CTT Report Hub
3.39K subscribers
9.51K photos
6 videos
67 files
13.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 Remcos RAT. Remcos RAT communication model analysis and offensive and defensive technology confrontation https://mp-weixin-qq-com.translate.goog/s/yqauQ6rtBzrLI7h1nB7zQg?_x_tr_sl=auto&_x_tr_tl=en&_x_tr_hl=en&_x_tr_pto=wapp…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основной идеей текста является анализ коммуникационной модели версии коммерческого трояна Remcos-v4.9.3, известного как Remcos. Автор подчеркивает важность изучения методов атаки и защиты, связанных с этим трояном, поскольку он широко используется APT-организациями в целях кражи данных. В тексте обсуждаются проблемы расшифровки сообщений троянца из-за использования шифрования TLS1.3 и предлагаются альтернативные подходы, такие как моделирование и воспроизведение модели связи для эффективного анализа и отладки.
-----

В тексте обсуждается анализ коммуникационной модели версии Remcos-v4.9.3 программы удаленного управления, известной как Remcos. Этот коммерческий троян широко используется организациями APT в целях кражи данных и постоянно обновляется и поддерживается. Автор подчеркивает важность исследования методов атаки и защиты, связанных с этим трояном.

Чтобы понять историческую коммуникационную модель Remcos, автор провел исследование с различных точек зрения. Они искали исторические версии программы, но обнаружили ограниченную доступность. Они также искали аналитические отчеты в Интернете, но лишь немногие сосредоточились на сетевой коммуникационной модели. Автор, наконец, проанализировал последнюю бесплатную версию Remcos и определил две модели коммуникации, включая использование протокола TLS1.3.

Далее автор проанализировал агентский троян Remcos и обнаружил, что расшифровать его сообщения сложно из-за шифрования TLS1.3. Тем не менее, они предлагают проанализировать зашифрованные данные, чтобы обнаружить и идентифицировать коммуникационное поведение образца. Автор приходит к выводу, что в целом работа Remcos удобна для пользователя и плавна, поддерживается множество инструкций.

В процессе анализа автор заметил, что разные версии Remcos используют один и тот же метод шифрования информации о конфигурации. Они предполагают, что все исторические версии Remcos, включая самые последние, используют унифицированное шифрование информации о конфигурации.

В своем анализе версии Remcos-v4.9.3 автор заметил различия в данных связи по сравнению с обычными методами дешифрования TLS. Они отметили отсутствие данных сертификата и неиспользование алгоритма DH в данных связи. Коммуникационное поведение этой версии включало в себя основной сеанс для получения инструкций и данных о сердцебиении, а также подсеансы для передачи командных данных.

Автор предлагает альтернативный подход для быстрой сортировки инструкций ответа каждой функции в Remcos-v4.9.3. Это включает в себя моделирование и воспроизведение коммуникационной модели программы для эффективного анализа и отладки конкретных номеров команд. Они попытались смоделировать и построить управляющую часть программы дистанционного управления Remcos-v4.9.3 для целей анализа.

Подводя итог, в тексте основное внимание уделяется анализу коммуникационной модели версии коммерческого трояна Remcos-v4.9.3, используемой организациями APT. Автор рассматривает различные точки зрения, включая поиск исторических версий, изучение аналитических отчетов и анализ последней бесплатной версии Remcos. Они также обсуждают проблемы расшифровки сообщений трояна из-за использования шифрования TLS1.3. Автор предлагает моделирование и воспроизведение коммуникационной модели для эффективного анализа и отладки.
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 LockBit ransomware is distributed as a word document disguised as a resume. https://asec.ahnlab.com/ko/60353 Report completeness: Low Threats: Lockbit Malware/win.agen.r417906 Trojan/win.generic.r629778 Ransom…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея из текста заключается в том, что программа-вымогатель LockBit распространяется через документы Word, которые выдают себя за резюме. Вредоносные документы содержат внешние URL-ссылки и при запуске загружают дополнительный вредоносный макрокод. Злоумышленники повторно используют ранее распространенные документы, а код макроса запутан аналогично тому, что наблюдалось в 2022 году. В конечном итоге макрос запускает PowerShell для загрузки и выполнения программы-вымогателя LockBit. Пользователям следует проявлять осторожность при работе с файлами, связанными с резюме, поскольку подобным образом распространяются и другие формы вредоносного кода.
-----

