CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
15-09-2026

New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign

https://research.jfrog.com//post/gemstuffer-openai-rubygems/

Report completeness: Low

Actors/Campaigns:
Gemstuffer

Victims:
Rubygems, Local government

Geo:
German

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.007, T1071.001, T1074.001, T1119, T1528

IOCs:
File: 8
Coin: 1

Soft:
OpenAI, Claude, unix

Algorithms:
base64, gzip

Functions:
GetMeetings, Image

Languages:
ruby, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign https://research.jfrog.com//post/gemstuffer-openai-rubygems/ Report completeness: Low Actors/Campaigns: Gemstuffer Victims: Rubygems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания GemStuffer использовала более 3 000 вредоносных пакетов RubyGems для злоупотребления рабочими процессами RubyDoc в целях SSRF, сбора публичных данных, кражи ключей API RubyGems и создания вредоносных пакетов. Некоторые пакеты эксплуатировали уязвимость в устаревшем механизме кэширования аутентификации RubyGems, в то время как другие использовали вредоносные нагрузки XSS в метаданных пакетов, нацеленные на системы реестра и документации.
-----

JFrog выявила 3 022 пакета RubyGems, связанных с кампанией GemStuffer, что соответствует 3 315 уникальным парам «название/версия». В ходе кампании использовались вредоносные гемы для злоупотребления рабочими процессами документирования RubyDoc, которые генерируют справочные страницы для пакетов. Содержимое, управляемое пакетом, заставляло эти рабочие процессы извлекать данные с внешних веб-сайтов и возвращать полученные данные через связанные механизмы RubyGems. Некоторые пакеты также пытались получить ключи API реестра RubyGems других пользователей.

Несколько полезных нагрузок были направлены на публичные веб-сайты и муниципальные ресурсы, включая календари заседаний и документы, связанные с районами Ламбес, Уонсворт и Саутварк. В названиях пакетов использовались термины, такие как «ssrf», «fetch», «proxy», «scrape», «yard» и «payload», при этом в некоторых названиях содержались Unix-время (Unix timestamps). Одна полезная нагрузка, `f2fe-s1`, собирала до 150 идентификаторов заседаний и 120 URL-адресов документов, сохраняла ответы локально и создавала новый gem с именем `f2fe-scraped` и версией, основанной на временной метке. Другая полезная нагрузка, `southpxdatapp6pi`, пыталась сохранить собранные данные в конфигурации вебхука RubyGems, используя фрагментированные значения, которые впоследствии могли быть восстановлены. Она также содержала значение API-ключа, которое пересекалось с другим пакетом кампании.

Пакет `slnleaker5` использовал механизм кражи токенов, связанный с уязвимостью в устаревшем API-ключе RubyGems. При определённых условиях сжатия и поведения заголовков кэширования успешный ответ на запрос устаревшего входа в систему мог быть закэширован CDN и возвращён другому запрашивающему в течение часа, что потенциально приводило к раскрытию данных аутентификации. Поведение Ruby по умолчанию при запросе gzip-сжатия имело значение для запуска уязвимого сценария.

Отдельный набор пакетов за июль был направлен на страницы пакетов RubyGems, административные интерфейсы и системы обработки метаданных, а не на выполнение значительного количества кода Ruby. В вредоносных описаниях и полях авторов содержались XSS-нагрузки, такие как обработчики ошибок изображений, элементы скриптов, URL-адреса `javascript:` и обработчики событий SVG. Системы, создающие документацию или обрабатывающие загруженные гемы, должны рассматривать файлы пакетов и метаданные как недоверенные, предотвращать выполнение кода в привилегированных рабочих процессах и применять надежную санитизацию HTML и кодирование вывода.
#ParsedReport #CompletenessLow
21-09-2026

