Gaza cybergang, where’s your IR team?
Indicators of compromiseauto-extracted · verify before use · export allAll →
| Type | Indicator | Context |
|---|---|---|
| domain | ajaxo.zapto.org | b5tngl5avxi5iimz1jxw9pa9.uae.kim noredirecto.redirectme.net ajaxo.zapto.org nrehcnthrtfmyi.strangled.net backjadwer.bounceme.net ns2.ne |
| domain | backjadwer.bounceme.net | redirectme.net ajaxo.zapto.org nrehcnthrtfmyi.strangled.net backjadwer.bounceme.net ns2.negociosdesucesso.info backop.mooo.com offeline.webhop. |
| domain | backop.mooo.com | gled.net backjadwer.bounceme.net ns2.negociosdesucesso.info backop.mooo.com offeline.webhop.net bandao.publicvm.com orango.redirectme.n |
| domain | bandao.publicvm.com | .negociosdesucesso.info backop.mooo.com offeline.webhop.net bandao.publicvm.com orango.redirectme.net bypasstesting.servehalflife.com redir |
| domain | bypasstesting.servehalflife.com | feline.webhop.net bandao.publicvm.com orango.redirectme.net bypasstesting.servehalflife.com redirectlnk.redirectme.net cbbnews.tk removalmalware.servec |
| domain | cbbnews.tk | bypasstesting.servehalflife.com redirectlnk.redirectme.net cbbnews.tk removalmalware.servecounterstrike.com cccam.serveblog.net m |
| domain | cnaci8gyolttkgmguzog.ignorelist.com | eblog.net mailchat.zapto.org chromeupdt.tk mp4.servemp3.com cnaci8gyolttkgmguzog.ignorelist.com rgoyfuadvkebxhjm.ddns.net cyber18.no-ip.net rotter2.publicv |
| domain | cyber18.no-ip.net | aci8gyolttkgmguzog.ignorelist.com rgoyfuadvkebxhjm.ddns.net cyber18.no-ip.net rotter2.publicvm.com deapka.sytes.net rotter2.sytes.net dep |
| domain | deapka.sytes.net | uadvkebxhjm.ddns.net cyber18.no-ip.net rotter2.publicvm.com deapka.sytes.net rotter2.sytes.net depka.sytes.net safar.selfip.com dnsfor.d |
| domain | depka.sytes.net | net rotter2.publicvm.com deapka.sytes.net rotter2.sytes.net depka.sytes.net safar.selfip.com dnsfor.dnsfor.me safara.sytes.net download |
| domain | dnsfor.dnsfor.me | ytes.net rotter2.sytes.net depka.sytes.net safar.selfip.com dnsfor.dnsfor.me safara.sytes.net download.likescandy.com safari.linkpc.net |
| domain | download.likescandy.com | ytes.net safar.selfip.com dnsfor.dnsfor.me safara.sytes.net download.likescandy.com safari.linkpc.net downloadlog.linkpc.net spreng.vizvaz.com |
| domain | fatihah.zapto.org | tango.zapto.org fastbingcom.sytes.net test.cable-modem.org fatihah.zapto.org test.ns01.info gaonsmom.redirectme.net testcom.strangled.ne |
| domain | gaonsmom.redirectme.net | s.net test.cable-modem.org fatihah.zapto.org test.ns01.info gaonsmom.redirectme.net testcom.strangled.net goodday.zapto.org thenewupdate.chicke |
| domain | goodday.zapto.org | est.ns01.info gaonsmom.redirectme.net testcom.strangled.net goodday.zapto.org thenewupdate.chickenkiller.com googlecombq6xx.ddns.net then |
| domain | googlecombq6xx.ddns.net | angled.net goodday.zapto.org thenewupdate.chickenkiller.com googlecombq6xx.ddns.net thenewupdatee.redirectme.net gq4bp1baxfiblzqk.mrbasic.com t |
| domain | gq4bp1baxfiblzqk.mrbasic.com | er.com googlecombq6xx.ddns.net thenewupdatee.redirectme.net gq4bp1baxfiblzqk.mrbasic.com tvnew.otzo.com haartezenglish.redirectme.net update.ciscofr |
| domain | haartezenglish.redirectme.net | .redirectme.net gq4bp1baxfiblzqk.mrbasic.com tvnew.otzo.com haartezenglish.redirectme.net update.ciscofreak.com haartezenglish.strangled.net updatee. |