Аналитический центр безопасности AhnLab (ASEC) подтвердил, что программа-вымогатель LockBit распространяется через документы Word, выдавая себя за резюме. Этот метод распространения с использованием внешних URL-ссылок в документах Word впервые был замечен в 2022 году. Последний вредоносный документ Word содержит файл с именем \word\_rels\settings.xml.rels, который содержит внешнюю ссылку. При запуске документа с внешнего URL загружается файл документа с дополнительным вредоносным макрокодом.

При проверке свойств документа было обнаружено, что большинство из них соответствуют свойствам ранее распространявшихся документов. Это говорит о том, что злоумышленники повторно используют документы, использовавшиеся в прошлом. Документ Word содержит изображение, которое запускает выполнение вредоносного макроса VBA. При выполнении этого макроса выполняется макрос VBA загруженного файла документа.

Код этого макроса запутан аналогично макросу VBA, наблюдавшемуся в 2022 году. В конечном счете, макрос запускает PowerShell, который затем загружает и запускает программу-вымогатель LockBit. Подтвержденный URL-адрес для загрузки программы-вымогателя LockBit 3.0 приведен в тексте.

Как только программа-вымогатель LockBit 3.0 запускается на компьютере пользователя, она шифрует файлы в системе. Важно отметить, что помимо программы-вымогателя LockBit распространяются различные другие формы вредоносного кода, замаскированные под резюме. Поэтому пользователям необходимо проявлять осторожность при работе с файлами, связанными с резюме.
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 Sneaky GPU.zip Technique Steals Sensitive Information From Your Graphics Card https://blogs.blackberry.com/en/2023/12/sneaky-gpu-zip-technique-steals-sensitive-information-from-your-graphics-card Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что группа исследователей обнаружила метод под названием GPU.zip, который позволяет злоумышленникам получать несанкционированный доступ к визуальной информации пользователей через их видеокарты при просмотре определенных веб-сайтов. Этот эксплойт использует методы скрытого сжатия данных в современных графических процессорах и работает как атака по побочному каналу. В отличие от других атак, GPU.zip не требует прямого доступа к целевому устройству и может быть выполнена удаленно. Исследователи обеспокоены последствиями этой атаки для конфиденциальности и безопасности пользователей и представят подробный анализ на предстоящей конференции по кибербезопасности.
-----

Группа исследователей из ведущих американских университетов обнаружила вызывающий беспокойство метод, позволяющий злоумышленникам получать несанкционированный доступ к визуальной информации пользователей через их видеокарты, когда они просматривают определенные веб-сайты. Получившая название GPU.zip, эта угроза использует методы скрытого сжатия данных, используемые современными графическими процессорами, что позволяет передавать визуальные данные третьим лицам-злоумышленникам.

Атака работает как атака по побочному каналу, используя непреднамеренную утечку информации для сбора данных. Она имеет сходство с другой формой атаки, называемой "Горячие пиксели", когда злоумышленник извлекает пиксели из веб-браузера, чтобы раскрыть историю посещений пользователем.

Что отличает GPU.zip, так это то, что для этого не требуется прямой доступ к целевому устройству, что делает его особенно тревожным. Скорее всего, злоумышленники, осуществляющие целенаправленную атаку, могут удаленно заманивать пользователей на свой вредоносный веб-сайт, потенциально используя такие тактики, как фишинг электронной почты. Хотя атака может быть выполнена на различных устройствах, таких как ноутбуки, смартфоны, планшеты и настольные компьютеры по всему миру, она требует значительного времени и сложной настройки. Кроме того, веб-сайты, использующие перекрестное встраивание iframe, которое не позволяет другим веб-сайтам отображать их контент, не могут быть использованы для кражи данных с использованием GPU.zip или аналогичных методов.

