37 команд для атаки: что скрывает новый бэкдор FINALDRAFT

RutoR

Support81

Original poster
Administrator
Сообщения
1 164
Реакции
212
Посетить сайт
Эксперты Elastic раскрыли полный функционал продвинутого кибероружия.
finaldraft.jpg


Исследователи

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

новую кибератаку, в ходе которой хакеры использовали мощный

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

FINALDRAFT. Целью атакующих стало внешнеполитическое ведомство одной из стран Южной Америки, а также телекоммуникационная компания и университет в Юго-Восточной Азии.

FINALDRAFT — это продвинутый инструмент удалённого управления, написанный на C++. Он способен загружать дополнительные модули, выполнять команды и использовать Microsoft Graph API для скрытого управления через черновики почтового сервиса Outlook. Этот метод ранее применялся в другом вредоносном ПО — SIESTAGRAPH.

Атакующие использовали утилиту certutil для загрузки файлов с сервера, связанного с внешнеполитическим ведомством. Команды certutil исполнялись через

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

Remote Management (WinrsHost.exe), что указывает на наличие у злоумышленников украденных учётных данных и доступ к внутренней сети.

Запуск атаки осуществлялся через троянец PATHLOADER, который загружал зашифрованный шелл-код, а затем внедрял его в память процесса «mspaint.exe». Этот код активировал FINALDRAFT, позволяя

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

управлять заражёнными системами.

Бэкдор поддерживает 37 команд, среди которых управление файлами, внедрение в процессы и создание сетевых прокси. Он также умеет запускать процессы с украденными NTLM-хешами и исполнять PowerShell-команды, обходя встроенные механизмы контроля Windows. Для этого FINALDRAFT использует PowerPick — компонент набора инструментов Empire.

Кроме Windows-версии, обнаружен вариант FINALDRAFT для

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

, загруженный в VirusTotal пользователями из Бразилии и США. Эта версия поддерживает аналогичный функционал, позволяя выполнять команды через popen и скрывать следы своего присутствия.

Анализ показывает, что атака была тщательно подготовлена. Высокий уровень инженерии вредоносного ПО свидетельствует о профессиональной организации разработчиков. Однако ошибки в управлении кампанией и слабые меры сокрытия говорят о спешке или недостаточном контроле со стороны операторов.

Продолжительная активность группировки REF7707 и сложность её инструментов указывают на разведывательную направленность операции. На фоне этих атак эксперты подчёркивают необходимость усиления кибербезопасности, особенно в организациях, работающих с конфиденциальной информацией, а также важность постоянного мониторинга и анализа угроз для предотвращения подобных

