#ParsedReport #CompletenessMedium
22-01-2024
A Glimpse into Future ScarCruft Campaigns \| Attackers Gather Strategic Intelligence and Target Cybersecurity Professionals
https://www.sentinelone.com/labs/a-glimpse-into-future-scarcruft-campaigns-attackers-gather-strategic-intelligence-and-target-cybersecurity-professionals
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Rokrat
Victims:
Media organizations, Experts in north korean affairs, South korean academic sector, News organization focusing on north korea
Geo:
Korea, Lithuania, Russian, Korean
ChatGPT TTPs:
T1566, T1065, T1566.001, T1195
IOCs:
Email: 3
File: 7
Domain: 28
Url: 7
Hash: 22
IP: 7
Soft:
Microsoft Office
Algorithms:
exhibit, sha1, xor
Functions:
LinkValue
Languages:
powershell
Platforms:
x86
22-01-2024
A Glimpse into Future ScarCruft Campaigns \| Attackers Gather Strategic Intelligence and Target Cybersecurity Professionals
https://www.sentinelone.com/labs/a-glimpse-into-future-scarcruft-campaigns-attackers-gather-strategic-intelligence-and-target-cybersecurity-professionals
Report completeness: Medium
Actors/Campaigns:
Scarcruft
Kimsuky
Threats:
Rokrat
Victims:
Media organizations, Experts in north korean affairs, South korean academic sector, News organization focusing on north korea
Geo:
Korea, Lithuania, Russian, Korean
ChatGPT TTPs:
do not use without manual checkT1566, T1065, T1566.001, T1195
IOCs:
Email: 3
File: 7
Domain: 28
Url: 7
Hash: 22
IP: 7
Soft:
Microsoft Office
Algorithms:
exhibit, sha1, xor
Functions:
LinkValue
Languages:
powershell
Platforms:
x86
SentinelOne
ScarCruft | Attackers Gather Strategic Intelligence and Target Cybersecurity Professionals
New ScarCruft activity suggests the adversary is planning to target cybersecurity professionals and businesses.
CTT Report Hub
#ParsedReport #CompletenessMedium 22-01-2024 A Glimpse into Future ScarCruft Campaigns \| Attackers Gather Strategic Intelligence and Target Cybersecurity Professionals https://www.sentinelone.com/labs/a-glimpse-into-future-scarcruft-campaigns-attackers…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фирма по кибербезопасности SentinelLabs наблюдала за деятельностью ScarCruft, предполагаемой северокорейской группы advanced persistent threat (APT). ScarCruft нацелена на медиа-организации и экспертов по делам Северной Кореи с целью сбора стратегической информации и получения представления о непубличных разведданных о киберугрозах и стратегиях защиты. Группа использует различные тактики, включая фишинговые электронные письма с вредоносными файлами и использование бэкдора RokRAT. ScarCruft демонстрирует настойчивость и адаптивность в своей целенаправленной деятельности и стремится избежать обнаружения.
-----
Краткое содержание:.
В тексте обсуждается деятельность ScarCruft, предполагаемой северокорейской группы advanced persistent threat (APT), нацеленной на организации средств массовой информации и экспертов по делам Северной Кореи. Компания SentinelLabs, занимающаяся кибербезопасностью, наблюдала за кампаниями ScarCruft, направленными на сбор стратегической информации и получение информации о непубличных киберугрозах и стратегиях защиты.
Кампании были нацелены на экспертов по северокорейским делам из академического сектора Южной Кореи и новостную организацию, специализирующуюся на Северной Корее. Атаки были связаны с фишинговыми электронными письмами, выдававшими себя за сотрудников Северокорейского исследовательского института. Электронные письма содержали вредоносные файлы, замаскированные под презентационные материалы или данные анализа рыночных цен Северной Кореи, которые при активации запускали бэкдор RokRAT.
ScarCruft использовала отчет об исследовании технических угроз в качестве приманки в своих цепочках заражения вредоносными программами. Группа также экспериментировала с новыми цепочками заражения, включая использование файлов быстрого доступа Windows большого размера (LNK), предоставляющих бэкдор RokRAT. Бэкдор RokRAT позволяет осуществлять эффективное наблюдение за целевыми объектами.
Есть сходство между кампаниями ScarCruft и предыдущими действиями, раскрытыми другими фирмами по кибербезопасности в 2023 году. Основная цель ScarCruft - собрать стратегическую разведданную о Северной Корее и понять, как международное сообщество воспринимает события в стране. Группа ориентируется на потребителей отчетов о технических угрозах, чтобы получить представление о непубличных разведданных о киберугрозах и стратегиях защиты.
В ходе расследования деятельности ScarCruft были обнаружены различные артефакты, связанные с их процессами планирования и тестирования. Были восстановлены образцы вредоносных программ, варианты шеллкода и общедоступные инструменты. Два файла LNK большого размера с именем inteligence.были найдены lnk и news.lnk, причем последний рассматривался как полностью разработанная версия, потенциально пригодная для будущих кампаний ScarCruft. В обоих файлах LNK использовался один и тот же документ-приманка, публичный исследовательский отчет Genians о группе угроз Kimsuky.
ScarCruft демонстрирует настойчивость и адаптивность в своей целевой деятельности. Группа стремится избежать обнаружения путем модификации реализаций вредоносного кода и исключения определенных файлов из этапов заражения. SentinelLabs предполагает, что ScarCruft ищет непубличную информацию о киберугрозах и стратегии защиты, которые могут принести пользу и другим северокорейским группам, представляющим угрозу.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что фирма по кибербезопасности SentinelLabs наблюдала за деятельностью ScarCruft, предполагаемой северокорейской группы advanced persistent threat (APT). ScarCruft нацелена на медиа-организации и экспертов по делам Северной Кореи с целью сбора стратегической информации и получения представления о непубличных разведданных о киберугрозах и стратегиях защиты. Группа использует различные тактики, включая фишинговые электронные письма с вредоносными файлами и использование бэкдора RokRAT. ScarCruft демонстрирует настойчивость и адаптивность в своей целенаправленной деятельности и стремится избежать обнаружения.
-----
Краткое содержание:.