| domain | haartezenglish.strangled.net | tzo.com haartezenglish.redirectme.net update.ciscofreak.com haartezenglish.strangled.net updatee.hopto.org help2014.linkpc.net updatee.serveblog.net |
| domain | lastmoon.mooo.com | le.myq-see.com ksm5sksm5sksm5s.zzux.com webfile.myq-see.com lastmoon.mooo.com ynet.ignorelist.com lilian.redirectme.net ynet.sytes.net li |
| domain | lilian.redirectme.net | m webfile.myq-see.com lastmoon.mooo.com ynet.ignorelist.com lilian.redirectme.net ynet.sytes.net live.isasecret.com IP addresses 192.52.166.1 |
| domain | live.isasecret.com | om ynet.ignorelist.com lilian.redirectme.net ynet.sytes.net live.isasecret.com IP addresses 192.52.166.115 131.72.136.28 109.200.23.207 13 |
| domain | mp4.servemp3.com | ke.com cccam.serveblog.net mailchat.zapto.org chromeupdt.tk mp4.servemp3.com cnaci8gyolttkgmguzog.ignorelist.com rgoyfuadvkebxhjm.ddns.n |
| domain | natco1.no-ip.net | resses and domain names used in the attacks Domains uae.kim natco1.no-ip.net gov.uae.kim natco3.no-ip.net up.uae.kim natco5.no-ip.net up |
| domain | natco3.no-ip.net | in the attacks Domains uae.kim natco1.no-ip.net gov.uae.kim natco3.no-ip.net up.uae.kim natco5.no-ip.net uptime.uae.kim nazer.zapto.org |
| domain | noredirecto.redirectme.net | irv2ykn0qnd7vr7sqv7kg2qho3ab5tngl5avxi5iimz1jxw9pa9.uae.kim noredirecto.redirectme.net ajaxo.zapto.org nrehcnthrtfmyi.strangled.net backjadwer.bou |
| domain | nrehcnthrtfmyi.strangled.net | 1jxw9pa9.uae.kim noredirecto.redirectme.net ajaxo.zapto.org nrehcnthrtfmyi.strangled.net backjadwer.bounceme.net ns2.negociosdesucesso.info backop.m |
| domain | offeline.webhop.net | wer.bounceme.net ns2.negociosdesucesso.info backop.mooo.com offeline.webhop.net bandao.publicvm.com orango.redirectme.net bypasstesting.ser |
| domain | orango.redirectme.net | nfo backop.mooo.com offeline.webhop.net bandao.publicvm.com orango.redirectme.net bypasstesting.servehalflife.com redirectlnk.redirectme.net |
| domain | redirectlnk.redirectme.net | m.com orango.redirectme.net bypasstesting.servehalflife.com redirectlnk.redirectme.net cbbnews.tk removalmalware.servecounterstrike.com cccam.serv |
| domain | removalmalware.servecounterstrike.com | ing.servehalflife.com redirectlnk.redirectme.net cbbnews.tk removalmalware.servecounterstrike.com cccam.serveblog.net mailchat.zapto.org chromeupdt.tk mp4.se |
| domain | rgoyfuadvkebxhjm.ddns.net | pdt.tk mp4.servemp3.com cnaci8gyolttkgmguzog.ignorelist.com rgoyfuadvkebxhjm.ddns.net cyber18.no-ip.net rotter2.publicvm.com deapka.sytes.net rot |
| domain | rotter2.publicvm.com | .ignorelist.com rgoyfuadvkebxhjm.ddns.net cyber18.no-ip.net rotter2.publicvm.com deapka.sytes.net rotter2.sytes.net depka.sytes.net safar.se |
| domain | rotter2.sytes.net | net cyber18.no-ip.net rotter2.publicvm.com deapka.sytes.net rotter2.sytes.net depka.sytes.net safar.selfip.com dnsfor.dnsfor.me safara.sy |
| domain | safara.sytes.net | sytes.net depka.sytes.net safar.selfip.com dnsfor.dnsfor.me safara.sytes.net download.likescandy.com safari.linkpc.net downloadlog.linkp |
| domain | safari.linkpc.net | m dnsfor.dnsfor.me safara.sytes.net download.likescandy.com safari.linkpc.net downloadlog.linkpc.net spreng.vizvaz.com downloadmyhost.zap |
| domain | safar.selfip.com | icvm.com deapka.sytes.net rotter2.sytes.net depka.sytes.net safar.selfip.com dnsfor.dnsfor.me safara.sytes.net download.likescandy.com s |
