Manuel Statik Analiz — Hive Ransomware / Chisel Tool | Tehdit: KRITIK
Dosya Kimligi
| SHA256 | 8a99353662ccae1170c8bc3aab96499124cd4de3c0e3de4a8d7e91e8aec5de4 |
|---|---|
| Dosya Adi | chisel.exe (Go network tunnel) |
| Boyut | 8.230.912 byte (8.2MB Go binary) |
| String Sayisi | 25.933 |
LOTL Go SSH Tunneling
golang.org/x/crypto/ssh.(*channel).sendMessage acme-v02.api.letsencrypt.org/directory -- Chisel = Go TCP/SSH tunnel (acik kaynakli LOTL araci) -- Hive operatorleri ag icinde lateral movement icin kullanir
Hive Ransomware Imzalari
locked, nfiles, Decrypt, Encrypt, Payload @2fD9C2u -- C2 config fragmenti
Hive Hakkinda
Hive, 2021-2023 arasi aktif olan Rust/Go tabanli RaaS (Ransomware-as-a-Service) ailesidir. Ocak 2023'te FBI operasyonuyla altyapisi ele gециrilmiştir. Chisel.exe gibi legitim araclar kullanarak ag ici tunelleme yapar (LOTL). Saglik, egitim ve finans sektorlerini hedeflemistir.
IOC
| SHA256 | 8a99353662ccae1170c8bc3aab96499124cd4de3c0e3de4a8d7e91e8aec5de4 |
|---|---|
| Teknik | LOTL - chisel.exe Go SSH tunneling |
Hive — Malware Profile
Hive, 2021-2023 arasi aktif Rust/Go RaaS ailesidir. Ocak 2023 FBI operasyonuyla altyapisi ele gecirildi. Chisel.exe gibi LOTL araclari kullanir. Saglik, egitim, finans hedefler.
Malware Type
Ransomware
Programming Language
Go/C++
C2 Protocol
—
Target Systems
Windows/Linux
Technical Details
Ransomware ailesi: AES/RSA hibrid sifreleme, dosya uzantisi degistirme, shadow copy silme, C2 ile anahtar alis-verisi, fidye notu birakma, kullanici belgelerine odaklanma
Capabilities & Behavior
Dosya Şifreleme (AES/RSA)
Gölge Kopya Silme
Yedek Kaldırma
Fidye Notu Oluşturma
Kalıcılık Sağlama
Ağ Paylaşımı Şifreleme
Anti-Analiz Teknikleri
Çift Gasp (Data Leak)
IOC List (2 indicators)
IOC — Hive
# DOMAIN
golang.org
# DOMAIN
letsencrypt.org
| Type | Value | Note |
|---|---|---|
| domain | golang.org | |
| domain | letsencrypt.org |