В тексте обсуждается деятельность ScarCruft, предполагаемой северокорейской группы advanced persistent threat (APT), нацеленной на организации средств массовой информации и экспертов по делам Северной Кореи. Компания SentinelLabs, занимающаяся кибербезопасностью, наблюдала за кампаниями ScarCruft, направленными на сбор стратегической информации и получение информации о непубличных киберугрозах и стратегиях защиты.
Кампании были нацелены на экспертов по северокорейским делам из академического сектора Южной Кореи и новостную организацию, специализирующуюся на Северной Корее. Атаки были связаны с фишинговыми электронными письмами, выдававшими себя за сотрудников Северокорейского исследовательского института. Электронные письма содержали вредоносные файлы, замаскированные под презентационные материалы или данные анализа рыночных цен Северной Кореи, которые при активации запускали бэкдор RokRAT.
ScarCruft использовала отчет об исследовании технических угроз в качестве приманки в своих цепочках заражения вредоносными программами. Группа также экспериментировала с новыми цепочками заражения, включая использование файлов быстрого доступа Windows большого размера (LNK), предоставляющих бэкдор RokRAT. Бэкдор RokRAT позволяет осуществлять эффективное наблюдение за целевыми объектами.
Есть сходство между кампаниями ScarCruft и предыдущими действиями, раскрытыми другими фирмами по кибербезопасности в 2023 году. Основная цель ScarCruft - собрать стратегическую разведданную о Северной Корее и понять, как международное сообщество воспринимает события в стране. Группа ориентируется на потребителей отчетов о технических угрозах, чтобы получить представление о непубличных разведданных о киберугрозах и стратегиях защиты.
В ходе расследования деятельности ScarCruft были обнаружены различные артефакты, связанные с их процессами планирования и тестирования. Были восстановлены образцы вредоносных программ, варианты шеллкода и общедоступные инструменты. Два файла LNK большого размера с именем inteligence.были найдены lnk и news.lnk, причем последний рассматривался как полностью разработанная версия, потенциально пригодная для будущих кампаний ScarCruft. В обоих файлах LNK использовался один и тот же документ-приманка, публичный исследовательский отчет Genians о группе угроз Kimsuky.
ScarCruft демонстрирует настойчивость и адаптивность в своей целевой деятельности. Группа стремится избежать обнаружения путем модификации реализаций вредоносного кода и исключения определенных файлов из этапов заражения. SentinelLabs предполагает, что ScarCruft ищет непубличную информацию о киберугрозах и стратегии защиты, которые могут принести пользу и другим северокорейским группам, представляющим угрозу.
#ParsedReport #CompletenessMedium
22-01-2024
Zloader: No Longer Silent in the Night
https://www.zscaler.com/blogs/security-research/zloader-no-longer-silent-night
Report completeness: Medium
Threats:
Z_loader
Zeus
Qakbot
Junk_code_technique
Victims:
German banks
Industry:
Financial
Geo:
German
ChatGPT TTPs:
T1078, T1497, T1027, T1060, T1568
IOCs:
IP: 3
File: 48
Hash: 15
Url: 3
Registry: 1
Path: 3
Algorithms:
xor, rc4
Win API:
NtWriteVirtualMemory, NtProtectVirtualMemory, NtGetContextThread, NtCreateThreadEx, NtResumeThread, RtlGetVersion, NtReadVirtualMemory, NtAllocateVirtualMemory, NtCreateUserProcess, RtlUserThreadStart, have more...
Languages:
php, python
Links:
22-01-2024
Zloader: No Longer Silent in the Night
https://www.zscaler.com/blogs/security-research/zloader-no-longer-silent-night
Report completeness: Medium
Threats:
Z_loader
Zeus
Qakbot
Junk_code_technique
Victims:
German banks
Industry:
Financial
Geo:
German
ChatGPT TTPs:
do not use without manual checkT1078, T1497, T1027, T1060, T1568
IOCs:
IP: 3
File: 48
Hash: 15
Url: 3
Registry: 1
Path: 3
Algorithms:
xor, rc4
Win API:
NtWriteVirtualMemory, NtProtectVirtualMemory, NtGetContextThread, NtCreateThreadEx, NtResumeThread, RtlGetVersion, NtReadVirtualMemory, NtAllocateVirtualMemory, NtCreateUserProcess, RtlUserThreadStart, have more...
Languages:
php, python
Links:
https://github.com/threatlabz/tools/tree/main/zloaderZscaler
Zloader Analysis | ThreatLabz
Technical analysis of Zloader 2.1.7.0 | Updates include new obfuscation, RSA encryption, modifications to the DGA and a 64-bit loader module
CTT Report Hub
#ParsedReport #CompletenessMedium 22-01-2024 Zloader: No Longer Silent in the Night https://www.zscaler.com/blogs/security-research/zloader-no-longer-silent-night Report completeness: Medium Threats: Z_loader Zeus Qakbot Junk_code_technique Victims: German…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Zloader, модульный троян, созданный на основе исходного кода Zeus, эволюционировал и вернулся с новыми версиями и возможностями. Впервые он был обнаружен в 2016 году, нацеленный на немецкие банки, и с тех пор перешел от банковского мошенничества к атакам с использованием программ-вымогателей. Последняя версия Zloader включает в себя новые методы запутывания, обновленный алгоритм генерации домена (DGA), шифрование RSA для сетевых коммуникаций и встроенную поддержку 64-разрядных систем Windows. Троянец использует различные методы антианализа, чтобы затруднить анализ вредоносных программ, а его конфигурация и методы связи были изменены. Возвращение Zloader после удаления указывает на сохраняющуюся угрозу и потенциал для новых атак программ-вымогателей. Облачная платформа безопасности Zscaler обнаруживает индикаторы, связанные с Zloader, используя многоуровневые механизмы защиты.
-----
Важные факты из текста:.
Zloader - это модульный троян, созданный на основе просочившегося исходного кода Zeus.
Впервые он был обнаружен в ходе целенаправленной кампании против немецких банков в 2016 году, но начал действовать уже в августе 2015 года.
После паузы в активности в начале 2018 года она вновь появилась в конце 2019 года под названием Silent Night и с тех пор эволюционировала до версии 2.0.0.0 к сентябрю 2021 года.