| domain | test.cable-modem.org | p.us duntat.zapto.org tango.zapto.org fastbingcom.sytes.net test.cable-modem.org fatihah.zapto.org test.ns01.info gaonsmom.redirectme.net te |
| domain | testcom.strangled.net | rg fatihah.zapto.org test.ns01.info gaonsmom.redirectme.net testcom.strangled.net goodday.zapto.org thenewupdate.chickenkiller.com googlecomb |
| domain | test.ns01.info | astbingcom.sytes.net test.cable-modem.org fatihah.zapto.org test.ns01.info gaonsmom.redirectme.net testcom.strangled.net goodday.zapto |
| domain | thenewupdate.chickenkiller.com | smom.redirectme.net testcom.strangled.net goodday.zapto.org thenewupdate.chickenkiller.com googlecombq6xx.ddns.net thenewupdatee.redirectme.net gq4bp1 |
| domain | thenewupdatee.redirectme.net | .org thenewupdate.chickenkiller.com googlecombq6xx.ddns.net thenewupdatee.redirectme.net gq4bp1baxfiblzqk.mrbasic.com tvnew.otzo.com haartezenglish. |
| domain | tvnew.otzo.com | t thenewupdatee.redirectme.net gq4bp1baxfiblzqk.mrbasic.com tvnew.otzo.com haartezenglish.redirectme.net update.ciscofreak.com haartez |
| domain | update.ciscofreak.com | qk.mrbasic.com tvnew.otzo.com haartezenglish.redirectme.net update.ciscofreak.com haartezenglish.strangled.net updatee.hopto.org help2014.lin |
| domain | webfile.myq-see.com | down.sytes.net webfile.myq-see.com ksm5sksm5sksm5s.zzux.com webfile.myq-see.com lastmoon.mooo.com ynet.ignorelist.com lilian.redirectme.net |
| domain | ynet.ignorelist.com | 5sksm5sksm5s.zzux.com webfile.myq-see.com lastmoon.mooo.com ynet.ignorelist.com lilian.redirectme.net ynet.sytes.net live.isasecret.com IP |
| domain | ynet.sytes.net | lastmoon.mooo.com ynet.ignorelist.com lilian.redirectme.net ynet.sytes.net live.isasecret.com IP addresses 192.52.166.115 131.72.136.2 |
| ipv4 | 109.200.23.207 | ive.isasecret.com IP addresses 192.52.166.115 131.72.136.28 109.200.23.207 131.72.136.124 66.155.23.36 172.227.95.162 162.220.246.117 |
| ipv4 | 131.72.136.11 | 5 185.33.168.150 198.105.117.37 185.45.193.4 198.105.122.96 131.72.136.11 131.72.136.171 84.200.17.147 Malware Hashes 302565aec2cd47b |
| ipv4 | 131.72.136.124 | om IP addresses 192.52.166.115 131.72.136.28 109.200.23.207 131.72.136.124 66.155.23.36 172.227.95.162 162.220.246.117 162.220.246.117 |
| ipv4 | 131.72.136.171 | 50 198.105.117.37 185.45.193.4 198.105.122.96 131.72.136.11 131.72.136.171 84.200.17.147 Malware Hashes 302565aec2cd47bb6b62fa398144e0 |
| ipv4 | 131.72.136.28 | et.sytes.net live.isasecret.com IP addresses 192.52.166.115 131.72.136.28 109.200.23.207 131.72.136.124 66.155.23.36 172.227.95.162 1 |
| ipv4 | 162.220.246.117 | 8 109.200.23.207 131.72.136.124 66.155.23.36 172.227.95.162 162.220.246.117 162.220.246.117 192.253.246.169 192.99.111.228 192.52.167.1 |
| ipv4 | 172.227.95.162 | 15 131.72.136.28 109.200.23.207 131.72.136.124 66.155.23.36 172.227.95.162 162.220.246.117 162.220.246.117 192.253.246.169 192.99.111. |
| ipv4 | 185.33.168.150 | 2.220.246.117 192.253.246.169 192.99.111.228 192.52.167.125 185.33.168.150 198.105.117.37 185.45.193.4 198.105.122.96 131.72.136.11 13 |
| ipv4 | 185.45.193.4 | 192.99.111.228 192.52.167.125 185.33.168.150 198.105.117.37 185.45.193.4 198.105.122.96 131.72.136.11 131.72.136.171 84.200.17.147 M |
| ipv4 | 192.253.246.169 | 66.155.23.36 172.227.95.162 162.220.246.117 162.220.246.117 192.253.246.169 192.99.111.228 192.52.167.125 185.33.168.150 198.105.117.37 |
