Malware Analysis 🇺🇦
Open in Telegram
495
Subscribers
-124 hours
-17 days
+130 days
Posts Archive
Рецепт виготовлення 💩витирача від рфського killnet
Беремо Chaos 4.0 ransomware конструктор та генеруємо вимагач, який шифрує файли користувача розміром до 2Mb. Додаємо розширення '.killnet', щоб виглядало крутіше. В ransom note пишемо адреси своїх Телеграм каналів (мабуть не найкращий спосіб шукати нових підписників). А що ж робити з файлами, які більше 2Mb? Вірно, перезаписувати їх випадковими даними. Мало не забув - ще встановити 🤮шпалери для кращого смаку 😁
Запрошуємо долучитись до Carpathian Cybersecurity Winter Training Camp 2023
👉Шановні колеги! Наукова асоціація кібербезпеки України запрошує педагогічних та науково-педагогічних працівників закладів освіти, держслужбовців, працівників галузі кібербезпеки, всіх зацікавлених взяти участь у програмі підвищення кваліфікації (закордонного стажування) в галузі кібербезпеки “Carpathian Cybersecurity Winter Training Camp 2023”.
👉Програма підвищення кваліфікації (закордонне стажування) буде організована в період з 15 грудня 2022 року по 15 лютого 2023 року (25 січня - 28 січня 2023 року - офлайн навчання в Карпатах (на базі Готельного комплексу "Магура" в Пилипці, http://magura-info.com/) у вигляді довготривалого хакатону, який включатиме наступні основні етапи:
Етап 1 - Самоопрацювання обраних тематик.
Етап 2 - Офлайн Хакатон “Розробка рішень для забезпечення переваг у кібервійні” (буде проведено в Карпатах).
Етап 3 - Доопрацювання підготовлених та презентованих ідей та підготовка тез конференції.
Більш детальна інформації про програму підвищення кваліфікації (закордонне стажування) доступна за посиланням: https://scsa.org.ua/?page_id=2668
Azov ransomware
Рфські хаZкери не залишають спроб насрати 💩всьому цивілізованому світу. На цей раз зустрічайте новий витвір - витирач "Azov ransomware", який був поширений через троянську програму (Malware-as-a-Service) SmokeLoader. Перезаписує 666 байт через кожні 666 байт починаючи з початку файла тим, що знайшли на той момент у пам'яті. В ransom note пишуть, щоб зверталися за декріптором до відомих експертів з кібербезпеки.
В мене лише одне питання: скількі років цим хаZкерам? 🤦♂️
Рекомендую подивитися надихаюче звернення нашого Президента до студентів та викладачів Йельского університету, де також був присутній професор Timothy Snyder, відомий нам по курсу "The Making of Modern Ukraine", який він читає зараз в Йєлі (лекції доступні на Ютубі).
Традиційно було запитання від української студентки щодо планів розвитку України після війни. На що Президент Зеленський відповів: перший пріорітет - безпека (мабуть вже час вивчати досвід Південної Кореї та Ізраілю). Другий пріорітет - діджиталізація, яка включає не тільки цифровізацію державних сервісів чи бізнесу, але й і онлайн освіту, - після Ковіду це взагалі світовий тренд.
І якщо провести нескладні ментальні спекуляції (1), то отримуємо також важливість кібербезки для нашої країни.
>> Безпека + Діджиталізація => Кібербезпека? (1)
Цього року, розповідаючи про кіберагресію рф своїм студентам, я пояснював, що можна зробити за допомогою сучасної кіберзброї та до яких наслідків це потенційно може привести. А саме:
1) видалення держ реєстрів та банківських баз даних (wipers/витирачі WhisperGate, HermeticWiper, IsaacWiper, DesertBlade, CaddyWiper, DoubleZero - 13.01- 8.04.2022),
2) руйнування супутникових каналів зв'язку (AcidRain, 24.02.2022),
3) відключення електрики та руйнування енергомереж (Industroyer2, 8.04.2022),
4) руйнування нафтопереробних виробництв (Triton|Trisis, 07-08.2017).
Це лише приклади відомих кібератак з боку військової розвідки рф, більшість з яких не мали успіху.
Як освітянин, я вважаю, що будь яка трансформація починається з [онлайн?] освіти. Тому над цим зараз і працюємо разом із моїми колегами. Більше новин - далі 🤓
https://www.youtube.com/watch?v=i2d7UgK7kOA
На каналі DOU вийшло цікаве інтервью на із Віктором Жорою про кіберагресію рф, в тому числі про атаки витирачів та Industroyer2, та як працює наш кіберзахист.
