CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 12-11-2023 CRITICAL EXPLOITS FOR SALE ON THE DARK WEB https://www.cyfirma.com/outofband/critical-exploits-for-sale-on-the-dark-web Report completeness: Low Actors/Campaigns: Bl00dy Kimsuky (motivation: cyber_espionage) Lazarus…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Организации должны сохранять бдительность и уделять приоритетное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз, чтобы защитить себя от потенциальных атак и снизить возможный ущерб от использования известных и появляющихся уязвимостей.
-----

В 2023 году CISA добавила в список известных эксплуатируемых уязвимостей 159 уязвимостей, 21 из которых эксплуатируется группами, разрабатывающими программы-вымогатели.

Злоумышленники, использующие Microsoft Streaming Service Proxy (CVE-2023-36802), могут получить привилегии SYSTEM, что открывает им неограниченный доступ к программному обеспечению, файлам и данным.

Уязвимость в приложении MOVEit (CVE-2023-34362) стала мишенью для группы Cl0p ransomware, в результате чего пострадали более 62 млн. человек.

Находка CVE-2023-28252 в файловой системе Windows Common Log File System (CLFS) позволяет злоумышленникам получить привилегии SYSTEM на целевых машинах.

CVE-2023-3519 - критическая уязвимость в продуктах Citrix ADC и Gateway, позволяющая злоумышленникам удаленно выполнить вредоносный код, не требуя аутентификации.

Уязвимость WinRAR (CVE-2023-38831) позволяет хакерам устанавливать вредоносное ПО через манипулируемые архивы и затрагивает более 500 млн. пользователей по всему миру.

CVE-2023-2640 позволяет непривилегированным пользователям устанавливать привилегированные расширенные атрибуты для смонтированных файлов без необходимых проверок безопасности.

Уязвимость Jet Brains (CVE-2023-42793) позволяет неаутентифицированному злоумышленнику получить доступ к серверу TeamCity, что дает возможность выполнить удаленный код.

Уязвимость WS_FTP Server (CVE-2023-40044) подвержен уязвимости десериализации .NET, которая позволяет неаутентифицированному злоумышленнику выполнять удаленные команды.

Для защиты от потенциальных атак организации должны уделять первостепенное внимание таким мерам безопасности, как управление исправлениями и проактивный мониторинг угроз.
#ParsedReport #CompletenessHigh
15-11-2023

Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors

https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors

Report completeness: High

Actors/Campaigns:
Blackshadow

Threats:
Partialwasher
Bfg_agonizer
Sqlextractor_tool
Havoc
Aspxspy_shell
Nbtscan_tool
Wineggdrop_actor
Wineggddrop_tool
Nimscan_tool
Credential_stealing_technique
Mimikatz_tool
Password_spray_technique
Plink_tool
Putty_tool
Procdump_tool
Timestomp_technique
Apostle
Supply_chain_technique
Byovd_technique
Gmer_tool

Victims:
Israeli organizations across multiple industries and countries

Industry:
Education

Geo:
Japanese, Israeli, Israel, Iranian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1497, T1219, T1036, T1064, T1543, T1566, T1485, T1012, T1082, T1036, have more...

IOCs:
File: 15
Path: 1
Hash: 22
IP: 6

Soft:
telegram, winscp

Functions:
DoJob, DeleteLogs, SelfDelete, GetSubDirectoryFileListRecusrive, GetDirectoryFileList

Win API:
ExitWindowsEx, SeShutdownPrivilege, NtSetInformationProcess, DeviceIoControl, NtRaiseHardError, ZwOpenProcess, ZwTerminateProcess