| ipv4 | 192.52.166.115 | directme.net ynet.sytes.net live.isasecret.com IP addresses 192.52.166.115 131.72.136.28 109.200.23.207 131.72.136.124 66.155.23.36 17 |
| ipv4 | 192.52.167.125 | .220.246.117 162.220.246.117 192.253.246.169 192.99.111.228 192.52.167.125 185.33.168.150 198.105.117.37 185.45.193.4 198.105.122.96 1 |
| ipv4 | 192.99.111.228 | .227.95.162 162.220.246.117 162.220.246.117 192.253.246.169 192.99.111.228 192.52.167.125 185.33.168.150 198.105.117.37 185.45.193.4 1 |
| ipv4 | 198.105.117.37 | 92.253.246.169 192.99.111.228 192.52.167.125 185.33.168.150 198.105.117.37 185.45.193.4 198.105.122.96 131.72.136.11 131.72.136.171 84 |
| ipv4 | 198.105.122.96 | 8 192.52.167.125 185.33.168.150 198.105.117.37 185.45.193.4 198.105.122.96 131.72.136.11 131.72.136.171 84.200.17.147 Malware Hashes 3 |
| ipv4 | 66.155.23.36 | 192.52.166.115 131.72.136.28 109.200.23.207 131.72.136.124 66.155.23.36 172.227.95.162 162.220.246.117 162.220.246.117 192.253.246. |
| ipv4 | 84.200.17.147 | 37 185.45.193.4 198.105.122.96 131.72.136.11 131.72.136.171 84.200.17.147 Malware Hashes 302565aec2cd47bb6b62fa398144e0ad f94385be79e |
| md5 | 058368ede8f3b487768e1beb0070a4b8 | 512dd38ffc86a2a4f95c62c13f 3dcb43a83a53a965b40de316c1593bca 058368ede8f3b487768e1beb0070a4b8 e540076f48d7069bacb6d607f2d389d9 62b1e795a10bcd4412483a176d |
| md5 | 0b074367862e1b0ae461900c8f8b81b6 | 03e5dfdf9f5c3fc98cdfac6b78 23108c347282ff101a2104bcf54204a8 0b074367862e1b0ae461900c8f8b81b6 76f9443edc9b71b2f2494cff6d4a26a8 89f2213a9a839af098e664aaa6 |
| md5 | 11a00d29d583b66bedd8dfe728144850 | ce203ab9893943905e5b76f106 39758da17265a07f2370cd04057ea749 11a00d29d583b66bedd8dfe728144850 f54c8a235c5cce30884f07b4a8351ebf d5b63862b8328fb45c3dabdcdf |
| md5 | 18259503e5dfdf9f5c3fc98cdfac6b78 | 45b47eb95a9d00aba9b0f7daad ca78b173218ad8be863c7e00fec61f2f 18259503e5dfdf9f5c3fc98cdfac6b78 23108c347282ff101a2104bcf54204a8 0b074367862e1b0ae461900c8f |
| md5 | 1d18df7ac9184fea0afe26981e57c6a7 | ff6d4a26a8 89f2213a9a839af098e664aaa671111b Phishing Hashes 1d18df7ac9184fea0afe26981e57c6a7 57ab5f60198d311226cdc246598729ea Additional references http |
| md5 | 23108c347282ff101a2104bcf54204a8 | 73218ad8be863c7e00fec61f2f 18259503e5dfdf9f5c3fc98cdfac6b78 23108c347282ff101a2104bcf54204a8 0b074367862e1b0ae461900c8f8b81b6 76f9443edc9b71b2f2494cff6d |
| md5 | 2b473f1f7c2b2b97f928c1fc497c0650 | b30d545498e3895c5aa333ecb1 3c73f34e9119de7789f2c2b9d0ed0440 2b473f1f7c2b2b97f928c1fc497c0650 9dccb01facfbbb69429ef0faf4bc1bda 46cf06848e4d97fb3caa47c17c |
| md5 | 302565aec2cd47bb6b62fa398144e0ad | 6 131.72.136.11 131.72.136.171 84.200.17.147 Malware Hashes 302565aec2cd47bb6b62fa398144e0ad f94385be79ed56ef77c961aa6d9eafbf f6e8e1b239b66632fd77ac5ede |
| md5 | 39758da17265a07f2370cd04057ea749 | 95a10bcd4412483a176df6bc77 699067ce203ab9893943905e5b76f106 39758da17265a07f2370cd04057ea749 11a00d29d583b66bedd8dfe728144850 f54c8a235c5cce30884f07b4a8 |
| md5 | 3bb319214d83dfb8dc1f3c944fb06e3b | 7c4ff825cb89099ddaa22c8cfd 674dec356cd9d8f24ef0f2ec73aaec88 3bb319214d83dfb8dc1f3c944fb06e3b e20b5b300424fb1ea3c07a31f1279bde 826ab586b412d174b6abb78faa |
| md5 | 3c73f34e9119de7789f2c2b9d0ed0440 | bcb4a4dcb1ed493cd353c9e9ab 658f47b30d545498e3895c5aa333ecb1 3c73f34e9119de7789f2c2b9d0ed0440 2b473f1f7c2b2b97f928c1fc497c0650 9dccb01facfbbb69429ef0faf4 |