Zloader перешел от банковского мошенничества к атакам с использованием программ-вымогателей.
В апреле 2022 года исследователи безопасности провели операцию по удалению ботнета Zloader, в результате чего наступил период бездействия.
Zloader вернулся в новой версии, разработка которой началась в сентябре 2023 года и включает в себя новые методы запутывания, обновленный алгоритм генерации домена (DGA), шифрование RSA для сетевых коммуникаций и встроенную поддержку 64-разрядных систем Windows.
В последних версиях Zloader используются методы антианализа, такие как хэширование импорта API, нежелательный код, проверка имен файлов и запутывание строк.
Статическая конфигурация Zloader зашифрована с помощью RC4 с жестко закодированным ключом, а открытый ключ RSA заменяет старый ключ RC4 для сетевого шифрования.
Zloader взаимодействует со своим сервером управления (C2) с помощью HTTP POST-запросов и использует 1024-битное шифрование RSA с алгоритмами визуального шифрования RC4 и Zeus для сетевого шифрования.
Возвращение Zloader после операции удаления указывает на то, что он остается серьезной угрозой, потенциально приводящей к новым атакам программ-вымогателей.
Облачная платформа безопасности Zscaler обнаруживает индикаторы, связанные с Zloader, на различных уровнях, используя многоуровневые механизмы защиты.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Zloader, модульный троян, созданный на основе исходного кода Zeus, эволюционировал и вернулся с новыми версиями и возможностями. Впервые он был обнаружен в 2016 году, нацеленный на немецкие банки, и с тех пор перешел от банковского мошенничества к атакам с использованием программ-вымогателей. Последняя версия Zloader включает в себя новые методы запутывания, обновленный алгоритм генерации домена (DGA), шифрование RSA для сетевых коммуникаций и встроенную поддержку 64-разрядных систем Windows. Троянец использует различные методы антианализа, чтобы затруднить анализ вредоносных программ, а его конфигурация и методы связи были изменены. Возвращение Zloader после удаления указывает на сохраняющуюся угрозу и потенциал для новых атак программ-вымогателей. Облачная платформа безопасности Zscaler обнаруживает индикаторы, связанные с Zloader, используя многоуровневые механизмы защиты.
-----
Важные факты из текста:.
Zloader - это модульный троян, созданный на основе просочившегося исходного кода Zeus.
Впервые он был обнаружен в ходе целенаправленной кампании против немецких банков в 2016 году, но начал действовать уже в августе 2015 года.
После паузы в активности в начале 2018 года она вновь появилась в конце 2019 года под названием Silent Night и с тех пор эволюционировала до версии 2.0.0.0 к сентябрю 2021 года.
Zloader перешел от банковского мошенничества к атакам с использованием программ-вымогателей.
В апреле 2022 года исследователи безопасности провели операцию по удалению ботнета Zloader, в результате чего наступил период бездействия.
Zloader вернулся в новой версии, разработка которой началась в сентябре 2023 года и включает в себя новые методы запутывания, обновленный алгоритм генерации домена (DGA), шифрование RSA для сетевых коммуникаций и встроенную поддержку 64-разрядных систем Windows.
В последних версиях Zloader используются методы антианализа, такие как хэширование импорта API, нежелательный код, проверка имен файлов и запутывание строк.
Статическая конфигурация Zloader зашифрована с помощью RC4 с жестко закодированным ключом, а открытый ключ RSA заменяет старый ключ RC4 для сетевого шифрования.
Zloader взаимодействует со своим сервером управления (C2) с помощью HTTP POST-запросов и использует 1024-битное шифрование RSA с алгоритмами визуального шифрования RC4 и Zeus для сетевого шифрования.
Возвращение Zloader после операции удаления указывает на то, что он остается серьезной угрозой, потенциально приводящей к новым атакам программ-вымогателей.
Облачная платформа безопасности Zscaler обнаруживает индикаторы, связанные с Zloader, на различных уровнях, используя многоуровневые механизмы защиты.
#ParsedReport #CompletenessLow
22-01-2024
Apache ActiveMQ Vulnerability Leads to Stealthy Godzilla Webshell
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/apache-activemq-vulnerability-leads-to-stealthy-godzilla-webshell
Report completeness: Low
Threats:
Godzilla_webshell
Mimikatz_tool
Meterpreter_tool
CVEs:
CVE-2023-46604 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.4
X-Force: Patch: Official fix
Soft:
- apache activemq (<5.15.16, <5.16.7, <5.17.6, <5.18.3)
ChatGPT TTPs:
T1059.001, T1486, T1078, T1068, T1505.003
IOCs:
File: 1
Hash: 6
Soft:
ActiveMQ
Algorithms:
sha256, md5
Languages:
java
Links:
22-01-2024
Apache ActiveMQ Vulnerability Leads to Stealthy Godzilla Webshell
https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/apache-activemq-vulnerability-leads-to-stealthy-godzilla-webshell
Report completeness: Low
Threats:
Godzilla_webshell
Mimikatz_tool
Meterpreter_tool
CVEs:
CVE-2023-46604 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: 9.4
X-Force: Patch: Official fix
Soft:
- apache activemq (<5.15.16, <5.16.7, <5.17.6, <5.18.3)
ChatGPT TTPs:
do not use without manual checkT1059.001, T1486, T1078, T1068, T1505.003
IOCs:
File: 1
Hash: 6
Soft:
ActiveMQ
Algorithms:
sha256, md5
Languages:
java
Links:
https://github.com/X1r0z/ActiveMQ-RCEhttps://github.com/BeichenDream/GodzillaTrustwave
Apache ActiveMQ Vulnerability Leads to Stealthy Godzilla Webshell
Trustwave has observed a surge in attacks exploiting vulnerabilities in Apache ActiveMQ hosts. In cases, these host malicious Java Server Pages web shells.
