Manuel Statik Analiz — Latrodectus | Tehdit: YUKSEK

Dosya Kimliği

SHA256b78dbc66a99cdec42012160b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya Adıtemp.tmp (MSI kılığında)
Boyut2.012.160 byte (2MB MSI)
String Sayisi9.780

temp.tmp: MSI Kılık

temp.tmp
-- ".tmp" uzantısı → geçici dosya gibi görünür
-- Aslında MSI (Windows Installer paketi)!
-- Güvenlik araçları .tmp uzantılı dosyalara daha az dikkat eder
-- MSI: tam kurulum yetkisiyle çalışır (WiX/MSI framework)
-- İçerik: WiX installer tabloları + Latrodectus payload

C2: wazij.com/sel.php

C2 Tespit: wazij.com/sel.php HTTP gate!
https://wazij.com/sel.phpAI_DOWs
-- wazij.com = C2 domain
-- /sel.php = "selector" PHP gate (komut alımı)
-- "AI_DOWs" = string parsing artifact (truncated)
-- Latrodectus HTTP C2 protocolü: POST /sel.php → komut alımı

Üçlü Anti-Analiz

NtQueryInformationProcess -- ProcessDebugPort sorgusu
GetTickCount              -- zamanlama kontrolü
IsDebuggerPresent         -- debug bayrak kontrolü
-- Üçlü katman: userland + kernel + zamanlama

Latrodectus Hakkında

Latrodectus 2023'te IcedID altyapısı üzerinde keşfedilen yeni bir loader'dır. Inception Group (TA577 / TA578) tarafından kullanılmaktadır. HTTPS/HTTP üzerinden C2 iletişimi yapar. Ek payload indirme, komut çalıştırma ve process injection yetenekleri vardır. IcedID'nin halefı olarak düşünülmektedir.

IOC

SHA256b78dbc66a99cdec42012160b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
C2wazij.com
Gatewazij.com/sel.php

Latrodectus — Malware Profile

Latrodectus 2023 IcedID altyapısı. temp.tmp MSI kilik. wazij.com/sel.php gate. TA577/TA578. IcedID halefi loader.

Malware Type
Loader
Programming Language
C
C2 Protocol
HTTPS
Target Systems
Windows

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — Latrodectus
# DOMAIN wazij.com
TypeValueNote
domain wazij.com

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
wazij.com domain 443 HTTPS active —
wazij.com domain 443 HTTPS active —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
latrodectustemp-tmp-msi-disguisewazij-com-c2sel-php-gatemsi-dropperntqueryinformationprocesstriple-anti-debug