#ParsedReport #CompletenessLow
15-01-2024
You Had Me at Hi - Mirai-Based NoaBot Makes an Appearance
https://www.akamai.com/blog/security-research/2024/jan/mirai-based-noabot-crypto-mining
Report completeness: Low
Threats:
Mirai
Noabot
P2pinfect
Xmrig_miner
Victims:
Linux-based iot devices, Chinese networks
Industry:
Iot, Financial, Entertainment
Geo:
China
ChatGPT TTPs:
T1050, T1071, T1496, T1027
IOCs:
IP: 1
Soft:
crontab, Redis, Unix, Docker
Algorithms:
xor
Languages:
rust
Links:
15-01-2024
You Had Me at Hi - Mirai-Based NoaBot Makes an Appearance
https://www.akamai.com/blog/security-research/2024/jan/mirai-based-noabot-crypto-mining
Report completeness: Low
Threats:
Mirai
Noabot
P2pinfect
Xmrig_miner
Victims:
Linux-based iot devices, Chinese networks
Industry:
Iot, Financial, Entertainment
Geo:
China
ChatGPT TTPs:
do not use without manual checkT1050, T1071, T1496, T1027
IOCs:
IP: 1
Soft:
crontab, Redis, Unix, Docker
Algorithms:
xor
Languages:
rust
Links:
https://github.com/akamai/akamai-security-research/tree/main/malware/noabot/credentialshttps://github.com/jgamblin/Mirai-Source-Code/blob/3273043e1ef9c0bb41bd9fcdc5317f7b797a2a94/ForumPost.mdhttps://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-docker-v2.3.0.tgzhttps://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-v2.3.0.exehttps://github.com/akamai/akamai-security-research/tree/main/malware/noabot/infection\_monkey\_noabot\_profile.confhttps://github.com/jgamblin/Mirai-Source-Code/tree/3273043e1ef9c0bb41bd9fcdc5317f7b797a2a94https://github.com/xmrig/xmrig/blob/master/src/xmrig.cpphttps://github.com/akamai/akamai-security-research/tree/main/malware/noabothttps://github.com/guardicore/monkey/releases/download/v2.3.0/InfectionMonkey-v2.3.0.AppImageAkamai
You Had Me at Hi — Mirai-Based NoaBot Makes an Appearance | Akamai
Akamai security researchers uncovered a new cryptomining campaign — NoaBot — that uses a custom Mirai botnet modified by the threat actors.
CTT Report Hub
#ParsedReport #CompletenessLow 15-01-2024 You Had Me at Hi - Mirai-Based NoaBot Makes an Appearance https://www.akamai.com/blog/security-research/2024/jan/mirai-based-noabot-crypto-mining Report completeness: Low Threats: Mirai Noabot P2pinfect Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что существует ботнет под названием NoaBot, который специально нацелен на IoT-устройства на базе Linux для распределенных атак типа "Отказ в обслуживании" (DDoS). NoaBot впервые появился в 2023 году и с тех пор эволюционировал. Он напоминает ботнет Mirai, но имеет некоторые отличительные особенности, включая использование SSH вместо Telnet и включение текстов песен и обфускаций, препятствующих обратному проектированию. NoaBot использует другой словарь учетных данных для своего SSH-сканера и скомпилирован с uClibc для предотвращения обнаружения антивирусом. Он также включает в себя криптоминер, хотя адрес кошелька для получения платежей не был идентифицирован. Присутствие червя P2PInfect рядом с NoaBot указывает на причастность одних и тех же участников угрозы. Деятельность NoaBot особенно распространена в Китае. Для снижения риска, создаваемого NoaBot, рекомендуется ограничить доступ по SSH и использовать надежные пароли. Специалисты по безопасности могут найти индикаторы компрометации и сигнатуры обнаружения, которые помогут идентифицировать и смягчить атаки NoaBot, а для целей тестирования предоставляется файл конфигурации эмуляции. Кроме того, в тексте упоминается новая кампания по крипто-майнингу, которая использует модифицированную версию ботнета Mirai под названием NoaBot и удаляет модифицированную версию майнера XMRig. Кампания демонстрирует как профессионализм, так и незрелость в своей работе и демонстрирует некоторые связи с червем P2PInfect. В 2023 году было зафиксировано более 800 различных атакующих IP-адресов, связанных с NoaBot, равномерно распределенных по всему миру. Показатели компрометации, запросы, подписи и скрипты были распространены, чтобы помочь в идентификации и защите от кампании NoaBot.
-----
NoaBot - это ботнет, предназначенный для DDoS-атак на устройства интернета вещей на базе Linux.
Впервые он был обнаружен в 2023 году и с тех пор эволюционировал дважды.
NoaBot использует SSH вместо Telnet, аналогично ботнету Mirai.
Вредоносная программа включает в себя тексты песен и обфускации для реверс-инжиниринга.
NoaBot имеет другой словарь учетных данных для SSH-сканера и скомпилирован с помощью uClibc.
Он включает в себя криптоминер, но адрес кошелька для получения платежей неизвестен.
P2PInfect, самовоспроизводящийся червь, написанный на Rust, связан с NoaBot.
NoaBot демонстрирует сочетание профессионализма и незрелости.
Китай является важной горячей точкой для активности NoaBot, на его долю приходится почти 10% атак.
Рекомендуемые меры по смягчению последствий включают ограничение доступа по SSH и использование надежных паролей.
Для выявления и смягчения атак NoaBot доступны индикаторы компрометации и сигнатуры обнаружения.
Была раскрыта новая кампания по майнингу криптовалют, использующая модифицированную версию Mirai под названием NoaBot.
Кампания использует SSH для распространения вредоносного ПО и включает в себя самораспространяющийся вирус и бэкдор с ключом SSH.
Модифицированный майнер XMRig удаляется как часть атаки, что приводит к запутыванию его конфигурации.
NoaBot связан с червем P2PInfect.