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

в будущем.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
E 49 скрытых команд Android Другое 3
S Продам Продается платформа для торговли бинарными опционами Куплю/Продам 0
Support81 Darcula 3.0 создаёт идеальные клоны любых сайтов для фишинга Новости в сети 0
Support81 Вредоносный код в тегах <img>: новая угроза для онлайн-платежей Новости в сети 0
Support81 Мечта хакеров: как CVE-2024-52875 стала идеальным инструментом для кибератак Новости в сети 0
GROHA Проверено HQ-ТРАФИК / ЛИДЫ ДЛЯ ВАШЕГО БИЗНЕСА / БОЛЬШИЕ ОБЪЁМЫ / ЛЮБЫЕ ВЕРТИКАЛИ Трафик, загрузки, инсталлы, iframe 0
Support81 Chrome, Firefox и Edge: как Flesh Stealer стал ночным кошмаром для браузеров Новости в сети 0
K Посоветуйте программу для вардрайвинга. WiFi/Wardriving/Bluejacking 0
wrangler65 Интересно Тестирование JavaScript-файлов для Bug-bounty хантеров Полезные статьи 0
wrangler65 Создание Powershell Shellcode Downloader для обхода Defender Ч.2 Полезные статьи 0
wrangler65 Создание Powershell Shellcode Downloader для обхода Defender (Без обхода Amsi) Полезные статьи 0
Ёшкин_кот Циферблат для BQ 1.3 Свободное общение и флейм 0
Support81 ChatGPT для бабушек: не понадобится даже смартфон Новости в сети 0
Support81 Тайна 28 000 каналов: Telegram становится трибуной для экстремистов Новости в сети 0
wrangler65 Интересно Создание незаметного вредоносного ПО для Windows (C2-фреймворк Villain + обфускация PowerShell + недетектируемая доставка) Полезные статьи 0
Support81 Bootkitty: первый в истории UEFI-буткит для Linux Новости в сети 0
Hiddence Проверено [Ryzen 9 9950X, 2 Гбит/c] Hiddence: Анонимный хостинг для ваших задач Дедики/VPN/соксы/ssh 2
Support81 Статья Анонимный мессенджер — обязательный стандарт для каждого человека Анонимность и приватность 0
Support81 Смартфон-стукач: как спецслужбы США использовали лазейку в законе для шпионажа Новости в сети 0
ShowSend Продам ⚡Софт для спама по форумам (Сообщения в ЛC + Почта | Создает новые темы | Делает комментарии по ключам )⚡ Куплю/Продам 0
Support81 «Томатная» улица стала чёрной дырой для $6 млн налогов Канады Новости в сети 0
Support81 Хакерский симбиоз: Akira и Fog объединяются для штурма сетей Новости в сети 0
Support81 Большой Брат 2.0: Пентагон разрабатывает ИИ для массового онлайн-наблюдения Новости в сети 0
Support81 Китай: США создали несуществующих хакеров для политического давления Новости в сети 0
Support81 Ложный старт: кнопка «Пуск» оказалась трояном для 28 000 пользователей Новости в сети 0
Support81 Глаза смарт-ТВ: как умные телевизоры используют ACR для слежки Новости в сети 0
genitive Продам Создам под вашу нишу сетку сайтов-сателлитов для привлечения целевого трафика Куплю/Продам 0
Support81 OSA: новое агентство США для тотального контроля соцсетей Новости в сети 0
Support81 После TikTok настала очередь Temu: новая китайская угроза для данных американцев Новости в сети 0
Support81 Больше, чем ограбление: Web3 – золотая жила для киберпреступников Новости в сети 0
Support81 Neuralink на пороге чуда: FDA одобрило имплант для слепых Новости в сети 0
D Рекламная сеть, кампания технической поддержки, генерировать звонки для службы технической поддержки Предоставляю работу. Ищу специалиста. 2
K P2P схемы для чайников (или как заработать дэнег) Способы заработка 0
Multi-VPN Интересно aTox и TRIfA мессенджеры твоей мечты для Android Полезные статьи 0
Support81 Цифровой ГУЛАГ: новая реальность для пользователей VPN в Китае Новости в сети 0
Multi-VPN aTox и TRIfA мессенджеры твоей мечты для Android Настройка системы для работы 0
Support81 0day в WPS Office: как обычный документ становится плацдармом для запуска бэкдора SpyGlace Новости в сети 0
smmgoal Esimbuy.org Откройте для себя пакеты данных Travelsim Ищу работу. Предлагаю свои услуги. 0
TrustDomains Проверено Трастовые домены для рекламы Яндекс и Гугл Куплю/Продам 0
Support81 Xeon Sender: новое оружие хакеров для мощных SMS-бомбардировок Новости в сети 0
Support81 Cyclops: Иранские хакеры готовят почву для масштабных кибератак Новости в сети 0
UZI Hosting Продам ✅ [24ч ТЕСТ] Анонимные АБУЗОУСТОЙЧИВЫЕ VPS / RDP / Дедики | Для ЛЮБЫХ Целей | Лучшая DDoS Защита Сайты/Хостинг/Сервера 0
G Нужны люди для работы Предоставляю работу. Ищу специалиста. 0
Support81 Стань невидимым для EDR: новый блокировщик от Tier Zero Security Новости в сети 0
Support81 На телефон поступил одноразовый код? Похоже, он предназначен не для вас Новости в сети 0
Support81 План Б для интернета: НАТО готовится к худшему сценарию Новости в сети 1
Chekon ✅ sms.chekons.com - ⭐ Сайт для получения SMS на реальные номера USA "Non-VoIP, безлим SMS, API" от 0.4$ за номер⭐ Ищу работу. Предлагаю свои услуги. 0
Support81 Eldorado: новый цифровой кошмар для бизнеса Новости в сети 0
@little_polly_base Продам Базы данных для любой деятельности(Опт) Все что не подошло по разделу 39
Support81 Китай – новый электронный концлагерь для туристов Новости в сети 0

Название темы

Русскоязычный Даркнет Форум