Unpacking a laZzzy Donut

https://trustedsec.com/blog/unpacking-a-lazzzy-donut

Report completeness: Low

Threats:
Lazzzy
Donut

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1027.009, T1027.013, T1140

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
DOT NET

Algorithms:
aes, rc4, xor, aes-cbc, base64

Functions:
to

Languages:
cpython, python

Platforms:
intel

Links:
have more...
https://github.com/billythegoat356/Kramer/tree/main
https://github.com/volexity/donut-decryptor
https://github.com/thewover/donut
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Unpacking a laZzzy Donut https://trustedsec.com/blog/unpacking-a-lazzzy-donut Report completeness: Low Threats: Lazzzy Donut TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not use without manual check T1027, T1027.002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчёте описан многоэтапный загрузчик ВПО, начинающийся с обфусцированного файла байт-кода Python, который расшифровывает и выполняет шеллкод. Обёрнутые в Donut полезная нагрузка приводят к загрузчику PE laZzzy, который расшифровывает встроенное содержимое и внедряет его в процесс. Второй слой Donut в конечном счёте загружает зашифрованную DLL .NET и выполняет выбранные секции ресурсов в качестве шеллкода.
-----

ВПО использует многоэтапную цепочку загрузки, сочетающую обфусцированный байт-код Python, выполнение шеллкода, полезную нагрузку, сгенерированную Donut, загрузчик на основе PE-файлов laZzzy и зашифрованные ресурсы .NET. Исходный файл представляет собой модуль CPython 3.13 в формате `.pyc`. После деобфускации восстановленный код Python содержит блок шеллкода, зашифрованный алгоритмом RC4 и закодированный в Base64. Скрипт декодирует и расшифровывает шеллкод, копирует его в исполняемую память и передает управление.

Первый этап шеллкода был сгенерирован с помощью Donut, который упаковывает исполняемые файлы или сборки .NET в позиционно-независимый шеллкод для x86-64. Donut встраивает метаданные и модуль полезной нагрузки; извлечение этих компонентов позволяет выявить следующий исполняемый этап. Этот этап представляет собой загрузчик шеллкода laZzzy, который формирует полный исполняемый файл Windows в формате PE, а не позиционно-независимый шеллкод.

Загрузчик laZzzy хранит встроенный шеллкод, используя шифрование AES-CBC с последующим преобразованием XOR. Во время выполнения его PE-заглушка расшифровывает полезную нагрузку и выполняет её с помощью техники инъекции, нацеленной на текущий или удалённый процесс. Статическое извлечение потребовало идентификации скомпилированной подпрограммы расшифровки AES-CBC по сигнатуре паттерна инструкций, разрешения RIP-относительных ссылок для определения ключа AES, вектора инициализации, шифртекста и размера полезной нагрузки, а затем воспроизведения операций AES и XOR в офлайн-режиме. Данный подход не требует отладки, эмуляции или выполнения кода.

Восстановленный шеллкод содержит второй слой Donut. Расшифровка и извлечение этого слоя приводят к получению еще одной пары метаданных и модуля, при этом модулем является встроенная DLL для .NET. DLL может быть декомпилирована с помощью стандартных инструментов анализа .NET, однако ее ресурсы также зашифрованы. ВПО разбирает эти ресурсы, загружает выбранные секции в память в виде шеллкода и передает управление им.
#ParsedReport #CompletenessLow
21-09-2026

Click2Shell: WordPress Flaw Enables RCE Chain

https://socradar.io/blog/click2shell-wordpress-rce-chain/

Report completeness: Low

Victims:
Wordpress, Mobile repair zone

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059, T1105, T1204.001

IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WordPress

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Click2Shell: WordPress Flaw Enables RCE Chain https://socradar.io/blog/click2shell-wordpress-rce-chain/ Report completeness: Low Victims: Wordpress, Mobile repair zone TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Click2Shell — это уязвимость в ядре WordPress, позволяющая злоумышленникам принудительно заставить аутентифицированных администраторов установить и просмотреть темы с WordPress.org. Хотя сама по себе она не обеспечивает непосредственного выполнения кода, её использование в связке с уязвимыми темами может привести к удалённому выполнению PHP-кода, что продемонстрировано на примере темы Mobile Repair Zone версии 2.5.4. WordPress устранил данную проблему в версии 7.1.1 и связанных обновлениях.
-----

