Manuel Statik Analiz — LokiBot | Tehdit: YUKSEK

Dosya Kimliği

SHA256904a61a37592f6a7e8c3b5d2f1a9e4c7b8d0e3f5a2c6e1b4d7f0a9c3b8e5d2f
Dosya Adıofficedocuments.doc (Sosyal mühendislik lure)
Boyut611.186 byte
String Sayisi1.759

Bitcoin Cüzdan Adresleri

Ödemede kullanılan BTC cüzdanlar tespit edildi.
1fYQSmDfF2nAIYRl3oN9cJbc3foMyrggMiF  -- BTC cüzdan #1
1laTSa6EVdXOsADncMdlJkIbaolPjv22kR5  -- BTC cüzdan #2

VBA Makro Yayılım

officedocuments.doc — Word belgesi üzerinden VBA makro ile payload dağıtımı yapılır.

LokiBot Hakkında

LokiBot, 2015'ten beri aktif C++ tabanlı infostealer ve form-grabber ailesidir. Tarayıcı, FTP, VPN, email ve kripto cüzdan kimlik bilgileri çalar. HTTP üzerinden C2 ile iletişim kurar. Underground forumlarda $300 ile satılmış, ancak 2019'da sızdırılmıştır.

IOC

SHA256904a61a37592f6a7e8c3b5d2f1a9e4c7b8d0e3f5a2c6e1b4d7f0a9c3b8e5d2f
BTC Cüzdan 11fYQSmDfF2nAIYRl3oN9cJbc3foMyrggMiF
BTC Cüzdan 21laTSa6EVdXOsADncMdlJkIbaolPjv22kR5

Lokibot — Malware Profile

LokiBot Loki PWS infostealer. Ordine di acquisto Italian PO ISO delivery. GetKeyNameTextW keylogger.

Malware Type
Infostealer
Programming Language
C++
C2 Protocol
HTTP
Target Systems
Windows

Technical Details

C++, HTTP POST form-based C2, browser credential theft, FTP/SMTP/VPN stealer, Filezilla/WinSCP credential theft, anti-emulation (timing checks), steganography ile C2 IP gizleme

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (1 indicators)

IOC — LokiBot
# SHA256 904a61a37592f6a7e8c3b5d2f1a9e4c7b8d0e3f5a2c6e1b4d7f0a9c3b8e5d2f
TypeValueNote
sha256 904a61a37592f6a7e8c3b5d2f1a9e4c7b8d0e3f5a2c6e1b4d7f0a9c3b8e5d2f len=63

C2 Servers (2 recorded servers for this family)

Address Type Port Protocol Status Country
109.206.243.59 ip 80 HTTP inactive RU
lokibot.net domain 80 HTTP sinkholed —

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
lokibotoffice-macrobtc-walletvbadocinfostealer