CTT Report Hub
#ParsedReport #CompletenessLow 22-01-2024 Apache ActiveMQ Vulnerability Leads to Stealthy Godzilla Webshell https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/apache-activemq-vulnerability-leads-to-stealthy-godzilla-webshell Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что участились кибератаки, нацеленные на уязвимости в хостах Apache ActiveMQ. Эти атаки используют критическую уязвимость, связанную с небезопасными методами десериализации в протоколе OpenWire. Злоумышленники используют эксплойт, который стал общедоступным в октябре 2023 года, и используют его для распространения различных типов вредоносной полезной нагрузки, включая криптомайнеров, руткиты, программы-вымогатели и трояны удаленного доступа. Trustwave SpiderLabs обнаружила, что вредоносный код встроен в файл, исходящий из веб-оболочки Godzilla, который трудно обнаружить с помощью стандартного сканирования безопасности. Trustwave создала правило YARA, помогающее обнаруживать экземпляры веб-оболочки Godzilla. В статье также кратко упоминается перенаправление URL-адресов при фишинговых атаках как еще один распространенный метод, используемый киберпреступниками.
-----
Компания Trustwave, занимающаяся кибербезопасностью, обнаружила значительный рост числа атак, нацеленных на уязвимости в хостингах Apache ActiveMQ. Эти атаки используют критическую уязвимость, обозначенную как CVE-2023-46604, которая связана с небезопасными методами десериализации в протоколе OpenWire. Используя эту уязвимость, субъекты угроз могут выполнять произвольные команды оболочки и потенциально получать несанкционированный доступ к целевым системам.
Эксплойт для этой уязвимости стал общедоступным в октябре 2023 года, и с тех пор киберпреступники используют его для распространения различных типов вредоносных программ. Эти полезные программы включают криптомайнеры, руткиты, программы-вымогатели и трояны удаленного доступа. Злоумышленники помещают вредоносный файл в папку admin каталога установки ActiveMQ, который содержит серверные скрипты для административной консоли ActiveMQ и веб-консоли управления.
В ходе расследования Trustwave SpiderLabs обнаружила, что вредоносный код, встроенный в файл, исходит из веб-оболочки с открытым исходным кодом, известной как Godzilla Webshell. Эта веб-оболочка скрыта в неизвестном двоичном типе, что затрудняет ее обнаружение с помощью стандартного сканирования безопасности. Удивительно, но Jetty JSP engine, интегрированный в Apache ActiveMQ, анализирует, компилирует и выполняет Java-код, встроенный в двоичный файл.
После развертывания на целевом веб-сервере веб-оболочка Godzilla предоставляет ряд функциональных возможностей. Эти функциональные возможности выходят за рамки базовых возможностей веб-оболочки и включают такие функции, как выполнение команд, управление файлами, выполнение кода с протоколированием нажатий клавиш, обратные подключения к оболочке и многое другое.
Чтобы помочь идентифицировать экземпляры веб-оболочки Godzilla, Trustwave создала правило YARA, которое можно использовать для целей обнаружения. YARA - широко используемый инструмент для идентификации и классификации вредоносных программ на основе шаблонов или сигнатур, обнаруженных в файлах или памяти.
В дополнение к уязвимости Apache ActiveMQ и использованию веб-оболочки Godzilla, в статье кратко затрагивается распространенность перенаправления URL-адресов при фишинговых атаках. Перенаправление URL-адресов - это метод, используемый киберпреступниками для маскировки вредоносных ссылок, увеличивающий шансы на успешные попытки фишинга.
Автор статьи также упоминает их личный подход к исследованиям в области безопасности, решив не сразу проводить поиск в Google, чтобы избежать предвзятости и обеспечить непредвзятые выводы.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что участились кибератаки, нацеленные на уязвимости в хостах Apache ActiveMQ. Эти атаки используют критическую уязвимость, связанную с небезопасными методами десериализации в протоколе OpenWire. Злоумышленники используют эксплойт, который стал общедоступным в октябре 2023 года, и используют его для распространения различных типов вредоносной полезной нагрузки, включая криптомайнеров, руткиты, программы-вымогатели и трояны удаленного доступа. Trustwave SpiderLabs обнаружила, что вредоносный код встроен в файл, исходящий из веб-оболочки Godzilla, который трудно обнаружить с помощью стандартного сканирования безопасности. Trustwave создала правило YARA, помогающее обнаруживать экземпляры веб-оболочки Godzilla. В статье также кратко упоминается перенаправление URL-адресов при фишинговых атаках как еще один распространенный метод, используемый киберпреступниками.
-----
Компания Trustwave, занимающаяся кибербезопасностью, обнаружила значительный рост числа атак, нацеленных на уязвимости в хостингах Apache ActiveMQ. Эти атаки используют критическую уязвимость, обозначенную как CVE-2023-46604, которая связана с небезопасными методами десериализации в протоколе OpenWire. Используя эту уязвимость, субъекты угроз могут выполнять произвольные команды оболочки и потенциально получать несанкционированный доступ к целевым системам.
Эксплойт для этой уязвимости стал общедоступным в октябре 2023 года, и с тех пор киберпреступники используют его для распространения различных типов вредоносных программ. Эти полезные программы включают криптомайнеры, руткиты, программы-вымогатели и трояны удаленного доступа. Злоумышленники помещают вредоносный файл в папку admin каталога установки ActiveMQ, который содержит серверные скрипты для административной консоли ActiveMQ и веб-консоли управления.
В ходе расследования Trustwave SpiderLabs обнаружила, что вредоносный код, встроенный в файл, исходит из веб-оболочки с открытым исходным кодом, известной как Godzilla Webshell. Эта веб-оболочка скрыта в неизвестном двоичном типе, что затрудняет ее обнаружение с помощью стандартного сканирования безопасности. Удивительно, но Jetty JSP engine, интегрированный в Apache ActiveMQ, анализирует, компилирует и выполняет Java-код, встроенный в двоичный файл.
После развертывания на целевом веб-сервере веб-оболочка Godzilla предоставляет ряд функциональных возможностей. Эти функциональные возможности выходят за рамки базовых возможностей веб-оболочки и включают такие функции, как выполнение команд, управление файлами, выполнение кода с протоколированием нажатий клавиш, обратные подключения к оболочке и многое другое.
Чтобы помочь идентифицировать экземпляры веб-оболочки Godzilla, Trustwave создала правило YARA, которое можно использовать для целей обнаружения. YARA - широко используемый инструмент для идентификации и классификации вредоносных программ на основе шаблонов или сигнатур, обнаруженных в файлах или памяти.
