Manuel Statik Analiz — LaplasClipper | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 3e41726d0ade4f378192b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f000 |
|---|---|
| Boyut | 8.192 byte (8KB — çok küçük clipper!) |
| String Sayisi | 172 |
clipper.guru: C2 Domain
C2 TESPİT: Laplas'ın açık C2!
clipper.guru -- ".guru" = TLD (anlamlı isim seçimi) -- "clipper" = clipboard hijacker referansı -- Saldırgan: açık isme sahip domain seçmiş (OPSEC zayıf) -- Laplas Clipboard Hijacker: kripto cüzdan adresini değiştirir -- Kurban Bitcoin gönderirken adres değişir → para saldırgana gider
ApiKey + Config Yapısı
Config -- konfigürasyon bölümü ApiKey -- API anahtarı alanı (C2 kimlik doğrulama) Clipboard -- pano hijack fonksiyonu _runMutex -- çalışma mutex'i (çifte instance engeli) f0cd0c3938331a84425c6e784f577ccd87bb667cfdb44cc24 -- 47 karakter hex kimlik → dahili hash/tanımlayıcı -- Saldırgan paneli: bu hash ile agent takibi yapıyor
Laplas Çalışma Prensibi
1) _runMutex → zaten çalışıyor mu? 2) Config.ApiKey → C2'ye bağlan 3) Clipboard → pano içeriğini izle 4) Kripto adres tespiti (BTC/ETH/TRX/SOL regex) 5) Adres değiştir → saldırganın cüzdanı 6) Kurban: para saldırgana gitti!
IOC
| SHA256 | 3e41726d0ade4f378192b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f000 |
|---|---|
| C2 | clipper.guru |
| Config | ApiKey (kimlik doğrulama) |
LaplasClipper — Malware Profile
LaplasClipper. clipper.guru C2. ApiKey config. Clipboard pano hijack. 8KB minimal binary.
Malware Type
Other
Programming Language
C#/.NET
C2 Protocol
C2 Panel + Clipboard
Target Systems
Kuresel — Kripto Yatirimcilari
Capabilities & Behavior
Zararlı Yazılım Aktivitesi
Kalıcılık Mekanizması
C2 İletişimi
Anti-Analiz
IOC List (1 indicators)
IOC — LaplasClipper
# SHA256
3e41726d0ade4f378192b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f000
| Type | Value | Note |
|---|---|---|
| sha256 | 3e41726d0ade4f378192b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f000 |
C2 Servers (2 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| clipper.guru | domain | 443 | HTTPS | inactive | — |
| clipper.guru | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.