TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32362 164
CTT Report Hub #ParsedReport #CompletenessHigh 10-09-2026 FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/ Report completeness: High Threats: E4del Pinhole D…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В рамках кампании злоумышленники используют баннеры FTP 220 в качестве тайников для управления, передавая полученное содержимое интерпретаторам, таким как PowerShell, и используя такие инструменты, как BITS, для бесфайлового выполнения. В число полезных нагрузок входят E4del — RAT на базе Electron, замаскированный под Discord, — и PINHOLE — RAT, использующий конфигурацию через социальные сети, бессерверное проксирование, внедрение, закрепление и кражу учетных данных.-----

В рамках кампании баннеры FTP-серверов используются как резолверы dead-drop для доставки команд и ВПО. Вероятно, атакуемые пользователи получают ZIP-архив, содержащий вредоносный ярлык Windows (.LNK). При запуске ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, отправляемый до аутентификации. Вместо обработки ответа как приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая `ftp.exe`, `powershell.exe`, `conhost.exe --headless`, компоненты, связанные с WebDAV, и BITS. Особенно примечательна цепочка процессов, в которой `ftp.exe` напрямую передает вывод баннера в PowerShell. Подключение, получение баннера и выполнение интерпретатором обычно происходят в течение нескольких секунд, тогда как легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.

В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Такой подход с использованием штатных средств оставляет мало кастомных инструментов, по которым можно было бы выполнять обнаружение на основе хеша или подписи. Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера при его выполнении как PowerShell-кода.

E4del — это полезная нагрузка Node.js, упакованная в приложение Electron с цифровой подписью, стилизованное под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл. Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают интерактивный доступ к командной оболочке, создание снимков экрана, потоковую передачу изображения рабочего стола в реальном времени, а также загрузку, распаковку, запуск и удаление дополнительных полезных нагрузок. Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord, а управление осуществляется с помощью зашифрованных HTTP POST-запросов с опросом через случайные интервалы.

PINHOLE — это 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey, а затем проксирует трафик через бессерверную периферийную инфраструктуру. Он использует изменение shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс `ApplicationFrameHost.exe`. Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к `desktop.ini`; закрепление обеспечивается через значение автозапуска Windows в реестре HKCU. Функции PINHOLE включают передачу файлов, Удаленное Выполнение Кода, управление процессами, создание снимков экрана и кражу учетных данных из браузеров. Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом `ApplicationFrameHost.exe` является важным признаком для расследования.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →