGPT TTPs:
do not use without manual check
T1036, T1055, T1055.004, T1059, T1059.001, T1070.004, T1071.001, T1071.002, T1083, T1090, have more...

IOCs:
File: 27
Registry: 2
Path: 3
IP: 6
Command: 1
Url: 2
Domain: 1

Soft:
Node.js, Electron, Discord, ConPTY, Windows Terminal, OpenSSH, curl, winscp, coreftp, cyberduck, have more...

Algorithms:
sha256, zip

Functions:
count

Win Services:
BITS, WebClient

Languages:
javascript, powershell, cscript
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/ Report completeness: High Threats: E4del Pinhole D…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В рамках кампании злоумышленники используют баннеры FTP 220 в качестве тайников для управления, передавая полученное содержимое интерпретаторам, таким как PowerShell, и используя такие инструменты, как BITS, для бесфайлового выполнения. В число полезных нагрузок входят E4del — RAT на базе Electron, замаскированный под Discord, — и PINHOLE — RAT, использующий конфигурацию через социальные сети, бессерверное проксирование, внедрение, закрепление и кражу учетных данных.-----

В рамках кампании баннеры FTP-серверов используются как резолверы dead-drop для доставки команд и ВПО. Вероятно, атакуемые пользователи получают ZIP-архив, содержащий вредоносный ярлык Windows (.LNK). При запуске ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, отправляемый до аутентификации. Вместо обработки ответа как приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая `ftp.exe`, `powershell.exe`, `conhost.exe --headless`, компоненты, связанные с WebDAV, и BITS. Особенно примечательна цепочка процессов, в которой `ftp.exe` напрямую передает вывод баннера в PowerShell. Подключение, получение баннера и выполнение интерпретатором обычно происходят в течение нескольких секунд, тогда как легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.

В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Такой подход с использованием штатных средств оставляет мало кастомных инструментов, по которым можно было бы выполнять обнаружение на основе хеша или подписи. Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера при его выполнении как PowerShell-кода.

E4del — это полезная нагрузка Node.js, упакованная в приложение Electron с цифровой подписью, стилизованное под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл. Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают интерактивный доступ к командной оболочке, создание снимков экрана, потоковую передачу изображения рабочего стола в реальном времени, а также загрузку, распаковку, запуск и удаление дополнительных полезных нагрузок. Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord, а управление осуществляется с помощью зашифрованных HTTP POST-запросов с опросом через случайные интервалы.

PINHOLE — это 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey, а затем проксирует трафик через бессерверную периферийную инфраструктуру. Он использует изменение shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс `ApplicationFrameHost.exe`. Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к `desktop.ini`; закрепление обеспечивается через значение автозапуска Windows в реестре HKCU. Функции PINHOLE включают передачу файлов, Удаленное Выполнение Кода, управление процессами, создание снимков экрана и кражу учетных данных из браузеров. Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом `ApplicationFrameHost.exe` является важным признаком для расследования.
#ParsedReport #CompletenessHigh
09-09-2026

Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence

https://www.huntress.com/blog/phishing-bitb-rmm-attacks

Report completeness: High

Threats:
Bitm_technique
Screenconnect_tool
Trojan:win32/commando.a

Industry:
Education

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1059.003, T1105, T1204.002, T1219, T1543.003, T1566.002

IOCs:
File: 5
Url: 7
Domain: 6
IP: 1
Path: 1
Hash: 4
Email: 0
BrowserExtension: 0

Soft:
Gmail, curl, Microsoft Defender

Algorithms:
sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence https://www.huntress.com/blog/phishing-bitb-rmm-attacks Report completeness: High Threats: Bitm_technique Screenconnect_tool Trojan:win32/commando.a…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники использовали фишинг и приманки в стиле Adobe, реализованные через технику browser-in-the-browser, чтобы заставить жертв установить вредоносные клиенты ScreenConnect. Эти клиенты устанавливали постоянный удаленный доступ в виде служб Windows, использовали `cmd.exe` и `curl` для развертывания дополнительных клиентов, а также выполняли инструменты для сокрытия активности курсора.
-----

В двух инцидентах, произошедших 25 и 31 августа, злоумышленники использовали фишинговые сообщения, чтобы направить жертв на страницы, контролируемые атакующими, с применением техники browser-in-the-browser (BiTB). Фальшивые страницы имитировали запросы на просмотр файлов Adobe PDF Reader и отображали убедительные окна браузера, включая фирменный стиль Adobe и правдоподобные URL-адреса. Жертвам предписывалось установить или обновить Adobe Reader, однако загружаемые файлы являлись вредоносными установщиками ScreenConnect.

В первом инциденте фишинговая ссылка привела к домену `adoube[.\]vu`, на котором отображалась поддельная CAPTCHA и приманка в виде документа Adobe PDF. Предположительно установщик Adobe, `ScreenConnect.ClientSetup.exe`, был загружен с `hosthiifran[.\]screenconnect[.\]com`. При выполнении файла были установлены два несанкционированных клиента ScreenConnect. Первый клиент, идентифицированный как `9c1aea531ba4c511`, взаимодействовал с `instance-uxh86b-relay[.\]screenconnect[.\]com` и использовал `cmd.exe` и `curl` для загрузки второго клиента, `7c1d255d0efefde6`, который подключился к `144.172.115[.\]59`. Оба клиента обеспечили закрепление в системе в виде служб Windows. Затем злоумышленник использовал вторую сессию для выполнения `HideCursor.exe` — бинарного файла, предназначенного для сокрытия видимой активности.

Второй инцидент начался с вредоносной ссылки, доставленной через сообщение AT&T Office@Hand. Ссылка перенаправила жертву на `selectstructure[.\]com[.\]au/freedom/adobedocument.html`, где использовалась приманка с тематикой Adobe. Фальшивое обновление `AdbRdBkUpsStUp.msi` было загружено с `victory[.\]mkc1[.\]digitaloceanspaces[.\]com`. В результате была установлена клиентская часть ScreenConnect `d751818fd46e5ca9`, которая с помощью `cmd.exe` и `curl` загрузила `patch.msi` с `consultingics[.\]com`. Это привело к установке клиента `c19e38a20f1ba492`, загруженного с `scx[.\]illuminantgroup[.\]net` и настроенного на взаимодействие с `relay[.\]illuminantgroup[.\]net`. Оба клиента были зарегистрированы как службы, обеспечивая избыточное закрепление для удаленного доступа. Затем злоумышленник выполнил `HideUL.exe` для подавления или сокрытия активности курсора. Microsoft Defender обнаружил `patch.msi` как `Trojan:Win32/Commando.A!ml`, однако выполнение не было полностью предотвращено. Обе атаки были пресечены до начала дополнительной активности.
#ParsedReport #CompletenessMedium
13-09-2026

Behind the CAPTCHA: ClickFix, WallStealer and a Hidden Miner

https://ctrlaltintel.com/bulletins/clickfix-stealers-and-mining/

Report completeness: Medium

Threats:
Clickfix_technique
Wallstealer
Xmrig_miner
Dead_drop_technique
Vidar_stealer
Voidstealer

TTPs:
Tactics: 4
Technics: 3

IOCs:
IP: 3
Url: 2
File: 8
Domain: 7
Path: 1
Hash: 16

Soft:
Steam, Telegram, Discord

Algorithms:
sha256, aes-256-gcm

Languages:
rust, powershell