Threat Intelligence Directory
Database of identified threat actors, APT groups, malware families, and ransomware operations. Tracking attribution, motivations, technical capabilities, and operational patterns.
8,800+ entities tracked — APT groups, malware families, ransomware operators
10,743 entities
Unidentified 089 (Downloader)
Technical ID: win.unidentified_089
MALWAREespionageadvanced
Downloader used in suspected APT attack against Vietnam.
Also known as: 5.t Downloader
Updated: 2023-07-24
View profile →Unidentified 088 (Nim Ransomware)
Technical ID: win.unidentified_088
MALWAREfinancialhigh
Ransomware written in Nim.
Unidentified 087
Technical ID: win.unidentified_087
MALWARE
Symantec describes this family as an unidentified tool set used to target a range of organizations in South East Asia. The campaign was first noticed in September 2020.
Unidentified 085
Technical ID: win.unidentified_085
MALWARE
A RAT written in .NET, potentially used by Transparent Tribe.
Unidentified 083 (AutoIT Stealer)
Technical ID: win.unidentified_083
MALWARE
Malware family identifying win.unidentified_083. Origin and technical characteristics tracked via Malpedia.
MALWARE
This Trojan is a full-featured RAT capable of executing common tasks such as command execution and downloading/uploading files. This is implemented through a couple dozen C++ classes such as CMFile, CMFile, CMProcess, TFileDownload, TDrive, TProcessInfo, TSock, etc. The first stage custom installer utilizes the same classes. The Trojan uses HTTP Server API to filter HTTPS packets at port 443 and parse commands.
It is also used by attackers to gather a target’s data, make lateral movements and create SOCKS tunnels to their C2 using the Earthworm tunneler.Given that the Trojan is an HTTPS server itself, the SOCKS tunnel is used for targets without an external IP, so the C2 is able to send commands.
MALWARE
Suspected Zebrocy loader written in Nim.
MALWARE
Malware family identifying win.unidentified_077. Origin and technical characteristics tracked via Malpedia.
MALWARE
Malware family identifying win.unidentified_076. Origin and technical characteristics tracked via Malpedia.
Unidentified 075
Technical ID: win.unidentified_075
MALWARE
Unpacked http_dll.dat from the blog post.
Updated: 2023-07-24
View profile →Unidentified 074 (Downloader)
Technical ID: win.unidentified_074
MALWARE
Malware family identifying win.unidentified_074. Origin and technical characteristics tracked via Malpedia.
MALWARE
Malware family identifying win.unidentified_073. Origin and technical characteristics tracked via Malpedia.
Unidentified 072 (Metamorfo Loader)
Technical ID: win.unidentified_072
MALWARE
MSI-based loader that has been observed as a stager for win.metamorfo.
Unidentified 071 (Zeus Unnamed1)
Technical ID: win.unidentified_071
MALWARE
Malware family identifying win.unidentified_071. Origin and technical characteristics tracked via Malpedia.
Unidentified 070 (Downloader)
Technical ID: win.unidentified_070
MALWARE
Unidentified downloader, possibly related to KONNI.
Unidentified 069 (Zeus Unnamed2)
Technical ID: win.unidentified_069
MALWARE
Zeus derivate, no known public references.
MALWARE
Malware family identifying win.unidentified_068. Origin and technical characteristics tracked via Malpedia.
MALWARE
Malware family identifying win.unidentified_067. Origin and technical characteristics tracked via Malpedia.
MALWARE
This .net executable can receive commands from c2 sever, upload and download files according to the returned content, perform an uninstall, or modify the registry to achieve persistence across reboots. At the end, it downloads a Python-based RAT, called PeppyRAT.
unidentified 063
Technical ID: win.unidentified_063
MALWARE
Malware family identifying win.unidentified_063. Origin and technical characteristics tracked via Malpedia.
Unidentified 061
Technical ID: win.unidentified_061
MALWARE
Was previously wrongly tagged as PoweliksDropper, now looking for additional context.
Updated: 2019-07-31
View profile →unidentified 059
Technical ID: win.unidentified_059
MALWARE
Malware family identifying win.unidentified_059. Origin and technical characteristics tracked via Malpedia.
Unidentified 058
Technical ID: win.unidentified_058
MALWARE
Malware family identifying win.unidentified_058. Origin and technical characteristics tracked via Malpedia.
Unidentified 057
Technical ID: win.unidentified_057
MALWARE
Unnamed portscanner as used in the Australian Parliament Hack (Feb 2019).
Unidentified 053 (Wonknu?)
Technical ID: win.unidentified_053
MALWARE
Malware family identifying win.unidentified_053. Origin and technical characteristics tracked via Malpedia.
Updated: 2018-09-12
View profile →Unidentified 052
Technical ID: win.unidentified_052
MALWARE
Malware family identifying win.unidentified_052. Origin and technical characteristics tracked via Malpedia.
Updated: 2018-08-23
View profile →MALWAREespionageadvanced
RAT written in Delphi used by Patchwork APT.
Unidentified 045
Technical ID: win.unidentified_045
MALWARE
Malware family identifying win.unidentified_045. Origin and technical characteristics tracked via Malpedia.
Updated: 2018-06-13
View profile →Unidentified 044
Technical ID: win.unidentified_044
MALWARE
Malware family identifying win.unidentified_044. Origin and technical characteristics tracked via Malpedia.
Updated: 2018-05-17
View profile →MALWARE
Malware family identifying win.unidentified_042. Origin and technical characteristics tracked via Malpedia.
Unidentified 041
Technical ID: win.unidentified_041
MALWARE
Malware family identifying win.unidentified_041. Origin and technical characteristics tracked via Malpedia.
Updated: 2018-03-16
View profile →Unidentified 039
Technical ID: win.unidentified_039
MALWARE
Malware family identifying win.unidentified_039. Origin and technical characteristics tracked via Malpedia.
Updated: 2017-11-16
View profile →Unidentified 038
Technical ID: win.unidentified_038
MALWARE
Malware family identifying win.unidentified_038. Origin and technical characteristics tracked via Malpedia.
Updated: 2017-11-16
View profile →Unidentified 037
Technical ID: win.unidentified_037
MALWARE
Malware family identifying win.unidentified_037. Origin and technical characteristics tracked via Malpedia.
Updated: 2017-11-16
View profile →Unidentified 031
Technical ID: win.unidentified_031
MALWARE
Malware family identifying win.unidentified_031. Origin and technical characteristics tracked via Malpedia.
Updated: 2017-08-22
View profile →Unidentified 030 (Ransomware)
Technical ID: win.unidentified_030
MALWAREfinancialhigh
Unnamed ransomware that camouflages as a program performing system cleanup called "System Analyzer Pro".
Unidentified 029
Technical ID: win.unidentified_029
MALWARE
Malware family identifying win.unidentified_029. Origin and technical characteristics tracked via Malpedia.
Updated: 2017-07-05
View profile →Unidentified 028
Technical ID: win.unidentified_028
MALWARE
Malware family identifying win.unidentified_028. Origin and technical characteristics tracked via Malpedia.
Updated: 2017-04-29
View profile →Unidentified 025 (Clickfraud)
Technical ID: win.unidentified_025_clickfraud
MALWARE
Malware family identifying win.unidentified_025_clickfraud. Origin and technical characteristics tracked via Malpedia.
Unidentified 024 (Ransomware)
Technical ID: win.unidentified_024_ransom
MALWARE
Malware family identifying win.unidentified_024_ransom. Origin and technical characteristics tracked via Malpedia.