В дополнение к уязвимости Apache ActiveMQ и использованию веб-оболочки Godzilla, в статье кратко затрагивается распространенность перенаправления URL-адресов при фишинговых атаках. Перенаправление URL-адресов - это метод, используемый киберпреступниками для маскировки вредоносных ссылок, увеличивающий шансы на успешные попытки фишинга.
Автор статьи также упоминает их личный подход к исследованиям в области безопасности, решив не сразу проводить поиск в Google, чтобы избежать предвзятости и обеспечить непредвзятые выводы.
#ParsedReport #CompletenessMedium
22-01-2024
Jamf Threat Labs discovers new malware embedded in pirated applications
https://www.jamf.com/blog/jtl-malware-pirated-applications
Report completeness: Medium
Threats:
Zuru
Khepri
Beacon
Victims:
Macos users
Geo:
China, Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1106, T1003, T1059.006, T1140, T1562.001, T1105, T1065, T1565.002
IOCs:
Domain: 7
File: 13
Hash: 30
Url: 3
IP: 5
Soft:
macOS, vscode, Gatekeeper
Algorithms:
sha1, xor
Languages:
python
Platforms:
apple
Links:
22-01-2024
Jamf Threat Labs discovers new malware embedded in pirated applications
https://www.jamf.com/blog/jtl-malware-pirated-applications
Report completeness: Medium
Threats:
Zuru
Khepri
Beacon
Victims:
Macos users
Geo:
China, Chinese
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1106, T1003, T1059.006, T1140, T1562.001, T1105, T1065, T1565.002
IOCs:
Domain: 7
File: 13
Hash: 30
Url: 3
IP: 5
Soft:
macOS, vscode, Gatekeeper
Algorithms:
sha1, xor
Languages:
python
Platforms:
apple
Links:
https://github.com/themittenmac/TrueTreehttps://github.com/geemion/Kheprihttps://github.com/geemion/Khepri/blob/main/src/teamclient/client/beacon/beacon\_req.hJamf
Jamf Threat Labs Discovers Pirated macOS Apps Similar to ZuRu Malware
Jamf Threat Labs discovers new pirated macOS applications that establish communication with attacker infrastructure, allowing the victim's computer to be controlled by the attacker.
CTT Report Hub
#ParsedReport #CompletenessMedium 22-01-2024 Jamf Threat Labs discovers new malware embedded in pirated applications https://www.jamf.com/blog/jtl-malware-pirated-applications Report completeness: Medium Threats: Zuru Khepri Beacon Victims: Macos users…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи из Jamf Threat Labs обнаружили вредоносное ПО в пиратских приложениях для macOS. Вредоносное ПО, аналогичное вредоносному ПО ZuRu, способно загружать и выполнять множество полезных нагрузок для компрометации компьютеров без ведома пользователя. Пиратские приложения были обнаружены на китайских пиратских веб-сайтах и были модифицированы для взаимодействия с инфраструктурой злоумышленника. Вредоносное ПО использует передовые методы, такие как подключение вредоносного ПО через вредоносный dylib, который нарушает сигнатуру приложения, что приводит к распространению неподписанных приложений. Исследователи предоставили подробный анализ поведения вредоносного ПО и его сходства с предыдущими версиями вредоносных программ. Они советуют пользователям воздерживаться от загрузки пиратских приложений и полагаться на законные источники, чтобы свести к минимуму риск заражения вредоносным ПО. Jamf Threat Labs по-прежнему стремится обнаруживать и предотвращать такие угрозы с помощью функции предотвращения угроз в Jamf Protect.
-----
Исследователи из Jamf Threat Labs обнаружили вредоносное ПО в пиратских приложениях для macOS, найденных на китайских пиратских веб-сайтах.
Вредоносная программа, аналогичная вредоносному ПО ZuRu, загружает и выполняет множество полезных загрузок без ведома пользователя.
Вредоносная программа была скрыта в скрытом исполняемом файле с именем ".fseventsd", который не подписан Apple и не показал никаких признаков вредоносности в VirusTotal.
Было обнаружено, что три пиратских приложения, размещенных на китайском веб-сайте "macyy.cn", были заражены одним и тем же вредоносным ПО.
Вредоносная программа использует передовые методы, такие как подключение вредоносного ПО через вредоносный dylib, для компрометации систем macOS.
Он заменяет аргументы командной строки законных процессов, чтобы гармонировать с операционной системой.
Вредоносная программа включает в себя постоянный загрузчик, расположенный по адресу "/Users/Shared/.fseventsd", который может выполнять произвольные полезные загрузки с сервера злоумышленника.
Наблюдается сходство между этой вредоносной программой и вредоносным ПО ZuRu, включая таргетинг на пиратские приложения, измененные команды загрузки и связь с китайскими IP-адресами.
Пользователи, устанавливающие пиратские приложения, могут пропускать предупреждения системы безопасности, что увеличивает риск заражения вредоносными программами.
Jamf Threat Labs предоставляет индикаторы, связанные с пиратскими приложениями, и призывает пользователей полагаться на законные источники, чтобы минимизировать риск.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что исследователи из Jamf Threat Labs обнаружили вредоносное ПО в пиратских приложениях для macOS. Вредоносное ПО, аналогичное вредоносному ПО ZuRu, способно загружать и выполнять множество полезных нагрузок для компрометации компьютеров без ведома пользователя. Пиратские приложения были обнаружены на китайских пиратских веб-сайтах и были модифицированы для взаимодействия с инфраструктурой злоумышленника. Вредоносное ПО использует передовые методы, такие как подключение вредоносного ПО через вредоносный dylib, который нарушает сигнатуру приложения, что приводит к распространению неподписанных приложений. Исследователи предоставили подробный анализ поведения вредоносного ПО и его сходства с предыдущими версиями вредоносных программ. Они советуют пользователям воздерживаться от загрузки пиратских приложений и полагаться на законные источники, чтобы свести к минимуму риск заражения вредоносным ПО. Jamf Threat Labs по-прежнему стремится обнаруживать и предотвращать такие угрозы с помощью функции предотвращения угроз в Jamf Protect.
-----
Исследователи из Jamf Threat Labs обнаружили вредоносное ПО в пиратских приложениях для macOS, найденных на китайских пиратских веб-сайтах.
