CTT Report Hub
#ParsedReport #CompletenessHigh 15-01-2024 Sneaky Azorult Back in Action and Goes Undetected https://cyble.com/blog/sneaky-azorult-back-in-action-and-goes-undetected Report completeness: High Threats: Azorult Geo: Ukrainian, Russian, Asia, Azerbaijani…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа Azorult представляет собой угрозу кражи информации, которая в настоящее время развертывается в рамках текущей кампании. Вредоносная программа использует запутанные сценарии PowerShell и выполнение на основе памяти, чтобы избежать обнаружения. Он может служить загрузчиком для других семейств вредоносных программ и широко используется в фишинговых кампаниях по электронной почте. Вредоносное ПО нацелено на конфиденциальные данные, включая историю посещенных страниц, учетные данные для входа, файлы cookie и информацию о криптовалюте. Оно также захватывает скриншоты зараженной системы и отправляет собранные артефакты на удаленный сервер. Доступность вредоносного ПО на подпольных форумах подчеркивает постоянную опасность, которую оно представляет для скомпрометированных систем.
-----
Вредоносная программа Azorult - это угроза кражи информации, впервые выявленная в 2016 году.
Он собирает такие данные, как история посещенных страниц, учетные данные для входа в систему, файлы cookie и сведения о криптовалюте.
Azorult может служить загрузчиком для других семейств вредоносных программ.
Продолжается кампания, нацеленная на ничего не подозревающих пользователей.
Кампания начинается с zip-файла, содержащего вредоносный ярлык, замаскированный под PDF-документ.
Различные этапы включают запутанные сценарии PowerShell, пакетные файлы, удаленные серверы и внедрение шелл-кода.
Все действия выполняются в памяти компьютера, чтобы избежать обнаружения и избежать следов на диске.
Azorult широко использовался в фишинговых кампаниях по электронной почте и доступен для продажи на подпольных российских форумах.
Он нацелен на крипто-кошельки, браузеры и различные приложения для сбора конфиденциальных данных.
Собранные артефакты отправляются на удаленный сервер с помощью шифрования и сжатия.
Azorult использует криптографию с эллиптической кривой Curve25519 для генерации ключей и безопасной связи.
Он может быть родом из Восточной Европы или Центральной Азии, основываясь на языковых показателях в коде.
Вредоносная программа значительно снижает вероятность обнаружения, поскольку не сохраняет файлы на диске.
Продолжающаяся кампания Azorult представляет постоянную угрозу, поскольку крадет конфиденциальные данные и способствует распространению дополнительных вредоносных программ.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносная программа Azorult представляет собой угрозу кражи информации, которая в настоящее время развертывается в рамках текущей кампании. Вредоносная программа использует запутанные сценарии PowerShell и выполнение на основе памяти, чтобы избежать обнаружения. Он может служить загрузчиком для других семейств вредоносных программ и широко используется в фишинговых кампаниях по электронной почте. Вредоносное ПО нацелено на конфиденциальные данные, включая историю посещенных страниц, учетные данные для входа, файлы cookie и информацию о криптовалюте. Оно также захватывает скриншоты зараженной системы и отправляет собранные артефакты на удаленный сервер. Доступность вредоносного ПО на подпольных форумах подчеркивает постоянную опасность, которую оно представляет для скомпрометированных систем.
-----
Вредоносная программа Azorult - это угроза кражи информации, впервые выявленная в 2016 году.
Он собирает такие данные, как история посещенных страниц, учетные данные для входа в систему, файлы cookie и сведения о криптовалюте.
Azorult может служить загрузчиком для других семейств вредоносных программ.
Продолжается кампания, нацеленная на ничего не подозревающих пользователей.
Кампания начинается с zip-файла, содержащего вредоносный ярлык, замаскированный под PDF-документ.
Различные этапы включают запутанные сценарии PowerShell, пакетные файлы, удаленные серверы и внедрение шелл-кода.
Все действия выполняются в памяти компьютера, чтобы избежать обнаружения и избежать следов на диске.
Azorult широко использовался в фишинговых кампаниях по электронной почте и доступен для продажи на подпольных российских форумах.
Он нацелен на крипто-кошельки, браузеры и различные приложения для сбора конфиденциальных данных.
Собранные артефакты отправляются на удаленный сервер с помощью шифрования и сжатия.
Azorult использует криптографию с эллиптической кривой Curve25519 для генерации ключей и безопасной связи.
Он может быть родом из Восточной Европы или Центральной Азии, основываясь на языковых показателях в коде.
Вредоносная программа значительно снижает вероятность обнаружения, поскольку не сохраняет файлы на диске.
Продолжающаяся кампания Azorult представляет постоянную угрозу, поскольку крадет конфиденциальные данные и способствует распространению дополнительных вредоносных программ.
#ParsedReport #CompletenessLow
15-01-2024
Remcos RAT. Remcos RAT communication model analysis and offensive and defensive technology confrontation
https://mp-weixin-qq-com.translate.goog/s/yqauQ6rtBzrLI7h1nB7zQg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp
Report completeness: Low
Threats:
Remcos_rat
ChatGPT TTPs:
T1056, T1213, T1219, T1486
IOCs:
File: 1
Soft:
WeChat
Algorithms:
rc4
15-01-2024
Remcos RAT. Remcos RAT communication model analysis and offensive and defensive technology confrontation
https://mp-weixin-qq-com.translate.goog/s/yqauQ6rtBzrLI7h1nB7zQg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp
Report completeness: Low
Threats:
Remcos_rat
ChatGPT TTPs:
do not use without manual checkT1056, T1213, T1219, T1486
IOCs:
File: 1
Soft:
Algorithms:
rc4
微信公众平台
Remcos RAT通信模型剖析及攻防技术对抗
文章首发地址:https://xz.aliyun.com/t/13206文章首发作者:T0daySeeker
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 Remcos RAT. Remcos RAT communication model analysis and offensive and defensive technology confrontation https://mp-weixin-qq-com.translate.goog/s/yqauQ6rtBzrLI7h1nB7zQg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основной идеей текста является анализ коммуникационной модели версии коммерческого трояна Remcos-v4.9.3, известного как Remcos. Автор подчеркивает важность изучения методов атаки и защиты, связанных с этим трояном, поскольку он широко используется APT-организациями в целях кражи данных. В тексте обсуждаются проблемы расшифровки сообщений троянца из-за использования шифрования TLS1.3 и предлагаются альтернативные подходы, такие как моделирование и воспроизведение модели связи для эффективного анализа и отладки.