Исследователи выражают обеспокоенность потенциальными последствиями этой атаки для конфиденциальности и безопасности пользователей. Использование современных графических процессоров таким образом может позволить злоумышленникам получать доступ к визуальной информации с веб-страниц и злоупотреблять ею без ведома пользователя. Подробный анализ этого типа атак будет представлен на 45-м симпозиуме IEEE по безопасности и конфиденциальности в мае 2024 года в статье, подготовленной совместно исследователями из Техасского университета в Остине, Университета Карнеги-Меллона, Вашингтонского университета и Иллинойского университета Урбана-Шампейн.
#ParsedReport #CompletenessLow
15-01-2024

You Had Me at Hi - Mirai-Based NoaBot Makes an Appearance

https://www.akamai.com/blog/security-research/2024/jan/mirai-based-noabot-crypto-mining

Report completeness: Low

Threats:
Mirai
Noabot
P2pinfect
Xmrig_miner

Victims:
Linux-based iot devices, Chinese networks

Industry:
Iot, Financial, Entertainment

Geo:
China

ChatGPT TTPs:
do not use without manual check
T1050, T1071, T1496, T1027

IOCs:
IP: 1

Soft:
crontab, Redis, Unix, Docker

Algorithms:
xor

Languages:
rust

Links:
https://github.com/akamai/akamai-security-research/tree/main/malware/noabot/credentials
https://github.com/jgamblin/Mirai-Source-Code/blob/3273043e1ef9c0bb41bd9fcdc5317f7b797a2a94/ForumPost.md
https://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-docker-v2.3.0.tgz
https://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-v2.3.0.exe
https://github.com/akamai/akamai-security-research/tree/main/malware/noabot/infection\_monkey\_noabot\_profile.conf
https://github.com/jgamblin/Mirai-Source-Code/tree/3273043e1ef9c0bb41bd9fcdc5317f7b797a2a94
https://github.com/xmrig/xmrig/blob/master/src/xmrig.cpp
https://github.com/akamai/akamai-security-research/tree/main/malware/noabot
https://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-v2.3.0.AppImage
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 You Had Me at Hi - Mirai-Based NoaBot Makes an Appearance https://www.akamai.com/blog/security-research/2024/jan/mirai-based-noabot-crypto-mining Report completeness: Low Threats: Mirai Noabot P2pinfect Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что существует ботнет под названием NoaBot, который специально нацелен на IoT-устройства на базе Linux для распределенных атак типа "Отказ в обслуживании" (DDoS). NoaBot впервые появился в 2023 году и с тех пор эволюционировал. Он напоминает ботнет Mirai, но имеет некоторые отличительные особенности, включая использование SSH вместо Telnet и включение текстов песен и обфускаций, препятствующих обратному проектированию. NoaBot использует другой словарь учетных данных для своего SSH-сканера и скомпилирован с uClibc для предотвращения обнаружения антивирусом. Он также включает в себя криптоминер, хотя адрес кошелька для получения платежей не был идентифицирован. Присутствие червя P2PInfect рядом с NoaBot указывает на причастность одних и тех же участников угрозы. Деятельность NoaBot особенно распространена в Китае. Для снижения риска, создаваемого NoaBot, рекомендуется ограничить доступ по SSH и использовать надежные пароли. Специалисты по безопасности могут найти индикаторы компрометации и сигнатуры обнаружения, которые помогут идентифицировать и смягчить атаки NoaBot, а для целей тестирования предоставляется файл конфигурации эмуляции. Кроме того, в тексте упоминается новая кампания по крипто-майнингу, которая использует модифицированную версию ботнета Mirai под названием NoaBot и удаляет модифицированную версию майнера XMRig. Кампания демонстрирует как профессионализм, так и незрелость в своей работе и демонстрирует некоторые связи с червем P2PInfect. В 2023 году было зафиксировано более 800 различных атакующих IP-адресов, связанных с NoaBot, равномерно распределенных по всему миру. Показатели компрометации, запросы, подписи и скрипты были распространены, чтобы помочь в идентификации и защите от кампании NoaBot.
-----

NoaBot - это ботнет, предназначенный для DDoS-атак на устройства интернета вещей на базе Linux.

