Manuel Statik Analiz — Kimsuky APT (Kuzey Kore) | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | 56a90f247ccffb6394489b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | Shadows of BlackwoodHotel.pdf.lnk |
| Boyut | 94.489 byte (LNK + PS payload) |
| String Sayisi | 405 |
Çift Uzantı LNK Tuzağı
APT Tekniği: Japonya/Korea temalı otel dokümanı PDF kimliği verilerek kurban ikna ediliyor!
Shadows of BlackwoodHotel.pdf.lnk -- "BlackwoodHotel" = Korean/Japanese tematik yem -- ".pdf" görünür uzantı (Windows gizler .lnk) -- .lnk kısayol = PowerShell veya cmd çalıştırır -- Kimsuky'nin tipik spear phishing belgesi
PowerShell Obfuskasyon + VM Tespiti
$FVj4o6gydZ9UUvvO = @(('{0}{1}' -f 'vmxne','t'), $(-join('lckihls'.
-- "{0}{1}" -f format operatörü: 'vmxne'+'t' = 'vmxnet'
-- 'vmxnet' = VMware sanal NIC sürücüsü!
-- $(-join('lckihls'...)) = dizi karıştırma tekniği
-- VM tespiti → analiz ortamında çalışmaz
hex.Su -- .su Soviet Union TLD (eski USSR domain)
Kimsuky Hakkında
Kimsuky (APT43, Emerald Sleet), Kuzey Kore Devlet Güvenlik Bakanlığı'na bağlı APT grubudur. 2013'ten beri aktif. Güney Kore hükümeti, nükleer araştırma ve savunma sektörlerini hedefler. COVID dönemi aşı araştırma kurumlarını da hedefleyen spear phishing kampanyaları başlattı.
IOC
| SHA256 | 56a90f247ccffb6394489b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Lure | Shadows of BlackwoodHotel.pdf.lnk (çift uzantı) |
| C2 | hex.Su (.su Soviet Union TLD) |
Kimsuky — Malware Profile
Kimsuky Velvet Chollima 2012 Kuzey Kore APT. Shadows of BlackwoodHotel.pdf.lnk otel spy lure. Guney Kore akademi/hükümet.
Malware Type
Backdoor
Programming Language
PowerShell/VBScript
C2 Protocol
HTTP
Target Systems
Guney Kore/NATO
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — Kimsuky
# DOMAIN
hex.su
| Type | Value | Note |
|---|---|---|
| domain | hex.su |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| hex.su | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.