Statik Analiz — BluStealer | YÜKSEK | CVSS: 7.5

Dosya

SHA256e0e677d03d49bc27c8575e7f2a4816aaf10cea4d624671292cce7e2eeec67497
MD500ec65f5667134941484ca7ef40ef167
Dosyae0e677d03d49bc27c8575e7f2a4816aaf10cea4d624671292cce7e2eeec67497.exe
Boyut1,501,184 byte
TürPE32 executable for MS Windows 4.00 (GUI), Intel i386 Mono/.Net assembly, 3 sections
Stringler2,743

Bölümler

AdEntropi
.text7.79
.rsrc4.13
.reloc0.1

Import Tablosu

  • mscoree.dll

IOC

SHA256e0e677d03d49bc27c8575e7f2a4816aaf10cea4d624671292cce7e2eeec67497
MD500ec65f5667134941484ca7ef40ef167
IP16.10.0.0, 16.0.0.0, 1.0.0.0, 4.0.0.0

BluStealer — Профиль вредоносного ПО

BluStealer VB6/VBS stealer 2021. Telegram Bot /sendDocument C2. TSC developer. Tarayici+email+kripto.

Тип вредоносного ПО
Infostealer
Язык программирования
VB6/VBScript
C2 Протокол
Telegram Bot API
Целевые системы
Küresel

Возможности и поведение

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

Список IOC (4 индикаторов)

IOC — BluStealer
# IP 16.10.0.0 # IP 16.0.0.0 # IP 1.0.0.0 # IP 4.0.0.0
ТипЗначениеПримечание
ip 16.10.0.0 C2 aday
ip 16.0.0.0 C2 aday
ip 1.0.0.0 C2 aday
ip 4.0.0.0 C2 aday

C2 Серверы (8 зарегистрированных серверов для этого семейства)

Адрес Тип Порт Протокол Статус Страна
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
system.io domain — TCP active —
digicert.com domain — TCP active —
system.io domain — TCP active —
sectigo.com domain — TCP active —

Адреса C2 предоставляются только на основе образцов вредоносного ПО, вручную проверенных командой KEYDAL. Коммерческое использование запрещено.

Теги
BluStealermalwarestatik-analizIOC