Впервые он был обнаружен в 2023 году и с тех пор эволюционировал дважды.

NoaBot использует SSH вместо Telnet, аналогично ботнету Mirai.

Вредоносная программа включает в себя тексты песен и обфускации для реверс-инжиниринга.

NoaBot имеет другой словарь учетных данных для SSH-сканера и скомпилирован с помощью uClibc.

Он включает в себя криптоминер, но адрес кошелька для получения платежей неизвестен.

P2PInfect, самовоспроизводящийся червь, написанный на Rust, связан с NoaBot.

NoaBot демонстрирует сочетание профессионализма и незрелости.

Китай является важной горячей точкой для активности NoaBot, на его долю приходится почти 10% атак.

Рекомендуемые меры по смягчению последствий включают ограничение доступа по SSH и использование надежных паролей.

Для выявления и смягчения атак NoaBot доступны индикаторы компрометации и сигнатуры обнаружения.

Была раскрыта новая кампания по майнингу криптовалют, использующая модифицированную версию Mirai под названием NoaBot.

Кампания использует SSH для распространения вредоносного ПО и включает в себя самораспространяющийся вирус и бэкдор с ключом SSH.

Модифицированный майнер XMRig удаляется как часть атаки, что приводит к запутыванию его конфигурации.

NoaBot связан с червем P2PInfect.

Вредоносная программа демонстрирует высокий уровень операционной безопасности, но также обладает детскими характеристиками.

В 2023 году по всему миру было зафиксировано более 800 атакующих IP-адресов.

Для обнаружения и защиты от NoaBot были опубликованы индикаторы компрометации, запросы, подписи и скрипты.
#ParsedReport #CompletenessLow
16-01-2024

SmokeLoader is distributed targeting the Ukrainian government and companies.

https://asec.ahnlab.com/ko/60384

Report completeness: Low

Threats:
Smokeloader
Lockbit
Trojan/win.fakepdf.r626460
Dropper/win.dropperx-gen.r630443
Malware/mdp.execute.m1567

Victims:
Ukrainian government, Ukrainian ministry of justice, Ukrainian public institutions, Ukrainian insurance companies, Ukrainian medical companies, Ukrainian construction companies, Ukrainian manufacturing companies

Industry:
Healthcare, Government

Geo:
Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1193, T1486, T1064, T1047

IOCs:
File: 2
Hash: 2
Url: 10

Algorithms:
zip, md5
CTT Report Hub
#ParsedReport #CompletenessLow 16-01-2024 SmokeLoader is distributed targeting the Ukrainian government and companies. https://asec.ahnlab.com/ko/60384 Report completeness: Low Threats: Smokeloader Lockbit Trojan/win.fakepdf.r626460 Dropper/win.dropperx…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что участились целенаправленные вредоносные атаки на украинское правительство и компании с использованием вредоносного ПО SmokeLoader. Атаки включают отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, чтобы побудить получателей открыть вложенные файлы. Как только файл открыт, SmokeLoader запускает и загружает дополнительные модули или вредоносное ПО с сервера управления. Вредоносное ПО потенциально может привести к развертыванию программы-вымогателя Lockbit. Для украинских организаций крайне важно внедрять надежные меры кибербезопасности, включая осторожность с вложениями электронной почты, обновление решений для защиты от вредоносных программ, обучение персонала методам фишинга и внедрение мер сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг ненормального поведения и оперативное расследование подозрительных действий также важны для минимизации потенциального ущерба.
-----

Аналитический центр безопасности AhnLab (ASEC) сообщил об увеличении числа целенаправленных вредоносных атак на украинское правительство и компании. Атаки связаны с распространением вредоносного ПО SmokeLoader, целью которого является проникновение в различные секторы, включая Министерство юстиции, государственные учреждения, страховые, медицинские, строительные и производственные компании. Метод распространения предполагает отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, с предложением получателям открыть вложенные файлы.

