Manuel Statik Analiz — DCRat VBScript Dropper | Tehdit: YUKSEK

Dosya Kimliği

SHA25671c79c58dc14cf561031536b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya Adısostener1.vbs (İspanyolca "tutmak/desteklemek" + VBScript)
Boyut1.031.536 byte (1MB VBScript)
String Sayisi777

VBScript Obfuskasyon Teknikleri

Gelişmiş Obfuskasyon: 18 karakterlik rastgele değişken adları + string bölme tekniği!
-- 18-karakter rastgele değişken adı:
set geutqmonpmjthuux = CreateObject("WScript.Shell")
geutqmonpmjthuux.Run "power" + "shell " & (fxltxsmdgsuadkcx) , 0, false

-- "power" + "shell " = string concatenation ile AV bypass!
-- AV'ler "powershell" kelimesini tarar ama "power"+"shell"i kaçırabilir
-- geutqmonpmjthuux = 18 karakter sözlüksüz ad (tanıma engellemesi)
-- 0 = Gizli çalıştır (pencere gösterme!)
-- false = Beklemeden devam et (async execution)

Google AppEngine Payload Barındırma

rodriakd-8413d.appspot.com/o/dll/DLL 18-...
-- rodriakd-8413d = Google Firebase/AppEngine proje ID'si
-- appspot.com = Google App Engine (meşru bulut → whitelist'lerde)
-- /o/dll/ = Firebase Storage binary endpoint
-- Güvenlik ürünleri *.appspot.com'u genelde güvenilir sayar!

IOC

SHA25671c79c58dc14cf561031536b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Droppersostener1.vbs (İspanyolca, WScript.Shell, gizli çalıştırma)
Payload Hostrodriakd-8413d.appspot.com (Google AppEngine kötüye kullanımı)
Teknik"power"+"shell" string split + 18-char obfuscated var

DCRat2 — Malware Profile

DCRat DarkCrystal RAT 2019 Rus underground. Plugin tabanlı modüler. VBScript dropper. .Ru TLD C2. sostener LATAM hedefleme.

Malware Type
RAT
Programming Language
C#/.NET
C2 Protocol
TCP/HTTP
Target Systems
Küresel

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — DCRat2
# DOMAIN appspot.com
TypeValueNote
domain appspot.com

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
geutqmonpmjthuux.ru domain 443 HTTP inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
dcratsostener1-vbsspanish-dropper18-char-variable-obfuscationwscript-shellpower-shell-string-splitav-bypass-technique