| md5 | 3dcb43a83a53a965b40de316c1593bca | 968f6de3904225445312e4e985 5e255a512dd38ffc86a2a4f95c62c13f 3dcb43a83a53a965b40de316c1593bca 058368ede8f3b487768e1beb0070a4b8 e540076f48d7069bacb6d607f2 |
| md5 | 42fca7968f6de3904225445312e4e985 | 300424fb1ea3c07a31f1279bde 826ab586b412d174b6abb78faa1f3737 42fca7968f6de3904225445312e4e985 5e255a512dd38ffc86a2a4f95c62c13f 3dcb43a83a53a965b40de316c1 |
| md5 | 46cf06848e4d97fb3caa47c17cdd7a9e | 1f7c2b2b97f928c1fc497c0650 9dccb01facfbbb69429ef0faf4bc1bda 46cf06848e4d97fb3caa47c17cdd7a9e 4e8cbe3f2cf11d35827194fd016dbd7b 6eb17961e6b06f2472e4518589 |
| md5 | 4d0cbb45b47eb95a9d00aba9b0f7daad | 21441e99f8199b3a8d7e0a61b9 b0f49c2c29d3966125dd322a504799c6 4d0cbb45b47eb95a9d00aba9b0f7daad ca78b173218ad8be863c7e00fec61f2f 18259503e5dfdf9f5c3fc98cdf |
| md5 | 4e8cbe3f2cf11d35827194fd016dbd7b | 1facfbbb69429ef0faf4bc1bda 46cf06848e4d97fb3caa47c17cdd7a9e 4e8cbe3f2cf11d35827194fd016dbd7b 6eb17961e6b06f2472e4518589f66ab9 b4c8ff21441e99f8199b3a8d7e |
| md5 | 57ab5f60198d311226cdc246598729ea | aaa671111b Phishing Hashes 1d18df7ac9184fea0afe26981e57c6a7 57ab5f60198d311226cdc246598729ea Additional references http://cyber-peace.org/wp-content/upl |
| md5 | 5e255a512dd38ffc86a2a4f95c62c13f | 86b412d174b6abb78faa1f3737 42fca7968f6de3904225445312e4e985 5e255a512dd38ffc86a2a4f95c62c13f 3dcb43a83a53a965b40de316c1593bca 058368ede8f3b487768e1beb00 |
| md5 | 62b1e795a10bcd4412483a176df6bc77 | ede8f3b487768e1beb0070a4b8 e540076f48d7069bacb6d607f2d389d9 62b1e795a10bcd4412483a176df6bc77 699067ce203ab9893943905e5b76f106 39758da17265a07f2370cd0405 |
| md5 | 658f47b30d545498e3895c5aa333ecb1 | 5e50a58dcec3c57c5f7cc3332d 868781bcb4a4dcb1ed493cd353c9e9ab 658f47b30d545498e3895c5aa333ecb1 3c73f34e9119de7789f2c2b9d0ed0440 2b473f1f7c2b2b97f928c1fc49 |
| md5 | 674dec356cd9d8f24ef0f2ec73aaec88 | 5ed2ee07cbfe4baaabc6ff768b 8921bf7c4ff825cb89099ddaa22c8cfd 674dec356cd9d8f24ef0f2ec73aaec88 3bb319214d83dfb8dc1f3c944fb06e3b e20b5b300424fb1ea3c07a31f1 |
| md5 | 699067ce203ab9893943905e5b76f106 | 6f48d7069bacb6d607f2d389d9 62b1e795a10bcd4412483a176df6bc77 699067ce203ab9893943905e5b76f106 39758da17265a07f2370cd04057ea749 11a00d29d583b66bedd8dfe728 |
| md5 | 6eb17961e6b06f2472e4518589f66ab9 | 848e4d97fb3caa47c17cdd7a9e 4e8cbe3f2cf11d35827194fd016dbd7b 6eb17961e6b06f2472e4518589f66ab9 b4c8ff21441e99f8199b3a8d7e0a61b9 b0f49c2c29d3966125dd322a50 |
| md5 | 76f9443edc9b71b2f2494cff6d4a26a8 | 347282ff101a2104bcf54204a8 0b074367862e1b0ae461900c8f8b81b6 76f9443edc9b71b2f2494cff6d4a26a8 89f2213a9a839af098e664aaa671111b Phishing Hashes 1d18df7ac9 |
| md5 | 826ab586b412d174b6abb78faa1f3737 | 214d83dfb8dc1f3c944fb06e3b e20b5b300424fb1ea3c07a31f1279bde 826ab586b412d174b6abb78faa1f3737 42fca7968f6de3904225445312e4e985 5e255a512dd38ffc86a2a4f95c |
| md5 | 868781bcb4a4dcb1ed493cd353c9e9ab | f3f12b8c7e47a6102ab968f705 c48cba5e50a58dcec3c57c5f7cc3332d 868781bcb4a4dcb1ed493cd353c9e9ab 658f47b30d545498e3895c5aa333ecb1 3c73f34e9119de7789f2c2b9d0 |
| md5 | 8921bf7c4ff825cb89099ddaa22c8cfd | b239b66632fd77ac5edef7598d a347d25ed2ee07cbfe4baaabc6ff768b 8921bf7c4ff825cb89099ddaa22c8cfd 674dec356cd9d8f24ef0f2ec73aaec88 3bb319214d83dfb8dc1f3c944f |
| md5 | 89f2213a9a839af098e664aaa671111b | 67862e1b0ae461900c8f8b81b6 76f9443edc9b71b2f2494cff6d4a26a8 89f2213a9a839af098e664aaa671111b Phishing Hashes 1d18df7ac9184fea0afe26981e57c6a7 57ab5f6019 |
