Manuel Statik Analiz — Conti Ransomware | Tehdit: KRITIK

Dosya Kimliği

SHA256b70e78971fc44f84e3a2c6b9d5f1a8e4c7b0d3f6e9a2c5b8d1f4e7a0c3b6d9f2
Dosya Adırun-as-admin.exe
Boyut515.584 byte
String Sayisi2.078

Açık Metin C2 Adresleri

Kritik IOC: Açık metin Conti C2 domain adresleri tespit edildi!
http://mojobiden.com    -- Conti C2 domain #1 (cleartext)
http://paymenthacks.com -- Conti C2 domain #2 (cleartext)
https://mojobiden.com   -- HTTPS C2 varyantı
https://paymenthacks.com

TOR C2 Adresi

supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion
-- Conti TOR destek/ödeme portalı

Servis Durdurma

net stop wuauserv  -- Windows Update servisi durduruluyor (güvenlik güncellemesi engeli)

Conti Hakkında

Conti, 2020-2022 yılları arasında aktif olan en tehlikeli RaaS gruplarından biri olmuştur. 300+ fidye saldırısı, 150M+ USD hasara yol açmıştır. ABD'nin kritik altyapısını (Costa Rica hükümeti dahil) hedef almıştır. Mayıs 2022'de kaynak kodunun sızdırılmasının ardından operasyonlarını sonlandırmıştır. Sızıntı kodundan BlackBasta, Karakurt, BlackByte ve Meow Leaks türeşmiştir.

IOC

SHA256b70e78971fc44f84e3a2c6b9d5f1a8e4c7b0d3f6e9a2c5b8d1f4e7a0c3b6d9f2
C2mojobiden.com
C2paymenthacks.com
TORsupp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion

Conti2 — Malware Profile

Conti Wizard Spider 2020 RaaS. run-as-admin.exe UAC. mojobiden.com+paymenthacks.com C2. supp24yy support onion. 2022 Conti Leaks.

Malware Type
Ransomware
Programming Language
C++
C2 Protocol
HTTPS/TOR
Target Systems
Kritik Altyapi

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (1 indicators)

IOC — Conti2
# SHA256 b70e78971fc44f84e3a2c6b9d5f1a8e4c7b0d3f6e9a2c5b8d1f4e7a0c3b6d9f2
TypeValueNote
sha256 b70e78971fc44f84e3a2c6b9d5f1a8e4c7b0d3f6e9a2c5b8d1f4e7a0c3b6d9f2

C2 Servers (5 recorded servers for this family)

Address Type Port Protocol Status Country
mojobiden.com domain 443 HTTPS active —
mojobiden.com domain 80 HTTP active —
paymenthacks.com domain 443 HTTPS inactive —
paymenthacks.com domain 80 HTTP inactive —
supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion domain 80 HTTP inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
contiransomwaremojobidenpaymenthackstor-onionnet-stoprun-as-admin