Platforms:
x64

Links:
https://github.com/keowu/BadRentdrv2/tree/main
https://github.com/kingron/s
https://github.com/elddy/NimScan
CTT Report Hub
#ParsedReport #CompletenessHigh 15-11-2023 Agonizing Serpens (Aka Agrius) Targeting the Israeli Higher Education and Tech Sectors https://unit42.paloaltonetworks.com/agonizing-serpens-targets-israeli-tech-higher-ed-sectors Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Поддерживаемая Ираном APT-группа Agonizing Serpens атакует израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Злоумышленники усовершенствовали свои возможности, затрачивая усилия и ресурсы на обход мер безопасности, и используют для проведения атак различные инструменты доказательства концепции и пентестирования, а также собственные средства.
-----

Исследователи Unit 42 изучили серию разрушительных кибератак, направленных на образовательный и технологический секторы Израиля в период с января 2023 года по октябрь 2023 года. Злоумышленники использовали программы-чистильщики, чтобы замести следы и вывести из строя зараженные конечные точки. Злоумышленники связаны с APT-группой, поддерживаемой Ираном, которую Unit 42 обозначает как Agonizing Serpens. Предполагается, что злоумышленники пытаются похитить конфиденциальные данные, такие как персональная информация (PII) и интеллектуальная собственность, а также посеять хаос и нанести значительный ущерб, уничтожив как можно больше конечных точек.

Злоумышленники усовершенствовали свои возможности и тратят силы и средства на обход средств обнаружения и реагирования на конечные точки (EDR) и других мер защиты. Злоумышленники используют различные известные инструменты для проверки концепций (PoC) и пентестирования, а также собственные инструменты.

В последней атаке злоумышленники использовали веб-оболочки, содержащие один и тот же код, с вариациями в наименовании функций. Также использовались Nbtscan, NimScan, WinSCP, Putty и пользовательский инструмент sqlextractor. Этот инструмент используется для запросов к базам данных SQL и извлечения конфиденциальных PII-данных. Кроме того, злоумышленники пытались использовать три отдельных программы-стирателя в рамках деструктивной атаки. Хотя некоторые из них имеют сходство по коду с ранее заявленными программами, используемыми группой Agonizing Serpens, другие считаются совершенно новыми. К ним относятся MultiLayer, PartialWasher, BFG Agonizer и agmt.exe, представляющий собой пользовательский загрузчик и оператор для драйвера GMER.

На основе модели атрибуции Unit 42 с высокой степенью уверенности можно утверждать, что атаки, описанные в данной статье, были осуществлены APT-группой Agonizing Serpens, связанной с Ираном. Злоумышленники атаковали израильские организации из разных отраслей и стран с целью похищения конфиденциальной информации и создания хаоса путем уничтожения как можно большего числа конечных точек. Данная атака является частью более широкой наступательной кампании, и злоумышленники усовершенствовали свои возможности, затратив усилия и ресурсы на обход мер безопасности. Для проведения атак злоумышленники использовали различные инструменты для проверки концепции и пентестирования, а также собственные средства.
#ParsedReport #CompletenessMedium
14-11-2023

TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities

https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based-government

Report completeness: Medium

Actors/Campaigns:
Molerats (motivation: cyber_espionage)
Wirte

Threats:
Ironwind
Sharpsploit

Victims:
Middle eastern governments

Industry:
Government

Geo:
South africa, Palestinian, Central african republic

IOCs:
File: 5
Domain: 3
IP: 1
Path: 5
Hash: 18

Soft:
microsoft powerpoint

Algorithms:
base64, sha256

Platforms:
x64

YARA: Found

Links:
https://github.com/cobbr/SharpSploit
CTT Report Hub
#ParsedReport #CompletenessMedium 14-11-2023 TA402 Uses Complex IronWind Infection Chains to Target Middle East-Based Government Entities https://www.proofpoint.com/us/blog/threat-insight/ta402-uses-complex-ironwind-infection-chains-target-middle-east-based…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что TA402 - это угроза, направленная на государственные структуры Ближнего Востока и Северной Африки с целью палестинского шпионажа. Исследователи компании Proofpoint отслеживают этого агента с 2020 года и обнаружили, что TA402 постоянно корректирует свои методы доставки, пытаясь избежать обнаружения.
-----

Исследователи Proofpoint впервые выявили активность TA402 (Molerats, Gaza Cybergang, Frankenstein, WIRTE) в середине 2023 года, который использовал сложную цепочку заражений для атаки на правительства стран Ближнего Востока с помощью нового загрузчика начального доступа под названием IronWind. В рамках одной кампании этот угрожающий агент постоянно атакует менее пяти организаций и уделяет особое внимание государственным структурам, расположенным на Ближнем Востоке и в Северной Африке.