Вредоносная программа демонстрирует высокий уровень операционной безопасности, но также обладает детскими характеристиками.
В 2023 году по всему миру было зафиксировано более 800 атакующих IP-адресов.
Для обнаружения и защиты от NoaBot были опубликованы индикаторы компрометации, запросы, подписи и скрипты.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что существует ботнет под названием NoaBot, который специально нацелен на IoT-устройства на базе Linux для распределенных атак типа "Отказ в обслуживании" (DDoS). NoaBot впервые появился в 2023 году и с тех пор эволюционировал. Он напоминает ботнет Mirai, но имеет некоторые отличительные особенности, включая использование SSH вместо Telnet и включение текстов песен и обфускаций, препятствующих обратному проектированию. NoaBot использует другой словарь учетных данных для своего SSH-сканера и скомпилирован с uClibc для предотвращения обнаружения антивирусом. Он также включает в себя криптоминер, хотя адрес кошелька для получения платежей не был идентифицирован. Присутствие червя P2PInfect рядом с NoaBot указывает на причастность одних и тех же участников угрозы. Деятельность NoaBot особенно распространена в Китае. Для снижения риска, создаваемого NoaBot, рекомендуется ограничить доступ по SSH и использовать надежные пароли. Специалисты по безопасности могут найти индикаторы компрометации и сигнатуры обнаружения, которые помогут идентифицировать и смягчить атаки NoaBot, а для целей тестирования предоставляется файл конфигурации эмуляции. Кроме того, в тексте упоминается новая кампания по крипто-майнингу, которая использует модифицированную версию ботнета Mirai под названием NoaBot и удаляет модифицированную версию майнера XMRig. Кампания демонстрирует как профессионализм, так и незрелость в своей работе и демонстрирует некоторые связи с червем P2PInfect. В 2023 году было зафиксировано более 800 различных атакующих IP-адресов, связанных с NoaBot, равномерно распределенных по всему миру. Показатели компрометации, запросы, подписи и скрипты были распространены, чтобы помочь в идентификации и защите от кампании NoaBot.
-----
NoaBot - это ботнет, предназначенный для DDoS-атак на устройства интернета вещей на базе Linux.
Впервые он был обнаружен в 2023 году и с тех пор эволюционировал дважды.
NoaBot использует SSH вместо Telnet, аналогично ботнету Mirai.
Вредоносная программа включает в себя тексты песен и обфускации для реверс-инжиниринга.
NoaBot имеет другой словарь учетных данных для SSH-сканера и скомпилирован с помощью uClibc.
Он включает в себя криптоминер, но адрес кошелька для получения платежей неизвестен.
P2PInfect, самовоспроизводящийся червь, написанный на Rust, связан с NoaBot.
NoaBot демонстрирует сочетание профессионализма и незрелости.
Китай является важной горячей точкой для активности NoaBot, на его долю приходится почти 10% атак.
Рекомендуемые меры по смягчению последствий включают ограничение доступа по SSH и использование надежных паролей.
Для выявления и смягчения атак NoaBot доступны индикаторы компрометации и сигнатуры обнаружения.
Была раскрыта новая кампания по майнингу криптовалют, использующая модифицированную версию Mirai под названием NoaBot.
Кампания использует SSH для распространения вредоносного ПО и включает в себя самораспространяющийся вирус и бэкдор с ключом SSH.
Модифицированный майнер XMRig удаляется как часть атаки, что приводит к запутыванию его конфигурации.
NoaBot связан с червем P2PInfect.
Вредоносная программа демонстрирует высокий уровень операционной безопасности, но также обладает детскими характеристиками.
В 2023 году по всему миру было зафиксировано более 800 атакующих IP-адресов.
Для обнаружения и защиты от NoaBot были опубликованы индикаторы компрометации, запросы, подписи и скрипты.
#ParsedReport #CompletenessLow
16-01-2024
SmokeLoader is distributed targeting the Ukrainian government and companies.
https://asec.ahnlab.com/ko/60384
Report completeness: Low
Threats:
Smokeloader
Lockbit
Trojan/win.fakepdf.r626460
Dropper/win.dropperx-gen.r630443
Malware/mdp.execute.m1567
Victims:
Ukrainian government, Ukrainian ministry of justice, Ukrainian public institutions, Ukrainian insurance companies, Ukrainian medical companies, Ukrainian construction companies, Ukrainian manufacturing companies
Industry:
Healthcare, Government
Geo:
Ukrainian, Ukraine
ChatGPT TTPs:
T1193, T1486, T1064, T1047
IOCs:
File: 2
Hash: 2
Url: 10
Algorithms:
zip, md5
16-01-2024
SmokeLoader is distributed targeting the Ukrainian government and companies.
