Statik Analiz — AgentTesla | YÜKSEK | CVSS: 7.5

Dosya

SHA256e26848f896667f36852eb988aab22809d7f1e8bcd4b1100126d46ce7508d4e4d
MD52e993b09ba2bf3a54a87b5a1ec1fbafd
Dosyae26848f896667f36852eb988aab22809d7f1e8bcd4b1100126d46ce7508d4e4d.exe
Boyut951,808 byte
TürPE32 executable for MS Windows 4.00 (GUI), Intel i386 Mono/.Net assembly, 3 sections
Stringler4,277

Bölümler

AdEntropi
.text6.72
.rsrc2.76
.reloc0.1

Import Tablosu

  • mscoree.dll

IOC

SHA256e26848f896667f36852eb988aab22809d7f1e8bcd4b1100126d46ce7508d4e4d
MD52e993b09ba2bf3a54a87b5a1ec1fbafd
IP11.0.0.0, 4.0.0.0, 9.7.30.154, 17.11.0.0, 17.0.0.0
Domainsystem.net, system.io, stem.ru
C2system.net, system.io, stem.ru

AgentTesla — Профиль вредоносного ПО

AgentTesla .NET credential stealer. JS dropper @version 8.16.22. Sayısal obfuscation v6034. SMTP FTP HTTP C2.

Тип вредоносного ПО
Infostealer
Язык программирования
.NET
C2 Протокол
SMTP/FTP
Целевые системы
Windows
Другие названия (AKA)
Agent Tesla

Технические детали

C#/.NET, SMTP/FTP/HTTP C2, GetAsyncKeyState keylogger, browser stealer (Chrome/Firefox/Edge), email client stealer, FTP stealer, VPN stealer, clipboard monitor, screenshot

Атрибуция / Актор угрозы

Turkce konusulan gelistirici 'Turk Hack Team' ile iliskilendirilen ve Turkiye'den yonetildigi dusunulen platform. Pek cok farkli siber suc grubu musterisi bulunmaktadir.

Возможности и поведение

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

Список IOC (8 индикаторов)

IOC — AgentTesla
# IP 11.0.0.0 # IP 4.0.0.0 # IP 9.7.30.154 # IP 17.11.0.0 # IP 17.0.0.0 # DOMAIN system.net # DOMAIN system.io # DOMAIN stem.ru
ТипЗначениеПримечание
ip 11.0.0.0 C2 aday
ip 4.0.0.0 C2 aday
ip 9.7.30.154 C2 aday
ip 17.11.0.0 C2 aday
ip 17.0.0.0 C2 aday
domain system.net C2 domain
domain system.io C2 domain
domain stem.ru C2 domain

C2 Серверы (8 зарегистрированных серверов для этого семейства)

Адрес Тип Порт Протокол Статус Страна
digicert.com domain — TCP active —
stem.ru domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
dublincore.org domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
googleapis.com domain — TCP active —

Адреса C2 предоставляются только на основе образцов вредоносного ПО, вручную проверенных командой KEYDAL. Коммерческое использование запрещено.

Теги
AgentTeslamalwarestatik-analizIOC