>>
"Як організована кібербезпека України, ставлення Держспецзв'язку до IT-армії (кібер-армії), що таке Кіберцентр UA30 і чи є комп'ютер у путіна? На всі ці і багато інших питань ми отримали відповіді від заступника голови Держспецзв'язку у цьому інтерв'ю."
https://www.youtube.com/watch?v=_mygUndogQM
Russian wipers in the cyberwar against Ukraine
Нарешті був опублікований запис моєї доповіді на VB2022 про аналіз рфських вайперів застосованих у кібервійні з початку цього року:
https://www.youtube.com/watch?v=mrTdSdMMgnk
Посилання:
https://www.cisa.gov/uscert/ncas/alerts/aa22-110a
https://www.dragos.com/threat/xenotime/
https://www.mandiant.com/resources/blog/attackers-deploy-new-ics-attack-framework-triton
https://www.mandiant.com/resources/triton-attribution-russiangovernment-owned-lab-most-likely-built-tools
https://www.mandiant.com/resources/blog/triton-actor-ttp-profile-custom-attack-tools-detections
https://www.virusbulletin.com/conference/vb2022/abstracts/zeroing-xenotime-analysis-entities-responsible-triton-event/
Федеральное государственное унитарное предприятие «Центральный научно-исследовательский институт химии и механики» https://cniihm.ru/
https://www.mandiant.com/resources/blog/totally-tubular-treatise-triton-and-tristation
https://www.midnightbluelabs.com/blog/2018/1/16/analyzing-the-triton-industrial-malware
https://github.com/MDudek-ICS/TRISIS-TRITON-HATMAN
В червні 2017 хакери з групи XENOTIME (рф) намагалися перепрограмувати системи безпеки керування та моніторінгу індустріальних процесів Triconex SIS від Schneider Electric на нафтохімічному заводу Petro Rabigh в Саудівській Аравії. Але ж замість цього спровокували аварійне відключення всіх виробничих систем. В серпні рос хакери повторили спробу ще раз, але ж мали той самий результат.
У грудні Mandiant та Dragos опублікували технічний звіт, де назвали цю операцію TRITON або TRISIS. Для цього була використана спеціально розроблен програмний комплекс для роботи із Schneider Electric’s Triconex Safety Instrumented System - аналог Industroyer. Аналізуючи код, дослідники з Mandiant знайшли в одному з PDB шляхів, які залищаються в дебаг версії коду, нікнейм, який використовувся розробником для підису публікацій в популярному рос журналі Хакер.
Пізніше, в період з 2018 по 2019, група XENOTIME проводили кіберрозвідку та намагалися отримати доступ вже до нафтогазових підприємств у США за що отримали бан він США. Ця група мала зв’язок з науково-дослідним інститутом ФГУП «ЦНИИХМ» - колишній військово-хімічний дослідницький інститут, який займався розробкою бездимного пороху з 1894 року. З 2005 року цей інститут почав займатися також “созданием технических средств защиты, предназначенных для обеспечения безопасности объектов критической информационной инфраструктуры”. І саме «ЦНИИХМ» був відповідальний за створення шкідливого коду TRITON|TRISIS. До речі, щоб створити свій клієнт на Пітоні для керування Triconex SIS модулів, співробітники цього інституту відреверсили офіційну бібліотеку TricCom.DLL (Tricon Communications Interface).
У 2020 US Department of the Treasury’s (USDT) Office of Foreign Assets Control
(OFAC) додав ФГУП «ЦНИИХМ» до санкційного списку.
У 2021 US Department of Justice пред'явило обвинувачення співробітнику ФГУП «ЦНИИХМ» за атаки проти компаній енергетичного сектора США.
У березні 2022 - ФБР публічно оголосила в розшук Гладких Евгения Викторовича - старшого наукового співробітника ФГУП «ЦНИИХМ».
У квітні 2022 CISA опублікувало попередження з кібербезпеки, де згадала операцію TRITON та ФГУП «ЦНИИХМ».