Вредоносная программа, аналогичная вредоносному ПО ZuRu, загружает и выполняет множество полезных загрузок без ведома пользователя.
Вредоносная программа была скрыта в скрытом исполняемом файле с именем ".fseventsd", который не подписан Apple и не показал никаких признаков вредоносности в VirusTotal.
Было обнаружено, что три пиратских приложения, размещенных на китайском веб-сайте "macyy.cn", были заражены одним и тем же вредоносным ПО.
Вредоносная программа использует передовые методы, такие как подключение вредоносного ПО через вредоносный dylib, для компрометации систем macOS.
Он заменяет аргументы командной строки законных процессов, чтобы гармонировать с операционной системой.
Вредоносная программа включает в себя постоянный загрузчик, расположенный по адресу "/Users/Shared/.fseventsd", который может выполнять произвольные полезные загрузки с сервера злоумышленника.
Наблюдается сходство между этой вредоносной программой и вредоносным ПО ZuRu, включая таргетинг на пиратские приложения, измененные команды загрузки и связь с китайскими IP-адресами.
Пользователи, устанавливающие пиратские приложения, могут пропускать предупреждения системы безопасности, что увеличивает риск заражения вредоносными программами.
Jamf Threat Labs предоставляет индикаторы, связанные с пиратскими приложениями, и призывает пользователей полагаться на законные источники, чтобы минимизировать риск.
#ParsedReport #CompletenessLow
22-01-2024
Coldriver threat group targets high-ranking officials to obtain credentials
https://www.malwarebytes.com/blog/news/2024/01/coldriver-threat-group-targets-high-ranking-officials-to-obtain-credentials
Report completeness: Low
Actors/Campaigns:
Seaborgium
Threats:
Spear-phishing_technique
Spica
Victims:
Ngos, Former intelligence and military officials, Nato governments
Industry:
Government, Military, Logistic, Ngo
Geo:
Ukraine, Russian
ChatGPT TTPs:
T1566.002, T1027, T1566.003, T1203, T1552, T1071, T1086
Soft:
Outlook, Chrome, Opera
Languages:
rust, powershell
22-01-2024
Coldriver threat group targets high-ranking officials to obtain credentials
https://www.malwarebytes.com/blog/news/2024/01/coldriver-threat-group-targets-high-ranking-officials-to-obtain-credentials
Report completeness: Low
Actors/Campaigns:
Seaborgium
Threats:
Spear-phishing_technique
Spica
Victims:
Ngos, Former intelligence and military officials, Nato governments
Industry:
Government, Military, Logistic, Ngo
Geo:
Ukraine, Russian
ChatGPT TTPs:
do not use without manual checkT1566.002, T1027, T1566.003, T1203, T1552, T1071, T1086
Soft:
Outlook, Chrome, Opera
Languages:
rust, powershell
Malwarebytes
Coldriver threat group targets high-ranking officials to obtain credentials | Malwarebytes
Russian state-sponsored actor Coldriver uses spear phishing attacks ti install the Spica backdoor on their victim's system
CTT Report Hub
#ParsedReport #CompletenessLow 22-01-2024 Coldriver threat group targets high-ranking officials to obtain credentials https://www.malwarebytes.com/blog/news/2024/01/coldriver-threat-group-targets-high-ranking-officials-to-obtain-credentials Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Coldriver - спонсируемая государством хакерская группа, связанная с российским правительством. Они нацелены на высокопоставленных лиц и организации, занимающиеся международными делами и обороной. Их тактика включает в себя скрытый фишинг и социальную инженерию, и они используют различные методы, чтобы завоевать доверие своих целей. Известно, что Coldriver использует бэкдор под названием Spica и имеет множество вариантов, адаптированных к конкретным документам-приманкам. Группа анализа угроз (TAG) разработала правило YARA для обнаружения Spica. Аналитикам по кибербезопасности важно быть в курсе деятельности таких хакерских групп, чтобы внедрять эффективные меры безопасности и снижать риски.
-----
Coldriver - спонсируемая государством хакерская группа, которая, как полагают, связана с российским правительством. Они нацелены на высокопоставленных лиц в НПО, бывших сотрудников разведки и военных, а также правительства стран НАТО. Группа использует точечные фишинговые атаки и методы социальной инженерии, чтобы обманом заставить своих жертв открыть вредоносные документы или загрузить вредоносное ПО.
В декабре 2023 года двум российским лицам, предположительно связанным с Coldriver, США предъявили обвинения во взломе правительственных аккаунтов. Microsoft идентифицирует группу как Star Blizzard и отслеживает их деятельность. Их мишенями являются частные лица и организации, занимающиеся международными делами, обороной, материально-технической поддержкой Украины, научными кругами, компаниями по информационной безопасности и другими организациями, связанными с интересами российского государства.
Чтобы завоевать доверие своих жертв, Coldriver создает учетные записи для подражания, использует платформы социальных сетей и профессиональные маркетинговые системы. Они собирают информацию для создания профилей своих жертв. Группа обычно использует адреса веб-почты от различных провайдеров и регистрирует вредоносные домены, имитирующие законные организации.
В последнее время Coldriver использует документы-приманки, которые устанавливают определенный бэкдор под названием Spica в систему жертвы. Spica закодирован на языке программирования Rust и устанавливает постоянство с помощью запутанной команды PowerShell, называемой CalendarChecker. Группа анализа угроз (TAG) подозревает, что существует несколько вариантов Spica, адаптированных к каждому документу-приманке, отправляемому целям.
Чтобы облегчить идентификацию, TAG разработала правило YARA, инструмент, широко используемый исследователями безопасности для классификации вредоносных программ, который может помочь обнаружить присутствие бэкдора Spica. Это правило позволяет идентифицировать файлы, соответствующие определенным условиям, связанным с Spica.