Click2Shell — это уязвимость в ядре WordPress, затрагивающая процесс предпросмотра и установки тем для администраторов. Специально сформированный URL может привести к тому, что WordPress загрузит и установит тему с WordPress.org, если аутентифицированный администратор перейдет по этой ссылке. Атакующему не требуется учетная запись, однако для эксплуатации уязвимости необходимо взаимодействие администратора. Дефект возникает из-за непоследовательной обработки параметра темы, полученного из URL: API тем выполняет его санитизацию, преобразуя в разрешенный slug темы, в то время как JavaScript на стороне администратора использует исходное значение в селекторе jQuery, что перенаправляет стандартное поведение предпросмотра темы к функции установки темы.

Сама по себе уязвимость позволяет принудительно устанавливать и просматривать темы, доступные через WordPress.org, но не дает прямого доступа к загрузке произвольных архивов тем или выполнению кода. Удаленное Выполнение Кода может произойти при использовании Click2Shell в связке с уязвимой темой или другим компонентом. Исследователи продемонстрировали это на примере Mobile Repair Zone 2.5.4, где PHP-код неактивной темы был выполнен во время предпросмотра в Customizer. Тема содержала неавторизованный обработчик AJAX без надлежащих проверок полномочий или валидации nonce, что позволяло выполнять произвольный PHP-код. Исследователи сообщили, что более 40 других сторонних тем могут содержать аналогичные уязвимости. Отдельная уязвимость получила оценку CVSS 7.1, тогда как полная цепочка эксплуатации была оценена в CVSS 9.3.

WordPress устранила уязвимость в ядре в версии 7.1.1 и выпустила обновления для более старых поддерживаемых веток. Публичные технические детали и образец концепции (proof of concept) демонстрируют как сценарий принудительной установки темы, так и сценарий цепочки выполнения PHP, хотя не каждый затронутый сайт обязательно уязвим к удаленному выполнению кода. Нет подтвержденных свидетельств активного использования уязвимости в реальных атаках.

Защитникам следует обновить ядро WordPress, проверить установленные темы на наличие уязвимостей и расследовать неожиданные установки или предпросмотры тем, запросы, связанные с `wp-admin/theme-install.php`, активность Customizer и `admin-ajax.php`, связанную с неактивными темами, изменённые файлы PHP в каталогах `wp-content/themes` или `wp-content/plugins`, подозрительные загрузки плагинов или записи файлов, изменения учётных записей администраторов и необычные исходящие соединения. Эти события следует сопоставлять с телеметрией веб-сервера, WAF, EDR и хостинга.
#ParsedReport #CompletenessLow
21-09-2026

npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script

https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Npm users

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1041, T1059.007, T1070.004, T1082, T1102.001, T1140, T1195.002

IOCs:
File: 3
Coin: 1

Soft:
Slack, Telegram

Crypto:
ethereum

Algorithms:
aes, ecdh, curve25519

Languages:
javascript

Links:
https://github.com/INDEXED-BTREE/indexed-btree/commits/main/
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренный пакет npm, замаскированный под `sorted-btree`, выполняется при вызове его стандартного метода `BTree.prototype.set`, обходя средства защиты на основе сценариев жизненного цикла. Пакет выполняет фазирование систем, выводит данные через Slack и Телеграм, а также использует смарт-контракт Ethereum в сети Sepolia для C2 и доставки зашифрованных полезных нагрузок.
-----

Продолжающаяся вредоносная кампания в npm использует вредоносные пакеты, которые исполняют полезную нагрузку во время обычной работы приложения, а не через сценарии жизненного цикла `preinstall` или `postinstall`. Основной образец, `indexed-btree`, маскируется под легитимный пакет `sorted-btree` и, по сообщениям, достиг почти двух миллионов загрузок в неделю. Метаданные пакета не содержат хука установки, поэтому само по себе его установка не запускает ВПО. Вместо этого вредоносный код встроен в метод `BTree.prototype.set` библиотеки, являющийся основной функцией, с высокой вероятностью вызываемой приложениями. Вызов этого метода загружает обфусцированный компонент первого этапа с именем `sharedLoad.min.js`.

