Manuel Statik Analiz — Conti Ransomware | Tehdit: KRİTİK

Dosya Kimliği

SHA256b70e78971fc44f84515584b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Dosya Adırun-as-admin.exe (UAC talep amacıyla)
Boyut515.584 byte (515KB)
String Sayisi2.078

Yönetici Ayrıcalığı Talep Lure

run-as-admin.exe
-- "Yönetici olarak çalıştır" direktifi veren binary adı!
-- Sosyal mühendislik: kurban UAC iletişim kutusunu onaylar
-- Tam sistem şifrelemesi için yönetici ayrıcalığı gerekli
-- "Kurulum için yönetici ayrıcalığı gerekiyor" mesajı

C2 Sunucuları: Siyasi Referanslı Domain

Aktif C2'lar: mojobiden.com + paymenthacks.com!
http://mojobiden.com    -- "mojo biden" (ABD politika referansı!)
https://mojobiden.com   -- HTTPS versiyonu
http://paymenthacks.com -- açık saldırı amacı: "ödeme saldırısı"
https://paymenthacks.com
-- mojobiden.com = anti-Biden internet kültürü kelimesi + botnet C2
-- paymenthacks.com = ödeme sistemi saldırısı amacını itiraf eden domain!
-- Conti TTP: birden fazla C2 → birisi düşerse diğeri aktif kalır

Conti Destek Onion Portalı

supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion
-- Kurban müzakere/destek onion adresi
-- "supp" prefix = "support" (destek portali)
-- 56 karakter + .onion = v3 onion adresi (SHA3 tabanlı)
-- Kurban fidye ödeme talimatları için buraya yönlendirilir

Conti/Ryuk Hakkında

Conti (Wizard Spider) 2020'de TrickBot grubu tarafından geliştirildi. 2022'de Ukrayna'yı desteklediği açıklanan grup operatöre karşı üye tarafından iç yapı sızdırıldı (Conti Leaks). 65.000+ iç mesaj + kaynak kodu açığa çıktı. 2022 Costa Rica hükümeti saldırısıyla faaliyeti bitti. Üyeler BlackBasta, Hive, Quantum, BlackCat'e geçti.

IOC

SHA256b70e78971fc44f84515584b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
C2 1mojobiden.com
C2 2paymenthacks.com
Destek Onionsupp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion
Kılıkrun-as-admin.exe (UAC prompt lure)

Conti2 — Malware Profile

Conti Wizard Spider 2020 RaaS. run-as-admin.exe UAC. mojobiden.com+paymenthacks.com C2. supp24yy support onion. 2022 Conti Leaks.

Malware Type
Ransomware
Programming Language
C++
C2 Protocol
HTTPS/TOR
Target Systems
Kritik Altyapi

Capabilities & Behavior

Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)

IOC List (3 indicators)

IOC — Conti2
# DOMAIN mojobiden.com # DOMAIN paymenthacks.com # DOMAIN supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion
TypeValueNote
domain mojobiden.com
domain paymenthacks.com
domain supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion

C2 Servers (5 recorded servers for this family)

Address Type Port Protocol Status Country
mojobiden.com domain 443 HTTPS active —
mojobiden.com domain 80 HTTP active —
paymenthacks.com domain 443 HTTPS inactive —
paymenthacks.com domain 80 HTTP inactive —
supp24yy6a66hwszu2piygicgwzdtbwftb76htfj7vnip3getgqnzxid.onion domain 80 HTTP inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
conti-ransomwarerun-as-admin-exemojobiden-com-c2paymenthacks-com-c2support-onion-supp24yy6a66conti-support-portaluac-bypass