Netskope Threat Labs

Lizar

ATP Sandbox Adv. Heuristics

Lizar is a modular remote access tool written in .NET that shares structural similarities with Carbanak, and FIN7 has likely used it since at least February 2021.

First seen
March 2022
Last seen
October 2026
DiceLoaderDiceloader

28 techniques across 7 tactics.

TA0042 Resource Development

TA0002 Execution

TA0005 Stealth

  • T1027Obfuscated Files or Information
  • T1055Process Injection
  • T1140Deobfuscate/Decode Files or Information
  • T1620Reflective Code Loading

TA0006 Credential Access

TA0007 Discovery

  • T1016System Network Configuration Discovery
  • T1033System Owner/User Discovery
  • T1049System Network Connections Discovery
  • T1057Process Discovery
  • T1082System Information Discovery
  • T1087Account Discovery
  • T1217Browser Information Discovery
  • T1518Software Discovery

TA0009 Collection

TA0011 Command and Control

Alert Name
Win64.Trojan.Diceloader
Win64.Trojan.DiceLoader