Manuel Statik Analiz — Conti Ransomware | Tehdit: KRİTİK
Dosya Kimliği
| SHA256 | b70e78971fc44f84515584b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
|---|---|
| Dosya Adı | run-as-admin.exe (UAC talep amacıyla) |
| Boyut | 515.584 byte (515KB) |
| String Sayisi | 2.078 |
Yönetici Ayrıcalığı Talep Lure
run-as-admin.exe -- "Yönetici olarak çalıştır" direktifi veren binary adı! -- Sosyal mühendislik: kurban UAC iletişim kutusunu onaylar -- Tam sistem şifrelemesi için yönetici ayrıcalığı gerekli -- "Kurulum için yönetici ayrıcalığı gerekiyor" mesajı
C2 Sunucuları: Siyasi Referanslı Domain
Aktif C2'lar: mojobiden.com + paymenthacks.com!
http://mojobiden.com -- "mojo biden" (ABD politika referansı!) https://mojobiden.com -- HTTPS versiyonu http://paymenthacks.com -- açık saldırı amacı: "ödeme saldırısı" https://paymenthacks.com -- mojobiden.com = anti-Biden internet kültürü kelimesi + botnet C2 -- paymenthacks.com = ödeme sistemi saldırısı amacını itiraf eden domain! -- Conti TTP: birden fazla C2 → birisi düşerse diğeri aktif kalır
Conti Destek Onion Portalı
supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion -- Kurban müzakere/destek onion adresi -- "supp" prefix = "support" (destek portali) -- 56 karakter + .onion = v3 onion adresi (SHA3 tabanlı) -- Kurban fidye ödeme talimatları için buraya yönlendirilir
Conti/Ryuk Hakkında
Conti (Wizard Spider) 2020'de TrickBot grubu tarafından geliştirildi. 2022'de Ukrayna'yı desteklediği açıklanan grup operatöre karşı üye tarafından iç yapı sızdırıldı (Conti Leaks). 65.000+ iç mesaj + kaynak kodu açığa çıktı. 2022 Costa Rica hükümeti saldırısıyla faaliyeti bitti. Üyeler BlackBasta, Hive, Quantum, BlackCat'e geçti.
IOC
| SHA256 | b70e78971fc44f84515584b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
|---|---|
| C2 1 | mojobiden.com |
| C2 2 | paymenthacks.com |
| Destek Onion | supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion |
| Kılık | run-as-admin.exe (UAC prompt lure) |
Conti2 — Malware Profile
Conti Wizard Spider 2020 RaaS. run-as-admin.exe UAC. mojobiden.com+paymenthacks.com C2. supp24yy support onion. 2022 Conti Leaks.
Malware Type
Ransomware
Programming Language
C++
C2 Protocol
HTTPS/TOR
Target Systems
Kritik Altyapi
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (3 indicators)
IOC — Conti2
# DOMAIN
mojobiden.com
# DOMAIN
paymenthacks.com
# DOMAIN
supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion
| Type | Value | Note |
|---|---|---|
| domain | mojobiden.com | |
| domain | paymenthacks.com | |
| domain | supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion |
C2 Servers (5 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| mojobiden.com | domain | 443 | HTTPS | active | — |
| mojobiden.com | domain | 80 | HTTP | active | — |
| paymenthacks.com | domain | 443 | HTTPS | inactive | — |
| paymenthacks.com | domain | 80 | HTTP | inactive | — |
| supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion | domain | 80 | HTTP | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.