Manuel Statik Analiz (LLM Okumali) — AZORult Stealer | Tehdit: YUKSEK

Dosya Kimligi

SHA256353b74e4fca84879a4f7406e1ab7972761bfec524b15294b9feab567b8d0744b
Orijinal Adkeygen-step-1.exe
Boyut114.688 byte

Teslimat Vektoru — Yazilim Krac/Keygen Tuzagi

keygen-step-1.exe adlandirmasi, mecrua bir yazilim seri numarasi (keygen) olarak sunulmaktadir. Bu tur cracked yazilim ve keygen dagitim kanallari AZORult icin son derece yaygin bir teslimat vektörüdür. Kurbanlar korsan yazilim edinmek amacliyla kendileri bu dosyayi indirmektedir.

C2 Altyapisi — Blockchain DNS Kacamagi

Blockchain DNS Tespiti: AZORult, gercek C2 IP adresini blockchain tabanli alan adi sisteminde saklayarak geleneksel DNS kaydi kaldirma (takedown) islemlerinden kacmaktadir.
Blockchain Cozucuhttps://dotbit.me/a/
IP Tespitihttp://ip-api.com/json
C2 TipHTTP/HTTPS — panel C2

AZORult, hedef makinin gercek IP adresini ip-api.com araciligiyla tespit eder; C2 sunucusu adresi ise blockchain yapisindaki .bit alan adlarindan dotbit.me cozucu ile cozumlenir. Bu yontem DNS bazli blacklist/takedown girimslerine karsi direnclidir.

Hedeflenen Uygulamalar (Binary String Dogrulamali)

HedefYol / Indicator
Steam\Config\*.vdf — Steam login token dosyalari
Telegram Desktop%APPDATA%\Telegram Desktop\tdata\
Pidgin IM%APPDATA%\.purple\accounts.xml
Skype%APPDATA%\Skype
Email (tum istemciler)PasswordsList.txt toplama dosyasi

Dikkat Cekici Stringler

UHJvY2Vzc29yTmFtZVN0cmluZw==   (base64 decode: "ProcessorNameString" — CPU bilgisi toplama)
353E77DF-928B-4941-A631-...     (mutex/bot ID GUID)
 /         (config XML)
HostName / PortNumber           (C2 host:port config)
PasswordsList.txt               (toplanan sifre cikti dosyasi)

IOC

SHA256353b74e4fca84879a4f7406e1ab7972761bfec524b15294b9feab567b8d0744b
Blockchain DNSdotbit.me
IP Lookupip-api.com

Nasil Kaldirilir?

  1. Steam, Telegram, Skype sifrelerini acilen degistirin
  2. Steam 2FA etkinlestirin
  3. Telegram oturumlarini kontrol edin ve bilinmeyen cihazlari kaldirin
  4. Guncel AV taramasi yapilsin

AZORult — Malware Profile

AZORult, 2016 dan beri aktif Rus yapimi C++ infostealer ailesidir. Tarayici sifreleri, email, FTP, kripto cuzdan. 2019 sızdırılmıstır.

Malware Type
Infostealer
Programming Language
Delphi
C2 Protocol
HTTP
Target Systems
Windows

Technical Details

C++, HTTP POST C2, browser credential theft (Chromium/Firefox), cookie theft, cryptocurrency wallet stealer, Steam session stealer, screenshot, clipboard monitor, downloader capability

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (1 indicators)

IOC — AZORult
# SHA256 353b74e4fca84879a4f7406e1ab7972761bfec524b15294b9feab567b8d0744b
TypeValueNote
sha256 353b74e4fca84879a4f7406e1ab7972761bfec524b15294b9feab567b8d0744b

C2 Servers (4 recorded servers for this family)

Address Type Port Protocol Status Country
ip-api.com domain 80 HTTP active —
azorult-panel.ru domain 80 HTTP inactive RU
176.109.116.153 ip 80 HTTP inactive UA
dotbit.me domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
azorultinfostealerblockchain-dnsdotbitsteam-stealertelegram-stealerkeygen-lureip-apic2-evasion