home.social

#goffee — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #goffee, aggregated by home.social.

fetched live
  1. GOFFEE (Paper Werewolf): Как мы разбирали агента COW — наследника Poseidon

    В ходе одного из расследований мы наткнулись на группу серверов, где злоумышленники закрепились с помощью Go-агентов для C2-фреймворка Mythic. Всё выглядело стандартно: systemd-юниты, периодические колбэки, знакомая многим архитектура. Но когда мы попытались разобрать сами файлы, начались сюрпризы. Исполнительные файлы были обфусцированы Garble и дополнительно упакованы UPX. Однако упаковщик оказался модифицированным: служебные заголовки оказались частично удалены или повреждены, и upx -d отказывался работать. После ручного восстановления мы всё-таки распаковали образцы, но исходных имён функций, пакетов и типов в коде практически не осталось — Garble сделал своё дело. Первичные признаки указывали на агента Poseidon, который ранее уже встречался в атаках GOFFEE. Мы сверили находки с публичными версиями Poseidon и его форком Freyja — и поняли, это не они. Перед нами оказалась самостоятельная ветка разработки. Мы назвали её COW — по внутреннему имени, сохранившемуся в некоторых образцах. В первой части мы расскажем: - как восстановили происхождение COW и почему его основой стал именно Poseidon, а не Freyja; - как нашли другие версии агента с новыми возможностями; - как проследили развитие COW и сравнили его с публичными агентами Mythic. Но обо всём по порядку...

    habr.com/ru/companies/angarase

    #apt #вредоносы #реверсинжиниринг #mythic #обфускация #linux #расследование #анализ_кода #goffee #paper_werewolf

  2. GOFFEE навынос: разбираем новые техники шпионской группировки

    Специалисты Лаборатории цифровой криминалистики и исследования вредоносного кода компании F6 , российского разработчика технологий для борьбы с киберугрозами, представили исследование атак, техник и инструментов APT-группировки GOFFEE . Криминалисты F6 исследовали атаку кибершпионов на одну из российских компаний. В ходе реагирования на инцидент выяснилось, что атакующие уже давно контролируют множество устройств в сети компании. В частности, для захвата устройств злоумышленники подменили в корпоративных хранилищах разрешённого ПО легитимные программы 7-Zip и Git , а также установочные ISO-образы Windows -систем на вредоносные модификации.

    habr.com/ru/companies/F6/artic

    #goffee #paper_werewolf #кибершпионаж #apt #анализ_киберугроз #криминалистика #forensics #бэкдор #compromise_assessment #подмена_программного_обеспечения

  3. Без дизассемблера: как предварительный анализ документа GOFFEE раскрыл всю цепочку заражения

    Всем привет! Киберугрозы постоянно эволюционируют, и для эффективного противодействия важно понимать тактики и инструменты злоумышленников. Группировка GOFFEE, также известная как Paper Werewolf, представляет собой яркий пример такой угрозы. В этом материале мы разберем один из вредоносных документов этой группировки без применения глубоких знаний в реверс-инжиниринге и убедимся, что большую часть цепочки заражения можно восстановить, не прибегая к сложным инструментам вроде дизассемблера или отладчика. Перейти к разбору

    habr.com/ru/articles/965970/

    #goffee #powermodul #malware_analysis

  4. Goffeeйнная гуща: актуальные инструменты и особенности группировки GOFFEE в атаках на Россию

    В течение 2024 года несколько российских организаций обращались к команде по реагированию на киберинциденты экспертного центра Positive Technologies (PT ESC IR) для расследования инцидентов, между которыми удалось обнаружить сходство. В рамках анализа вредоносная активность инцидентов была объединена в один кластер и связана с группой Goffee, атакующей российские организации с помощью фишинга с 2022 года. В этой статье мы расскажем про вредоносное ПО, которое используют злоумышленники в атаках, в том числе речь пойдет о ранее неизвестном рутките под Linux, который был замечен в одном из инцидентов.

    habr.com/ru/companies/pt/artic

    #вредоносное_программное_обеспечение #хакеры #aptгруппа #goffee #Sauropsida #руткит #linux #mirat

  5. Новые атаки GOFFEE: разбор Kill Chain и анализ вредоносного ПО

    В прошлом и нынешнем году коллеги из « Лаборатории Касперского » и BI.Zone рассказывали о группировке GOFFEE (Paper Werewolf). В конце мая мы снова фиксируем ее активность, но немного в другом обличии — можно сказать, в новой овечьей шкуре. Я Никита Полосухин, ведущий аналитик центра мониторинга и реагирования на кибератаки RED Security SOC, и я расскажу, как сейчас действует GOFFEE и как обнаружить их присутствие в инфраструктуре.

    habr.com/ru/companies/ru_mts/a

    #paper_werewolf #goffee #кибербезопасность #red_security #СVE20170199 #фишинг #kill_chain #вредоносное_по #вредоносное_программное_обеспечение