Bu rehber, gerçek BitRAT örneklerinin KEYDAL laboratuvarında statik analizinden elde edilen IOC verilerini içermektedir (8 hash).

BitRAT Nedir?

BitRAT, ilk olarak 2020 yılında gözlemlenen bir Uzaktan Erişim Truva Atı (RAT)'dır. Temel amacı sisteme tam uzaktan erişim, ekran görüntüsü, tuş kaydı ve dosya yönetimi olan bu zararlı yazılım, Windows ortamlarını hedef almaktadır. C++ programlama dili ile geliştirilmiş olup C2 iletişiminde TCP protokolünü kullanmaktadır.

BitRAT is a C++ RAT sold on darknet forums. Features include UAC bypass, hidden VNC, crypto miner, DDoS, and keylogging.

Atıf / Tehdit Aktörü: NULL

Teknik Detay: C++, AES-256 sifreleme, TCP, Hidden VNC (UltraVNC tabanli), HVNC, Keylogger, Stealer, XMRig miner dahili, UAC bypass (CMSTPLUA/COMPUTERDEFAULTS), DDoS modulu

Nasıl Bulaşır?

Enfeksiyon Belirtileri

Dosya Hash Değerleri (Antivirüs Tespiti İçin)

Gerçek BitRAT örneklerinden alınan hash değerleri. Antivirüs veya EDR çözümünüzde bu imzaları kontrol edin:

Hash DeğeriTürNot
1d80fee1f9266fe2738f514614449d5dedb2374293e7489ec54d61c7d5634bacSHA256BitRAT
1f0279acdb1535a39a82d8a1baaf10e9dc307c043e38f53752e64408b50c58aaSHA256BitRAT
40f3e277da7a04b58913ba390827cfd51b318f40768c58f81361b832096ce1efSHA256BitRAT
c3bf75a13d38a48c126476948c06bdfca08ee0bb706a39c5d97f77e6c63fb8aeSHA256BitRAT
41ed808a203e53bf5ad402ddf8af2f4434a17e94ac58224231d936669fd0b229SHA256BitRAT
a0d576575c443902f50ba9dbf937e3a7MD5BitRAT
808005572c1c65a4a6166ed83f7180b4MD5BitRAT
b8d03a02e654dfc840f21297b8dc99b2MD5BitRAT
4d26e12d17a42568aa1f7d4b2f36aa3cMD5BitRAT
d3e0800e550889ad45270980ca5d31d2MD5BitRAT

Adım Adım Kaldırma Rehberi

Adım 1 — İnternet Bağlantısını Hemen Kesin

C2 sunucusuyla iletişimi durdurmak için ağ bağlantısını anında kesin. Ethernet kablosunu çekin veya Wi-Fi'yi fiziksel olarak devre dışı bırakın. Bu adım veri sızdırılmasını ve ek yük indirilmesini önler.

Adım 2 — Güvenli Modda Başlatın

Windows'u Ağ Destekli Güvenli Mod'da başlatın:

Adım 3 — BitRAT Sürecini Sonlandırın

Görev Yöneticisi'ni (Ctrl+Shift+Esc) açın ve şüpheli görünen süreçleri sonlandırın. RKill aracı bilinen zararlı süreçleri otomatik olarak sonlandırır ve tarama öncesinde çalıştırılması önerilir.

Adım 4 — Antivirüs ile Tam Sistem Taraması

Aşağıdaki araçlarla tam sistem taraması yapın (birden fazla araç kullanmak tespit oranını artırır):

Adım 5 — Tarayıcıları Sıfırlayın

Tüm tarayıcıları fabrika ayarlarına sıfırlayın ve kaydedilmiş tüm şifreleri temizleyin:

Güvenlik İhlali Sonrası Yapılacaklar

RAT enfeksiyonu aktifse saldırgan sisteminize tam erişim sağlamış olabilir:

Yeniden Enfeksiyonu Önleme

Profesyonel Olay Müdahalesi: Kurumsal ortamda saldırı araştırması, adli analiz veya temizleme desteği için KEYDAL güvenlik ekibiyle iletişime geçin.