Statik Analiz — AgentTesla | YÜKSEK | CVSS: 7.5

Dosya

SHA256bf70216afcd00c6f444061bbf8674f7e87166e7e78864621442f178903cca262
MD5f282057410bac9c3c96e5686dc4ce877
Dosyabf70216afcd00c6f444061bbf8674f7e87166e7e78864621442f178903cca262.exe
Boyut5,222,912 byte
TürPE32 executable for MS Windows 4.00 (GUI), Intel i386 Mono/.Net assembly, 3 sections
Stringler8,943

Bölümler

AdEntropi
.text8.0
.rsrc7.31
.reloc0.08

Import Tablosu

  • mscoree.dll

IOC

SHA256bf70216afcd00c6f444061bbf8674f7e87166e7e78864621442f178903cca262
MD5f282057410bac9c3c96e5686dc4ce877
IP1.0.0.0, 6.0.0.0
Domainsystem.io, microsoft.com
C2system.io, microsoft.com

AgentTesla — Профиль вредоносного ПО

AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.

Тип вредоносного ПО
Infostealer
Язык программирования
.NET
C2 Протокол
SMTP/FTP
Целевые системы
Windows
Другие названия (AKA)
Agent Tesla

Технические детали

C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot

Атрибуция / Актор угрозы

Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.

Возможности и поведение

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

Список IOC (4 индикаторов)

IOC — AgentTesla
# IP 1.0.0.0 # IP 6.0.0.0 # DOMAIN system.io # DOMAIN microsoft.com
ТипЗначениеПримечание
ip 1.0.0.0 C2 aday
ip 6.0.0.0 C2 aday
domain system.io C2 domain
domain microsoft.com C2 domain

C2 Серверы (8 зарегистрированных серверов для этого семейства)

Адрес Тип Порт Протокол Статус Страна
digicert.com domain — TCP active —
stem.ru domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
dublincore.org domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
googleapis.com domain — TCP active —

Адреса C2 предоставляются только на основе образцов вредоносного ПО, вручную проверенных командой KEYDAL. Коммерческое использование запрещено.

Теги
AgentTeslamalwarestatik-analizIOC