en
Feedback
Malware Analysis 🇺🇦

Malware Analysis 🇺🇦

Open in Telegram

Аналіз кібератак проти України

Show more
495
Subscribers
-124 hours
-17 days
+130 days
Posts Archive
Не всі DDoS тули однаково корисні 😝 Google's TAG виявили фейковий додаток для Android "CyberAzov DoS app" від групи Turla (Ф
Не всі DDoS тули однаково корисні 😝 Google's TAG виявили фейковий додаток для Android "CyberAzov DoS app" від групи Turla (ФСБ), який лише імітує DoS атаку, відсилаючи лише один GET запит на наступні сервери: {"targets"🙁"hxxps://moskva.beeline.ru","hxxps://rt-internet.ru","hxxps://my.rt.ru","hxxps://moskva.mts.ru","hxxps://mgts.ru","hxxps://lk.megafon.ru","hxxps://www.megafon.ru","hxxps://megafon.tv","hxxps://zkz.megafon.ru","hxxps://www.mil.ru","hxxps://svs-gru.ru","hxxps://rustore.ru","hxxps://ruplay.market","hxxps://kremlin.ru","hxxps://rzd.ru","hxxps://mid.ru","hxxps://interfax.ru","hxxps://lenta.ru","hxxps://1tv.ru","hxxps://smotrim.ru"]} https://blog.google/threat-analysis-group/continued-cyber-activity-in-eastern-europe-observed-by-tag/

Аналіз кібератаки WhisperGate - Епізод 2 Що робити, якщо файл, який завантажується Trojan-Downloader/Dropper вже був видалений з серверу? У цьому епізоді ми запустимо фейковий Discord CDN сервіс за допомогою утиліти FakeNet-NG, з якого «stage2.exe» зможе завантажити «stage3.dll» (hxxps://cdn.discordapp.com/attachments/928503440139771947/930108637681184768/Tbopbh.jpg). https://youtu.be/orzrnqx1OcM

Цікава аналітика від SOC ДЦКЗ за ІІ квартал цього року. Зрозуміло, що більшість атак йде зараз з боку кіберугрупувань рф (San
Цікава аналітика від SOC ДЦКЗ за ІІ квартал цього року. Зрозуміло, що більшість атак йде зараз з боку кіберугрупувань рф (Sandworm, Gamaredon, APT28, та інші). Неочикувано, що найбільш популярним форматом контейнеру для шкідливого коду (скоріш за все річ йде про spear-phishing атаки) є ZIP архів, а не DOCX. https://scpc.gov.ua/api/docs/19b0a96e-8c31-44bf-863e-cd3e0b651f20/19b0a96e-8c31-44bf-863e-cd3e0b651f20.pdf

Аналіз WhisperGate. Епізод 1 Відкриваємо новий сезон присвячений аналізу руйнівної кібератаки WhisperGate, що відбудлась в ніч з 13 на 14 січня цього року разом із дефейсом урядових сайтів, 22 з яких постраждали від атаки за інформацією від Держспецзв'язку. Зокрема, сайти Міносвіти, МЗС, Мінспорту, Міненерго, Мінагрополітики, Мінветеранів, Міндовкілля, ДСНС та Держказначейства. У першому епізоді розглянему ланцюг атаки, а також проведемо статичний аналіз компонентів. https://youtu.be/QyVAeZ3hpX4

Интервью мамкиного хакера, папкиного кибер диктатора из Харькова на 2 часа 35 минут вашего драгоценного времени, которое ничего не стоит. О чем? Про КиберВойну, успехи Украины на кибер фронте, провалы Украины в кибер войне и даже про некоторые успехи лаптеногих хакеров. Анализ стратегии и информационных операций росиянцев, прогнозы для общества о том, что будет после войны и ещё куча информации, которую способны осилить люди с критическим мышлением. Все это в перемешку с сомнительным юмором и бесполезными лекциями и нравоучениями которые якобы помогут приблизить победу или стать умнее. Мнение про Каца, Дудя, Арестовича, Сенцова и даже Фёдорова вместе с Зеленским, которое никто не спрашивал и которое никому не интересно. Как обычно, НЕ советую смотреть тупым и воспитанным инстаграмом и Голивудом людям, так как это может вызвать необратимое, критическое развитие мозга. Уже доступно по ссылке: https://youtu.be/eVVV35Nam44 НЕ вздумайте пересылать знакомым, если хотите продолжать деградировать! НЕ ставьте лайки, если хотите чтоб глупцы продолжали тупеть. НЕ смейте выражать своё мнение в комментариях, ведь есть риск того, что оно может стать популярным и что-то поменять. А кому оно надо? Ведь Вас учили не думать и подчиняться! Нам не нужны конкуренты за ресурсы в будущем! Помните, тупой биомассой куда проще управлять 😜 Так что просто киньте в массу месседж в стиле «не смотрел, но осуждаю» и скрольте дальше, сублимируя интеллект… Учітесь, читайте, і чужому навчайтесь, й свого не цурайтесь... TG: HackYourMom YT: HackYourMom TikTok нарізки: HackYourMomCom TikTok особистий:HackYouMom FB: Никита Кныш Бот: HackYourMom_reg_bot підтримати диванне військо: patreon