-----
В тексте обсуждается анализ коммуникационной модели версии Remcos-v4.9.3 программы удаленного управления, известной как Remcos. Этот коммерческий троян широко используется организациями APT в целях кражи данных и постоянно обновляется и поддерживается. Автор подчеркивает важность исследования методов атаки и защиты, связанных с этим трояном.
Чтобы понять историческую коммуникационную модель Remcos, автор провел исследование с различных точек зрения. Они искали исторические версии программы, но обнаружили ограниченную доступность. Они также искали аналитические отчеты в Интернете, но лишь немногие сосредоточились на сетевой коммуникационной модели. Автор, наконец, проанализировал последнюю бесплатную версию Remcos и определил две модели коммуникации, включая использование протокола TLS1.3.
Далее автор проанализировал агентский троян Remcos и обнаружил, что расшифровать его сообщения сложно из-за шифрования TLS1.3. Тем не менее, они предлагают проанализировать зашифрованные данные, чтобы обнаружить и идентифицировать коммуникационное поведение образца. Автор приходит к выводу, что в целом работа Remcos удобна для пользователя и плавна, поддерживается множество инструкций.
В процессе анализа автор заметил, что разные версии Remcos используют один и тот же метод шифрования информации о конфигурации. Они предполагают, что все исторические версии Remcos, включая самые последние, используют унифицированное шифрование информации о конфигурации.
В своем анализе версии Remcos-v4.9.3 автор заметил различия в данных связи по сравнению с обычными методами дешифрования TLS. Они отметили отсутствие данных сертификата и неиспользование алгоритма DH в данных связи. Коммуникационное поведение этой версии включало в себя основной сеанс для получения инструкций и данных о сердцебиении, а также подсеансы для передачи командных данных.
Автор предлагает альтернативный подход для быстрой сортировки инструкций ответа каждой функции в Remcos-v4.9.3. Это включает в себя моделирование и воспроизведение коммуникационной модели программы для эффективного анализа и отладки конкретных номеров команд. Они попытались смоделировать и построить управляющую часть программы дистанционного управления Remcos-v4.9.3 для целей анализа.
Подводя итог, в тексте основное внимание уделяется анализу коммуникационной модели версии коммерческого трояна Remcos-v4.9.3, используемой организациями APT. Автор рассматривает различные точки зрения, включая поиск исторических версий, изучение аналитических отчетов и анализ последней бесплатной версии Remcos. Они также обсуждают проблемы расшифровки сообщений трояна из-за использования шифрования TLS1.3. Автор предлагает моделирование и воспроизведение коммуникационной модели для эффективного анализа и отладки.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основной идеей текста является анализ коммуникационной модели версии коммерческого трояна Remcos-v4.9.3, известного как Remcos. Автор подчеркивает важность изучения методов атаки и защиты, связанных с этим трояном, поскольку он широко используется APT-организациями в целях кражи данных. В тексте обсуждаются проблемы расшифровки сообщений троянца из-за использования шифрования TLS1.3 и предлагаются альтернативные подходы, такие как моделирование и воспроизведение модели связи для эффективного анализа и отладки.
-----
В тексте обсуждается анализ коммуникационной модели версии Remcos-v4.9.3 программы удаленного управления, известной как Remcos. Этот коммерческий троян широко используется организациями APT в целях кражи данных и постоянно обновляется и поддерживается. Автор подчеркивает важность исследования методов атаки и защиты, связанных с этим трояном.
Чтобы понять историческую коммуникационную модель Remcos, автор провел исследование с различных точек зрения. Они искали исторические версии программы, но обнаружили ограниченную доступность. Они также искали аналитические отчеты в Интернете, но лишь немногие сосредоточились на сетевой коммуникационной модели. Автор, наконец, проанализировал последнюю бесплатную версию Remcos и определил две модели коммуникации, включая использование протокола TLS1.3.
Далее автор проанализировал агентский троян Remcos и обнаружил, что расшифровать его сообщения сложно из-за шифрования TLS1.3. Тем не менее, они предлагают проанализировать зашифрованные данные, чтобы обнаружить и идентифицировать коммуникационное поведение образца. Автор приходит к выводу, что в целом работа Remcos удобна для пользователя и плавна, поддерживается множество инструкций.
В процессе анализа автор заметил, что разные версии Remcos используют один и тот же метод шифрования информации о конфигурации. Они предполагают, что все исторические версии Remcos, включая самые последние, используют унифицированное шифрование информации о конфигурации.
В своем анализе версии Remcos-v4.9.3 автор заметил различия в данных связи по сравнению с обычными методами дешифрования TLS. Они отметили отсутствие данных сертификата и неиспользование алгоритма DH в данных связи. Коммуникационное поведение этой версии включало в себя основной сеанс для получения инструкций и данных о сердцебиении, а также подсеансы для передачи командных данных.
Автор предлагает альтернативный подход для быстрой сортировки инструкций ответа каждой функции в Remcos-v4.9.3. Это включает в себя моделирование и воспроизведение коммуникационной модели программы для эффективного анализа и отладки конкретных номеров команд. Они попытались смоделировать и построить управляющую часть программы дистанционного управления Remcos-v4.9.3 для целей анализа.
Подводя итог, в тексте основное внимание уделяется анализу коммуникационной модели версии коммерческого трояна Remcos-v4.9.3, используемой организациями APT. Автор рассматривает различные точки зрения, включая поиск исторических версий, изучение аналитических отчетов и анализ последней бесплатной версии Remcos. Они также обсуждают проблемы расшифровки сообщений трояна из-за использования шифрования TLS1.3. Автор предлагает моделирование и воспроизведение коммуникационной модели для эффективного анализа и отладки.
