Manuel Statik Analiz — AsyncRAT | Tehdit: YÜKSEK | CVSS: 7.5

Dosya Kimliği

SHA2569a84871cc46be89ec120268a71d7471ebd6daabc141dd392415febca15b8200a
MD58175725d61d0c629223f642fd5384d8a
Dosya Adı9a84871cc46be89ec120268a71d7471ebd6daabc141dd392415febca15b8200a.exe
Boyut889,344 byte (868 KB)
TürPE32 executable for MS Windows 6.00 (GUI), Intel i386 Mono/.Net assembly, 3 sections
String Sayısı1,662

PE Bölümleri

BölümV.SizeEntropi
.text886,0687.57
.rsrc1,5923.5
.reloc120.1

Import Tablosu

  • mscoree.dll
  • _CorExeMain

IOC

SHA2569a84871cc46be89ec120268a71d7471ebd6daabc141dd392415febca15b8200a
MD58175725d61d0c629223f642fd5384d8a
IP Adresleri1.0.0.0, 16.0.0.0, 4.0.0.0, 12.0.0.0
Domainsystem.io

AsyncRAT — Профиль вредоносного ПО

AsyncRAT, 2019'da acik kaynak olarak yayimlanan C# tabanli RAT ailesidir. Ekran yakalama, keylogger, dosya islemleri, HVNC ve plugin sistemine sahiptir. C2 AES-128-CBC ile sifrelenir, TCP uzerinden calisir. JS/PDF yemi ile dagitilir.

Тип вредоносного ПО
RAT
Язык программирования
.NET C#
C2 Протокол
TCP/SSL
Целевые системы
Windows
Другие названия (AKA)
AsyncClient

Технические детали

C# .NET, AES-128-CBC sifreleme, TCP port 6606/4449 (varsayilan), Mutex kontrol, Runtime assembly loading, Anti-analysis (VM check, Process listesi), HVNC, Keylogger, Stealer, Botnet modulu

Атрибуция / Актор угрозы

Acik kaynak - orjinal gelistirici GitHub'da yayinladi; surekli siber suclu toplulugu tarafindan kullanilmaktadir. APT operasyonlari da dahil olmak uzere cok sayida farkli tehdit aktoru kullanmaktadir.

Возможности и поведение

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

Список IOC (7 индикаторов)

IOC — AsyncRAT
# SHA256 9a84871cc46be89ec120268a71d7471ebd6daabc141dd392415febca15b8200a # MD5 8175725d61d0c629223f642fd5384d8a # IP 1.0.0.0 # IP 16.0.0.0 # IP 4.0.0.0 # IP 12.0.0.0 # DOMAIN system.io
ТипЗначениеПримечание
sha256 9a84871cc46be89ec120268a71d7471ebd6daabc141dd392415febca15b8200a
md5 8175725d61d0c629223f642fd5384d8a
ip 1.0.0.0 C2 aday
ip 16.0.0.0 C2 aday
ip 4.0.0.0 C2 aday
ip 12.0.0.0 C2 aday
domain system.io C2 domain

C2 Серверы (8 зарегистрированных серверов для этого семейства)

Адрес Тип Порт Протокол Статус Страна
system.io domain — TCP active —
system.io domain — TCP active —
microsoft.com domain — TCP active —
microsoft.com domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
microsoft.com domain — TCP active —
microsoft.com domain — TCP active —

Адреса C2 предоставляются только на основе образцов вредоносного ПО, вручную проверенных командой KEYDAL. Коммерческое использование запрещено.

Теги
AsyncRATmalwarestatik-analizIOC