ВПО маркирует зараженные системы, собирая информацию об архитектуре операционной системы, имени хоста, процессора и оперативной памяти, а также о времени непрерывной работы системы. Эта информация отправляется на управляемые злоумышленником адреса в Slack и Телеграм. Для управления ВПО использует смарт-контракт, развернутый в тестовой сети Sepolia Ethereum. Вместо обращения к традиционному домену или фиксированному IP-адресу ВПО опрашивает функции getter и setter контракта, что позволяет злоумышленнику обновлять ссылки на инфраструктуру через блокчейн.

Контракт также участвует в доставке полезной нагрузки второго этапа. Загрузчик генерирует пару ключей X25519 и получает публичный ключ X25519 атакующего из контракта. Он вычисляет общий секрет ECDH, использует полученный материал для генерации ключа AES и расшифровывает два шифротекста, хранящихся в блокчейне. При объединении расшифрованные блоки образуют полезную нагрузку ВПО второго этапа.

ВПО включает функции очистки, предназначенные для снижения обнаружения и закрепления кампании. Она может удалять связанные файлы и удалять код запуска из основной функции прототипа пакета. Кампания демонстрирует, что блокировка сценариев жизненного цикла npm не предотвращает выполнение вредоносных пакетов, если их полезная нагрузка скрыта в обычных функциях библиотеки и активируется при импорте или использовании во время выполнения.
#ParsedReport #CompletenessHigh
21-09-2026

Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

https://securelist.com/tr/payload-ransomware-via-group-policy/121335/

Report completeness: High

Threats:
Payload_ransomware
Lolbin_technique
Ryuk
Lockbit
Blackcat
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique

Victims:
Manufacturing organization

Geo:
Middle east

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 9
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Active Directory, ESXi, Linux, PsExec, FortiGate, Windows Firewall, Windows Security, Event Tracing for Windows, Windows Defender

Algorithms:
md5

Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO https://securelist.com/tr/payload-ransomware-via-group-policy/121335/ Report completeness: High Threats: Payload_ransomware Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В апреле 2026 года злоумышленник использовал скомпрометированную учетную запись FortiGate SSL VPN для получения прав доменного администратора и развертывания вредоносных объектов групповой политики (GPO), связанных с корнем домена. PAYLOAD GPO вызвал сбой в работе всего домена посредством отправки сообщений-вымогательств, изменения обоев рабочего стола, распространения файлов и блокировки учетных записей, не шифруя файлы и не разворачивая программное обеспечение для шифрования-вымогательства (ransomware). Данные были выведены наружу, а впоследствии опубликованы, что продемонстрировало схему шантажа без шифрования с использованием доверенной инфраструктуры Active Directory.
-----

Злоумышленник получил доступ к производственной организации через скомпрометированную учетную запись и FortiGate SSL VPN.

Актор получил контроль над Active Directory, эквивалентный правам администратора домена.

Вредоносные GPO, связанные с корнем домена, обеспечивали воздействие на весь домен без развертывания бинарных файлов вымогателей.

GPO PAYLOAD отображал требования выкупа через параметры реестра, связанные с юридическими уведомлениями.

PAYLOAD распространял файл `README-payload.txt`, копировал файлы на рабочие столы и в корневые каталоги дисков, а также устанавливал изображения с требованиями выкупа, размещённые в SYSVOL, в качестве обоев рабочего стола и фона экрана блокировки.

`GptTmpl.inf` отключал или блокировал локальные учётные записи администраторов.

GPO «win Firewall Off» отключил брандмауэр Windows для всех сетевых профилей.

Зашифрованные файлы, исполняемый файл программы-вымогателя, механизмы закрепления на конечных точках или активные вредоносные процессы не были обнаружены.

