Manuel Statik Analiz — LokiBot | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 904a61a37592f6a7e8c3b5d2f1a9e4c7b8d0e3f5a2c6e1b4d7f0a9c3b8e5d2f |
|---|---|
| Dosya Adı | officedocuments.doc (Sosyal mühendislik lure) |
| Boyut | 611.186 byte |
| String Sayisi | 1.759 |
Bitcoin Cüzdan Adresleri
Ödemede kullanılan BTC cüzdanlar tespit edildi.
1fYQSmDfF2nAIYRl3oN9cJbc3foMyrggMiF -- BTC cüzdan #1 1laTSa6EVdXOsADncMdlJkIbaolPjv22kR5 -- BTC cüzdan #2
VBA Makro Yayılım
officedocuments.doc — Word belgesi üzerinden VBA makro ile payload dağıtımı yapılır.
LokiBot Hakkında
LokiBot, 2015'ten beri aktif C++ tabanlı infostealer ve form-grabber ailesidir. Tarayıcı, FTP, VPN, email ve kripto cüzdan kimlik bilgileri çalar. HTTP üzerinden C2 ile iletişim kurar. Underground forumlarda $300 ile satılmış, ancak 2019'da sızdırılmıştır.
IOC
| SHA256 | 904a61a37592f6a7e8c3b5d2f1a9e4c7b8d0e3f5a2c6e1b4d7f0a9c3b8e5d2f |
|---|---|
| BTC Cüzdan 1 | 1fYQSmDfF2nAIYRl3oN9cJbc3foMyrggMiF |
| BTC Cüzdan 2 | 1laTSa6EVdXOsADncMdlJkIbaolPjv22kR5 |
Lokibot — Malware Profile
LokiBot Loki PWS infostealer. Ordine di acquisto Italian PO ISO delivery. GetKeyNameTextW keylogger.
Malware Type
Infostealer
Programming Language
C++
C2 Protocol
HTTP
Target Systems
Windows
Technical Details
C++, HTTP POST form-based C2, browser credential theft, FTP/SMTP/VPN stealer, Filezilla/WinSCP credential theft, anti-emulation (timing checks), steganography ile C2 IP gizleme
Capabilities & Behavior
Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı
IOC List (1 indicators)
IOC — LokiBot
# SHA256
904a61a37592f6a7e8c3b5d2f1a9e4c7b8d0e3f5a2c6e1b4d7f0a9c3b8e5d2f
| Type | Value | Note |
|---|---|---|
| sha256 | 904a61a37592f6a7e8c3b5d2f1a9e4c7b8d0e3f5a2c6e1b4d7f0a9c3b8e5d2f | len=63 |
C2 Servers (2 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 109.206.243.59 | ip | 80 | HTTP | inactive | RU |
| lokibot.net | domain | 80 | HTTP | sinkholed | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.