Seen this yesterday. AV hasn't spotted it Correlated data did.
-
-
W odpowiedzi do to @infosectdk @malwrhunterteam i jeszcze
Aye first sample was 8pm last night.
1 odpowiedź 0 podanych dalej 1 polubiony -
W odpowiedzi do to @GossiTheDog @infosectdk i jeszcze
Does the POST/404 download bit, as well as very excited about WPAD keys.pic.twitter.com/enT6lMdSkZ
1 odpowiedź 1 podany dalej 6 polubionych -
W odpowiedzi do to @James_inthe_box @infosectdk i jeszcze
Yep proxy autodiscover and NTLM appear to work now
1 odpowiedź 0 podanych dalej 3 polubione -
W odpowiedzi do to @GossiTheDog @infosectdk i jeszcze
Also drops/uses Nirsoft's MailPassView:pic.twitter.com/mdfRcf9T2M
2 odpowiedzi 1 podany dalej 6 polubionych -
W odpowiedzi do to @James_inthe_box @infosectdk i jeszcze
Yep, been doing that for a while. They harvest mail info from Outlook via MAPI using that, and send it back to C2.
2 odpowiedzi 0 podanych dalej 3 polubione -
W odpowiedzi do to @GossiTheDog @infosectdk i jeszcze
Known info then cool...still looking at the b64 embedded in the binary ( https://www.virustotal.com/file/ba23b1c1b8dc282886babdb2f7c5f9b98a4bc983bbeda77c87905d0b6ebc5c00/analysis/1501156898/ … ) as well as whatthe 439k payload is.
1 odpowiedź 1 podany dalej 3 polubione
More eyes the better. I don't know how widespread knowledge is in public, these guys have been flying under radar
Wydaje się, że ładowanie zajmuje dużo czasu.
Twitter jest przeciążony lub wystąpił chwilowy problem. Spróbuj ponownie lub sprawdź status Twittera, aby uzyskać więcej informacji.
my tweets are severely limited by my lack of understanding of what I am doing.