Как аналитику по кибербезопасности, крайне важно быть в курсе деятельности спонсируемых государством хакерских групп, таких как Coldriver. Понимание их тактики, методов и процедур позволяет организациям разрабатывать и внедрять эффективные меры безопасности для защиты критически важных активов и снижения потенциальных рисков. Регулярное обновление средств безопасности и внедрение надежных программ обучения сотрудников фишинговым атакам и социальной инженерии имеют важное значение для предотвращения успешных вторжений.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что Coldriver - спонсируемая государством хакерская группа, связанная с российским правительством. Они нацелены на высокопоставленных лиц и организации, занимающиеся международными делами и обороной. Их тактика включает в себя скрытый фишинг и социальную инженерию, и они используют различные методы, чтобы завоевать доверие своих целей. Известно, что Coldriver использует бэкдор под названием Spica и имеет множество вариантов, адаптированных к конкретным документам-приманкам. Группа анализа угроз (TAG) разработала правило YARA для обнаружения Spica. Аналитикам по кибербезопасности важно быть в курсе деятельности таких хакерских групп, чтобы внедрять эффективные меры безопасности и снижать риски.
-----
Coldriver - спонсируемая государством хакерская группа, которая, как полагают, связана с российским правительством. Они нацелены на высокопоставленных лиц в НПО, бывших сотрудников разведки и военных, а также правительства стран НАТО. Группа использует точечные фишинговые атаки и методы социальной инженерии, чтобы обманом заставить своих жертв открыть вредоносные документы или загрузить вредоносное ПО.
В декабре 2023 года двум российским лицам, предположительно связанным с Coldriver, США предъявили обвинения во взломе правительственных аккаунтов. Microsoft идентифицирует группу как Star Blizzard и отслеживает их деятельность. Их мишенями являются частные лица и организации, занимающиеся международными делами, обороной, материально-технической поддержкой Украины, научными кругами, компаниями по информационной безопасности и другими организациями, связанными с интересами российского государства.
Чтобы завоевать доверие своих жертв, Coldriver создает учетные записи для подражания, использует платформы социальных сетей и профессиональные маркетинговые системы. Они собирают информацию для создания профилей своих жертв. Группа обычно использует адреса веб-почты от различных провайдеров и регистрирует вредоносные домены, имитирующие законные организации.
В последнее время Coldriver использует документы-приманки, которые устанавливают определенный бэкдор под названием Spica в систему жертвы. Spica закодирован на языке программирования Rust и устанавливает постоянство с помощью запутанной команды PowerShell, называемой CalendarChecker. Группа анализа угроз (TAG) подозревает, что существует несколько вариантов Spica, адаптированных к каждому документу-приманке, отправляемому целям.
Чтобы облегчить идентификацию, TAG разработала правило YARA, инструмент, широко используемый исследователями безопасности для классификации вредоносных программ, который может помочь обнаружить присутствие бэкдора Spica. Это правило позволяет идентифицировать файлы, соответствующие определенным условиям, связанным с Spica.
Как аналитику по кибербезопасности, крайне важно быть в курсе деятельности спонсируемых государством хакерских групп, таких как Coldriver. Понимание их тактики, методов и процедур позволяет организациям разрабатывать и внедрять эффективные меры безопасности для защиты критически важных активов и снижения потенциальных рисков. Регулярное обновление средств безопасности и внедрение надежных программ обучения сотрудников фишинговым атакам и социальной инженерии имеют важное значение для предотвращения успешных вторжений.
#ParsedReport #CompletenessLow
22-01-2024
Remcos RAT Distributed via Webhards
https://asec.ahnlab.com/en/60270
Report completeness: Low
Threats:
Remcos_rat
Udprat
Njrat
Trojan/win.injector.r630725
Trojan/win.injector.r630726
Trojan/vbs.runner.sc195782
Trojan/vbs.runner.sc195783
Trojan/bat.agent.sc195781
Trojan/bat.agent.sc195785
Trojan/vbs.runner.sc195786
Trojan/vbs.runner.sc195787
Trojan/vbs.runner.sc195784
Victims:
South korean online game users
Geo:
Korean, Korea
ChatGPT TTPs:
T1189, T1204, T1071
IOCs:
File: 13
Hash: 10
22-01-2024
Remcos RAT Distributed via Webhards
https://asec.ahnlab.com/en/60270
Report completeness: Low
Threats:
Remcos_rat
Udprat
Njrat
Trojan/win.injector.r630725
Trojan/win.injector.r630726
Trojan/vbs.runner.sc195782
Trojan/vbs.runner.sc195783
Trojan/bat.agent.sc195781
Trojan/bat.agent.sc195785
Trojan/vbs.runner.sc195786
Trojan/vbs.runner.sc195787
Trojan/vbs.runner.sc195784
Victims:
South korean online game users
Geo:
Korean, Korea
ChatGPT TTPs:
do not use without manual checkT1189, T1204, T1071
IOCs:
File: 13
Hash: 10
ASEC
Remcos RAT Distributed via Webhards - ASEC
While monitoring the distribution sources of malware in South Korea, AhnLab SEcurity intelligence Center (ASEC) recently found that the Remcos RAT malware disguised as adult games is being distributed via webhards. Webhards and torrents are platforms commonly…
CTT Report Hub
#ParsedReport #CompletenessLow 22-01-2024 Remcos RAT Distributed via Webhards https://asec.ahnlab.com/en/60270 Report completeness: Low Threats: Remcos_rat Udprat Njrat Trojan/win.injector.r630725 Trojan/win.injector.r630726 Trojan/vbs.runner.sc195782…
#ParsedReport #ChatGPT #Translated
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО Remcos RAT распространяется в Южной Корее под видом игр для взрослых через веб-сайты, которые являются платформами, обычно используемыми для распространения вредоносных программ. Пользователей обманом заставляют загружать вредоносное ПО, маскируя его под законные программы, такие как игры или контент для взрослых. Вредоносная программа распространяется через различные игры, где пользователи запускают файл с именем Game.exe, который выглядит как обычный игровой лаунчер, но на самом деле выполняет вредоносные скрипты VBS. Поток заражения вредоносной программы начинается, когда выполняется Game.exe, загружающий Remcos RAT с сервера управления и контроля и пытающийся выполнить дополнительные вредоносные действия, внедряясь в процесс под названием ServiceModelReg.exe. Отчет предупреждает пользователей проявлять осторожность при запуске исполняемых файлов, загруженных с веб-серверов, и рекомендует загружать программы только с официальных веб-сайтов, чтобы снизить риск заражения вредоносными программами.