С июля по октябрь 2023 г. исследователи наблюдали, как TA402 корректировал свои методы доставки, переходя от использования ссылок на Dropbox к использованию вложений XLL- и RAR-файлов, вероятно, для того, чтобы избежать попыток обнаружения. Они использовали взломанную учетную запись электронной почты Министерства иностранных дел для рассылки фишинговых писем, содержащих вредоносный файл Microsoft PowerPoint Add-in (PPAM), вложенный XLL-файл, загружающий IronWind, или вложение RAR-файла, содержащее переименованную версию tabcal.exe для боковой загрузки IronWind и propsys.dll (IronWind).

Исследователи Proofpoint относят эти кампании к TA402 на основании тактики, техники и виктимологии. Эти кампании имели схожую тематику с предыдущими акциями TA402 и были нацелены на арабоязычные цели, расположенные на Ближнем Востоке. Кроме того, группа продолжала использовать методы геозондирования для затруднения обнаружения своих действий и включала URL-адреса, перенаправляющие на документы-обманки, размещенные на легитимных платформах хостинга документов, если геозондирование не было обойдено.

Проведя анализ вредоносного ПО, исследователи Proofpoint обнаружили, что TA402 не выполнил санитарную обработку PDB-путей в процессе разработки вредоносного ПО, что позволило сделать вывод о том, что название проекта \tornado\ и разработка вредоносного ПО разбита по функциям, включая IA (дроппер IronWind), stager (DLL stager) и полезную нагрузку.

TA402 - это угроза, ориентированная на сбор разведданных и имеющая особый интерес к государственным структурам Ближнего Востока и Северной Африки, действующая в поддержку целей палестинского шпионажа с упором на сбор разведданных. Несмотря на то, что эта группа пересекается с рядом публично заявленных угроз, исследователи компании Proofpoint составляют кластер независимо друг от друга на основе внутреннего анализа и расследований вредоносного ПО.

Несмотря на то что TA402 постоянно атакует государственные структуры стран Ближнего Востока и Северной Африки, он может изменить свои целевые установки или приемы социальной инженерии в ответ на продолжающийся конфликт между Израилем и Хамасом. Поэтому исследователи Proofpoint продолжают следить за этим угрожающим агентом с 2020 года, отмечая его настойчивость и инновационный подход к переоснащению методов атак и вредоносного ПО в поддержку своей задачи кибершпионажа. Правило YARA для целей охоты прилагается в конце этого блога.
#ParsedReport #CompletenessLow
15-11-2023

Game Over: gaming community at risk with information stealers

https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers

Report completeness: Low

Actors/Campaigns:
C0met

Threats:
Doenerium

Victims:
Gamers, individuals, gaming industry

Industry:
Entertainment

Geo:
France

ChatGPT TTPs:
do not use without manual check
T1486, T1482, T1497, T1489

IOCs:
Domain: 131
Command: 2
Path: 2
Url: 1
File: 1

Soft:
discord, winscp, telegram, chrome, opera, operagx

Wallets:
coinbase

Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 Game Over: gaming community at risk with information stealers https://blog.sekoia.io/game-over-gaming-community-at-risk-with-information-stealers Report completeness: Low Actors/Campaigns: C0met Threats: Doenerium…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея: Игровые сообщества в Интернете уязвимы для злоумышленников, которые используют обманные тактики, такие как поддельные чит-коды и внутриигровые предложения для распространения вредоносных программ. Чтобы защитить геймеров от этих угроз, важно следовать лучшим практикам обеспечения безопасности в Интернете.
-----