https://asec.ahnlab.com/ko/60384
Report completeness: Low
Threats:
Smokeloader
Lockbit
Trojan/win.fakepdf.r626460
Dropper/win.dropperx-gen.r630443
Malware/mdp.execute.m1567
Victims:
Ukrainian government, Ukrainian ministry of justice, Ukrainian public institutions, Ukrainian insurance companies, Ukrainian medical companies, Ukrainian construction companies, Ukrainian manufacturing companies
Industry:
Healthcare, Government
Geo:
Ukrainian, Ukraine
ChatGPT TTPs:
do not use without manual checkT1193, T1486, T1064, T1047
IOCs:
File: 2
Hash: 2
Url: 10
Algorithms:
zip, md5
ASEC BLOG
우크라이나 정부 및 기업을 대상으로 유포되는 SmokeLoader - ASEC BLOG
AhnLab SEcurity intelligence Center(ASEC) 은 우크라이나 정부 및 기업을 대상으로 SmokeLoader 악성코드가 다수 유포 중인 것을 확인하였으며, 최근 우크라이나를 대상으로 한 공격이 증가한 것으로 보여진다. 현재까지 확인된 유포 대상에는 우크라이나의 법무부, 공공기관, 보험, 의료, 건축, 제조 기업이 존재하였다. 유포된 메일은 [그림 1] 과 동일한 형태로, 메일 내용은 우크라이나어로 작성되어 있다. 본문에는 송장…
CTT Report Hub
#ParsedReport #CompletenessLow 16-01-2024 SmokeLoader is distributed targeting the Ukrainian government and companies. https://asec.ahnlab.com/ko/60384 Report completeness: Low Threats: Smokeloader Lockbit Trojan/win.fakepdf.r626460 Dropper/win.dropperx…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что участились целенаправленные вредоносные атаки на украинское правительство и компании с использованием вредоносного ПО SmokeLoader. Атаки включают отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, чтобы побудить получателей открыть вложенные файлы. Как только файл открыт, SmokeLoader запускает и загружает дополнительные модули или вредоносное ПО с сервера управления. Вредоносное ПО потенциально может привести к развертыванию программы-вымогателя Lockbit. Для украинских организаций крайне важно внедрять надежные меры кибербезопасности, включая осторожность с вложениями электронной почты, обновление решений для защиты от вредоносных программ, обучение персонала методам фишинга и внедрение мер сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг ненормального поведения и оперативное расследование подозрительных действий также важны для минимизации потенциального ущерба.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил об увеличении числа целенаправленных вредоносных атак на украинское правительство и компании. Атаки связаны с распространением вредоносного ПО SmokeLoader, целью которого является проникновение в различные секторы, включая Министерство юстиции, государственные учреждения, страховые, медицинские, строительные и производственные компании. Метод распространения предполагает отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, с предложением получателям открыть вложенные файлы.
Вложение к электронному письму представляет собой сжатый файл 7z, содержащий другой сжатый ZIP-файл. Внутри ZIP-файла злоумышленники спрятали исполняемый файл в формате SFX, замаскировав его под расширение PDF. Когда получатель нажимает на прикрепленный файл, запускается файл SFX, генерирующий поддельный PDF-файл для обмана пользователей. Тем временем также создается файл BAT, который отвечает за запуск вредоносной программы SmokeLoader.
SmokeLoader - это вредоносная программа типа загрузчика, которая устанавливает соединение с сервером управления (C&C). Затем она загружает дополнительные модули или вредоносное ПО на основе инструкций, полученных с сервера. После выполнения SmokeLoader внедряется в процесс explorer.exe и выполняет вредоносные действия.
Первым шагом работы вредоносной программы является саморепликация. Она копирует себя в путь %AppData% с именем "ewuabsi", применяя атрибуты скрытых и системных файлов, чтобы избежать обнаружения. После этого он пытается установить соединение со следующим сервером C&C. Это соединение позволяет злоумышленнику загружать различные другие вредоносные коды, потенциально включая программу-вымогатель Lockbit.
Эта волна атак SmokeLoader указывает на сохраняющуюся угрозу украинским организациям и подчеркивает необходимость принятия надежных мер кибербезопасности. Пользователям рекомендуется соблюдать осторожность при открытии вложений электронной почты, особенно тех, которые, по-видимому, связаны со счетами-фактурами или написаны на украинском языке, поскольку это может быть признаком попытки фишинга или распространения вредоносного ПО. Решения для защиты от вредоносных программ, регулярные обновления и обучение персонала методам фишинга могут помочь снизить риски, связанные с такими атаками.
Кроме того, организациям следует внедрять меры сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг любого ненормального поведения в процессе explorer.exe и оперативное расследование любых подозрительных действий имеют решающее значение для минимизации потенциального ущерба или несанкционированного доступа к конфиденциальным данным.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что участились целенаправленные вредоносные атаки на украинское правительство и компании с использованием вредоносного ПО SmokeLoader. Атаки включают отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, чтобы побудить получателей открыть вложенные файлы. Как только файл открыт, SmokeLoader запускает и загружает дополнительные модули или вредоносное ПО с сервера управления. Вредоносное ПО потенциально может привести к развертыванию программы-вымогателя Lockbit. Для украинских организаций крайне важно внедрять надежные меры кибербезопасности, включая осторожность с вложениями электронной почты, обновление решений для защиты от вредоносных программ, обучение персонала методам фишинга и внедрение мер сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг ненормального поведения и оперативное расследование подозрительных действий также важны для минимизации потенциального ущерба.
-----
Аналитический центр безопасности AhnLab (ASEC) сообщил об увеличении числа целенаправленных вредоносных атак на украинское правительство и компании. Атаки связаны с распространением вредоносного ПО SmokeLoader, целью которого является проникновение в различные секторы, включая Министерство юстиции, государственные учреждения, страховые, медицинские, строительные и производственные компании. Метод распространения предполагает отправку электронных писем с содержанием на украинском языке, замаскированных под информацию, связанную со счетом, с предложением получателям открыть вложенные файлы.
Вложение к электронному письму представляет собой сжатый файл 7z, содержащий другой сжатый ZIP-файл. Внутри ZIP-файла злоумышленники спрятали исполняемый файл в формате SFX, замаскировав его под расширение PDF. Когда получатель нажимает на прикрепленный файл, запускается файл SFX, генерирующий поддельный PDF-файл для обмана пользователей. Тем временем также создается файл BAT, который отвечает за запуск вредоносной программы SmokeLoader.
SmokeLoader - это вредоносная программа типа загрузчика, которая устанавливает соединение с сервером управления (C&C). Затем она загружает дополнительные модули или вредоносное ПО на основе инструкций, полученных с сервера. После выполнения SmokeLoader внедряется в процесс explorer.exe и выполняет вредоносные действия.
Первым шагом работы вредоносной программы является саморепликация. Она копирует себя в путь %AppData% с именем "ewuabsi", применяя атрибуты скрытых и системных файлов, чтобы избежать обнаружения. После этого он пытается установить соединение со следующим сервером C&C. Это соединение позволяет злоумышленнику загружать различные другие вредоносные коды, потенциально включая программу-вымогатель Lockbit.
