Dosya Bilgileri
| Özellik | Değer |
|---|---|
| SHA256 | db6463b751ef817b9b5638571833cef10b72adfa7bf460fc2ba2448af3249496 |
| MD5 | b904965e2232b8131769911f703b2e73 |
| SHA1 | |
| Dosya Adı | file (Go binary, NjRAT etiketli) |
| Boyut | 1,790,999 bytes |
| Mimari | x64 (amd64) |
| Derleme Tarihi | Bilinmiyor |
| Packer | Tespit edilmedi |
| MB İlk Görülme | 2026-06-29 |
| MB Etiketleri | exe, njrat, 54e64e, dropped-by-amadey |
Tehdit Profili
Aile: NjRAT Sınıflandırma: YÜKSEK Güven: LOW
⚠️ NOT: Bu örnek (db6463b7) ve önceki örnek (a64e0733) aynı Amadey Loader kampanyasından droplanmış, aynı Go tabanlı binary ailesidir. "54e64e" etiket örtüşmesi aynı kampanyayı işaret etmektedir. Her iki örnekte de klasik NjRAT imzaları yerine Go runtime strings tespit edilmiştir. Bu ikili örnek, Amadey C2 altyapısının aynı hedeflere aynı yük dosyasının iki farklı varyantını gönderdiğini göstermektedir.
Tespit Edilen Yetenekler
- Remote Access (Amadey loader zincirinden)
- Ağ iletişimi (Go net paketi)
- Sistem bilgisi toplama
- C2 iletişimi (şifreli)
Anti-Analiz Teknikleri
- Go binary obfuscation
- Şifreli veri bölümleri
Kalıcılık Mekanizmaları
Bilinmiyor
Enjeksiyon Teknikleri
- Tespit edilmedi (statik analizde obfuscated)
C2 Sunucuları
IOC Listesi
| Tip | Değer |
|---|---|
| sha256 | db6463b751ef817b9b5638571833cef10b72adfa7bf460fc2ba2448af3249496 |
| md5 | b904965e2232b8131769911f703b2e73 |
| domain | activeSweepmheap.fr |
| domain | atomic.Com |
| domain | bisect.de |
| domain | bits.Tr |
| domain | bytealg.Com |
| domain | cmp.Com |
| domain | destroy.fr |
| domain | dict.br |
| domain | dict.Com |
| domain | dict.me |
| domain | doSlow.de |
| domain | eq.io |
| domain | eq.reflect.me |
| domain | eq.reflect.Me |
| domain | eq.ru |
| domain | eq.runtime.Fr |
| domain | eq.runtime.tr |
| domain | eq.syscall.WS |
| domain | exithook.ru |
| domain | exithook.Ru |
| domain | exithook.Run.de |
| domain | Find.de |
| domain | flush.de |
| domain | fmtsort.com |
| domain | freemheap.fr |
| domain | godebug.ru |
| domain | godebugs.Info |
| domain | godebug.update.de |
| domain | handleMethods.de |
| domain | hash.ru |
Öneriler
- Hash değerlerini EDR/SIEM sistemlerinize ekleyin
- Tespit edilen domain ve IP'leri firewall/proxy kara listesine alın
- Registry autorun anahtarlarını periyodik kontrol edin
- MalwareBazaar ve VirusTotal üzerinden hash kontrolü yapın
- Şüpheli process injection aktivitelerini izleyin
NjRAT — Malware Profile
njRAT Bladabindi. Spanish cotizacion lure. get_Panel1 C2 panel. MENA + Latin America targeting.
Technical Details
TCP port 1177 (varsayilan), XOR tabanlı iletisim sifreleme, .NET Framework 2.0+, Mutex: {GUID}, Registry Run key persistence, Keylogger (GetAsyncKeyState), clipboard monitor, screenshot, remote shell, remote camera
Attribution / Threat Actor
Arap dilli siber suc topluluklari, en cok MENA (Orta Dogu ve Kuzey Afrika) bolgesindeki gruplar. Yasama savasi donemi Suriyeli gruplar tarafindan da kullanilmistir.
Capabilities & Behavior
IOC List (5 indicators)
# SHA256
db6463b751ef817b9b5638571833cef10b72adfa7bf460fc2ba2448af3249496
# MD5
b904965e2232b8131769911f703b2e73
# DOMAIN
eq.runtime.Fr
# DOMAIN
eq.runtime.tr
# DOMAIN
handleMethods.de
| Type | Value | Note |
|---|---|---|
| sha256 | db6463b751ef817b9b5638571833cef10b72adfa7bf460fc2ba2448af3249496 | |
| md5 | b904965e2232b8131769911f703b2e73 | |
| domain | eq.runtime.Fr | |
| domain | eq.runtime.tr | |
| domain | handleMethods.de |
C2 Servers (8 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| system.io | domain | — | TCP | active | — |
| microsoft.com | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.