Manuel Statik Analiz — Cobalt Strike Beacon | Tehdit: KRİTİK
Dosya Kimliği
| SHA256 | ef901fac3c9bdf1f775168b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| Dosya Adı | file (isimsiz — raw beacon payload) |
| Boyut | 775.168 byte (757KB) |
| String Sayisi | 3.679 |
@config @connect: Cobalt Strike Dahili Hata Formatı
CS BEACON TESPİT: Karakteristik @ prefix hata mesajları!
@config -- Cobalt Strike konfigürasyon bölümü işaretçisi @connect -- C2 sunucu bağlantı komutu @unsupported method: -- Desteklenmeyen komut hatası @key not found: -- Konfigürasyon anahtarı bulunamadı -- "@" prefix = Cobalt Strike'ın dahili string formatı -- Bu dört mesaj: CS Beacon'ın konfigürasyon motorundan -- Değiştirme: "Team Server" → belirli bir takım sunucusu -- İmza: bu @ formatı CS dışında başka malware'de nadiren görülür!
rpc.me: Potansiyel C2 Domain
rpc.me -- "rpc" = Remote Procedure Call (C2 protokol ipucu) -- ".me" = Karadağ TLD (siber suçlular tarafından tercih edilir) -- CS beacon: tek C2 adresi genellikle -- 3 harfli ön ek + kısa TLD = DGA benzeri gizlilik
CreateMutexW
CreateMutexW -- Unicode mutex oluşturma -- CS beacon: mutex ile çifte instance tespiti -- Mutex adı: rastgele string (her payload'da farklı)
IOC
| SHA256 | ef901fac3c9bdf1f775168b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
|---|---|
| C2 | rpc.me (potansiyel) |
| Tür | Cobalt Strike Beacon |
CobaltStrike — Malware Profile
Cobalt Strike red team C2. @config @connect @key-not-found marker. CreateMutexW. rpc.me potansiyel C2.
Malware Type
C2Framework
Programming Language
Java
C2 Protocol
HTTPS
Target Systems
Windows/Linux
Also Known As (AKA)
CS Beacon
Technical Details
Beacon payload (stageless/staged), C2 malleable profiles, Aggressor Script, process injection (various), lateral movement (psexec/wmi/winrm), credential theft (Mimikatz), HTTPS/DNS/SMB beacon channels
Capabilities & Behavior
Post-Exploitation
Lateral Movement
Mimikatz Entegrasyonu
Process Injection
Payload Staging
Domain Fronting
Covert Channel C2
Beacon İletişimi
IOC List (1 indicators)
IOC — CobaltStrike
# SHA256
ef901fac3c9bdf1f775168b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0
| Type | Value | Note |
|---|---|---|
| sha256 | ef901fac3c9bdf1f775168b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f0 |
C2 Servers (4 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 185.225.17.100 | ip | 443 | HTTPS | inactive | — |
| 91.215.153.46 | ip | 8443 | HTTPS | inactive | — |
| www.mayerondricka.digital | domain | 443 | HTTPS | inactive | — |
| onyxtrustsec.com | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.