Manuel Statik Analiz — Black Basta Ransomware | Tehdit: KRITIK
Dosya Kimliği
SHA256 65ca7ba84aab380fb0df33d8b4869132c6640bcec3f2a5d8e1b7c4f9a0e3b6d2
Dosya Adı black-basta_elex.exe
Boyut 488.653 byte
String Sayisi 4.326
7-Zip DLL Kullanımı
C:\Program Files\7-Zip\7-zip.dll
-- 7-Zip kütüphanesi şifreleme/sıkıştırma işlemi için yüklenir
Şifreli C2 Config
2c2d2, 2c2b2e2e2 -- Şifreli C2 config fragmentleri
.files -- Şifreli dosya uzantısı göstergesi
Black Basta Hakkında
Black Basta, 2022'den beri aktif olan hızla yükselen RaaS ailesidir. Conti grubunun dağılmasından sonra ortaya çıkmıştır. Çifte gaspatma (veri hırsızlığı + şifreleme), QakBot ile dağıtım, Cobalt Strike kullanımı. 2024'te ABD CISA/FBI tarafından uyarı yayımlanmıştır. Sağlık sektörünü aktif olarak hedeflemektedir.
IOC
SHA256 65ca7ba84aab380fb0df33d8b4869132c6640bcec3f2a5d8e1b7c4f9a0e3b6d2
7-Zip C:\Program Files\7-Zip\7-zip.dll
BlackBasta — Malware Profile
Black Basta ransomware grubu loaer/dropper. Microsoft Office Setup Engine (ose.pdb) olarak gizlenir. Global\OfficeSourceEngine64Mutex sahte mutex. Self-modifying .ex_cod section. Minimal import + runtime GetProcAddress API cozme. WinHttp C2. Token manipulasyonu.
Target Systems
Windows/Linux
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
IOC List
(1 indicators)
# SHA256
65ca7ba84aab380fb0df33d8b4869132c6640bcec3f2a5d8e1b7c4f9a0e3b6d2
Type Value Note
sha256
65ca7ba84aab380fb0df33d8b4869132c6640bcec3f2a5d8e1b7c4f9a0e3b6d2
C2 Servers
(1 recorded servers for this family)
Address
Type
Port
Protocol
Status
Country
aazsbsgya565vlu2c6bzy6yfiebkcbtvvcytvolt33s77xypi7nypxyd.onion
domain
443
—
inactive
—
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.