Вложение к электронному письму представляет собой сжатый файл 7z, содержащий другой сжатый ZIP-файл. Внутри ZIP-файла злоумышленники спрятали исполняемый файл в формате SFX, замаскировав его под расширение PDF. Когда получатель нажимает на прикрепленный файл, запускается файл SFX, генерирующий поддельный PDF-файл для обмана пользователей. Тем временем также создается файл BAT, который отвечает за запуск вредоносной программы SmokeLoader.

SmokeLoader - это вредоносная программа типа загрузчика, которая устанавливает соединение с сервером управления (C&C). Затем она загружает дополнительные модули или вредоносное ПО на основе инструкций, полученных с сервера. После выполнения SmokeLoader внедряется в процесс explorer.exe и выполняет вредоносные действия.

Первым шагом работы вредоносной программы является саморепликация. Она копирует себя в путь %AppData% с именем "ewuabsi", применяя атрибуты скрытых и системных файлов, чтобы избежать обнаружения. После этого он пытается установить соединение со следующим сервером C&C. Это соединение позволяет злоумышленнику загружать различные другие вредоносные коды, потенциально включая программу-вымогатель Lockbit.

Эта волна атак SmokeLoader указывает на сохраняющуюся угрозу украинским организациям и подчеркивает необходимость принятия надежных мер кибербезопасности. Пользователям рекомендуется соблюдать осторожность при открытии вложений электронной почты, особенно тех, которые, по-видимому, связаны со счетами-фактурами или написаны на украинском языке, поскольку это может быть признаком попытки фишинга или распространения вредоносного ПО. Решения для защиты от вредоносных программ, регулярные обновления и обучение персонала методам фишинга могут помочь снизить риски, связанные с такими атаками.

Кроме того, организациям следует внедрять меры сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг любого ненормального поведения в процессе explorer.exe и оперативное расследование любых подозрительных действий имеют решающее значение для минимизации потенциального ущерба или несанкционированного доступа к конфиденциальным данным.
#ParsedReport #CompletenessMedium
16-01-2024

A Full Analysis of the Pure Malware Family: Unique and Growing Threat. Pure: overview of the malware family

https://any.run/cybersecurity-blog/pure-malware-family-analysis

Report completeness: Medium

Threats:
Purecoder_actor
Purecryptor
Purelogs
Hvnc_tool
Quasar_rat
Costura_tool
Pureminer
Xmrig_miner

Industry:
Financial

TTPs:
Tactics: 4
Technics: 6

IOCs:
Hash: 11
File: 3
Command: 2
Path: 4
IP: 3
Domain: 2

Soft:
Telegram, Task Scheduler

Crypto:
bitcoin

Algorithms:
sha1, cbc, md5, sha256, aes, xor, gzip, 3des

Win API:
CheckRemoteDebuggerPresent
CTT Report Hub
#ParsedReport #CompletenessMedium 16-01-2024 A Full Analysis of the Pure Malware Family: Unique and Growing Threat. Pure: overview of the malware family https://any.run/cybersecurity-blog/pure-malware-family-analysis Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)

------
Основная идея текста заключается в том, что семейство вредоносных программ Pure, включающее PureCrypter, PureLogs и вариант майнера, распространяется и используется во вредоносных целях, несмотря на заявления о том, что это образовательное программное обеспечение. Вредоносное ПО продается через Telegram-бота, и пользователи должны совершать платежи в криптовалюте, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Вредоносное ПО использует методы обфускации, чтобы скрыть себя от антивирусных программ и анализа. Вредоносная программа PureLogs - это многофункциональный похититель, который предполагает кражу данных, в то время как вариант miner предполагает передачу и прием зашифрованных данных с сервера C2. Популярность и распространение вредоносного ПО Pure быстро растут.
-----