#ParsedReport #CompletenessLow
15-01-2024
LockBit ransomware is distributed as a word document disguised as a resume.
https://asec.ahnlab.com/ko/60353
Report completeness: Low
Threats:
Lockbit
Malware/win.agen.r417906
Trojan/win.generic.r629778
Ransom/mdp.event.m4194
ChatGPT TTPs:
T1566.001, T1133, T1204, T1027, T1036, T1059.001, T1486
IOCs:
File: 2
Url: 6
Hash: 14
Languages:
powershell
15-01-2024
LockBit ransomware is distributed as a word document disguised as a resume.
https://asec.ahnlab.com/ko/60353
Report completeness: Low
Threats:
Lockbit
Malware/win.agen.r417906
Trojan/win.generic.r629778
Ransom/mdp.event.m4194
ChatGPT TTPs:
do not use without manual checkT1566.001, T1133, T1204, T1027, T1036, T1059.001, T1486
IOCs:
File: 2
Url: 6
Hash: 14
Languages:
powershell
ASEC BLOG
이력서를 사칭한 워드 문서로 유포되는 LockBit 3.0 랜섬웨어 - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC)은 지난 달부터 워드 문서를 통해 LockBit 랜섬웨어가 유포되고 있음을 확인하였다. LockBit 랜섬웨어는 주로 이력서를 사칭하여 유포되는 것이 특징이며, 이번에 확인된 악성 워드 문서 역시 이력서를 사칭하였다.[1] 확인된 악성 워드 문서의 파일명은 다음과 같다. 파일명 [[[231227_양**]]].docx 231227_이**.docx 231227유**.docx 김**.docx…
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 LockBit ransomware is distributed as a word document disguised as a resume. https://asec.ahnlab.com/ko/60353 Report completeness: Low Threats: Lockbit Malware/win.agen.r417906 Trojan/win.generic.r629778 Ransom…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея из текста заключается в том, что программа-вымогатель LockBit распространяется через документы Word, которые выдают себя за резюме. Вредоносные документы содержат внешние URL-ссылки и при запуске загружают дополнительный вредоносный макрокод. Злоумышленники повторно используют ранее распространенные документы, а код макроса запутан аналогично тому, что наблюдалось в 2022 году. В конечном итоге макрос запускает PowerShell для загрузки и выполнения программы-вымогателя LockBit. Пользователям следует проявлять осторожность при работе с файлами, связанными с резюме, поскольку подобным образом распространяются и другие формы вредоносного кода.
-----
Аналитический центр безопасности AhnLab (ASEC) подтвердил, что программа-вымогатель LockBit распространяется через документы Word, выдавая себя за резюме. Этот метод распространения с использованием внешних URL-ссылок в документах Word впервые был замечен в 2022 году. Последний вредоносный документ Word содержит файл с именем \word\_rels\settings.xml.rels, который содержит внешнюю ссылку. При запуске документа с внешнего URL загружается файл документа с дополнительным вредоносным макрокодом.
При проверке свойств документа было обнаружено, что большинство из них соответствуют свойствам ранее распространявшихся документов. Это говорит о том, что злоумышленники повторно используют документы, использовавшиеся в прошлом. Документ Word содержит изображение, которое запускает выполнение вредоносного макроса VBA. При выполнении этого макроса выполняется макрос VBA загруженного файла документа.
Код этого макроса запутан аналогично макросу VBA, наблюдавшемуся в 2022 году. В конечном счете, макрос запускает PowerShell, который затем загружает и запускает программу-вымогатель LockBit. Подтвержденный URL-адрес для загрузки программы-вымогателя LockBit 3.0 приведен в тексте.
Как только программа-вымогатель LockBit 3.0 запускается на компьютере пользователя, она шифрует файлы в системе. Важно отметить, что помимо программы-вымогателя LockBit распространяются различные другие формы вредоносного кода, замаскированные под резюме. Поэтому пользователям необходимо проявлять осторожность при работе с файлами, связанными с резюме.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея из текста заключается в том, что программа-вымогатель LockBit распространяется через документы Word, которые выдают себя за резюме. Вредоносные документы содержат внешние URL-ссылки и при запуске загружают дополнительный вредоносный макрокод. Злоумышленники повторно используют ранее распространенные документы, а код макроса запутан аналогично тому, что наблюдалось в 2022 году. В конечном итоге макрос запускает PowerShell для загрузки и выполнения программы-вымогателя LockBit. Пользователям следует проявлять осторожность при работе с файлами, связанными с резюме, поскольку подобным образом распространяются и другие формы вредоносного кода.
-----
Аналитический центр безопасности AhnLab (ASEC) подтвердил, что программа-вымогатель LockBit распространяется через документы Word, выдавая себя за резюме. Этот метод распространения с использованием внешних URL-ссылок в документах Word впервые был замечен в 2022 году. Последний вредоносный документ Word содержит файл с именем \word\_rels\settings.xml.rels, который содержит внешнюю ссылку. При запуске документа с внешнего URL загружается файл документа с дополнительным вредоносным макрокодом.
При проверке свойств документа было обнаружено, что большинство из них соответствуют свойствам ранее распространявшихся документов. Это говорит о том, что злоумышленники повторно используют документы, использовавшиеся в прошлом. Документ Word содержит изображение, которое запускает выполнение вредоносного макроса VBA. При выполнении этого макроса выполняется макрос VBA загруженного файла документа.
Код этого макроса запутан аналогично макросу VBA, наблюдавшемуся в 2022 году. В конечном счете, макрос запускает PowerShell, который затем загружает и запускает программу-вымогатель LockBit. Подтвержденный URL-адрес для загрузки программы-вымогателя LockBit 3.0 приведен в тексте.
Как только программа-вымогатель LockBit 3.0 запускается на компьютере пользователя, она шифрует файлы в системе. Важно отметить, что помимо программы-вымогателя LockBit распространяются различные другие формы вредоносного кода, замаскированные под резюме. Поэтому пользователям необходимо проявлять осторожность при работе с файлами, связанными с резюме.
#ParsedReport #CompletenessLow
15-01-2024
Sneaky GPU.zip Technique Steals Sensitive Information From Your Graphics Card
https://blogs.blackberry.com/en/2023/12/sneaky-gpu-zip-technique-steals-sensitive-information-from-your-graphics-card
Report completeness: Low
Industry:
Education, Financial
Geo:
American
ChatGPT TTPs:
T1003, T1566, T1114, T1204, T1213
IOCs:
File: 1
15-01-2024
Sneaky GPU.zip Technique Steals Sensitive Information From Your Graphics Card
https://blogs.blackberry.com/en/2023/12/sneaky-gpu-zip-technique-steals-sensitive-information-from-your-graphics-card
Report completeness: Low
Industry:
Education, Financial
Geo:
American
ChatGPT TTPs:
do not use without manual checkT1003, T1566, T1114, T1204, T1213
IOCs:
File: 1
BlackBerry
Sneaky GPU.zip Technique Steals Sensitive Information From Your Graphics Card
Researchers from four top U.S. universities have uncovered a new way for threat actors to sneakily access visual information from your graphics card while you're online.