Поки готується матеріал по WhisperGate, пропоную переглянути інтервью "Мамкиного хакера та папкиного кибердиктатора" 😆 Нікіти Книша. Кіберзапал та бойовий настрій гарантовано! 🐥🔪 🇺🇦

"Україна - найкраще підготовлена страна в Європі до кібератак тому, що кібервійна с рашкою триває вже 8 років." - це теза Mikko Hypponen, відомого експерта з кібербезпеки Chief Research Officer at WithSecure (у минулому CRO F-Secure). У своїй доповіді під провокаційною назвою "Ctrl-Z" на #SPHERE22 він описує кіберзброю як Effective, Affordable, Deniable, Confusing - що робить її вкрай небезпечною загрозою для Європи. Також згадав про Харків, а саме атаку NotPetya у 2017 та руйнування міста зараз. На відео можна побачити, як Тесла і Порш їдуть на фоні зруйнованої орками будівлі )) Видно, що фіни нас розуміють як ніхто інший - 1340 км кордону з рфією. https://www.youtube.com/watch?v=Yjogm9ejcPQ

Як налаштувати свою пісочницю для малварі https://youtu.be/8u1p_q47wyc

Опитування про комфортну тривалість відео
Anonymous voting

Нове відео про використання FLOSS та CAPA утиліт для статичного аналізу байткоду руйнівника CaddyWiper2, а саме деобфускація строк та ідентифікація технік. Питання: 1) Як вам мої нові шпалери?😆 2) Яка комфортніша тривалість відео? https://youtu.be/WvuinbXRdWE

Запис вчорашньої лекції "Як Україна захищається від кіберзброї росії" для освітнього проекту Commited. Розповідаю про події кібервійни з рф починаючи з 2014 року. https://www.youtube.com/watch?v=ylpEx1nP-7Q

​​⚡️14 млн підозрілих подій інформаційної безпеки за три місяці: звіт оперативного центру реагування на кіберінциденти ДЦКЗ ☑️ Оперативний центр реагування на кіберінциденти Державного центру кіберзахисту Держспецзв'язку оприлюднив звіт за результатами роботи Системи виявлення вразливостей і реагування на кіберінциденти у першому кварталі 2022. ☑️ За перші три місяці року система зареєструвала 14 млн підозрілих подій інформаційної безпеки. З них 78 тис. опрацьовано як критичні. За результатами було зареєстровано 40 кіберінцидентів. 65% підозрілих подій виявлені у міністерствах та організаціях, 35% припало на обласні державні адміністрації. Найпоширеніші категорії подій: ▪️шкідливий програмний код ▪️збір інформації зловмисником ▪️спроби втручання ☑️ Угруповання, чиї індикатори компрометації були знайдені в мережах клієнтів Державного центру кіберзахисту Держспецзв'язку 👇 ▪️ UAC-0010 (Armageddon) ▪️ UAC-0098 (IcedID/Trickbot (?) group) ▪️ UAC-0082 (Sandworm) ▪️ UAC-0028 (APT28) ▪️ UAC-0029 (APT29) ▪️ UAC-0064 (SunSeed, Asylum Ambuscade) ▪️ UAC-0035 (InvisiMole) ▪️ UAC-0108 (KillNet) Повна версія звіту

Третя частина серіалу CaddyWiper2 про те, як швидко зруйнувати комп'ютерну систему. Запускаемо CaddyWiper з привілеями адміна. https://youtu.be/1llud-w2F64 

У другому епізоді CaddyWiper2 виконується з використанням звичайних прав користувача. Головні спостереження: 1) CaddyWiper перевіряє, чи є заражена система контролером домену, використовуючи функцію DsRoleGetPrimaryDomainInformation(). Якщо так, вайпер припиняє своє виконання. 2) Для знищення файлів він отримує право власності на файли, змінюючи їхні записи доступу (DACL) після отримання SeTakeOwnershipPrivilege(). 3) Перебирає всі диски, починаючи з "C:\Users\" та "D" і закінчуючи диском "Z:\". 4) Щоб зруйнувати дані на дисках, CaddyWiper намагається отримати доступ до розділів диска від '\.\\\PHYSICALDRIVE9' до '\.\\\PHYSICALDRIVE0' і виконує перезапис перших 1920 байт даних на '0' за допомогою функцій CreateFileW() та DeviceIoControl(). Цю операцію можна виконати лише в тому випадку, якщо зловмисне програмне забезпечення було запущене з правами Адміністратора. Про це в наступному відео. https://www.youtube.com/watch?v=qgTzK8I1kEA

