Hash / BilgiDeger
SHA2569793f3fe8e7f7653e9a89870e83514862813e1122cec46936c2a96d7e42ba070
MD50f5f21c67715e3fb4587eae4b07e1ebe
SHA1a9a6c464a3a4ef2c48991bbc3fa922a8768ece08
ImpHash71955ccbbcbb24efa9f89785e7cce225
Dosya Adi0f5f21c67715e3fb4587eae4b07e1ebe.exe
Dosya Türüexe
Boyut3,943,424 bytes
Ilk Görülme2023-04-28

Tehdit Degerlendirmesi

Bu ornek, saldırganlara ele gecirilen sistemler uzerinde tam uzaktan kontrol imkani sunan bir RAT (Uzaktan Erisim Trojanı) olarak tespit edilmistir. Keylogging, ekran goruntüsü alma, dosya yonetimi ve kabuk erisimi gibi kapsamlı gozetleme yeteneklerine sahiptir.

Tespit Edilen Yetenekler

  • Uzaktan Erisim
  • Keylogging
  • Ekran Goruntüsü
  • Dosya Yonetimi
  • Kabuk Erisimi

MalwareBazaar Etiketleri

BitRATexeRAT

Analiz Notu

Bu ornek BitRAT ailesine ait ve MalwareBazaar platformundan alınmıstır. KEYDAL Guvenlik Arastirmaları tarafından metadata analizi gerceklestirilmis ve IOC veritabanına eklenmistir.

BitRAT — Malware Profile

BitRAT commercial RAT. golink.com dead drop C2. Windows Defender/SmartScreen/Security Guard full disable. SCMConfig LSA manipulation.

Malware Type
RAT
Programming Language
C++
C2 Protocol
TCP
Target Systems
Windows

Technical Details

C++, AES-256 sifreleme, TCP, Hidden VNC (UltraVNC tabanli), HVNC, Keylogger, Stealer, XMRig miner dahili, UAC bypass (CMSTPLUA/COMPUTERDEFAULTS), DDoS modulu

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (2 indicators)

IOC — BitRAT
# SHA256 9793f3fe8e7f7653e9a89870e83514862813e1122cec46936c2a96d7e42ba070 # MD5 0f5f21c67715e3fb4587eae4b07e1ebe
TypeValueNote
sha256 9793f3fe8e7f7653e9a89870e83514862813e1122cec46936c2a96d7e42ba070
md5 0f5f21c67715e3fb4587eae4b07e1ebe

C2 Servers (3 recorded servers for this family)

Address Type Port Protocol Status Country
cdn.discordapp.com domain 443 — active —
185.246.188.67 ip 9999 TCP inactive RU
cdn.discordapp.com/attachments/1217028370865455188/1222062384437526538/Fdliipctaw.mp3 domain 443 — inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
BitRATexeRAT