Цікаво, що у випадку з TRITON розробкою індустріальної шкідливої програми (ICS malware) займалась група наукових співробітників, але навіть їм не вдалося досягти поставленої мети, що говорить про складність подібного роду атак. До речі, хробак Stuxnet, який успішно зруйнував щонайменше 1000 центрифуг, які використовувалися для збагачення урану на підземному заводі Натанз в Ірані у 2010, розроблявся США та Ізраілем з 2005 року. Stuxnet інфікував сервери під кeруванням Siemens WinCC серверу та змінював прошивку роконтролерів Siemens S7.
Зараз курс з аналізу кіберзброї рф також англійською https://www.youtube.com/c/MalwareResearchAcademy. Та нарешті запустив свій Патреон https://www.patreon.com/alexanderadamov
Розпад імперії: моральна та інтелектуальна деградація росії
Россія-держава терорист вже не пeрший раз намагається залишити нас без світла, але ж раніше це були більш інтелектуальні спроби, в кіберпросторі.
Нагадаю:
23 грудня 2015 р. - Sandworm (гру рф) атакувало українську енергомережу за допомогою бекдора BlackEnergy v3 і вайпера KillDisk, щоб вивести з ладу сервер SCADA в центрі розподілу електроенергії, що викликали відключення електроенергії для близько 230 000 людей в Івано-Франківській області України. Це був перший випадок в історії, коли кібератака призвела до порушення роботи електромережі.
Через рік, 17 грудня 2016 року, було заплановано активацію іншої шкідливої програми Industroyer, яка атакує промислові системи управління, щоб, знову ж такиЮ вимкнути наші електромережі.
І BlackEnergy v3, і Industroyer v1 були складними модульними шкідливими програмами, які були спеціально розроблені російським ГРУ та спрямовані проти української енергосистеми.
Цього року, у квітні, CERT-UA повідомляв про нову атаку на українську енергомережу з використанням нової версії шкідливого програмного забезпечення Industroyer v2 та закодованої версії вже відомого CaddyWiper також v2, яка була запущена та розшифрована за допомогою виправленої версії відомого реверс інструменту від компініх Hex Rays. Зловмисники закріпилися в лютому 2022 року та планували вивести з ладу енергетичні системи в п’ятницю ввечері 8 квітня 2022 року, але їх задум розкрили. Повторне використання відомого шкідливого програмного забезпечення є поганою ідеєю для військових кібероперацій.
Підсумовуючи, кіберзброя може бути дуже ефективною, оскільки вона фізично не знищує критично важливу інфраструктуру, яка згодом потенційно може бути використана агресором, а також не спричиняє планове відключення світла, коли це необхідно для підтримки військових сухопутних операцій.
Вчора російська армія завдала удару по Харківській ТЕЦ-5, другій за величиною теплоелектростанції, не кіберзброєю, а крилатими ракетами «Калібр», що спричинило масштабні відключення електроенергії в Харківській, Дніпровській, Сумській та Полтавській областях, які Росія-держава терорист не планує атакувати на землі. Єдина мета нападу – терор українського народу. Але ж терористи прорахувались і тут та досягли протилежного ефекту - ще більше розлютили українців, що захищають свій дім 🏠🇺🇦
Як навчитися реверсу?
Мова програмування Асемблер не така страшна, як її малюють. Але ж вона стане в нагоді кожному, хто вивчає програмування та кібербезпеку. Тому пропоную корисні ресурси для вивчення реверс інжинірінгу:
- Безкоштовна книжка Дениса Юричева: https://beginners.re/
- Тули Compiler Explorer: https://godbolt.org/ та Decompiler Explorer: https://dogbolt.org/ . Є відео з цими тулами на LiveOverflow: https://www.youtube.com/watch?v=gPsYkV7-yJk
Repost from RUH8
Пресс-алкаше министерства лжи Захарова продолжает ныть https://t.me/MID_Russia/22667 Американская армия пополняет свои кибер-войска https://twitter.com/ArmyChiefCyber/status/1563295564380250113 которым гасзосжигаемой передерации нечего противопоставить. Спецслужбы у них есть, а войска нет. И они умудряются в этой области получать пизды даже от Украины, не говоря уж о США, и снова завели свою шарманку о "международных нормах", то есть подпустить людоедов к управлению интернетом (у нас, кстати, телеком-рагуляйтер НКЕК и НЦУ состоят из таких же идейных путинистов-совкодрочеров чуть менее чем полностью, им бы в Сирии интернетом заниматься или в Судане, там такое любят).
