Manuel Statik Analiz — IcedID (BazarLoader Ailesi) | Tehdit: YUKSEK

Dosya Kimliği

SHA25617014299f399f71d1130496b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya Adıinfo_IR-99661418.msi
Boyut1.130.496 byte (MSI installer)
String Sayisi5.745

MSI Fatura Lure

info_IR-99661418.msi
-- "IR" = "Invoice Request" (fatura talebi)
-- "99661418" = sahte takip/sipariş numarası
-- .msi: Windows Installer (yönetici meşruiyeti)
-- Finansal departmanlara hedefli email

Guernsey TLD C2 Domain

NSABX.GG  -- .gg = Guernsey (İngiliz Kanal Adaları) TLD
-- "NSABX" = 5 büyük harf (rastgele DGA-benzeri)
-- .gg TLD: gamer topluluğu kaynaklı, az engellenir
-- IcedID'nin tercihli C2 iletişim yöntemi

IcedID Hakkında

IcedID (BokBot), 2017'de keşfedilen modüler banking trojan'ıdır. TrickBot ile ilişkilidir, Cobalt Strike ve ransomware yüklemek için loader olarak kullanılır. Process hollowing ve hooking ile tarayıcı trafiğini yakalar. 2022'de kaynak kodu sızdı.

IOC

SHA25617014299f399f71d1130496b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
C2NSABX.GG (.gg Guernsey TLD)
Lureinfo_IR-99661418.msi (fatura talebi)

IcedID2 — Malware Profile

IcedID BokBot banking trojan 2017. TrickBot ilişkili. Cobalt Strike loader. Process hollowing browser hook. NSABX.GG.

Malware Type
Backdoor
Programming Language
C++
C2 Protocol
HTTPS
Target Systems
Küresel Finans

Capabilities & Behavior

Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması

IOC List (1 indicators)

IOC — IcedID2
# DOMAIN nsabx.gg
TypeValueNote
domain nsabx.gg

C2 Servers (1 recorded servers for this family)

Address Type Port Protocol Status Country
nsabx.gg domain 443 HTTPS inactive —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
icedidinfo-ir-msi-lurensabx-ggguernsey-tldmsi-dropperinvoice-requestanti-debug