đ Contexte
PubliĂ© le 8 juin 2026 sur The Raven File, cet article constitue une analyse technique approfondie de Grixba, l’outil de reconnaissance interne dĂ©veloppĂ© par le groupe Play Ransomware (actif depuis 2022, 1200+ victimes). L’analyse couvre quatre Ă©chantillons compilĂ©s entre septembre 2022 et novembre 2024, soit une pĂ©riode de 26 mois.
đŻ PrĂ©sentation de Grixba
Grixba est un infostealer/scanner rĂ©seau personnalisĂ© dĂ©veloppĂ© en .NET avec Costura pour l’intĂ©gration des dĂ©pendances. Il est utilisĂ© en phase de prĂ©-chiffrement pour cartographier l’environnement cible :
- Logiciels installés, outils de sécurité (AV/EDR), solutions RMM et de backup
- Identifiants utilisateurs, portefeuilles crypto, données de messagerie
- HÎtes actifs, sessions RDP en cache, routes réseau
đ Ăvolution des quatre versions
v1 (sept. 2022 â SHA256 : 453257c3…) â 164 KB, architecture monolithique, sortie CSV non protĂ©gĂ©e (export.zip), x86
v1.5 (nov. 2022 â SHA256 : c59f3c8d…) â 175 KB, ajout du scan rĂ©seau actif par plages IP, collecte de l’historique navigateur via SMB, rĂ©fĂ©rencĂ© par CISA/FBI (AA23-352A) comme “Play network scanner / Gt_net.exe” et par Symantec comme Infostealer.Grixba
v2 (mai 2023 â SHA256 : f8810179…) â 727 KB, architecture modulaire avec inf_g.dll chiffrĂ© XOR dans data.dat, sortie SQLite (ExportData.db), usurpation de SentinelOne dans les mĂ©tadonnĂ©es PE (“SentinelOne Compatibility Wizard” v1.1.6.0), archive protĂ©gĂ©e par mot de passe (data.zip), C2 via PIA VPN (84.239.41.12), passage Ă x64. CompilĂ© ~3 semaines aprĂšs la divulgation publique de Symantec.
v3 (nov. 2024 â SHA256 : 3621468d…) â 118 KB (rĂ©gression dĂ©libĂ©rĂ©e), suppression du moteur SQLite, externalisation du payload de scan, suppression des mĂ©tadonnĂ©es SentinelOne, retour Ă x86, rĂ©duction de la liste de cibles AV/EDR. CoĂŻncide avec la collaboration confirmĂ©e avec Jumpy Pisces (Andariel/DPRK).
đ Findings techniques clĂ©s
- Mutex persistant :
CPFATE_2704_v4.0.30319prĂ©sent dans v1 et v2, confirmant la mĂȘme base de code et le mĂȘme auteur - Chemin de dĂ©pĂŽt invariant :
C:\Users\Public\Music\via RDP â prĂ©sent dans les 4 versions - Unhooking EDR : modification de ntdll.dll en PAGE_READWRITE dans toutes les versions ; syscalls directs depuis mĂ©moire non-backĂ©e uniquement en v1/v1.5
- Flip d’architecture : x86 (v1/v1.5) â x64 (v2) â x86 (v3), potentiellement pour contourner les hooks EDR sous WOW64
- AMSI/WLDP : chargés depuis mémoire non-backée en v1/v1.5/v2, complÚtement absents en v3
- GUID hardcodé dans inf_g.dll :
E8B10161-0849-4984-A6BF-3D1B267615CCpermettant de déchiffrer data.zip - Géofencing en-US : vérification de
HKLM\SYSTEM\ControlSet001\Control\Nls\CustomLocale\en-USdans toutes les versions - ChaĂźne de dĂ©tection universelle : modification ntdll â VEH handler â mĂ©moire RWX â vĂ©rification registre en-US
đ§© Connexion DPRK
La compilation de v3 en novembre 2024 coĂŻncide avec la confirmation de la collaboration entre Jumpy Pisces (Andariel) et Play Ransomware en tant qu’initial access broker (octobre 2024). L’architecture allĂ©gĂ©e et stageable de v3 est cohĂ©rente avec les contraintes opĂ©rationnelles d’un nouveau partenaire Ă©tatique.
