Vojtěch Hronn00bDebugger

Indikátory kompromitace

Indikátory ze všech mých analýz na jednom místě. Každá sada jde stáhnout jako CSV nebo JSON a nasypat rovnou do blocklistu nebo SIEMu.

Stáhnout kompletní seznam · 31 indikátorů · 2 analýzyCSVJSON
HasheFáze 1 (dropper) / SHA-256feb46ecf8212f3d6d43afff5ff37558a97486ebea72059ea03b29b53f42ed23c
HasheFáze 2 (Psyduck) / SHA-2566f732fbbcbce8f4af84d65d6f016113819e3de4616e1b644b3d4c2086fdabe09
SíťC2 doménaduck12.dynuddns.net
SíťC2 port1234
SíťC2 protokolHTTP
SíťC2 endpoint/Vre
SíťC2 endpoint/AW
SíťC2 endpoint/SS
SíťC2 endpoint/CF
SíťC2 endpoint/DF
SíťC2 endpoint/DR
SíťExterní služba pro zjištění IPhttps://icanhazip.com
HostDočasný vytvořený soubor%TEMP%\agent_1781054578.ps1
HostNázev uloženého spustitelného souboru%TEMP%\ce.exe (CK command)
HostNázev uloženého spustitelného souboru%TEMP%\update.exe (/DLF default)
HostNázev globálního mutexuGlobal\677d95b1-c2a4-4c21-a54f-874ddf08e8c9
HostPrefix unikátního ID obětiapp_
HostOddělovač C2 příkazů|V|
HostŘetězec používaný pro maškaráduApex Monitoring Co Fleet Monitor Agent
ChováníVzor User-Agentapp_<random>\<hostname>\<user>\<OS>\<AV>\<UAC>\<.NET>\<exclusions>\<window>
ChováníParametr pro obejití Execution Policy-ep bypass
ChováníParametr skrytého spuštění-WindowStyle Hidden
ChováníWMI namespace a třídaroot/SecurityCenter2: AntiVirusProduct
ChováníČtení registry klíčeHKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System (ConsentPromptBehaviorAdmin)
Soubory a cesty/tmp/alego.zip
Soubory a cesty/tmp/stravy/
Soubory a cesty~/.pwd
Soubory a cesty~/.username
Síťuterimoxis.com
Síťmekoilsuharum.com
Procesy / chováníAppleScript dialog s názvem „macOS Protection Service" žádající o systémové heslo