Сообщество онлайновых игр представляет собой оживленную глобальную сеть, объединяющую миллионы пользователей. С появлением цифровых загрузок и пользовательских модов геймеры стали уязвимы для злоумышленников, стремящихся использовать их деятельность в цифровых технологиях. Операторы вредоносных программ используют обманные приемы, такие как поддельные чит-коды и внутриигровые предложения, чтобы заманить ничего не подозревающих геймеров и запустить их вредоносную полезную нагрузку, в частности, связанную с вредоносным ПО infostealer. После запуска на целевой системе эти вредоносные штаммы работают бесшумно, похищая персональную информацию, игровые активы и конфиденциальные учетные данные.

В июле 2023 г. французские игроманы стали жертвами новой кампании, которая начиналась с сообщения в канале Discord или в личном сообщении, обещавшем эксклюзивный доступ к новой игре. Аналогичным образом компания Shadow, специализирующаяся на облачных играх, разослала своим пользователям электронные письма, предупреждая их о компрометации данных из-за поддельной игры, загруженной из Discord.

Полезная нагрузка передается через сообщения, приходящие со взломанных учетных записей, а содержащиеся в них ссылки ведут непосредственно на поддельные сайты с вредоносными файлами. В зависимости от формата файла вредоносная полезная нагрузка упаковывается в поддельное приложение Electron, которое инициирует похитителя информации. В этой кампании было выявлено несколько семейств программ для кражи информации, включая Doenerium, Epsilon Stealer, BBy Stealer и Nova Sentinel. Все эти семейства вредоносных программ имеют низкий уровень обнаружения антивирусным ПО.

Doenerium - это программа для кражи информации, доступная на GitHub и других хакерских форумах, а также продвигаемая в Telegram. Он использует базовые команды Windows для снятия отпечатков пальцев с хоста и может похищать интересующие данные. Epsilon Stealer - похититель информации, продаваемый в Telegram и Discord, имеет командно-контрольный сервер, который в период с июня по август 2023 года сменил адрес api.epsilon1337.com на wdb.life.

Чтобы защитить игровое сообщество от подобных угроз, важно при загрузке программного обеспечения, видеоигр, приложений и другого цифрового контента обращаться только к официальным и проверенным источникам. Также необходимо избегать взаимодействия со взломанными или пиратскими программами, видеоиграми и медиаконтентом, поскольку они часто содержат скрытые вредоносные программы или измененный код. Кроме того, рекомендуется перезагружать компьютер после заражения похитителем информации, поскольку некоторые вредоносные программы очень живучи и плохо обнаруживаются антивирусными программами.

Вооружившись знаниями и следуя передовым методам обеспечения безопасности в Интернете, геймеры смогут продолжать наслаждаться своими виртуальными приключениями, не становясь жертвами злоумышленников, пытающихся скомпрометировать их персональные данные.
#ParsedReport #CompletenessLow
15-11-2023

The Kings of Brute-Force and DDoS: Meet KillNet

https://cyberint.com/blog/research/killnet

Report completeness: Low

Actors/Campaigns:
Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)
Vice_society
Xaknet (motivation: hacktivism)
Anonymous_sudans (motivation: hacktivism)

Threats:
Sponsor_backdoor
Synflood_technique
Yashma
Mirai
Killmilk_actor
Conti

Industry:
Military, Financial, Government, Transport, E-commerce, Aerospace

Geo:
Italy, American samoa, Canada, Poland, Latvian, Russian federation, Ukraine, Australia, Belgium

ChatGPT TTPs:
do not use without manual check
T1499, T1110, T1486, T1498, T1497, T1110.003, T1110.004, T1110.005, T1110.006, T1110.007, have more...

