Seen this yesterday. AV hasn't spotted it Correlated data did.
-
-
W odpowiedzi do to @infosectdk @malwrhunterteam i jeszcze
Aye first sample was 8pm last night.
1 odpowiedź 0 podanych dalej 1 polubiony -
W odpowiedzi do to @GossiTheDog @infosectdk i jeszcze
Does the POST/404 download bit, as well as very excited about WPAD keys.pic.twitter.com/enT6lMdSkZ
1 odpowiedź 1 podany dalej 6 polubionych -
W odpowiedzi do to @James_inthe_box @infosectdk i jeszcze
Yep proxy autodiscover and NTLM appear to work now
1 odpowiedź 0 podanych dalej 3 polubione -
W odpowiedzi do to @GossiTheDog @infosectdk i jeszcze
Also drops/uses Nirsoft's MailPassView:pic.twitter.com/mdfRcf9T2M
2 odpowiedzi 1 podany dalej 6 polubionych -
W odpowiedzi do to @James_inthe_box @infosectdk i jeszcze
Yep, been doing that for a while. They harvest mail info from Outlook via MAPI using that, and send it back to C2.
2 odpowiedzi 0 podanych dalej 3 polubione -
W odpowiedzi do to @GossiTheDog @James_inthe_box i jeszcze
@GossiTheDog can you ping me a PM please - I'd like to know more. Thanks1 odpowiedź 0 podanych dalej 1 polubiony -
W odpowiedzi do to @infosectdk @GossiTheDog i jeszcze
Additional info about
#emotet lateral movement: https://www.fidelissecurity.com/threatgeek/2017/07/emotet-takes-wing-spreader …1 odpowiedź 0 podanych dalej 3 polubione -
W odpowiedzi do to @James_inthe_box @GossiTheDog i jeszcze
Thanks for that, I was more intrigued by
@GossiTheDog comment "They harvest mail info from Outlook via MAPI using that, and send back to C2"1 odpowiedź 0 podanych dalej 1 polubiony
They harvest creds and address book, it's how they have SMTP creds and mail db
Wydaje się, że ładowanie zajmuje dużo czasu.
Twitter jest przeciążony lub wystąpił chwilowy problem. Spróbuj ponownie lub sprawdź status Twittera, aby uzyskać więcej informacji.
my tweets are severely limited by my lack of understanding of what I am doing.