Hash / BilgiDeger
SHA256639d848640fcf0e6cbd1c6194b5e515cb4a94cba3290852108962233f654c79e
MD5d73ba6325f6132940c69014c440444dc
SHA151ee0b83d6511b0d02dff15b487adfcf8341723c
ImpHashf34d5f2d4577ed6d9ceec516c1f5a744
Dosya Adid73ba6325f6132940c69014c440444dc.exe
Dosya Türüexe
Boyut765,952 bytes
Ilk Görülme2021-10-06

Tehdit Degerlendirmesi

Bu ornek, saldırganlara ele gecirilen sistemler uzerinde tam uzaktan kontrol imkani sunan bir RAT (Uzaktan Erisim Trojanı) olarak tespit edilmistir. Keylogging, ekran goruntüsü alma, dosya yonetimi ve kabuk erisimi gibi kapsamlı gozetleme yeteneklerine sahiptir.

Tespit Edilen Yetenekler

  • Uzaktan Erisim
  • Keylogging
  • Ekran Goruntüsü
  • Dosya Yonetimi
  • Kabuk Erisimi

MalwareBazaar Etiketleri

DarkCometexeRAT

Analiz Notu

Bu ornek DarkComet ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

DarkComet — Профиль вредоносного ПО

DarkComet RAT Delphi tabanlı. Facebook.exe sosyal medya gizleme. IAMStreamConfig4 DirectShow webcam/mikrofon. MSConfig startup kalıcılık.

Тип вредоносного ПО
RAT
Язык программирования
Delphi
C2 Протокол
TCP
Целевые системы
Windows

Технические детали

Delphi, TCP custom protocol, keylogger (KEYLOGGER_PASSIVE/ACTIVE), screen capture, webcam/microphone, file manager, registry editor, remote shell, FTP-like file transfer

Возможности и поведение

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

Список IOC (2 индикаторов)

IOC — DarkComet
# SHA256 639d848640fcf0e6cbd1c6194b5e515cb4a94cba3290852108962233f654c79e # MD5 d73ba6325f6132940c69014c440444dc
ТипЗначениеПримечание
sha256 639d848640fcf0e6cbd1c6194b5e515cb4a94cba3290852108962233f654c79e
md5 d73ba6325f6132940c69014c440444dc

C2 Серверы (1 зарегистрированных серверов для этого семейства)

Адрес Тип Порт Протокол Статус Страна
dkcomet.dedyn.io domain 1604 TCP inactive DE

Адреса C2 предоставляются только на основе образцов вредоносного ПО, вручную проверенных командой KEYDAL. Коммерческое использование запрещено.

Теги
DarkCometexeRAT