Soft:
telegram, teamspeak
CTT Report Hub
#ParsedReport #CompletenessLow 15-11-2023 The Kings of Brute-Force and DDoS: Meet KillNet https://cyberint.com/blog/research/killnet Report completeness: Low Actors/Campaigns: Killnet (motivation: hacktivism, cyber_criminal, cyber_mercenary, financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Основная идея текста заключается в том, что KillNet - это хактивистская группа, связанная с национальными государствами, которая инициировала кампании, включающие DDoS-атаки, кампании по дезинформации и атаки с целью получения выкупа. Правительство Латвии классифицировало KillNet как террористическую организацию, и ее деятельность представляет серьезную угрозу международной безопасности.
-----

Хактивисты теперь связаны с национальными государствами, и хактивистская группа KillNet является одним из таких примеров. Они инициировали широкомасштабную кампанию, включающую распределенные атаки типа "отказ в обслуживании" (DDoS) против сторонников Украины, стран НАТО и их союзников. Объектами атак стали объекты инфраструктуры, государственные службы, сайты аэропортов и СМИ стран НАТО. KillNet также проводила кампании по дезинформации через 90 тыс. своих подписчиков в Telegram.

Деятельность KillNet привела к тому, что правительство Латвии причислило ее к террористическим организациям, а также к атакам на сайт Европарламента в ответ на то, что Россия была признана государством-спонсором терроризма. Большинство жертв KillNet были из Европы, на Северную Америку пришлось менее 10 атак. Чаще всего жертвами атак становились финансовые, транспортные, правительственные учреждения и бизнес-услуги.

KillNet использует низкоуровневые технологии, такие как DDoS-атаки на четвертом и седьмом уровнях модели OSI, а также атаки методом перебора словарей на публичные сервисы, FTP, HTTP и HTTPS. Известно также, что они используют RaaS для развертывания атак на различные организации с использованием ransomware.

В июле 2022 года лидер KillNet, известный как Killmilk, объявил о своем уходе с поста, и его сменил самопровозглашенный хакер-черношляпник по имени Blackside. Это позволило группе стать более организованной и тесно сотрудничать с другими пророссийскими хактивистскими группами. Killnet также создала форум Infinity для развития сотрудничества между прокремлевскими хактивистскими группами и финансово мотивированными субъектами угроз. Однако в марте 2023 года Киллмилк объявил о создании Black Skills, частной военной хакерской компании, в попытке перестроить и организовать группу, потенциально открыв возможности для сотрудничества с российским правительством и сохранив при этом участие в киберпреступных начинаниях.

Хотя компания KillNet прекратила свои хактивистские действия и провела ребрендинг под названием Black Skills, вскоре она отказалась от своего решения и назвала его ошибочным. Очевидно, что KillNet представляет серьезную угрозу международной безопасности, поэтому правительствам и компаниям важно знать о ее деятельности и принимать меры по защите от возможных атак.
#ParsedReport #CompletenessLow
14-11-2023

C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers

https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence-servers

Report completeness: Low

Threats:
C3rb3r

Industry:
Financial

CVEs:
CVE-2023-22518 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.1
X-Force: Patch: Official fix
Soft:
- atlassian confluence data center (<7.19.16, 8.6.0, <8.5.3, <8.4.4, <8.3.4)
- atlassian confluence server (<7.19.16, <8.4.4, <8.5.3, 8.6.0, <8.3.4)


IOCs:
File: 7
Url: 1
Command: 1
Hash: 6

Soft:
confluence

Crypto:
bitcoin

Algorithms:
base64, sha1

Languages:
java, python
CTT Report Hub
#ParsedReport #CompletenessLow 14-11-2023 C3RB3R Ransomware \| Ongoing Exploitation of CVE-2023-22518 Targets Unpatched Confluence Servers https://www.sentinelone.com/blog/c3rb3r-ransomware-ongoing-exploitation-of-cve-2023-22518-targets-unpatched-confluence…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Google Translate|DeepL)