Распространение продуктов PureCoder началось в марте 2021 года и используется во вредоносных целях, несмотря на заявления об образовательных целях. Вредоносное ПО Pure продается через Telegram-бота, что делает его более автоматизированным и анонимным. Пользователи должны совершать криптовалютные платежи в биткоинах, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Активность в этих кошельках началась в период с 19 по 26 мая 2023 года, и на одном кошельке уже было 250 транзакций на сумму 32 000 долларов. Семейство Pure malware существует уже несколько лет, пользуется популярностью и содержит в себе различные типы вредоносных программ.

Статья посвящена анализу двух конкретных типов чистого вредоносного ПО: PureCrypter и PureLogs. PureCrypter - это шифровальщик, который запутывает и шифрует данные, чтобы скрыть вредоносное ПО от антивирусных программ и анализа. Он имеет два этапа: поэтапный и безэтапный. Полезная нагрузка. Расшифрованные ресурсы содержат библиотеки, такие как Protobuf-net и Costura, которые формируют конфигурацию со сжатым вредоносным ПО. Затем вредоносное ПО запускается с параметрами из конфигурации в новом процессе. Интерфейс разработчика PureCrypter включает функции для защиты от отладки и удаления. Он проверяет наличие прав администратора и добавляет весь диск C: в список исключений антивируса. PureLogs, еще одна вредоносная программа семейства Pure, является многофункциональным похитителем, который занимается кражей данных. Его иногда путают с ZGRat, но у него разные схемы сетевого трафика.

PureLogs часто распространяется загрузчиком, защищенным NET Reactor protector. Он загружает библиотеку PureLogs с сервера C2 для целей кражи данных. Как и PureCrypter, PureLogs имеет методы запутывания, которые усложняют его анализ. Также упоминается вариант майнера из семейства Pure. Этот майнер напоминает PureCrypter и PureLogs по структуре кода. Он предполагает передачу и прием данных с сервера C2, при этом данные шифруются с использованием 3DES. Вредоносная программа также содержит исполняемый файл, ответственный за выполнение команд с сервера C2, и упоминает майнер XMRIG.

Таким образом, семейство вредоносных программ Pure быстро распространяется и часто маскируется под легальное программное обеспечение в образовательных целях. Однако анализ кода выявляет его вредоносный умысел. Распространение вредоносного ПО Pure расширилось с помощью Telegram-бота, что указывает на масштабируемость. Ожидается, что в ближайшем будущем популярность Pure возрастет. В целом, этот анализ дает представление о поведении и методах обнаружения различных типов вредоносных программ семейства Pure.
#ParsedReport #CompletenessLow
16-01-2024

Case Study. Technical Analysis

https://russianpanda95.github.io/2024/01/15/Atomic-Stealer-AMOS

Report completeness: Low

Threats:
Amos_stealer

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1056, T1558, T1064, T1214, T1213

IOCs:
Hash: 3
IP: 2
File: 2
Coin: 4

Soft:
MacOS, Telegram, Chrome, Vivaldi, Opera, OperaGX, Microsoft Edge, Google Chrome, OS API, ome, have more...

Wallets:
metamask, electrum, coinomi

Crypto:
binance

Algorithms:
xor, md5, pbkdf2, zip

Functions:
pass, GetUserPassword, dotask, GrabChromium, keychain, systeminfo, FileGrabber, GrabFirefox, ColdWallets

Languages:
python

Platforms:
apple

Links:
https://github.com/RussianPanda95/IDAPython/blob/main/Atomic%20Stealer/idapython\_amos\_stealer\_string\_decrypt.py
https://github.com/thanatoskira/OSXChromeDecrypt/blob/master/ChromePasswords.py
https://github.com/RussianPanda95/Yara-Rules/blob/main/AtomicStealer/Atomic\_Stealer.yar