Кстати, не вижу ничего плохого в nation state hackers. Проблема не в хакинге как таковом. Представьте на общей кухне варятся сосиски. Зайти и посмотреть, что там варят соседи - норм. Утащить сосиску не норм, но все отнесутся с пониманием, а вот похуярить посуду, насрать в кастрюлю, написать на стене говном "Да здравствует Россия!" и потом говорить "это не мы и не все так однозначно", вот это и придает россисйким спецслужбам непередаваемый национальный колорит (и запах), за который их недолюбливают, вместе с предлагаемыми "международными нормами".
З Днем Незалежності!
Зняння - це зброя. Тому пропоную сьогодні святковий епізод, що присвячений аналізу .NET компоненти stage2.exe кібератаки WhisperGate за допомогою утиліти dnSpy 🇺🇦✊
https://youtu.be/lQLKkiAHyYM
Repost from HackYourMom - мамкіни хакери України 🇺🇦
Обзор новостей для профессионалов и тех, кто хоть что то понимает в кибер - шмибер.
1. Symantec описала одну из атак Syrphid с использованием шифровальщика LockBit;
2. DFIR же описал полный путь компрометации сети, начиная с лоадера BumbleBee;
3. Positive Technologies рассказали как китайская APT31 атакует российские компании;
4. Paloalto показала как APT29 доставляет свое ПО на скомпрометированные хосты, а также рассказала об атаках Tropical Scorpius с использованием шифровальщика Cuba;
5. Morphisec Labs описала новое ПО группы APT-C-35;
6. Очередной анализ шифровальщика Hive;
7. Подробный анализ линукс малвари Symbiote;
8. Описание работы банковского трояна Ousaban;
9. MalwareBytes рассказала о новом трояне Woody RAT;
10. Kaspersky Lab опубликовала разбор атаки с использованием python импланта VileRAT
Учітесь, читайте, і чужому навчайтесь, й свого не цурайтесь...
TG: HackYourMom YT: HackYourMom TikTok:HackYouMom
FB: Никита Кныш Бот: HackYourMom_reg_bot підтримати диванне військо: patreon
Про театр (кібер)безпеки та людський фактор
Вчені з університету ETH Zürich (це один з топ дослідницьких університетів у світі) провели дослідження фішинг атак в організаціях і виявили цікаву річ, що тренінги з кібербезпеки, так звані Security Awareness, не зменшують кількість успішних атак, як очікується, а, навпаки, збільшують або мають незначний вплив.
Автори не можуть це пояснити, але пропонують декілька інтерпретацій: несвоєчасність (атак чи тренінгів?), надмірна самовпевненість, неправильно зрозуміле навчання.
Спробую пояснити цей результат з моєї точки зору.
Звісно, що тут можуть бути питання щодо методології та достовірності результатів, але ж я схильний вірити дослідникам з ETH Zürich.
1) "Театр (кібер)безпеки". Консультуючи західні компаніі, я вимушений регулярно проходити Security Awareness тренінги, де мені розповідають, як виявляти фішинг атаки, тобто говорять про так звані - "red flags"🤪 I в мене завжди виникали питання стосовно ефективності таких тренінгів. Справа у тому, що організації потребують бути комплаєнт із світовими стандартами кібербезпеки, більшість з яких (ISO 27001, GDPR, PCI DSS, etc) вимагають проведення Security Awareness тренінгів раз в 4-6-12 місяців. Зазвичай такі тренінги аутсорсяться та мають дуже слабкі крітерії успішного завершення навчання, а саме - слайди на 5-10 хвилин та кілька контрольних запитань. Головна мета - поставити галочку про виконання для аудиторів.
Зазвичай організіції також проводять тестові фішинг атаки через email, але, знову ж таки, тих хто клацнув за посиланням у фішинговому листі, напрвляють на той самий тренінг ще раз. Як викладач, я розумію, що це справа не на 5, 10, або навіть 30 хвилин. В університеті - це цілий семестр, і фішингу присвячені 2 модуля з 10.
2) "Людський фактор". Ми всі люди і робимо помилки. Якщо ви не параноїк або фахівець з кібер-шмібер, то ймовірність стати жертвою кібератаки суттєво зростає. Тому, якщо існує алгоритм виявлення "red flags" фішингової атаки, то краще це довірити комп'ютеру. Якщо алгоритм складний, або складно формалізуємий, то тут нам може допомогти Штучний Інтелект.
А ви що думаєте?
https://www.youtube.com/watch?v=GCwOgHyNZbQ