đ Nature de l’article
Il s’agit d’une analyse technique approfondie basĂ©e sur l’exĂ©cution sandbox des quatre Ă©chantillons, visant Ă documenter l’Ă©volution de Grixba et Ă fournir des indicateurs de dĂ©tection durables aux Ă©quipes CTI et dĂ©fense.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Play Ransomware (cybercriminal) â
- Andariel (state-sponsored) â orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1082 â System Information Discovery (Discovery)
- T1083 â File and Directory Discovery (Discovery)
- T1518 â Software Discovery (Discovery)
- T1518.001 â Software Discovery: Security Software Discovery (Discovery)
- T1049 â System Network Connections Discovery (Discovery)
- T1016 â System Network Configuration Discovery (Discovery)
- T1087 â Account Discovery (Discovery)
- T1047 â Windows Management Instrumentation (Execution)
- T1021.001 â Remote Services: Remote Desktop Protocol (Lateral Movement)
- T1560.001 â Archive Collected Data: Archive via Utility (Collection)
- T1041 â Exfiltration Over C2 Channel (Exfiltration)
- T1070.001 â Indicator Removal: Clear Windows Event Logs (Defense Evasion)
- T1036.005 â Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1055 â Process Injection (Defense Evasion)
- T1112 â Modify Registry (Defense Evasion)
- T1005 â Data from Local System (Collection)
- T1552.001 â Unsecured Credentials: Credentials In Files (Credential Access)
- T1033 â System Owner/User Discovery (Discovery)
- T1057 â Process Discovery (Discovery)
- T1614 â System Location Discovery (Discovery)
IOC
- IPv4 :
84.239.41.12â AbuseIPDB · VT · ThreatFox - SHA256 :
453257c3494addafb39cb6815862403e827947a1e7737eb8168cd10522465debâ VT · MalwareBazaar - SHA256 :
c59f3c8d61d940b56436c14bc148c1fe98862921b8f7bad97fbc96b31d71193câ VT · MalwareBazaar - SHA256 :
f8810179ab033a9b79cd7006c1a74fbcde6ed0451c92fbb8c7ce15b52499353aâ VT · MalwareBazaar - SHA256 :
3621468d188d4c3e2c6dfe3e9ddcfe3894701666bad918bc195aba0c44e46e94â VT · MalwareBazaar - Fichiers :
GT_NET.exe - Fichiers :
Gt_net.exe - Fichiers :
inf_g.dll - Fichiers :
data.dat - Fichiers :
data.zip - Fichiers :
export.zip - Fichiers :
ExportData.db - Fichiers :
alive.csv - Fichiers :
soft.csv - Fichiers :
users.csv - Fichiers :
wm.csv - Fichiers :
remote_svc.csv - Fichiers :
cached_RDP.csv - Fichiers :
mount.csv - Fichiers :
all_soft.csv - Chemins :
C:\Users\Public\Music\
Malware / Outils
- Grixba (stealer)
- Costura (tool)
đą Indice de vĂ©rification factuelle : 65/100 (haute)
- ⏠theravenfile.com â source non rĂ©fĂ©rencĂ©e (0pts)
- â 33958 chars â texte complet (15pts)
- â 21 IOCs dont des hashes (15pts)
- â 4/4 IOCs confirmĂ©s (AbuseIPDB, MalwareBazaar, ThreatFox, VirusTotal) (15pts)
- â 22 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- â acteur(s) identifiĂ©(s) : Play Ransomware, Andariel (5pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
84.239.41.12(ip) â VT (5/91 dĂ©tections)453257c3494addafâŠ(sha256) â VT (49/75 dĂ©tections)c59f3c8d61d940b5âŠ(sha256) â VT (45/76 dĂ©tections)f8810179ab033a9bâŠ(sha256) â VT (31/76 dĂ©tections)
đ Source originale : https://theravenfile.com/2026/06/08/decoding-grixba-a-play-ransomware-scanner/