| md5 | 948d32f3f12b8c7e47a6102ab968f705 | acddcd5ac32cfb45d5708b1e1e bc42a09888de8b311f2e9ab0fc966c8c 948d32f3f12b8c7e47a6102ab968f705 c48cba5e50a58dcec3c57c5f7cc3332d 868781bcb4a4dcb1ed493cd353 |
| md5 | 9dccb01facfbbb69429ef0faf4bc1bda | 4e9119de7789f2c2b9d0ed0440 2b473f1f7c2b2b97f928c1fc497c0650 9dccb01facfbbb69429ef0faf4bc1bda 46cf06848e4d97fb3caa47c17cdd7a9e 4e8cbe3f2cf11d35827194fd01 |
| md5 | 9ea2f8acddcd5ac32cfb45d5708b1e1e | 235c5cce30884f07b4a8351ebf d5b63862b8328fb45c3dabdcdf070d0d 9ea2f8acddcd5ac32cfb45d5708b1e1e bc42a09888de8b311f2e9ab0fc966c8c 948d32f3f12b8c7e47a6102ab9 |
| md5 | a347d25ed2ee07cbfe4baaabc6ff768b | be79ed56ef77c961aa6d9eafbf f6e8e1b239b66632fd77ac5edef7598d a347d25ed2ee07cbfe4baaabc6ff768b 8921bf7c4ff825cb89099ddaa22c8cfd 674dec356cd9d8f24ef0f2ec73 |
| md5 | b0f49c2c29d3966125dd322a504799c6 | 61e6b06f2472e4518589f66ab9 b4c8ff21441e99f8199b3a8d7e0a61b9 b0f49c2c29d3966125dd322a504799c6 4d0cbb45b47eb95a9d00aba9b0f7daad ca78b173218ad8be863c7e00fe |
| md5 | b4c8ff21441e99f8199b3a8d7e0a61b9 | 3f2cf11d35827194fd016dbd7b 6eb17961e6b06f2472e4518589f66ab9 b4c8ff21441e99f8199b3a8d7e0a61b9 b0f49c2c29d3966125dd322a504799c6 4d0cbb45b47eb95a9d00aba9b0 |
| md5 | bc42a09888de8b311f2e9ab0fc966c8c | 62b8328fb45c3dabdcdf070d0d 9ea2f8acddcd5ac32cfb45d5708b1e1e bc42a09888de8b311f2e9ab0fc966c8c 948d32f3f12b8c7e47a6102ab968f705 c48cba5e50a58dcec3c57c5f7c |
| md5 | c48cba5e50a58dcec3c57c5f7cc3332d | 9888de8b311f2e9ab0fc966c8c 948d32f3f12b8c7e47a6102ab968f705 c48cba5e50a58dcec3c57c5f7cc3332d 868781bcb4a4dcb1ed493cd353c9e9ab 658f47b30d545498e3895c5aa3 |
| md5 | ca78b173218ad8be863c7e00fec61f2f | 2c29d3966125dd322a504799c6 4d0cbb45b47eb95a9d00aba9b0f7daad ca78b173218ad8be863c7e00fec61f2f 18259503e5dfdf9f5c3fc98cdfac6b78 23108c347282ff101a2104bcf5 |
| md5 | d5b63862b8328fb45c3dabdcdf070d0d | 29d583b66bedd8dfe728144850 f54c8a235c5cce30884f07b4a8351ebf d5b63862b8328fb45c3dabdcdf070d0d 9ea2f8acddcd5ac32cfb45d5708b1e1e bc42a09888de8b311f2e9ab0fc |
| md5 | e20b5b300424fb1ea3c07a31f1279bde | 356cd9d8f24ef0f2ec73aaec88 3bb319214d83dfb8dc1f3c944fb06e3b e20b5b300424fb1ea3c07a31f1279bde 826ab586b412d174b6abb78faa1f3737 42fca7968f6de3904225445312 |
| md5 | e540076f48d7069bacb6d607f2d389d9 | a83a53a965b40de316c1593bca 058368ede8f3b487768e1beb0070a4b8 e540076f48d7069bacb6d607f2d389d9 62b1e795a10bcd4412483a176df6bc77 699067ce203ab9893943905e5b |
| md5 | f54c8a235c5cce30884f07b4a8351ebf | a17265a07f2370cd04057ea749 11a00d29d583b66bedd8dfe728144850 f54c8a235c5cce30884f07b4a8351ebf d5b63862b8328fb45c3dabdcdf070d0d 9ea2f8acddcd5ac32cfb45d570 |
| md5 | f6e8e1b239b66632fd77ac5edef7598d | aec2cd47bb6b62fa398144e0ad f94385be79ed56ef77c961aa6d9eafbf f6e8e1b239b66632fd77ac5edef7598d a347d25ed2ee07cbfe4baaabc6ff768b 8921bf7c4ff825cb89099ddaa2 |
| md5 | f94385be79ed56ef77c961aa6d9eafbf | .200.17.147 Malware Hashes 302565aec2cd47bb6b62fa398144e0ad f94385be79ed56ef77c961aa6d9eafbf f6e8e1b239b66632fd77ac5edef7598d a347d25ed2ee07cbfe4baaabc6 |
Full article616 words · extracted from securelist.com · click to collapse
Summary information:
Gaza cybergang is a politically motivated Arabic cybercriminal group operating in the MENA (Middle East North Africa) region, targeting mainly Egypt, United Arab Emirates and Yemen. The group has been operating since 2012 and became particularly active in Q2 2015.