Атака сохранялась посредством вредоносных ссылок GPO в Active Directory и файлов, хранящихся в SYSVOL.

Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы.

Приоритеты обнаружения включают несанкционированные события изменения службы каталогов (Directory Service Changes) с идентификаторами 5136, 5137 и 5141, связанные с атрибутами `gPLink` корня домена, атрибутами GPO, путями к файлам и номерами версий.

Мониторинг SYSVOL должен обнаруживать непредвиденные изменения файлов `payload.jpg`, `hello.txt`, `ScheduledTasks.xml`, `registry.pol` и `GptTmpl.inf`.

Прямые изменения в SYSVOL без соответствующих событий службы каталогов могут указывать на манипуляции с использованием инструментов.
#ParsedReport #CompletenessHigh
17-09-2026

SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment

https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/

Report completeness: High

Actors/Campaigns:
Sidecopy

Threats:
Spear-phishing_technique
Lolbin_technique
Reverserat_rat
Heracles
Trojan.js.generic.mvx
Lolbas_technique

Victims:
Government, Academic institutions, Government officials, High ranking personnel

Industry:
Government

Geo:
Indian

TTPs:
Tactics: 5
Technics: 9

IOCs:
File: 11
Domain: 2
IP: 1
Hash: 7
Url: 3

Soft:
Windows Registry, Linux, Android

Algorithms:
aes, gzip, zip, base64

Functions:
SetCurPos, GetHostsFile, GetCPText

Win API:
ARC

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/ Report completeness: High Actors/Campaigns: Sidecopy…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SideCopy атаковала государственные и академические учреждения с помощью целевого фишинга, используя ZIP-архивы, содержащие вредоносные LNK-файлы, которые применяли `mshta.exe` для доставки и выполнения файловых .NET-нагрузок без создания файлов на диске. Вредоносное ПО (ВПО) обеспечило закрепление через ключи запуска в реестре, загрузило RAT-модуль рефлексивно в оперативную память, а затем похитило скриншоты, файлы и учетные данные, после чего вывезло их через зашифрованный AES-трафик на инфраструктуру, контролируемую злоумышленниками.
-----

Группировка SideCopy провела кампанию целевого фишинга, нацеленную на государственные и академические учреждения, с использованием зараженных ZIP-архивов. В архивах содержались вредоносное яркое Windows (LNK) и отвлекающий GIF-файл. Ярлык LNK использовал поддельную иконку PDF и вводящее в заблуждение именование в стиле документа, чтобы заставить жертв выполнить файл. Встроенный в него URL загружал обфусцированный HTA-файл `com.hta` с домена `docsportal[.\]in`, используя `mshta.exe` для его выполнения.

Стагер HTA кэшировался в кэше Windows Internet и удалялся после инициализации последующих стадий. В нём содержалась встроенная библиотека `ne4snapk.dll`, которая загружалась в процесс `mshta.exe` посредством десериализации .NET. DLL распаковывала три компонента, сжатых в формате GZIP: `appT.bat`, `startT.hta` и документ-приманку с именем `commskl.docx`. Закрепление в системе осуществлялось путём изменения ключей Run в реестре Windows для запуска `appT.bat` при загрузке системы, что позволяло файлу batch-скрипта запускать вторичную стадию HTA в фоновом режиме.

Скрипт `startT.hta` восстанавливал в памяти обфусцированную XAML-нагрузку. Для этого использовались Base64-декодирование, преобразование массивов байтов и потоков памяти, а также небезопасный класс .NET `System.Runtime.Serialization.Formatters.Binary.BinaryFormatter` для десериализации данных в активный объект. Это обеспечивало выполнение без файлов и снижало необходимость записи основной нагрузки на диск.

Затем ВПО использовала рефлексию .NET, включая `Assembly.Load` и `Activator.CreateInstance`, для загрузки `ioluegnt.dll` непосредственно в память процесса `mshta.exe`. Выполнение было инициировано через метод `DoMainWork` в объекте `TestClass`, что активировало возможности RAT. Сообщается, что ВПО поддерживала кражу скриншотов, файлов и учетных данных.