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 Sneaky GPU.zip Technique Steals Sensitive Information From Your Graphics Card https://blogs.blackberry.com/en/2023/12/sneaky-gpu-zip-technique-steals-sensitive-information-from-your-graphics-card Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа исследователей обнаружила метод под названием GPU.zip, который позволяет злоумышленникам получать несанкционированный доступ к визуальной информации пользователей через их видеокарты при просмотре определенных веб-сайтов. Этот эксплойт использует методы скрытого сжатия данных в современных графических процессорах и работает как атака по побочному каналу. В отличие от других атак, GPU.zip не требует прямого доступа к целевому устройству и может быть выполнена удаленно. Исследователи обеспокоены последствиями этой атаки для конфиденциальности и безопасности пользователей и представят подробный анализ на предстоящей конференции по кибербезопасности.
-----
Группа исследователей из ведущих американских университетов обнаружила вызывающий беспокойство метод, позволяющий злоумышленникам получать несанкционированный доступ к визуальной информации пользователей через их видеокарты, когда они просматривают определенные веб-сайты. Получившая название GPU.zip, эта угроза использует методы скрытого сжатия данных, используемые современными графическими процессорами, что позволяет передавать визуальные данные третьим лицам-злоумышленникам.
Атака работает как атака по побочному каналу, используя непреднамеренную утечку информации для сбора данных. Она имеет сходство с другой формой атаки, называемой "Горячие пиксели", когда злоумышленник извлекает пиксели из веб-браузера, чтобы раскрыть историю посещений пользователем.
Что отличает GPU.zip, так это то, что для этого не требуется прямой доступ к целевому устройству, что делает его особенно тревожным. Скорее всего, злоумышленники, осуществляющие целенаправленную атаку, могут удаленно заманивать пользователей на свой вредоносный веб-сайт, потенциально используя такие тактики, как фишинг электронной почты. Хотя атака может быть выполнена на различных устройствах, таких как ноутбуки, смартфоны, планшеты и настольные компьютеры по всему миру, она требует значительного времени и сложной настройки. Кроме того, веб-сайты, использующие перекрестное встраивание iframe, которое не позволяет другим веб-сайтам отображать их контент, не могут быть использованы для кражи данных с использованием GPU.zip или аналогичных методов.
Исследователи выражают обеспокоенность потенциальными последствиями этой атаки для конфиденциальности и безопасности пользователей. Использование современных графических процессоров таким образом может позволить злоумышленникам получать доступ к визуальной информации с веб-страниц и злоупотреблять ею без ведома пользователя. Подробный анализ этого типа атак будет представлен на 45-м симпозиуме IEEE по безопасности и конфиденциальности в мае 2024 года в статье, подготовленной совместно исследователями из Техасского университета в Остине, Университета Карнеги-Меллона, Вашингтонского университета и Иллинойского университета Урбана-Шампейн.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что группа исследователей обнаружила метод под названием GPU.zip, который позволяет злоумышленникам получать несанкционированный доступ к визуальной информации пользователей через их видеокарты при просмотре определенных веб-сайтов. Этот эксплойт использует методы скрытого сжатия данных в современных графических процессорах и работает как атака по побочному каналу. В отличие от других атак, GPU.zip не требует прямого доступа к целевому устройству и может быть выполнена удаленно. Исследователи обеспокоены последствиями этой атаки для конфиденциальности и безопасности пользователей и представят подробный анализ на предстоящей конференции по кибербезопасности.
-----
Группа исследователей из ведущих американских университетов обнаружила вызывающий беспокойство метод, позволяющий злоумышленникам получать несанкционированный доступ к визуальной информации пользователей через их видеокарты, когда они просматривают определенные веб-сайты. Получившая название GPU.zip, эта угроза использует методы скрытого сжатия данных, используемые современными графическими процессорами, что позволяет передавать визуальные данные третьим лицам-злоумышленникам.
Атака работает как атака по побочному каналу, используя непреднамеренную утечку информации для сбора данных. Она имеет сходство с другой формой атаки, называемой "Горячие пиксели", когда злоумышленник извлекает пиксели из веб-браузера, чтобы раскрыть историю посещений пользователем.
Что отличает GPU.zip, так это то, что для этого не требуется прямой доступ к целевому устройству, что делает его особенно тревожным. Скорее всего, злоумышленники, осуществляющие целенаправленную атаку, могут удаленно заманивать пользователей на свой вредоносный веб-сайт, потенциально используя такие тактики, как фишинг электронной почты. Хотя атака может быть выполнена на различных устройствах, таких как ноутбуки, смартфоны, планшеты и настольные компьютеры по всему миру, она требует значительного времени и сложной настройки. Кроме того, веб-сайты, использующие перекрестное встраивание iframe, которое не позволяет другим веб-сайтам отображать их контент, не могут быть использованы для кражи данных с использованием GPU.zip или аналогичных методов.
Исследователи выражают обеспокоенность потенциальными последствиями этой атаки для конфиденциальности и безопасности пользователей. Использование современных графических процессоров таким образом может позволить злоумышленникам получать доступ к визуальной информации с веб-страниц и злоупотреблять ею без ведома пользователя. Подробный анализ этого типа атак будет представлен на 45-м симпозиуме IEEE по безопасности и конфиденциальности в мае 2024 года в статье, подготовленной совместно исследователями из Техасского университета в Остине, Университета Карнеги-Меллона, Вашингтонского университета и Иллинойского университета Урбана-Шампейн.