One interesting new fact about Gaza cybergang activities is that they are actively sending malware files to IT (Information Technology) and IR (Incident Response) staff; this is also obvious from the file names they are sending to victims, which reflect the IT functions or IR tools used in cyber attack investigations.
IT people are known for having more access and permissions inside their organizations than other employees, mainly because they need to manage and operate the infrastructure. This is why getting access to their devices could be worth a lot more than for a normal user.
IR people are also known for having access to sensitive data related to ongoing cyber investigations in their organizations, in addition to special access and permissions enabling them to hunt for malicious or suspicious activities on the network…
The main infection modules used by this group are pretty common RATs: XtremeRAT and PoisonIvy
Some more interesting facts about Gaza cybergang:
- Attackers take an interest in government entities, especially embassies, where security measures and IT operations might not be well established and reliable
- Use of special file names, content and domain names (e.g. gov.uae.kim), has helped the group perform better social engineering to infect targets
- Increasing interest in targeting IT and IR people, which is clear from most of the recent malware file names used
Other operation names:
- DownExecute
- MoleRATs
Kaspersky Lab products and services successfully detect and block attacks by Gaza team.
Political file names targeting Arabic countries
File name: بوادر خلاف جديد بين الامارات والسعودية.exe
Translation: Indications of disagreement between Saudi Arabia and UAE.exe
Filename: “Wikileaks documents on Sheikh ******* *** *****.exe”
File name: صور فاضحـــــة جدا لبعض العسكريين والقضاة والمستشاريين المصريين.exe
Translation: Scandalous pictures of Egyptian militants, judges and consultants
File name: Majed-Abaas.zip -> الرئيس الفلسطيني محمود عباس يشتم ماجد فرج.exe
Translation: President Mahmoud Abbas cursing Majed Faraj.exe
File name: “مكالمة مسربة بين القائد العام للقوات المسلحة المصرية صدقي صبحي.exe”
Translation: Leaked conversation with the Egyptian leader of military forces Sodqi Sobhi.exe
File name: tasreb.rar
IT and IR Malware File Names
| VCSExpress.exe | Hex.exe |
| Microsoft Log.exe | IMP.exe |
| Win.exe | Corss.exe |
| WinRAR.exe | AVR.exe |
| ccleaner.exe | codeblocks.exe |
| HelpPane.exe | Hex_Workshop_Hex_Editor-o.exe |
| Help.exe | Decoded.exe |
| vmplayer.exe | Decrypted.exe |
| procexp.exe | crashreporter.exe |
| RE.exe | WindowsUpdate.exe |
| PE.exe | AVP.exe |
| PE-Explorr.exe | Kaspersky.exe |
| PE-Explorr.exe | Kaspersky.exe |
| hworks32.exe | Kaspersky Password Manager.exe |
Other malware file names
abc.exe
News.exe
Sky.exe
SkyC.exe
Skype.exe
Skypo.exe
وصية وصور الوالد أتمنى الدعاء له بالرحمة والمغفرة.exe
Secret_Report.exe
Military Police less military sexual offenses, drug offenses more.exe
Phishing
http://google.com.*****/new/[email protected]
http://google.com.*****/new/[email protected]
http://google.com.*****/new/[email protected]
http://googlecom*****/new/[email protected]
IP addresses and domain names used in the attacks
Domains
| uae.kim | natco1.no-ip.net |
| gov.uae.kim | natco3.no-ip.net |
| up.uae.kim | natco5.no-ip.net |
| uptime.uae.kim | nazer.zapto.org |
| google.com.r3irv2ykn0qnd7vr7sqv7kg2qho3ab5tngl5avxi5iimz1jxw9pa9.uae.kim | noredirecto.redirectme.net |
| ajaxo.zapto.org | nrehcnthrtfmyi.strangled.net |
| backjadwer.bounceme.net | ns2.negociosdesucesso.info |
| backop.mooo.com | offeline.webhop.net |
| bandao.publicvm.com | orango.redirectme.net |
| bypasstesting.servehalflife.com | redirectlnk.redirectme.net |
| cbbnews.tk | removalmalware.servecounterstrike.com |
| cccam.serveblog.net | mailchat.zapto.org |
| chromeupdt.tk | mp4.servemp3.com |