Aналіз CaddyWiper2 - Частина 1 (декодування) У першій частині розказую про декодування руйнівника за допомогою ArguePatch (пропатченної win32_remote.exe IDA debugger server). Таким чином кіберзлочинці з ГРУ РФ (Sandworm), намагалися перевикористати CaddyWiper, який компанія ESET вже знайшла 14 березня 2022. Цікаво, що для кодування/декодування використовується операція XOR та строка з 16 символів "JRIBDFIMCQAKVBBP" (16 байт) у ролі ключа, але цей ключ кодує лише один байт файла за ітерацію, тобто: С0 = ((M0 ⊕ K0) ⊕ K1) … ⊕ K15), тоді згідно закону асоціативності: С0 = M0 ⊕ (K0 ⊕ K1 ⊕ … ⊕ K15), тобто С0 = M0 ⊕ K16, де K16 = K0 ⊕ K1 ⊕ … ⊕ K15 = "0Bh". Iншими словами, це найпростіший однобайтовий XOR, до якого легко підібрати ключ (1 байт). Тоді як класичний One-Time Pad буде: С0 = (M0 ⊕ K0), С1 = (M1 ⊕ K1), …, Сn = (Mn ⊕ Kn). PS: щоб не бути як рос ГРУ хакери, вчить криптографію PS2: peremoga.exe буде за нами! 🦾 🇺🇦 https://youtu.be/JvR6yh4QVus

Вчора Microsoft опублікувала звіт на тему гібридної війни в Україні, у якому говориться про синхронність дій у фізичному на к
Вчора Microsoft опублікувала звіт на тему гібридної війни в Україні, у якому говориться про синхронність дій у фізичному на кіберпросторі. Наприклад, кібератаки на конкретні цілі критичної інфраструктури проводились або перед військовими операціями (кіберрозвідка?) або разом з ними (руйнування). https://blogs.microsoft.com/on-the-issues/2022/04/27/hybrid-war-ukraine-russia-cyberattacks/

$10 млн за ГРУшніх хакерів добре відомого нам Sandworm 😏 Нагадаю, що Sandworm спеціалізується на атаках, спрямованих на руйн
$10 млн за ГРУшніх хакерів добре відомого нам Sandworm 😏 Нагадаю, що Sandworm спеціалізується на атаках, спрямованих на руйнування критичної інфраструктури: 1) атаки на енергосистему України: BlackEnergy - жовт 2014, груд 2015, Industroyer - груд 2017, і нещодавня атака на початку квітня 2022 з використанням кастомних модулів Industroyer2 і вайпера CaddyWiper, який був уже використаний 14 березня цього року; 2) NotPetya через MEDoc - червень 2017; 3) атака на відкритті Winter Olympic Games у Pyeongсhang: OlympicDestroyer – лютий 2018. У наступному дописі розкажу про руйнівник CaddyWiper, першу та другу версії. Підписуйтесь на мій Телеграм канал, щоб не пропустити

Repost from DIGITAL KHARKIV
​​Кіберполіція застерігає від шахрайства з виплатами грошової допомоги українцям під час воєнного стану. Зловмисники за допомогою фішингу виманюють гроші у громадян під виглядом надання державних виплат. Щоденно до кіберполіції надходить більше десятка звернень з цього приводу. Правопорушники роблять розсилку SMS-повідомлень, де розповідають про виплату матеріальної допомоги вимушеним переселенцям. В повідомленні шахраї також вказують посилання на ресурс, де нібито можна подати заявку на отримання допомоги. За посиланням громадянам пропонується ввести персональні дані та номер банківської картки для зарахування грошей. У таких випадках аферисти використовують фішинг. Громадяни, вказуючи конфіденційні дані на підозрілих ресурсах, автоматично передають їх шахраям. Після чого зловмисники привласнюються гроші українців. ‼️Кіберполіція закликає громадян бути пильними та радить ⤵️ https://bit.ly/3jQxMqZ

З чого почати свій шлях у кібербезпеку? Зараз отримую все більше запитань стосовно того, з чого краще почати вивчати кібербезпеку. Тому зробив невелику підбірку курсів з Coursera, що будуть корисними для студентів і не тільки, хто починає вивчати кібербезпеку незалежно від подальшої спеціалізації, наприклад, Ethical Hacking, SecOps, Software Security, Digital Forensics, або Malware Analysis. Всі ресурси англомовні, тому, якщо потрібно прокачати мовні навички, раджу з цього і почати. Доступ до матеріалів курсів безкоштовний. Online courses: - https://www.coursera.org/learn/machine-learning/ by Andrew Ng (Stanford) - https://www.coursera.org/learn/crypto by Dan Boneh (Stanford) - https://www.coursera.org/learn/python-crash-course (Google) - https://www.coursera.org/learn/computer-networking/ (Google) - https://www.coursera.org/specializations/secure-coding-practices (UCDAVIS)

​​⚡️За півтора місяця війни кількість хакерських атак зросла втричі Запекла війна триває не лише на полі бою, а й у кіберпросторі. За даними Урядової команди реагування на комп’ютерні надзвичайні події CERT-UA, яка діє при Держспецзв’язку, протягом 1,5 місяця війни Україна зазнала 362 кібератак. Це втричі більше, ніж за аналогічний період минулого року: тоді було зафіксовано 122 кібератаки. ✔️Понад половина усіх атак були здійснені з метою збору інформації або розповсюдження шкідливого програмного коду. ✔️Серед основних цілей ворожих хакерів – Уряд і місцеві органи влади України, сектор безпеки та оборони, комерційні організації.