Manuel Statik Analiz — BluStealer | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 1fd4f4c853506d7c438784b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Boyut | 438.784 byte (VBScript wrapped) |
| String Sayisi | 2.372 |
Telegram Bot Exfiltrasyon
C2 Mekanizması: Çalınan veriler doğrudan Telegram Bot API üzerinden operatöre iletiliyor!
https://api.telegram.org/bot... /sendDocument?chat_id= &chat_id= -- Bot token URL'de hardcoded (string extract edilebilir) -- /sendDocument: dosya olarak veri gönder (screenshot, cookie dump, vs) -- chat_id: operatör Telegram chat ID -- Telegram domain whitelist'te → güvenlik araçları geçer
Geliştirici VBScript PDB
F*\AC:\Users\TSC\AppData\Roaming\Microsoft\Windows\Templates\Stub\Project1.vbp -- Kullanıcı: "TSC" (3 harfli takma ad/kısaltma) -- Dosya: Project1.vbp (Visual Basic Project — VB6/VBS!) -- Konum: \Templates\Stub = şablon "stub" loader -- VBScript/VB6 ile yazılmış (nadir günümüzde)
IOC
| SHA256 | 1fd4f4c853506d7c438784b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| C2 | api.telegram.org/bot (Telegram Bot API) |
| PDB | TSC / Project1.vbp (VBScript developer) |
BluStealer — Malware Profile
BluStealer VB6/VBS stealer 2021. Telegram Bot /sendDocument C2. TSC developer. Tarayici+email+kripto.
Malware Type
Infostealer
Programming Language
VB6/VBScript
C2 Protocol
Telegram Bot API
Target Systems
Küresel
Capabilities & Behavior
Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı
IOC List (1 indicators)
IOC — BluStealer
# DOMAIN
telegram.org
| Type | Value | Note |
|---|---|---|
| domain | telegram.org |
C2 Servers (8 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| digicert.com | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| sectigo.com | domain | — | TCP | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.