| cnaci8gyolttkgmguzog.ignorelist.com | rgoyfuadvkebxhjm.ddns.net |
| cyber18.no-ip.net | rotter2.publicvm.com |
| deapka.sytes.net | rotter2.sytes.net |
| depka.sytes.net | safar.selfip.com |
| dnsfor.dnsfor.me | safara.sytes.net |
| download.likescandy.com | safari.linkpc.net |
| downloadlog.linkpc.net | spreng.vizvaz.com |
| downloadmyhost.zapto.org | store-legal.biz |
| downloadskype.cf | su.noip.us |
| duntat.zapto.org | tango.zapto.org |
| fastbingcom.sytes.net | test.cable-modem.org |
| fatihah.zapto.org | test.ns01.info |
| gaonsmom.redirectme.net | testcom.strangled.net |
| goodday.zapto.org | thenewupdate.chickenkiller.com |
| googlecombq6xx.ddns.net | thenewupdatee.redirectme.net |
| gq4bp1baxfiblzqk.mrbasic.com | tvnew.otzo.com |
| haartezenglish.redirectme.net | update.ciscofreak.com |
| haartezenglish.strangled.net | updatee.hopto.org |
| help2014.linkpc.net | updatee.serveblog.net |
| httpo.sytes.net | updato.ns01.info |
| internetdownloadr.publicvm.com | use.mooo.com |
| justded.justdied.com | wallanews.publicvm.com |
| kaliob.selfip.org | wallanews.sytes.net |
| kaswer12.strangled.net | Wcf6f0nqvjtUP4uN.mooo.com |
| kolabdown.sytes.net | webfile.myq-see.com |
| ksm5sksm5sksm5s.zzux.com | webfile.myq-see.com |
| lastmoon.mooo.com | ynet.ignorelist.com |
| lilian.redirectme.net | ynet.sytes.net |
| live.isasecret.com |
IP addresses
| 192.52.166.115 | 131.72.136.28 |
| 109.200.23.207 | 131.72.136.124 |
| 66.155.23.36 | 172.227.95.162 |
| 162.220.246.117 | 162.220.246.117 |
| 192.253.246.169 | 192.99.111.228 |
| 192.52.167.125 | 185.33.168.150 |
| 198.105.117.37 | 185.45.193.4 |
| 198.105.122.96 | 131.72.136.11 |
| 131.72.136.171 | 84.200.17.147 |
Malware Hashes
| 302565aec2cd47bb6b62fa398144e0ad | f94385be79ed56ef77c961aa6d9eafbf |
| f6e8e1b239b66632fd77ac5edef7598d | a347d25ed2ee07cbfe4baaabc6ff768b |
| 8921bf7c4ff825cb89099ddaa22c8cfd | 674dec356cd9d8f24ef0f2ec73aaec88 |
| 3bb319214d83dfb8dc1f3c944fb06e3b | e20b5b300424fb1ea3c07a31f1279bde |
| 826ab586b412d174b6abb78faa1f3737 | 42fca7968f6de3904225445312e4e985 |
| 5e255a512dd38ffc86a2a4f95c62c13f | 3dcb43a83a53a965b40de316c1593bca |
| 058368ede8f3b487768e1beb0070a4b8 | e540076f48d7069bacb6d607f2d389d9 |
| 62b1e795a10bcd4412483a176df6bc77 | 699067ce203ab9893943905e5b76f106 |
| 39758da17265a07f2370cd04057ea749 | 11a00d29d583b66bedd8dfe728144850 |
| f54c8a235c5cce30884f07b4a8351ebf | d5b63862b8328fb45c3dabdcdf070d0d |
| 9ea2f8acddcd5ac32cfb45d5708b1e1e | bc42a09888de8b311f2e9ab0fc966c8c |
| 948d32f3f12b8c7e47a6102ab968f705 | c48cba5e50a58dcec3c57c5f7cc3332d |
| 868781bcb4a4dcb1ed493cd353c9e9ab | 658f47b30d545498e3895c5aa333ecb1 |
| 3c73f34e9119de7789f2c2b9d0ed0440 | 2b473f1f7c2b2b97f928c1fc497c0650 |
| 9dccb01facfbbb69429ef0faf4bc1bda | 46cf06848e4d97fb3caa47c17cdd7a9e |
| 4e8cbe3f2cf11d35827194fd016dbd7b | 6eb17961e6b06f2472e4518589f66ab9 |
| b4c8ff21441e99f8199b3a8d7e0a61b9 | b0f49c2c29d3966125dd322a504799c6 |
| 4d0cbb45b47eb95a9d00aba9b0f7daad | ca78b173218ad8be863c7e00fec61f2f |
| 18259503e5dfdf9f5c3fc98cdfac6b78 | 23108c347282ff101a2104bcf54204a8 |
| 0b074367862e1b0ae461900c8f8b81b6 | 76f9443edc9b71b2f2494cff6d4a26a8 |
| 89f2213a9a839af098e664aaa671111b |
Phishing Hashes
1d18df7ac9184fea0afe26981e57c6a7
57ab5f60198d311226cdc246598729ea
Additional references
http://cyber-peace.org/wp-content/uploads/2014/01/Cyberattack_against_Israeli_and_Palestinian_targets.pdf
https://www.fireeye.com/blog/threat-research/2013/08/operation-molerats-middle-east-cyber-attacks-using-poison-ivy.html
https://github.com/kbandla/APTnotes/blob/master/2012/Cyberattack_against_Israeli_and_Palestinian_targets.pdf
http://pwc.blogs.com/cyber_security_updates/2015/04/attacks-against-israeli-palestinian-interests.html
Text extracted automatically; images, tables and formatting may be missing. Original: https://securelist.com/gaza-cybergang-wheres-your-ir-team/72283/