Hash / BilgiDeger
SHA2569793f3fe8e7f7653e9a89870e83514862813e1122cec46936c2a96d7e42ba070
MD50f5f21c67715e3fb4587eae4b07e1ebe
SHA1a9a6c464a3a4ef2c48991bbc3fa922a8768ece08
ImpHash71955ccbbcbb24efa9f89785e7cce225
Dosya Adi0f5f21c67715e3fb4587eae4b07e1ebe.exe
Dosya Türüexe
Boyut3,943,424 bytes
Ilk Görülme2023-04-28

Tehdit Degerlendirmesi

Bu ornek, saldırganlara ele gecirilen sistemler uzerinde tam uzaktan kontrol imkani sunan bir RAT (Uzaktan Erisim Trojanı) olarak tespit edilmistir. Keylogging, ekran goruntüsü alma, dosya yonetimi ve kabuk erisimi gibi kapsamlı gozetleme yeteneklerine sahiptir.

Tespit Edilen Yetenekler

  • Uzaktan Erisim
  • Keylogging
  • Ekran Goruntüsü
  • Dosya Yonetimi
  • Kabuk Erisimi

MalwareBazaar Etiketleri

BitRATexeRAT

Analiz Notu

Bu ornek BitRAT ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

BitRAT — Профиль вредоносного ПО

BitRAT commercial RAT. golink.com dead drop C2. Windows Defender/SmartScreen/Security Guard full disable. SCMConfig LSA manipulation.

Тип вредоносного ПО
RAT
Язык программирования
C++
C2 Протокол
TCP
Целевые системы
Windows

Технические детали

C++, AES-256 sifreleme, TCP, Hidden VNC (UltraVNC tabanli), HVNC, Keylogger, Stealer, XMRig miner dahili, UAC bypass (CMSTPLUA/COMPUTERDEFAULTS), DDoS modulu

Возможности и поведение

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

Список IOC (2 индикаторов)

IOC — BitRAT
# SHA256 9793f3fe8e7f7653e9a89870e83514862813e1122cec46936c2a96d7e42ba070 # MD5 0f5f21c67715e3fb4587eae4b07e1ebe
ТипЗначениеПримечание
sha256 9793f3fe8e7f7653e9a89870e83514862813e1122cec46936c2a96d7e42ba070
md5 0f5f21c67715e3fb4587eae4b07e1ebe

C2 Серверы (3 зарегистрированных серверов для этого семейства)

Адрес Тип Порт Протокол Статус Страна
cdn.discordapp.com domain 443 — active —
185.246.188.67 ip 9999 TCP inactive RU
cdn.discordapp.com/attachments/1217028370865455188/1222062384437526538/Fdliipctaw.mp3 domain 443 — inactive —

Адреса C2 предоставляются только на основе образцов вредоносного ПО, вручную проверенных командой KEYDAL. Коммерческое использование запрещено.

Теги
BitRATexeRAT