Эта волна атак SmokeLoader указывает на сохраняющуюся угрозу украинским организациям и подчеркивает необходимость принятия надежных мер кибербезопасности. Пользователям рекомендуется соблюдать осторожность при открытии вложений электронной почты, особенно тех, которые, по-видимому, связаны со счетами-фактурами или написаны на украинском языке, поскольку это может быть признаком попытки фишинга или распространения вредоносного ПО. Решения для защиты от вредоносных программ, регулярные обновления и обучение персонала методам фишинга могут помочь снизить риски, связанные с такими атаками.
Кроме того, организациям следует внедрять меры сетевой безопасности для обнаружения и предотвращения несанкционированных подключений к серверам C&C. Мониторинг любого ненормального поведения в процессе explorer.exe и оперативное расследование любых подозрительных действий имеют решающее значение для минимизации потенциального ущерба или несанкционированного доступа к конфиденциальным данным.
#ParsedReport #CompletenessMedium
16-01-2024
A Full Analysis of the Pure Malware Family: Unique and Growing Threat. Pure: overview of the malware family
https://any.run/cybersecurity-blog/pure-malware-family-analysis
Report completeness: Medium
Threats:
Purecoder_actor
Purecryptor
Purelogs
Hvnc_tool
Quasar_rat
Costura_tool
Pureminer
Xmrig_miner
Industry:
Financial
TTPs:
Tactics: 4
Technics: 6
IOCs:
Hash: 11
File: 3
Command: 2
Path: 4
IP: 3
Domain: 2
Soft:
Telegram, Task Scheduler
Crypto:
bitcoin
Algorithms:
sha1, cbc, md5, sha256, aes, xor, gzip, 3des
Win API:
CheckRemoteDebuggerPresent
16-01-2024
A Full Analysis of the Pure Malware Family: Unique and Growing Threat. Pure: overview of the malware family
https://any.run/cybersecurity-blog/pure-malware-family-analysis
Report completeness: Medium
Threats:
Purecoder_actor
Purecryptor
Purelogs
Hvnc_tool
Quasar_rat
Costura_tool
Pureminer
Xmrig_miner
Industry:
Financial
TTPs:
Tactics: 4
Technics: 6
IOCs:
Hash: 11
File: 3
Command: 2
Path: 4
IP: 3
Domain: 2
Soft:
Telegram, Task Scheduler
Crypto:
bitcoin
Algorithms:
sha1, cbc, md5, sha256, aes, xor, gzip, 3des
Win API:
CheckRemoteDebuggerPresent
ANY.RUN's Cybersecurity Blog
Analysis of the Pure Malware Family: Unique and Growing Threat
Explore a detailed analysis of PureCrypter, PureLogs, and PureMiner, three representatives of the Pure malware family.
CTT Report Hub
#ParsedReport #CompletenessMedium 16-01-2024 A Full Analysis of the Pure Malware Family: Unique and Growing Threat. Pure: overview of the malware family https://any.run/cybersecurity-blog/pure-malware-family-analysis Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что семейство вредоносных программ Pure, включающее PureCrypter, PureLogs и вариант майнера, распространяется и используется во вредоносных целях, несмотря на заявления о том, что это образовательное программное обеспечение. Вредоносное ПО продается через Telegram-бота, и пользователи должны совершать платежи в криптовалюте, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Вредоносное ПО использует методы обфускации, чтобы скрыть себя от антивирусных программ и анализа. Вредоносная программа PureLogs - это многофункциональный похититель, который предполагает кражу данных, в то время как вариант miner предполагает передачу и прием зашифрованных данных с сервера C2. Популярность и распространение вредоносного ПО Pure быстро растут.
-----
Распространение продуктов PureCoder началось в марте 2021 года и используется во вредоносных целях, несмотря на заявления об образовательных целях. Вредоносное ПО Pure продается через Telegram-бота, что делает его более автоматизированным и анонимным. Пользователи должны совершать криптовалютные платежи в биткоинах, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Активность в этих кошельках началась в период с 19 по 26 мая 2023 года, и на одном кошельке уже было 250 транзакций на сумму 32 000 долларов. Семейство Pure malware существует уже несколько лет, пользуется популярностью и содержит в себе различные типы вредоносных программ.
Статья посвящена анализу двух конкретных типов чистого вредоносного ПО: PureCrypter и PureLogs. PureCrypter - это шифровальщик, который запутывает и шифрует данные, чтобы скрыть вредоносное ПО от антивирусных программ и анализа. Он имеет два этапа: поэтапный и безэтапный. Полезная нагрузка. Расшифрованные ресурсы содержат библиотеки, такие как Protobuf-net и Costura, которые формируют конфигурацию со сжатым вредоносным ПО. Затем вредоносное ПО запускается с параметрами из конфигурации в новом процессе. Интерфейс разработчика PureCrypter включает функции для защиты от отладки и удаления. Он проверяет наличие прав администратора и добавляет весь диск C: в список исключений антивируса. PureLogs, еще одна вредоносная программа семейства Pure, является многофункциональным похитителем, который занимается кражей данных. Его иногда путают с ZGRat, но у него разные схемы сетевого трафика.
PureLogs часто распространяется загрузчиком, защищенным NET Reactor protector. Он загружает библиотеку PureLogs с сервера C2 для целей кражи данных. Как и PureCrypter, PureLogs имеет методы запутывания, которые усложняют его анализ. Также упоминается вариант майнера из семейства Pure. Этот майнер напоминает PureCrypter и PureLogs по структуре кода. Он предполагает передачу и прием данных с сервера C2, при этом данные шифруются с использованием 3DES. Вредоносная программа также содержит исполняемый файл, ответственный за выполнение команд с сервера C2, и упоминает майнер XMRIG.