#ParsedReport #CompletenessLow
15-01-2024
You Had Me at Hi - Mirai-Based NoaBot Makes an Appearance
https://www.akamai.com/blog/security-research/2024/jan/mirai-based-noabot-crypto-mining
Report completeness: Low
Threats:
Mirai
Noabot
P2pinfect
Xmrig_miner
Victims:
Linux-based iot devices, Chinese networks
Industry:
Iot, Financial, Entertainment
Geo:
China
ChatGPT TTPs:
T1050, T1071, T1496, T1027
IOCs:
IP: 1
Soft:
crontab, Redis, Unix, Docker
Algorithms:
xor
Languages:
rust
Links:
15-01-2024
You Had Me at Hi - Mirai-Based NoaBot Makes an Appearance
https://www.akamai.com/blog/security-research/2024/jan/mirai-based-noabot-crypto-mining
Report completeness: Low
Threats:
Mirai
Noabot
P2pinfect
Xmrig_miner
Victims:
Linux-based iot devices, Chinese networks
Industry:
Iot, Financial, Entertainment
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1050, T1071, T1496, T1027
IOCs:
IP: 1
Soft:
crontab, Redis, Unix, Docker
Algorithms:
xor
Languages:
rust
Links:
https://github.com/akamai/akamai-security-research/tree/main/malware/noabot/credentialshttps://github.com/jgamblin/Mirai-Source-Code/blob/3273043e1ef9c0bb41bd9fcdc5317f7b797a2a94/ForumPost.mdhttps://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-docker-v2.3.0.tgzhttps://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-v2.3.0.exehttps://github.com/akamai/akamai-security-research/tree/main/malware/noabot/infection\_monkey\_noabot\_profile.confhttps://github.com/jgamblin/Mirai-Source-Code/tree/3273043e1ef9c0bb41bd9fcdc5317f7b797a2a94https://github.com/xmrig/xmrig/blob/master/src/xmrig.cpphttps://github.com/akamai/akamai-security-research/tree/main/malware/noabothttps://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-v2.3.0.AppImageAkamai
You Had Me at Hi — Mirai-Based NoaBot Makes an Appearance | Akamai
Akamai security researchers uncovered a new cryptomining campaign — NoaBot — that uses a custom Mirai botnet modified by the threat actors.
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 You Had Me at Hi - Mirai-Based NoaBot Makes an Appearance https://www.akamai.com/blog/security-research/2024/jan/mirai-based-noabot-crypto-mining Report completeness: Low Threats: Mirai Noabot P2pinfect Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что существует ботнет под названием NoaBot, который специально нацелен на IoT-устройства на базе Linux для распределенных атак типа "Отказ в обслуживании" (DDoS). NoaBot впервые появился в 2023 году и с тех пор эволюционировал. Он напоминает ботнет Mirai, но имеет некоторые отличительные особенности, включая использование SSH вместо Telnet и включение текстов песен и обфускаций, препятствующих обратному проектированию. NoaBot использует другой словарь учетных данных для своего SSH-сканера и скомпилирован с uClibc для предотвращения обнаружения антивирусом. Он также включает в себя криптоминер, хотя адрес кошелька для получения платежей не был идентифицирован. Присутствие червя P2PInfect рядом с NoaBot указывает на причастность одних и тех же участников угрозы. Деятельность NoaBot особенно распространена в Китае. Для снижения риска, создаваемого NoaBot, рекомендуется ограничить доступ по SSH и использовать надежные пароли. Специалисты по безопасности могут найти индикаторы компрометации и сигнатуры обнаружения, которые помогут идентифицировать и смягчить атаки NoaBot, а для целей тестирования предоставляется файл конфигурации эмуляции. Кроме того, в тексте упоминается новая кампания по крипто-майнингу, которая использует модифицированную версию ботнета Mirai под названием NoaBot и удаляет модифицированную версию майнера XMRig. Кампания демонстрирует как профессионализм, так и незрелость в своей работе и демонстрирует некоторые связи с червем P2PInfect. В 2023 году было зафиксировано более 800 различных атакующих IP-адресов, связанных с NoaBot, равномерно распределенных по всему миру. Показатели компрометации, запросы, подписи и скрипты были распространены, чтобы помочь в идентификации и защите от кампании NoaBot.
-----
NoaBot - это ботнет, предназначенный для DDoS-атак на устройства интернета вещей на базе Linux.
Впервые он был обнаружен в 2023 году и с тех пор эволюционировал дважды.
NoaBot использует SSH вместо Telnet, аналогично ботнету Mirai.
Вредоносная программа включает в себя тексты песен и обфускации для реверс-инжиниринга.
NoaBot имеет другой словарь учетных данных для SSH-сканера и скомпилирован с помощью uClibc.
Он включает в себя криптоминер, но адрес кошелька для получения платежей неизвестен.
P2PInfect, самовоспроизводящийся червь, написанный на Rust, связан с NoaBot.
NoaBot демонстрирует сочетание профессионализма и незрелости.
Китай является важной горячей точкой для активности NoaBot, на его долю приходится почти 10% атак.
Рекомендуемые меры по смягчению последствий включают ограничение доступа по SSH и использование надежных паролей.
Для выявления и смягчения атак NoaBot доступны индикаторы компрометации и сигнатуры обнаружения.
Была раскрыта новая кампания по майнингу криптовалют, использующая модифицированную версию Mirai под названием NoaBot.
Кампания использует SSH для распространения вредоносного ПО и включает в себя самораспространяющийся вирус и бэкдор с ключом SSH.
Модифицированный майнер XMRig удаляется как часть атаки, что приводит к запутыванию его конфигурации.
NoaBot связан с червем P2PInfect.
Вредоносная программа демонстрирует высокий уровень операционной безопасности, но также обладает детскими характеристиками.
В 2023 году по всему миру было зафиксировано более 800 атакующих IP-адресов.
Для обнаружения и защиты от NoaBot были опубликованы индикаторы компрометации, запросы, подписи и скрипты.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что существует ботнет под названием NoaBot, который специально нацелен на IoT-устройства на базе Linux для распределенных атак типа "Отказ в обслуживании" (DDoS). NoaBot впервые появился в 2023 году и с тех пор эволюционировал. Он напоминает ботнет Mirai, но имеет некоторые отличительные особенности, включая использование SSH вместо Telnet и включение текстов песен и обфускаций, препятствующих обратному проектированию. NoaBot использует другой словарь учетных данных для своего SSH-сканера и скомпилирован с uClibc для предотвращения обнаружения антивирусом. Он также включает в себя криптоминер, хотя адрес кошелька для получения платежей не был идентифицирован. Присутствие червя P2PInfect рядом с NoaBot указывает на причастность одних и тех же участников угрозы. Деятельность NoaBot особенно распространена в Китае. Для снижения риска, создаваемого NoaBot, рекомендуется ограничить доступ по SSH и использовать надежные пароли. Специалисты по безопасности могут найти индикаторы компрометации и сигнатуры обнаружения, которые помогут идентифицировать и смягчить атаки NoaBot, а для целей тестирования предоставляется файл конфигурации эмуляции. Кроме того, в тексте упоминается новая кампания по крипто-майнингу, которая использует модифицированную версию ботнета Mirai под названием NoaBot и удаляет модифицированную версию майнера XMRig. Кампания демонстрирует как профессионализм, так и незрелость в своей работе и демонстрирует некоторые связи с червем P2PInfect. В 2023 году было зафиксировано более 800 различных атакующих IP-адресов, связанных с NoaBot, равномерно распределенных по всему миру. Показатели компрометации, запросы, подписи и скрипты были распространены, чтобы помочь в идентификации и защите от кампании NoaBot.
