Manuel Statik Analiz — Conti Ransomware | Tehdit: KRITIK

Dosya Kimliği

SHA256b70e78971fc44f84515584b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya Adırun-as-admin.exe ("Yönetici olarak çalıştır" tuzağı)
Boyut515.584 byte
String Sayisi2.078

Siyasi Tema C2 Domainleri

Dikkat: Conti operatörlerinin siyasi motivasyon veya hedef seçimini yansıtıyor!
http://mojobiden.com     -- "Mojo Biden" siyasi tema
https://mojobiden.com    -- HTTPS varyantı
http://paymenthacks.com  -- Ödeme hackleme teması
https://paymenthacks.com -- HTTPS varyantı

Tor Onion Kurban Destek

supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion
-- Conti'nin kurban destek/müzakere Tor adresi
-- "supp" prefix = destek (support)
-- Fidye müzakereleri bu adres üzerinden

Sistem Kilitleme

SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun
-- Belirli uygulamaların çalışmasını engelleme!
-- Antivirüs ve güvenlik araçları listeye eklenir
__MUTEX_NAME_  -- Tek örnek mutex şablonu

IOC

SHA256b70e78971fc44f84515584b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
C2mojobiden.com, paymenthacks.com
Torsupp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion

Conti2 — Malware Profile

Conti Wizard Spider 2020 RaaS. run-as-admin.exe UAC. mojobiden.com+paymenthacks.com C2. supp24yy support onion. 2022 Conti Leaks.

Malware Type
Ransomware
Programming Language
C++
C2 Protocol
HTTPS/TOR
Target Systems
Kritik Altyapi

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (3 indicators)

IOC — Conti2
# DOMAIN mojobiden.com # DOMAIN paymenthacks.com # DOMAIN supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion
TypeValueNote
domain mojobiden.com
domain paymenthacks.com
domain supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion

C2 Servers (5 recorded servers for this family)

Address Type Port Protocol Status Country
mojobiden.com domain 443 HTTPS active —
mojobiden.com domain 80 HTTP active —
paymenthacks.com domain 443 HTTPS inactive —
paymenthacks.com domain 80 HTTP inactive —
supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion domain 80 HTTP inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
contimojobiden-compaymenthacks-compolitical-luretor-oniondisallowrunmutexraas