------
Угрозы используют CVE-2023-22518 для развертывания различных форм программы-вымогателя Cerber, которая может поражать машины под управлением ОС Windows и Linux. Жертвы предупреждаются о том, что данные будут как зашифрованы, так и удалены, а неуплата приведет к продаже похищенных данных в "темной паутине". Клиенты SentinelOne защищены от Cerber ransomware, а командам, защищающим уязвимые среды, следует устранить уязвимость и внедрить надежные средства защиты конечных точек.
-----

Недавно компания SentinelOne выявила несколько кампаний, использующих уязвимость CVE-2023-22518, обнаруженную в программном обеспечении Confluence Data Center и Server компании Atlassian, для развертывания новых вариантов программы-вымогателя Cerber. Уязвимость позволяет удаленному злоумышленнику, не прошедшему аутентификацию, создать учетную запись администратора, позволяющую выполнять несанкционированные действия. Уязвимость CVE-2023-22518 была впервые раскрыта 31 октября 2023 года и впоследствии обновлена до CVSS-балла 10 после появления сообщений о наличии активных эксплойтов в природе.

В различных формах программа Cerber существует с 2016 года, а в качестве получастного сервиса RaaS (Ransomware as a Service) работает как минимум с 2020 года, причем в 2021 и 2022 годах ее использование резко возросло. Полезная нагрузка Cerber существует как для Windows, так и для Linux-устройств, а в последнее время она стала появляться под брендом C3RB3R, что можно увидеть в записках с выкупами и на порталах оплаты жертв.

Субъекты угроз разворачивают сценарии PowerShell для определения необходимости использования прокси-сервера для связи с сервером Confluence. В зависимости от потребностей предоставляются различные способы загрузки полезных нагрузок следующего этапа, которые хранятся на удаленных серверах, где размещаются как Linux-, так и Windows-версии полезных нагрузок C3RB3R. Начальный набор полезных нагрузок хранится под малозаметными именами.

При использовании CVE-2023-22518 для инъекции команд используется родительский процесс Confluence. Это приводит к загрузке и появлению компонентов более поздних стадий, что в конечном итоге приводит к исполнению C3RB3R. На машинах под управлением Windows программа-вымогатель C3RB3R запускается с аргументом -b 9 через скрытое окно, управляемое скриптами на удаленном компьютере C2. После этого программа пытается удалить теневые копии томов (VSS) с помощью WMIC.EXE для каждой обнаруженной теневой копии, а затем переходит к шифрованию томов локальных дисков и подключенных и доступных SMB-распределителей. Зашифрованные файлы модифицируются с расширением .L0CK3D.

Жертвы предупреждаются о том, что данные были зашифрованы и выведены из системы, а отказ от оплаты приведет к продаже похищенных данных в "темной паутине". Даются указания, как приобрести расшифровщик C3RB3R через биткойн.

Клиенты SentinelOne защищены от программ-вымогателей Cerber, поскольку SentinelOne Singularity обнаруживает и предотвращает вредоносное поведение и артефакты, связанные с кампаниями C3RB3R ransomware. Командам, защищающим уязвимые среды, рекомендуется принять соответствующие меры для обеспечения защиты, например, устранить уязвимость и внедрить надежные средства защиты конечных точек. Поскольку кампании продолжаются, высока вероятность новых атак, направленных на незащищенные узлы, доступные через уязвимые экземпляры Confluence.
#ParsedReport #CompletenessMedium
15-11-2023

New Gootloader Variant GootBot Changes the Game in Malware Tactics

https://socradar.io/new-gootloader-variant-gootbot-changes-the-game-in-malware-tactics

Report completeness: Medium

Actors/Campaigns:
Unc2565

Threats:
Gootkit
Seo_poisoning_technique
Cobalt_strike
Systembc
Icedid
Scriptblock
Beacon
Winrm_tool
Snowcone

IOCs:
File: 1
Hash: 28
Domain: 7
Url: 10

Soft:
wordpress

Algorithms:
base64, zip

Functions:
WinAPI

Languages:
javascript, php