-----
NoaBot - это ботнет, предназначенный для DDoS-атак на устройства интернета вещей на базе Linux.
Впервые он был обнаружен в 2023 году и с тех пор эволюционировал дважды.
NoaBot использует SSH вместо Telnet, аналогично ботнету Mirai.
Вредоносная программа включает в себя тексты песен и обфускации для реверс-инжиниринга.
NoaBot имеет другой словарь учетных данных для SSH-сканера и скомпилирован с помощью uClibc.
Он включает в себя криптоминер, но адрес кошелька для получения платежей неизвестен.
P2PInfect, самовоспроизводящийся червь, написанный на Rust, связан с NoaBot.
NoaBot демонстрирует сочетание профессионализма и незрелости.
Китай является важной горячей точкой для активности NoaBot, на его долю приходится почти 10% атак.
Рекомендуемые меры по смягчению последствий включают ограничение доступа по SSH и использование надежных паролей.
Для выявления и смягчения атак NoaBot доступны индикаторы компрометации и сигнатуры обнаружения.
Была раскрыта новая кампания по майнингу криптовалют, использующая модифицированную версию Mirai под названием NoaBot.
Кампания использует SSH для распространения вредоносного ПО и включает в себя самораспространяющийся вирус и бэкдор с ключом SSH.
Модифицированный майнер XMRig удаляется как часть атаки, что приводит к запутыванию его конфигурации.
NoaBot связан с червем P2PInfect.
Вредоносная программа демонстрирует высокий уровень операционной безопасности, но также обладает детскими характеристиками.
В 2023 году по всему миру было зафиксировано более 800 атакующих IP-адресов.
Для обнаружения и защиты от NoaBot были опубликованы индикаторы компрометации, запросы, подписи и скрипты.
#ParsedReport #CompletenessLow
16-01-2024
SmokeLoader is distributed targeting the Ukrainian government and companies.
https://asec.ahnlab.com/ko/60384
Report completeness: Low
Threats:
Smokeloader
Lockbit
Trojan/win.fakepdf.r626460
Dropper/win.dropperx-gen.r630443
Malware/mdp.execute.m1567
Victims:
Ukrainian government, Ukrainian ministry of justice, Ukrainian public institutions, Ukrainian insurance companies, Ukrainian medical companies, Ukrainian construction companies, Ukrainian manufacturing companies
Industry:
Healthcare, Government
Geo:
Ukrainian, Ukraine
ChatGPT TTPs:
T1193, T1486, T1064, T1047
IOCs:
File: 2
Hash: 2
Url: 10
Algorithms:
zip, md5
16-01-2024
SmokeLoader is distributed targeting the Ukrainian government and companies.
https://asec.ahnlab.com/ko/60384
Report completeness: Low
Threats:
Smokeloader
Lockbit
Trojan/win.fakepdf.r626460
Dropper/win.dropperx-gen.r630443
Malware/mdp.execute.m1567
Victims:
Ukrainian government, Ukrainian ministry of justice, Ukrainian public institutions, Ukrainian insurance companies, Ukrainian medical companies, Ukrainian construction companies, Ukrainian manufacturing companies
Industry:
Healthcare, Government
Geo:
Ukrainian, Ukraine
ChatGPT TTPs:
do not use without manual checkT1193, T1486, T1064, T1047
IOCs:
File: 2
Hash: 2
Url: 10
Algorithms:
zip, md5
ASEC BLOG
우크라이나 정부 및 기업을 대상으로 유포되는 SmokeLoader - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC) 은 우크라이나 정부 및 기업을 대상으로 SmokeLoader 악성코드가 다수 유포 중인 것을 확인하였으며, 최근 우크라이나를 대상으로 한 공격이 증가한 것으로 보여진다. 현재까지 확인된 유포 대상에는 우크라이나의 법무부, 공공기관, 보험, 의료, 건축, 제조 기업이 존재하였다. 유포된 메일은 [그림 1] 과 동일한 형태로, 메일 내용은 우크라이나어로 작성되어 있다. 본문에는 송장…
CTT Report Hub
#ParsedReport #CompletenessLow 16-01-2024 SmokeLoader is distributed targeting the Ukrainian government and companies. https://asec.ahnlab.com/ko/60384 Report completeness: Low Threats: Smokeloader Lockbit Trojan/win.fakepdf.r626460 Dropper/win.dropperx…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что участились целенаправленные вредоносные атаки на украинское правительство и компании с использованием вредоносного ПО SmokeLoader. Атаки включают отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, чтобы побудить получателей открыть вложенные файлы. Как только файл открыт, SmokeLoader запускает и загружает дополнительные модули или вредоносное ПО с сервера управления. Вредоносное ПО потенциально может привести к развертыванию программы-вымогателя Lockbit. Для украинских организаций крайне важно внедрять надежные меры кибербезопасности, включая осторожность с вложениями электронной почты, обновление решений для защиты от вредоносных программ, обучение персонала методам фишинга и внедрение мер сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг ненормального поведения и оперативное расследование подозрительных действий также важны для минимизации потенциального ущерба.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил об увеличении числа целенаправленных вредоносных атак на украинское правительство и компании. Атаки связаны с распространением вредоносного ПО SmokeLoader, целью которого является проникновение в различные секторы, включая Министерство юстиции, государственные учреждения, страховые, медицинские, строительные и производственные компании. Метод распространения предполагает отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, с предложением получателям открыть вложенные файлы.
Вложение к электронному письму представляет собой сжатый файл 7z, содержащий другой сжатый ZIP-файл. Внутри ZIP-файла злоумышленники спрятали исполняемый файл в формате SFX, замаскировав его под расширение PDF. Когда получатель нажимает на прикрепленный файл, запускается файл SFX, генерирующий поддельный PDF-файл для обмана пользователей. Тем временем также создается файл BAT, который отвечает за запуск вредоносной программы SmokeLoader.