Таким образом, семейство вредоносных программ Pure быстро распространяется и часто маскируется под легальное программное обеспечение в образовательных целях. Однако анализ кода выявляет его вредоносный умысел. Распространение вредоносного ПО Pure расширилось с помощью Telegram-бота, что указывает на масштабируемость. Ожидается, что в ближайшем будущем популярность Pure возрастет. В целом, этот анализ дает представление о поведении и методах обнаружения различных типов вредоносных программ семейства Pure.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что семейство вредоносных программ Pure, включающее PureCrypter, PureLogs и вариант майнера, распространяется и используется во вредоносных целях, несмотря на заявления о том, что это образовательное программное обеспечение. Вредоносное ПО продается через Telegram-бота, и пользователи должны совершать платежи в криптовалюте, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Вредоносное ПО использует методы обфускации, чтобы скрыть себя от антивирусных программ и анализа. Вредоносная программа PureLogs - это многофункциональный похититель, который предполагает кражу данных, в то время как вариант miner предполагает передачу и прием зашифрованных данных с сервера C2. Популярность и распространение вредоносного ПО Pure быстро растут.
-----
Распространение продуктов PureCoder началось в марте 2021 года и используется во вредоносных целях, несмотря на заявления об образовательных целях. Вредоносное ПО Pure продается через Telegram-бота, что делает его более автоматизированным и анонимным. Пользователи должны совершать криптовалютные платежи в биткоинах, используя биткоин-кошельки, которые, вероятно, являются частью биткоин-микшера. Активность в этих кошельках началась в период с 19 по 26 мая 2023 года, и на одном кошельке уже было 250 транзакций на сумму 32 000 долларов. Семейство Pure malware существует уже несколько лет, пользуется популярностью и содержит в себе различные типы вредоносных программ.
Статья посвящена анализу двух конкретных типов чистого вредоносного ПО: PureCrypter и PureLogs. PureCrypter - это шифровальщик, который запутывает и шифрует данные, чтобы скрыть вредоносное ПО от антивирусных программ и анализа. Он имеет два этапа: поэтапный и безэтапный. Полезная нагрузка. Расшифрованные ресурсы содержат библиотеки, такие как Protobuf-net и Costura, которые формируют конфигурацию со сжатым вредоносным ПО. Затем вредоносное ПО запускается с параметрами из конфигурации в новом процессе. Интерфейс разработчика PureCrypter включает функции для защиты от отладки и удаления. Он проверяет наличие прав администратора и добавляет весь диск C: в список исключений антивируса. PureLogs, еще одна вредоносная программа семейства Pure, является многофункциональным похитителем, который занимается кражей данных. Его иногда путают с ZGRat, но у него разные схемы сетевого трафика.
PureLogs часто распространяется загрузчиком, защищенным NET Reactor protector. Он загружает библиотеку PureLogs с сервера C2 для целей кражи данных. Как и PureCrypter, PureLogs имеет методы запутывания, которые усложняют его анализ. Также упоминается вариант майнера из семейства Pure. Этот майнер напоминает PureCrypter и PureLogs по структуре кода. Он предполагает передачу и прием данных с сервера C2, при этом данные шифруются с использованием 3DES. Вредоносная программа также содержит исполняемый файл, ответственный за выполнение команд с сервера C2, и упоминает майнер XMRIG.
Таким образом, семейство вредоносных программ Pure быстро распространяется и часто маскируется под легальное программное обеспечение в образовательных целях. Однако анализ кода выявляет его вредоносный умысел. Распространение вредоносного ПО Pure расширилось с помощью Telegram-бота, что указывает на масштабируемость. Ожидается, что в ближайшем будущем популярность Pure возрастет. В целом, этот анализ дает представление о поведении и методах обнаружения различных типов вредоносных программ семейства Pure.
#ParsedReport #CompletenessLow
16-01-2024
Case Study. Technical Analysis
https://russianpanda95.github.io/2024/01/15/Atomic-Stealer-AMOS
Report completeness: Low
Threats:
Amos_stealer
Geo:
Russian
ChatGPT TTPs:
T1056, T1558, T1064, T1214, T1213
IOCs:
Hash: 3
IP: 2
File: 2
Coin: 4
Soft:
MacOS, Telegram, Chrome, Vivaldi, Opera, OperaGX, Microsoft Edge, Google Chrome, OS API, ome, have more...
Wallets:
metamask, electrum, coinomi
Crypto:
binance
Algorithms:
xor, md5, pbkdf2, zip
Functions:
pass, GetUserPassword, dotask, GrabChromium, keychain, systeminfo, FileGrabber, GrabFirefox, ColdWallets
Languages:
python
Platforms:
apple
Links:
16-01-2024
Case Study. Technical Analysis
https://russianpanda95.github.io/2024/01/15/Atomic-Stealer-AMOS
Report completeness: Low
Threats:
Amos_stealer
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1056, T1558, T1064, T1214, T1213
IOCs:
Hash: 3
IP: 2
File: 2
Coin: 4
Soft:
MacOS, Telegram, Chrome, Vivaldi, Opera, OperaGX, Microsoft Edge, Google Chrome, OS API, ome, have more...
Wallets:
metamask, electrum, coinomi
Crypto:
binance
Algorithms:
xor, md5, pbkdf2, zip
Functions:
pass, GetUserPassword, dotask, GrabChromium, keychain, systeminfo, FileGrabber, GrabFirefox, ColdWallets
Languages:
python
Platforms:
apple
Links:
https://github.com/RussianPanda95/IDAPython/blob/main/Atomic%20Stealer/idapython\_amos\_stealer\_string\_decrypt.pyhttps://github.com/thanatoskira/OSXChromeDecrypt/blob/master/ChromePasswords.pyhttps://github.com/RussianPanda95/Yara-Rules/blob/main/AtomicStealer/Atomic\_Stealer.yarRussianpanda
RussianPanda Research Blog
undefined
CTT Report Hub
#ParsedReport #CompletenessLow 16-01-2024 Case Study. Technical Analysis https://russianpanda95.github.io/2024/01/15/Atomic-Stealer-AMOS Report completeness: Low Threats: Amos_stealer Geo: Russian ChatGPT TTPs: do not use without manual check T1056,…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание и анализ Atomic Stealer, вредоносной программы-похитителя, нацеленной на устройства macOS. В тексте подробно рассказывается о ее обнаружении, функциональности, изменениях в последней версии, методах шифрования, способах передачи украденных данных и усилиях по минимизации обнаружения. В нем также упоминается участие людей по имени Эдвард Краудер и @cod3nym в исследовании аспектов macOS и внедрении функции дешифрования.