Укрادенные данные были выведены через зашифрованный канал с использованием AES на порт 5863 домена `dns[.\]educationportals[.\]biz`, который резолвился в `45.61.157[.\]22`. Захардкоженный ключ AES `NMXIKS09?:709,!\~lnsYUS` может позволить расшифровать и проанализировать перехваченные коммуникации. Ключевые возможности для обнаружения включают вредоносные файлы LNK в ZIP-архивах, активность `mshta.exe`, изменения ключей Run в реестре, десериализацию BinaryFormatter, загрузку рефлексивных сборок и исходящие соединения с указанной инфраструктурой.
#ParsedReport #CompletenessLow
21-09-2026

Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation

https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation

Report completeness: Low

Threats:
Vidar_stealer

ChatGPT TTPs:
do not use without manual check
T1027, T1027.014, T1140

IOCs:
File: 1
Hash: 4
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
xor, fnv-1a, chacha20

Win Services:
bits
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Обфускация строк в Vidar эволюционировала от использования XOR и ChaCha20 до потоковых шифров, управляемых виртуальной машиной и специфичных для каждой сборки. Виртуальная машина генерирует ключи и nonce или открытый текст, а кастомизированные модифицированные шифры ChaCha или ARX расшифровывают строки. Изменение операционных кодов, констант, сдвигов и логики шифрования между сборками усложняет обнаружение и реверс-инжиниринг.
-----

Vidar — семейство ВПО, предназначенное для кражи информации, механизм обфускации строк которого эволюционировал от простого однобайтового шифрования XOR до более сложных механизмов, специфичных для каждой сборки. В ранних версиях использовалось шифрование XOR, тогда как во внутренней версии 1.5 было введено шифрование на основе ChaCha20. Начиная с версии 1.8, Vidar модифицировал ChaCha20, чтобы усложнить обнаружение и расшифровку. Начиная с внутренней версии 2.0, ВПО объединяет легковесную виртуальную машину (VM) с собственными потоковыми шифрами; данная архитектура сохраняется в версиях 2.x и 3.x.

Виртуальная машина использует байткодовый интерпретатор с циклом «получение — декодирование — выполнение». Каждое значение байткода индексирует разреженную таблицу диспетчеризации из 256 записей, которая инициализируется 14 обработчиками операций; неопределённые записи приводят к завершению выполнения. Интерпретатор не использует стек и в основном опирается на однобайтовый аккумулятор. Обработчики операций выполняют базовые действия, включая XOR, сложение, вычитание, побитовые циклические сдвиги, побитовое отрицание, умножение и подстановку по таблице. Виртуальная машина может напрямую генерировать расшифрованные строки или выводить криптографический материал, используемый отдельным потоковым шифром.

Для версий 2.0 и 2.1 первые девять байтов, сгенерированных виртуальной машиной, образуют ключ потокового шифра, тогда как в версиях 2.2 и более поздних используются первые восемь байтов. Во всех версиях последние четыре байта служат в качестве nonce. Полученные ключ и nonce используются для расшифровки отдельного массива байтов, содержащего зашифрованную строку.

Vidar использует два широких класса собственных потоковых шифров. Версии 2.0 и 2.1 реализуют модифицированный шифр на основе ChaCha с собственным начальным состоянием размером 128 бит, ключом длиной восемь байт, nonce длиной четыре байта и специфичными для образца (sample) поворотами в четвертных раундах. Версия 2.2 и более поздние используют шифр ARX (add-rotate-XOR). Каждая сборка изменяет операции ARX и константы, используемые для инициализации состояния и генерации ключевого потока. Полученные байты ключевого потока складываются по модулю два (XOR) с шифротекстом для восстановления строк.

Эти техники обеспечивают стабильный интерфейс расшифровки, варьируя при этом поведение операционных кодов, криптографические операции, константы и преобразования между сборками, что затрудняет создание статических сигнатур, автоматизированный анализ и реверс-инжиниринг.