SmokeLoader - это вредоносная программа типа загрузчика, которая устанавливает соединение с сервером управления (C&C). Затем она загружает дополнительные модули или вредоносное ПО на основе инструкций, полученных с сервера. После выполнения SmokeLoader внедряется в процесс explorer.exe и выполняет вредоносные действия.
Первым шагом работы вредоносной программы является саморепликация. Она копирует себя в путь %AppData% с именем "ewuabsi", применяя атрибуты скрытых и системных файлов, чтобы избежать обнаружения. После этого он пытается установить соединение со следующим сервером C&C. Это соединение позволяет злоумышленнику загружать различные другие вредоносные коды, потенциально включая программу-вымогатель Lockbit.
Эта волна атак SmokeLoader указывает на сохраняющуюся угрозу украинским организациям и подчеркивает необходимость принятия надежных мер кибербезопасности. Пользователям рекомендуется соблюдать осторожность при открытии вложений электронной почты, особенно тех, которые, по-видимому, связаны со счетами-фактурами или написаны на украинском языке, поскольку это может быть признаком попытки фишинга или распространения вредоносного ПО. Решения для защиты от вредоносных программ, регулярные обновления и обучение персонала методам фишинга могут помочь снизить риски, связанные с такими атаками.
Кроме того, организациям следует внедрять меры сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг любого ненормального поведения в процессе explorer.exe и оперативное расследование любых подозрительных действий имеют решающее значение для минимизации потенциального ущерба или несанкционированного доступа к конфиденциальным данным.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что участились целенаправленные вредоносные атаки на украинское правительство и компании с использованием вредоносного ПО SmokeLoader. Атаки включают отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, чтобы побудить получателей открыть вложенные файлы. Как только файл открыт, SmokeLoader запускает и загружает дополнительные модули или вредоносное ПО с сервера управления. Вредоносное ПО потенциально может привести к развертыванию программы-вымогателя Lockbit. Для украинских организаций крайне важно внедрять надежные меры кибербезопасности, включая осторожность с вложениями электронной почты, обновление решений для защиты от вредоносных программ, обучение персонала методам фишинга и внедрение мер сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг ненормального поведения и оперативное расследование подозрительных действий также важны для минимизации потенциального ущерба.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил об увеличении числа целенаправленных вредоносных атак на украинское правительство и компании. Атаки связаны с распространением вредоносного ПО SmokeLoader, целью которого является проникновение в различные секторы, включая Министерство юстиции, государственные учреждения, страховые, медицинские, строительные и производственные компании. Метод распространения предполагает отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, с предложением получателям открыть вложенные файлы.
Вложение к электронному письму представляет собой сжатый файл 7z, содержащий другой сжатый ZIP-файл. Внутри ZIP-файла злоумышленники спрятали исполняемый файл в формате SFX, замаскировав его под расширение PDF. Когда получатель нажимает на прикрепленный файл, запускается файл SFX, генерирующий поддельный PDF-файл для обмана пользователей. Тем временем также создается файл BAT, который отвечает за запуск вредоносной программы SmokeLoader.
SmokeLoader - это вредоносная программа типа загрузчика, которая устанавливает соединение с сервером управления (C&C). Затем она загружает дополнительные модули или вредоносное ПО на основе инструкций, полученных с сервера. После выполнения SmokeLoader внедряется в процесс explorer.exe и выполняет вредоносные действия.
Первым шагом работы вредоносной программы является саморепликация. Она копирует себя в путь %AppData% с именем "ewuabsi", применяя атрибуты скрытых и системных файлов, чтобы избежать обнаружения. После этого он пытается установить соединение со следующим сервером C&C. Это соединение позволяет злоумышленнику загружать различные другие вредоносные коды, потенциально включая программу-вымогатель Lockbit.
Эта волна атак SmokeLoader указывает на сохраняющуюся угрозу украинским организациям и подчеркивает необходимость принятия надежных мер кибербезопасности. Пользователям рекомендуется соблюдать осторожность при открытии вложений электронной почты, особенно тех, которые, по-видимому, связаны со счетами-фактурами или написаны на украинском языке, поскольку это может быть признаком попытки фишинга или распространения вредоносного ПО. Решения для защиты от вредоносных программ, регулярные обновления и обучение персонала методам фишинга могут помочь снизить риски, связанные с такими атаками.
Кроме того, организациям следует внедрять меры сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг любого ненормального поведения в процессе explorer.exe и оперативное расследование любых подозрительных действий имеют решающее значение для минимизации потенциального ущерба или несанкционированного доступа к конфиденциальным данным.
#ParsedReport #CompletenessMedium
16-01-2024
A Full Analysis of the Pure Malware Family: Unique and Growing Threat. Pure: overview of the malware family
https://any.run/cybersecurity-blog/pure-malware-family-analysis
Report completeness: Medium
Threats:
Purecoder_actor
Purecryptor
Purelogs
Hvnc_tool
Quasar_rat
Costura_tool
Pureminer
Xmrig_miner
Industry:
Financial
TTPs:
Tactics: 4
Technics: 6
IOCs:
Hash: 11
File: 3
Command: 2
Path: 4
IP: 3
Domain: 2
Soft:
Telegram, Task Scheduler
Crypto:
bitcoin
Algorithms:
sha1, cbc, md5, sha256, aes, xor, gzip, 3des
Win API:
CheckRemoteDebuggerPresent
16-01-2024
A Full Analysis of the Pure Malware Family: Unique and Growing Threat. Pure: overview of the malware family
https://any.run/cybersecurity-blog/pure-malware-family-analysis
Report completeness: Medium
Threats:
Purecoder_actor
Purecryptor
Purelogs
Hvnc_tool
Quasar_rat
Costura_tool
Pureminer
Xmrig_miner
Industry:
Financial
TTPs:
Tactics: 4
Technics: 6
IOCs:
Hash: 11
File: 3
Command: 2
Path: 4
IP: 3
Domain: 2
Soft:
Telegram, Task Scheduler
Crypto:
bitcoin
Algorithms:
sha1, cbc, md5, sha256, aes, xor, gzip, 3des
Win API:
CheckRemoteDebuggerPresent
ANY.RUN's Cybersecurity Blog
Analysis of the Pure Malware Family: Unique and Growing Threat
Explore a detailed analysis of PureCrypter, PureLogs, and PureMiner, three representatives of the Pure malware family.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-01-2024 A Full Analysis of the Pure Malware Family: Unique and Growing Threat. Pure: overview of the malware family https://any.run/cybersecurity-blog/pure-malware-family-analysis Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что семейство вредоносных программ Pure, включающее PureCrypter, PureLogs и вариант майнера, распространяется и используется во вредоносных целях, несмотря на заявления о том, что это образовательное программное обеспечение. Вредоносное ПО продается через Telegram-бота, и пользователи должны совершать платежи в криптовалюте, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Вредоносное ПО использует методы обфускации, чтобы скрыть себя от антивирусных программ и анализа. Вредоносная программа PureLogs - это многофункциональный похититель, который предполагает кражу данных, в то время как вариант miner предполагает передачу и прием зашифрованных данных с сервера C2. Популярность и распространение вредоносного ПО Pure быстро растут.