-----
Atomic Stealer - это вредоносная программа-похититель, которая специально нацелена на устройства macOS. Впервые она была обнаружена в марте 2023 года во время хакерских действий России. Последняя версия Atomic Stealer, известная как AMOS (Atomic Stealer), шифрует все строки, в отличие от предыдущих версий, в которых были строки с открытым текстом.
Предыдущие версии AMOS включали различные функции, такие как защита от виртуальных машин и сбор информации об оборудовании на устройствах Mac путем выполнения команды "system_profiler SPHardwareDataType". При обнаружении виртуальной машины VMware или Apple программа завершает работу. В противном случае собранная информация сохраняется в "/Sysinfo.txt". Кроме того, вводится действительный пароль и записывается в файл "/Users/run//пароль введен".
В последней версии AMOS генерирует путь, используя числовое значение, основанное на текущем времени и генераторе случайных чисел. Он использует утилиту командной строки "ditto" для сжатия полученных журналов и отправки их на сервер управления. Имя файла архива совпадает с ранее сгенерированным числовым значением. Журналы передаются на сервер C2 посредством POST-запроса к конечной точке "/sendlog".
Строки в новой версии AMOS шифруются с использованием операций XOR. Однако воспроизведение алгоритма дешифрования с C на Python оказалось трудным делом, пока @cod3nym не помог с решением, включающим использование ctypes. Программа stealer включает в себя сжатие Miniz и функцию "mz_zip_writer_add_mem" для архивации извлеченных журналов. Журналы отправляются в виде ZIP-архива на сервер C2 через порт 80, используя жестко закодированный UUID "7bc8f87e-c842-47c7-8f05-10e2be357888". Вместо использования "/sendlog" в качестве конечной точки, новая версия использует "/p2p" для отправки POST-запросов. Функция "passnet" извлекает pbkdf2 из Chrome, и в stealer она упоминается как "masterpass-chrome".
Последняя версия AMOS направлена на минимизацию своего присутствия на зараженных машинах. Это достигается за счет исключения записи ZIP-архива на диск и устранения жестко закодированных строк виртуальной машины. Однако в новой версии в одном из адресов кошелька присутствует типографская ошибка, где "acmacodkjbdgmoleeebolmdjonilkdbch" должно быть "acmacodkjbdgmoleeebolmdjonilkdbch". Эдвард Краудер и @cod3nym признательны за их вклад в разработку запросов для macOS и реализацию функции дешифрования на Python, соответственно.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста - описание и анализ Atomic Stealer, вредоносной программы-похитителя, нацеленной на устройства macOS. В тексте подробно рассказывается о ее обнаружении, функциональности, изменениях в последней версии, методах шифрования, способах передачи украденных данных и усилиях по минимизации обнаружения. В нем также упоминается участие людей по имени Эдвард Краудер и @cod3nym в исследовании аспектов macOS и внедрении функции дешифрования.
-----
Atomic Stealer - это вредоносная программа-похититель, которая специально нацелена на устройства macOS. Впервые она была обнаружена в марте 2023 года во время хакерских действий России. Последняя версия Atomic Stealer, известная как AMOS (Atomic Stealer), шифрует все строки, в отличие от предыдущих версий, в которых были строки с открытым текстом.
Предыдущие версии AMOS включали различные функции, такие как защита от виртуальных машин и сбор информации об оборудовании на устройствах Mac путем выполнения команды "system_profiler SPHardwareDataType". При обнаружении виртуальной машины VMware или Apple программа завершает работу. В противном случае собранная информация сохраняется в "/Sysinfo.txt". Кроме того, вводится действительный пароль и записывается в файл "/Users/run//пароль введен".
В последней версии AMOS генерирует путь, используя числовое значение, основанное на текущем времени и генераторе случайных чисел. Он использует утилиту командной строки "ditto" для сжатия полученных журналов и отправки их на сервер управления. Имя файла архива совпадает с ранее сгенерированным числовым значением. Журналы передаются на сервер C2 посредством POST-запроса к конечной точке "/sendlog".
Строки в новой версии AMOS шифруются с использованием операций XOR. Однако воспроизведение алгоритма дешифрования с C на Python оказалось трудным делом, пока @cod3nym не помог с решением, включающим использование ctypes. Программа stealer включает в себя сжатие Miniz и функцию "mz_zip_writer_add_mem" для архивации извлеченных журналов. Журналы отправляются в виде ZIP-архива на сервер C2 через порт 80, используя жестко закодированный UUID "7bc8f87e-c842-47c7-8f05-10e2be357888". Вместо использования "/sendlog" в качестве конечной точки, новая версия использует "/p2p" для отправки POST-запросов. Функция "passnet" извлекает pbkdf2 из Chrome, и в stealer она упоминается как "masterpass-chrome".
Последняя версия AMOS направлена на минимизацию своего присутствия на зараженных машинах. Это достигается за счет исключения записи ZIP-архива на диск и устранения жестко закодированных строк виртуальной машины. Однако в новой версии в одном из адресов кошелька присутствует типографская ошибка, где "acmacodkjbdgmoleeebolmdjonilkdbch" должно быть "acmacodkjbdgmoleeebolmdjonilkdbch". Эдвард Краудер и @cod3nym признательны за их вклад в разработку запросов для macOS и реализацию функции дешифрования на Python, соответственно.
#cyberthreattech
Недельный марафон по упражнениям с Retrieval Augmented Generation (RAG) для подкидывания ИИ доп. контекста для ответа считаю завершенным.