-----
Недавний отчет аналитического центра безопасности AhnLab (ASEC) показывает, что вредоносная программа Remcos RAT распространяется в Южной Корее под видом игр для взрослых через webhards, которые обычно используются для распространения вредоносных программ. Злоумышленники часто маскируют легкодоступные вредоносные программы, такие как njRAT и UDP RAT, под законные программы, такие как игры или контент для взрослых, чтобы обманом заставить пользователей загрузить их.
Подобный метод распространения наблюдался ранее неоднократно. Вредоносная программа обычно распространяется через различные игры, используя аналогичный подход. Пользователям предлагается запустить файл с именем Game.exe, который, по-видимому, является обычным игровым лаунчером. Однако сам игровой файл запускается отдельно, и вместе с ним выполняются вредоносные скрипты VBS. На рисунке 5 показано, что эти вредоносные скрипты находятся в папке www\js\plugins.
Когда файл Game.exe выполняется, начинается процесс заражения вредоносной программой. Внедренная вредоносная программа загружает Remcos RAT с сервера управления (C&C) (показано на рисунке 9) и пытается выполнить дополнительные вредоносные действия, внедряясь в процесс под названием ServiceModelReg.exe.
В отчете подчеркивается активное распространение вредоносных программ через корейские веб-серверы и сайты обмена файлами, подчеркивается необходимость соблюдать осторожность при запуске исполняемых файлов, загруженных с этих платформ. Пользователям рекомендуется загружать программы только с официальных веб-сайтов, чтобы снизить риск заражения вредоносными программами.
Autotext: (RSTReportsAnalyser + ChatGPT + Auto Translate)
------
Основная идея текста заключается в том, что вредоносное ПО Remcos RAT распространяется в Южной Корее под видом игр для взрослых через веб-сайты, которые являются платформами, обычно используемыми для распространения вредоносных программ. Пользователей обманом заставляют загружать вредоносное ПО, маскируя его под законные программы, такие как игры или контент для взрослых. Вредоносная программа распространяется через различные игры, где пользователи запускают файл с именем Game.exe, который выглядит как обычный игровой лаунчер, но на самом деле выполняет вредоносные скрипты VBS. Поток заражения вредоносной программы начинается, когда выполняется Game.exe, загружающий Remcos RAT с сервера управления и контроля и пытающийся выполнить дополнительные вредоносные действия, внедряясь в процесс под названием ServiceModelReg.exe. Отчет предупреждает пользователей проявлять осторожность при запуске исполняемых файлов, загруженных с веб-серверов, и рекомендует загружать программы только с официальных веб-сайтов, чтобы снизить риск заражения вредоносными программами.
-----
Недавний отчет аналитического центра безопасности AhnLab (ASEC) показывает, что вредоносная программа Remcos RAT распространяется в Южной Корее под видом игр для взрослых через webhards, которые обычно используются для распространения вредоносных программ. Злоумышленники часто маскируют легкодоступные вредоносные программы, такие как njRAT и UDP RAT, под законные программы, такие как игры или контент для взрослых, чтобы обманом заставить пользователей загрузить их.
Подобный метод распространения наблюдался ранее неоднократно. Вредоносная программа обычно распространяется через различные игры, используя аналогичный подход. Пользователям предлагается запустить файл с именем Game.exe, который, по-видимому, является обычным игровым лаунчером. Однако сам игровой файл запускается отдельно, и вместе с ним выполняются вредоносные скрипты VBS. На рисунке 5 показано, что эти вредоносные скрипты находятся в папке www\js\plugins.
Когда файл Game.exe выполняется, начинается процесс заражения вредоносной программой. Внедренная вредоносная программа загружает Remcos RAT с сервера управления (C&C) (показано на рисунке 9) и пытается выполнить дополнительные вредоносные действия, внедряясь в процесс под названием ServiceModelReg.exe.
В отчете подчеркивается активное распространение вредоносных программ через корейские веб-серверы и сайты обмена файлами, подчеркивается необходимость соблюдать осторожность при запуске исполняемых файлов, загруженных с этих платформ. Пользователям рекомендуется загружать программы только с официальных веб-сайтов, чтобы снизить риск заражения вредоносными программами.
#ParsedReport #CompletenessLow
22-01-2024
Enter The Gates: An Analysis of the DarkGate AutoIt Loader
https://www.splunk.com/en_us/blog/security/enter-the-gates-an-analysis-of-the-darkgate-autoit-loader.html
Report completeness: Low
Threats:
Darkgate
Dll_sideloading_technique
Basupportvnc_tool
Cobalt_strike
Victims:
Russian government organizations, Splunk
TTPs:
ChatGPT TTPs:
T1078, T1486, T1485, T1059, T1552, T1027, T1107, T1060, T1118, T1170, have more...
IOCs:
File: 14
Path: 1
Hash: 3
Soft:
PSEXEC, Windows Security, Windows PowerShell, Windows registry, Windows Error Reporting, Slack
Algorithms:
base64, xor, zip
Win API:
EnumWindows
Languages:
autoit, powershell
Links:
22-01-2024
Enter The Gates: An Analysis of the DarkGate AutoIt Loader
https://www.splunk.com/en_us/blog/security/enter-the-gates-an-analysis-of-the-darkgate-autoit-loader.html
Report completeness: Low
Threats:
Darkgate
Dll_sideloading_technique
Basupportvnc_tool
Cobalt_strike
Victims:
Russian government organizations, Splunk
TTPs:
ChatGPT TTPs:
do not use without manual checkT1078, T1486, T1485, T1059, T1552, T1027, T1107, T1060, T1118, T1170, have more...
IOCs:
File: 14
Path: 1
Hash: 3
Soft:
PSEXEC, Windows Security, Windows PowerShell, Windows registry, Windows Error Reporting, Slack
Algorithms:
base64, xor, zip
Win API:
EnumWindows
Languages:
autoit, powershell
Links:
https://github.com/splunk/security-content/releases/tag/v3.12.0https://github.com/splunk/attack\_data/https://github.com/splunk/security\_contentSplunk
Enter The Gates: An Analysis of the DarkGate AutoIt Loader | Splunk
The Splunk Threat Research Team (STRT) provides a deep dive analysis of the DarkGate malware and its use of AutoIt.