-----
Распространение продуктов PureCoder началось в марте 2021 года и используется во вредоносных целях, несмотря на заявления об образовательных целях. Вредоносное ПО Pure продается через Telegram-бота, что делает его более автоматизированным и анонимным. Пользователи должны совершать криптовалютные платежи в биткоинах, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Активность в этих кошельках началась в период с 19 по 26 мая 2023 года, и на одном кошельке уже было 250 транзакций на сумму 32 000 долларов. Семейство Pure malware существует уже несколько лет, пользуется популярностью и содержит в себе различные типы вредоносных программ.
Статья посвящена анализу двух конкретных типов чистого вредоносного ПО: PureCrypter и PureLogs. PureCrypter - это шифровальщик, который запутывает и шифрует данные, чтобы скрыть вредоносное ПО от антивирусных программ и анализа. Он имеет два этапа: поэтапный и безэтапный. Полезная нагрузка. Расшифрованные ресурсы содержат библиотеки, такие как Protobuf-net и Costura, которые формируют конфигурацию со сжатым вредоносным ПО. Затем вредоносное ПО запускается с параметрами из конфигурации в новом процессе. Интерфейс разработчика PureCrypter включает функции для защиты от отладки и удаления. Он проверяет наличие прав администратора и добавляет весь диск C: в список исключений антивируса. PureLogs, еще одна вредоносная программа семейства Pure, является многофункциональным похитителем, который занимается кражей данных. Его иногда путают с ZGRat, но у него разные схемы сетевого трафика.
PureLogs часто распространяется загрузчиком, защищенным NET Reactor protector. Он загружает библиотеку PureLogs с сервера C2 для целей кражи данных. Как и PureCrypter, PureLogs имеет методы запутывания, которые усложняют его анализ. Также упоминается вариант майнера из семейства Pure. Этот майнер напоминает PureCrypter и PureLogs по структуре кода. Он предполагает передачу и прием данных с сервера C2, при этом данные шифруются с использованием 3DES. Вредоносная программа также содержит исполняемый файл, ответственный за выполнение команд с сервера C2, и упоминает майнер XMRIG.
Таким образом, семейство вредоносных программ Pure быстро распространяется и часто маскируется под легальное программное обеспечение в образовательных целях. Однако анализ кода выявляет его вредоносный умысел. Распространение вредоносного ПО Pure расширилось с помощью Telegram-бота, что указывает на масштабируемость. Ожидается, что в ближайшем будущем популярность Pure возрастет. В целом, этот анализ дает представление о поведении и методах обнаружения различных типов вредоносных программ семейства Pure.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что семейство вредоносных программ Pure, включающее PureCrypter, PureLogs и вариант майнера, распространяется и используется во вредоносных целях, несмотря на заявления о том, что это образовательное программное обеспечение. Вредоносное ПО продается через Telegram-бота, и пользователи должны совершать платежи в криптовалюте, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Вредоносное ПО использует методы обфускации, чтобы скрыть себя от антивирусных программ и анализа. Вредоносная программа PureLogs - это многофункциональный похититель, который предполагает кражу данных, в то время как вариант miner предполагает передачу и прием зашифрованных данных с сервера C2. Популярность и распространение вредоносного ПО Pure быстро растут.
-----
Распространение продуктов PureCoder началось в марте 2021 года и используется во вредоносных целях, несмотря на заявления об образовательных целях. Вредоносное ПО Pure продается через Telegram-бота, что делает его более автоматизированным и анонимным. Пользователи должны совершать криптовалютные платежи в биткоинах, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Активность в этих кошельках началась в период с 19 по 26 мая 2023 года, и на одном кошельке уже было 250 транзакций на сумму 32 000 долларов. Семейство Pure malware существует уже несколько лет, пользуется популярностью и содержит в себе различные типы вредоносных программ.
Статья посвящена анализу двух конкретных типов чистого вредоносного ПО: PureCrypter и PureLogs. PureCrypter - это шифровальщик, который запутывает и шифрует данные, чтобы скрыть вредоносное ПО от антивирусных программ и анализа. Он имеет два этапа: поэтапный и безэтапный. Полезная нагрузка. Расшифрованные ресурсы содержат библиотеки, такие как Protobuf-net и Costura, которые формируют конфигурацию со сжатым вредоносным ПО. Затем вредоносное ПО запускается с параметрами из конфигурации в новом процессе. Интерфейс разработчика PureCrypter включает функции для защиты от отладки и удаления. Он проверяет наличие прав администратора и добавляет весь диск C: в список исключений антивируса. PureLogs, еще одна вредоносная программа семейства Pure, является многофункциональным похитителем, который занимается кражей данных. Его иногда путают с ZGRat, но у него разные схемы сетевого трафика.
PureLogs часто распространяется загрузчиком, защищенным NET Reactor protector. Он загружает библиотеку PureLogs с сервера C2 для целей кражи данных. Как и PureCrypter, PureLogs имеет методы запутывания, которые усложняют его анализ. Также упоминается вариант майнера из семейства Pure. Этот майнер напоминает PureCrypter и PureLogs по структуре кода. Он предполагает передачу и прием данных с сервера C2, при этом данные шифруются с использованием 3DES. Вредоносная программа также содержит исполняемый файл, ответственный за выполнение команд с сервера C2, и упоминает майнер XMRIG.
Таким образом, семейство вредоносных программ Pure быстро распространяется и часто маскируется под легальное программное обеспечение в образовательных целях. Однако анализ кода выявляет его вредоносный умысел. Распространение вредоносного ПО Pure расширилось с помощью Telegram-бота, что указывает на масштабируемость. Ожидается, что в ближайшем будущем популярность Pure возрастет. В целом, этот анализ дает представление о поведении и методах обнаружения различных типов вредоносных программ семейства Pure.