С моим уровнем познаний в ИИ считаю, что получилось сносно.
Основные моменты:
1. TI-отчетов много и текста в них тоже много.
2. Для ответа на вопрос нужно вносить в контекст информацию сразу из множества отчетов.
3. Размер «памяти» ИИ ограничен, а разовый контекст ограничен еще сильнее (я использовал gpt-3.5 turbo, а там 4096 токена на все).
4. Необходимо правильно выбирать инструменты, чтобы последовательно «поджимать» размер отчетов и аккуратно вгружать их память модели (tree summary и т.д.).
5. Необходимо качественно индексировать таким образом, чтобы на ваш запрос к модели выдавались наиболее релевантные документы, т.к. загрузить в память модели все отчеты просто невозможно.
6. Проблема поиска релевантных документов не решается простым поиском близких векторов по ебеддингу, необходим гибридный поиск с подключением семантики. Он тоже не всегда хорошо работает на коротких запросах типа: «Какая инфраструктура у Группировки1?».
7. Для поиска релевантных неплохо показала себя техника с генерацией доп. запросов через тот же ИИ. Т.е. на мой исходный запрос ИИ генерит еще пачку запросов по той же теме и релевантные документы ищутся уже по всей пачке запросов.
Краткие выводы, которые я сделал:
1. RAG – прикольно, но надо много предварительных упражнений.
2. Очень важно уметь искать релевантные запросу документы.
3. Если контекста много и надо «запоминать» детали, то надо смотреть на fine-tuning готовых моделей.
З.ы. Эксперименты с fine-tuning уже запущены.
Недельный марафон по упражнениям с Retrieval Augmented Generation (RAG) для подкидывания ИИ доп. контекста для ответа считаю завершенным.
С моим уровнем познаний в ИИ считаю, что получилось сносно.
Основные моменты:
1. TI-отчетов много и текста в них тоже много.
2. Для ответа на вопрос нужно вносить в контекст информацию сразу из множества отчетов.
3. Размер «памяти» ИИ ограничен, а разовый контекст ограничен еще сильнее (я использовал gpt-3.5 turbo, а там 4096 токена на все).
4. Необходимо правильно выбирать инструменты, чтобы последовательно «поджимать» размер отчетов и аккуратно вгружать их память модели (tree summary и т.д.).
5. Необходимо качественно индексировать таким образом, чтобы на ваш запрос к модели выдавались наиболее релевантные документы, т.к. загрузить в память модели все отчеты просто невозможно.
6. Проблема поиска релевантных документов не решается простым поиском близких векторов по ебеддингу, необходим гибридный поиск с подключением семантики. Он тоже не всегда хорошо работает на коротких запросах типа: «Какая инфраструктура у Группировки1?».
7. Для поиска релевантных неплохо показала себя техника с генерацией доп. запросов через тот же ИИ. Т.е. на мой исходный запрос ИИ генерит еще пачку запросов по той же теме и релевантные документы ищутся уже по всей пачке запросов.
Краткие выводы, которые я сделал:
1. RAG – прикольно, но надо много предварительных упражнений.
2. Очень важно уметь искать релевантные запросу документы.
3. Если контекста много и надо «запоминать» детали, то надо смотреть на fine-tuning готовых моделей.
З.ы. Эксперименты с fine-tuning уже запущены.
#ParsedReport #CompletenessMedium
16-01-2024
Known Indicators of Compromise Associated with Androxgh0st Malware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-016a
Report completeness: Medium
Threats:
Androxgh0st
Blackcat
Playcrypt
Andoxgh0st_actor
Victims:
Organizations using amazon web services (aws), Organizations using microsoft office 365, Websites running laravel web application framework, Web servers running apache http server versions 2.4.49 or 2.4.50
CVEs:
CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)
- oracle communications diameter signaling router (le8.5.0)
CVE-2021-41773 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: 7.5
X-Force: Patch: Official fix
Soft:
- apache http server (2.4.49)
- fedoraproject fedora (34, 35)
- oracle instantis enterprisetrack (17.1, 17.2, 17.3)
- netapp cloud backup (-)
CVE-2018-15133 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: 6.3
X-Force: Patch: Official fix
Soft:
- laravel (le5.5.40, le5.6.29)
TTPs:
Tactics: 8
Technics: 15
IOCs:
IP: 1
File: 1
Url: 8
Hash: 8
Soft:
Microsoft Office 365, SendGrid, Laravel, curl
Algorithms:
gzip
Languages:
python, php
Platforms:
x64
Links:
16-01-2024
Known Indicators of Compromise Associated with Androxgh0st Malware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-016a
Report completeness: Medium
Threats:
Androxgh0st
Blackcat
Playcrypt
Andoxgh0st_actor
Victims:
Organizations using amazon web services (aws), Organizations using microsoft office 365, Websites running laravel web application framework, Web servers running apache http server versions 2.4.49 or 2.4.50
CVEs:
CVE-2017-9841 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.8
X-Force: Patch: Official fix
Soft:
- phpunit project phpunit (le4.8.27, <5.6.3)
- oracle communications diameter signaling router (le8.5.0)
CVE-2021-41773 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: 7.5
X-Force: Patch: Official fix
Soft:
- apache http server (2.4.49)
- fedoraproject fedora (34, 35)
- oracle instantis enterprisetrack (17.1, 17.2, 17.3)
- netapp cloud backup (-)
CVE-2018-15133 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: 6.3
X-Force: Patch: Official fix
Soft:
- laravel (le5.5.40, le5.6.29)
TTPs:
Tactics: 8
Technics: 15
IOCs:
IP: 1
File: 1
Url: 8
Hash: 8
Soft:
Microsoft Office 365, SendGrid, Laravel, curl
Algorithms:
gzip
Languages:
python, php
Platforms:
x64
Links:
https://github.com/cisagov/Decider/Vulners Database
CVE-2017-9841 - vulnerability database | Vulners.com
Util/PHP/eval-stdin.php in PHPUnit before 4.8.28 and 5.x before 5.6.3 allows remote attackers to execute arbitrary PHP code via HTTP POST data beginning with a
CTT Report Hub
#ParsedReport #CompletenessMedium 16-01-2024 Known Indicators of Compromise Associated with Androxgh0st Malware https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-016a Report completeness: Medium Threats: Androxgh0st Blackcat Playcrypt Andoxgh0st_actor…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея этого текста заключается в том, что ФБР и CISA выпустили совместную рекомендацию по кибербезопасности в отношении вредоносной программы Androxgh0st и связанных с ней субъектов угрозы. В рекомендации приведены индикаторы компрометации (IOCs) и тактики, методы и процедуры (TTP), помогающие организациям выявлять и снижать риски, связанные с этим вредоносным ПО. Androxgh0st в первую очередь нацелен на файлы .env, содержащие конфиденциальную информацию, и использует уязвимости для получения несанкционированного доступа к уязвимым сетям. Злоумышленники, стоящие за Androxgh0st, используют различные методы, такие как злоупотребление SMTP, сканирование и использование учетных данных и API-интерфейсов, развертывание веб-оболочек и использование уязвимостей в веб-приложениях и серверах. Организациям рекомендуется внедрять рекомендуемые меры по смягчению последствий, включая исправление уязвимых систем, регулярное сканирование уязвимостей и тестирование на проникновение, а также внедрение надежных методов контроля доступа и управления паролями для защиты от вредоносного ПО Androxgh0st.
