Manuel Statik Analiz — Conti Ransomware | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | b70e78971fc44f84515584b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | run-as-admin.exe ("Yönetici olarak çalıştır" tuzağı) |
| Boyut | 515.584 byte |
| String Sayisi | 2.078 |
Siyasi Tema C2 Domainleri
Dikkat: Conti operatörlerinin siyasi motivasyon veya hedef seçimini yansıtıyor!
http://mojobiden.com -- "Mojo Biden" siyasi tema https://mojobiden.com -- HTTPS varyantı http://paymenthacks.com -- Ödeme hackleme teması https://paymenthacks.com -- HTTPS varyantı
Tor Onion Kurban Destek
supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion -- Conti'nin kurban destek/müzakere Tor adresi -- "supp" prefix = destek (support) -- Fidye müzakereleri bu adres üzerinden
Sistem Kilitleme
SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\DisallowRun -- Belirli uygulamaların çalışmasını engelleme! -- Antivirüs ve güvenlik araçları listeye eklenir __MUTEX_NAME_ -- Tek örnek mutex şablonu
IOC
| SHA256 | b70e78971fc44f84515584b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| C2 | mojobiden.com, paymenthacks.com |
| Tor | supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion |
Conti2 — Malware Profile
Conti Wizard Spider 2020 RaaS. run-as-admin.exe UAC. mojobiden.com+paymenthacks.com C2. supp24yy support onion. 2022 Conti Leaks.
Malware Type
Ransomware
Programming Language
C++
C2 Protocol
HTTPS/TOR
Target Systems
Kritik Altyapi
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (3 indicators)
IOC — Conti2
# DOMAIN
mojobiden.com
# DOMAIN
paymenthacks.com
# DOMAIN
supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion
| Type | Value | Note |
|---|---|---|
| domain | mojobiden.com | |
| domain | paymenthacks.com | |
| domain | supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion |
C2 Servers (5 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| mojobiden.com | domain | 443 | HTTPS | active | — |
| mojobiden.com | domain | 80 | HTTP | active | — |
| paymenthacks.com | domain | 443 | HTTPS | inactive | — |
| paymenthacks.com | domain | 80 | HTTP | inactive | — |
| supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion | domain | 80 | HTTP | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.