Hash / BilgiDeger
SHA25615d191fda1c045184d5ff6417fdc0a54a1e6c918302d1013f88c7ae193e7b9fa
MD5ed2245b4101cb00fcae3a1b3abe1de3f
SHA119ab72d067c59aa4dacea49d2fa4e49923005afc
ImpHashd42595b695fc008ef2c56aabd8efd68e
Dosya Adifile
Dosya Türüexe
Boyut3,744,168 bytes
Ilk Görülme2026-06-10

Tehdit Degerlendirmesi

Bu ornek, etkilenen sistemlerdeki hassas kimlik bilgilerini ve kisisel verileri toplayan bir bilgi hırsızı (infostealer) olarak siniflandirilmistir. Tarayici kayitli parolalar, cerezler, kripto para cüzdani verileri ve oturum tokenlari birincil hedefleridir.

Tespit Edilen Yetenekler

  • Tarayici Kimlik Bilgileri
  • Cerez Hirsizligi
  • Kripto Cüzdan
  • 2FA Kodu
  • Sistem Bilgisi

MalwareBazaar Etiketleri

cdropped-by-gcleanerexePMIX0.filesignedvidar

Analiz Notu

Bu ornek Vidar ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

Vidar — Профиль вредоносного ПО

Vidar Stealer, 2018 yilinda Racoon Stealer kaynak kodundan turetilen C++ tabanli bir MaaS infostealer ailesidir. Telegram Bot API dead-drop C2, Steam/Instagram profili ile C2 URL gizleme, kripto cuzdan ve tarayici kimlik bilgisi calma yeteneklerine sahiptir.

Тип вредоносного ПО
Infostealer
Язык программирования
C++
C2 Протокол
HTTP
Целевые системы
Windows

Технические детали

C++, HTTP C2 (Telegram dead drop C2 IP alimi da mevcut), SQLite credential extraction, browser form grabber, kripto wallet scraper, screenshot, Discord stealer, custom panel (PHP)

Атрибуция / Актор угрозы

Rusca konusulan gelistirici tarafindan yonetilen MaaS platformu. Arkei Stealer'in devami olarak Rusya baglantili gruplarca gelistirilmektedir.

Возможности и поведение

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

Список IOC (2 индикаторов)

IOC — Vidar
# SHA256 15d191fda1c045184d5ff6417fdc0a54a1e6c918302d1013f88c7ae193e7b9fa # MD5 ed2245b4101cb00fcae3a1b3abe1de3f
ТипЗначениеПримечание
sha256 15d191fda1c045184d5ff6417fdc0a54a1e6c918302d1013f88c7ae193e7b9fa
md5 ed2245b4101cb00fcae3a1b3abe1de3f

C2 Серверы (5 зарегистрированных серверов для этого семейства)

Адрес Тип Порт Протокол Статус Страна
www.pakistani.org domain — HTTP active —
185.215.113.31 ip 443 HTTPS inactive RU
193.233.20.158 ip 80 HTTP inactive RU
45.92.96.136 ip 80 HTTP inactive —
godebugs.Info domain — HTTP inactive —

Адреса C2 предоставляются только на основе образцов вредоносного ПО, вручную проверенных командой KEYDAL. Коммерческое использование запрещено.

Теги
cdropped-by-gcleanerexePMIX0.filesignedvidar