-----
ФБР и CISA выпустили совместную рекомендацию по кибербезопасности, касающуюся вредоносной программы Androxgh0st и ее исполнителей.
Androxgh0st - это вредоносная программа со сценарием Python, которая в первую очередь нацелена на файлы .env, содержащие конфиденциальную информацию.
Вредоносная программа использует уязвимости для создания ботнета и получения несанкционированного доступа к уязвимым сетям.
Методы, используемые Androxgh0st, включают злоупотребление протоколом SMTP, сканирование и использование открытых учетных данных и API-интерфейсов, а также развертывание веб-оболочек.
Androxgh0st нацелен на веб-сайты, использующие платформу веб-приложений Laravel, и использует уязвимости, такие как CVE-2018-15133.
После получения учетных данных субъекты угроз могут получить доступ к конфиденциальным данным и создавать новые учетные записи и политики.
Рекомендуемые меры по смягчению последствий включают применение исправлений и обновлений, регулярное сканирование уязвимостей и тестирование на проникновение, а также внедрение надежных методов контроля доступа и управления паролями.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея этого текста заключается в том, что ФБР и CISA выпустили совместную рекомендацию по кибербезопасности в отношении вредоносной программы Androxgh0st и связанных с ней субъектов угрозы. В рекомендации приведены индикаторы компрометации (IOCs) и тактики, методы и процедуры (TTP), помогающие организациям выявлять и снижать риски, связанные с этим вредоносным ПО. Androxgh0st в первую очередь нацелен на файлы .env, содержащие конфиденциальную информацию, и использует уязвимости для получения несанкционированного доступа к уязвимым сетям. Злоумышленники, стоящие за Androxgh0st, используют различные методы, такие как злоупотребление SMTP, сканирование и использование учетных данных и API-интерфейсов, развертывание веб-оболочек и использование уязвимостей в веб-приложениях и серверах. Организациям рекомендуется внедрять рекомендуемые меры по смягчению последствий, включая исправление уязвимых систем, регулярное сканирование уязвимостей и тестирование на проникновение, а также внедрение надежных методов контроля доступа и управления паролями для защиты от вредоносного ПО Androxgh0st.
-----
ФБР и CISA выпустили совместную рекомендацию по кибербезопасности, касающуюся вредоносной программы Androxgh0st и ее исполнителей.
Androxgh0st - это вредоносная программа со сценарием Python, которая в первую очередь нацелена на файлы .env, содержащие конфиденциальную информацию.
Вредоносная программа использует уязвимости для создания ботнета и получения несанкционированного доступа к уязвимым сетям.
Методы, используемые Androxgh0st, включают злоупотребление протоколом SMTP, сканирование и использование открытых учетных данных и API-интерфейсов, а также развертывание веб-оболочек.
Androxgh0st нацелен на веб-сайты, использующие платформу веб-приложений Laravel, и использует уязвимости, такие как CVE-2018-15133.
После получения учетных данных субъекты угроз могут получить доступ к конфиденциальным данным и создавать новые учетные записи и политики.
Рекомендуемые меры по смягчению последствий включают применение исправлений и обновлений, регулярное сканирование уязвимостей и тестирование на проникновение, а также внедрение надежных методов контроля доступа и управления паролями.
👍1
#ParsedReport #CompletenessLow
16-01-2024
NSFOCUS Reveals New Botnet Family RDDoS
https://nsfocusglobal.com/nsfocus-reveals-new-botnet-family-rddos
Report completeness: Low
Threats:
Rddos
Icmpflood_technique
Geo:
Netherlands, Brazil, Germany, China, France
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1133, T1498, T1059, T1105
IOCs:
Hash: 2
16-01-2024
NSFOCUS Reveals New Botnet Family RDDoS
https://nsfocusglobal.com/nsfocus-reveals-new-botnet-family-rddos
Report completeness: Low
Threats:
Rddos
Icmpflood_technique
Geo:
Netherlands, Brazil, Germany, China, France
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1133, T1498, T1059, T1105
IOCs:
Hash: 2
NSFOCUS, Inc., a global network and cyber security leader, protects enterprises and carriers from advanced cyber attacks.
NSFOCUS Reveals New Botnet Family RDDoS - NSFOCUS, Inc., a global network and cyber security leader, protects enterprises and carriers…
NSFOCUS detected a new botnet family - RDDoS targeting global networks with DDoS assaults. Stay protected from the threat and its variants!