Dosya Kimliği
| SHA256 | 5671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Boyut | 1.095.680 byte |
| String Sayisi | 5.092 |
Fidye İletişim ve Ödeme Altyapısı
firemail.cc -- .cc = Cocos Adaları TLD (az bilinen)
-- Anonim email servisi üzerinden kurban iletişimi
uncryptfile.com -- Dharma'nın kendi şifre çözme servisi!
-- "Dosyanızı buradan çözebilirsiniz" tuzağı
https://localbitcoins.com/buy_bitcoins -- Bitcoin satın alma rehberi
http://www.coindesk.com/information/how-can-i- -- Bitcoin bilgi
Bitcoin Cüzdanlar
13bpPxtiX48ccfV6ampj4kpfz3wLuvtp1lW 13URQhAKhdqlxZUgBBiGwHEsbLuGaWpkMhk
Dharma Hakkında
Dharma (Crysis varyantı), 2016'dan beri aktif olan RaaS fidye yazılımıdır. RDP brute force ile giriş yapar, AES-256 + RSA-1024 ile şifreler. firemail.cc üzerinden kurban iletişimi sağlar. 2020'de kaynak kodu sızdı ve birçok varyant ortaya çıktı. Küçük/orta işletmeleri hedefler.
IOC
| SHA256 | 5671112c276673ee1095680b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Email C2 | firemail.cc (.cc Cocos Islands) |
| Servis | uncryptfile.com |
| BTC | 13bpPxtiX48ccfV6ampj4kpfz3wLuvtp1lW |
| BTC | 13URQhAKhdqlxZUgBBiGwHEsbLuGaWpkMhk |
Dharma — Malware Profile
Dharma ransomware. firemail.cc email iletisim. wmic shadowcopy delete yedek imhasi. Crypto++ RSA+AES. Çok yıllık aktif.
Technical Details
Ransomware ailesi: AES/RSA hibrid sifreleme, dosya uzantisi degistirme, shadow copy silme, C2 ile anahtar alis-verisi, fidye notu birakma, kullanici belgelerine odaklanma
Capabilities & Behavior
IOC List (4 indicators)
# DOMAIN
firemail.cc
# DOMAIN
uncryptfile.com
# DOMAIN
localbitcoins.com
# DOMAIN
coindesk.com
| Type | Value | Note |
|---|---|---|
| domain | firemail.cc | |
| domain | uncryptfile.com | |
| domain | localbitcoins.com | |
| domain | coindesk.com |
C2 Servers (2 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| firemail.cc | domain | 443 | HTTPS | active | — |
| uncryptfile.com | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.