Dosya Kimliği
| SHA256 | d174cf908b7bcee10cc0458955554e5ba81beffd8544ae95a427fff643a41c86 |
|---|---|
| Boyut | 444.416 byte |
| String Sayisi | 2.215 |
Yashma Builder v1.2 PDB Kanıtı
c:\Users\User\Desktop\v7\Decrypter\decrypter\obj\Debug\Yashma decrypter.pdb -- Yashma ransomware builder v1.2 — açık kaynaklı RaaS builder -- extensions_Load, deleteShadowCopiesCheckbox_CheckedChan -- Geliştirici "v7" dizininde çalışıyor → 7. major iterasyon!
Tor .onion Ödeme Paneli
medusaxko7jxtrojdkxo66j7ck4q5tgktf7uqsqyfry4ebnxlcbkccyd.onion -- MedusaLocker kurban ödeme / müzakere portalı https://t.me/R -- Telegram iletişim kanalı referansı
Bitcoin Cüzdanları
3vL4Cu3kLUedKwjomDKe754QhshVJw52xFV 3wmwaj6ige6a8C6eHKXKtVy8PTU3SnCG6A6
Hedeflenen Dosya Uzantıları (100+)
.txt, .jar, .dat, .contact, .settings, .doc, .docx, .xls, .xlsx, .ppt, .pptx, ... -- 100+ uzantı şifrelenecek liste
MedusaLocker Hakkında
MedusaLocker, 2019'dan beri aktif RaaS ailesidir. AES+RSA çift katman şifrelemesi kullanır. Yashma builder ile kolayca özelleştirilebilir; bu nedenle farklı kampanya isimleriyle (Yashma, MedusaLocker, AstraLocker) karşılaşılır. Shadow Copy silme, ağ sürücülerini şifreleme, boot record bozma yetenekleri vardır.
IOC
| SHA256 | d174cf908b7bcee10cc0458955554e5ba81beffd8544ae95a427fff643a41c86 |
|---|---|
| Onion C2 | medusaxko7jxtrojdkxo66j7ck4q5tgktf7uqsqyfry4ebnxlcbkccyd.onion |
| BTC | 3vL4Cu3kLUedKwjomDKe754QhshVJw52xFV |
| BTC | 3wmwaj6ige6a8C6eHKXKtVy8PTU3SnCG6A6 |
| Builder | Yashma ransomware builder v1.2 |
MedusaLocker — Malware Profile
MedusaLocker RaaS 2019. Triple Tor onion + medusa.su. mike PDB. BTC fidye. RSA+AES sifreliyor. G drive prefix.
Technical Details
Ransomware ailesi: AES/RSA hibrid sifreleme, dosya uzantisi degistirme, shadow copy silme, C2 ile anahtar alis-verisi, fidye notu birakma, kullanici belgelerine odaklanma
Capabilities & Behavior
IOC List (1 indicators)
# SHA256
d174cf908b7bcee10cc0458955554e5ba81beffd8544ae95a427fff643a41c86
| Type | Value | Note |
|---|---|---|
| sha256 | d174cf908b7bcee10cc0458955554e5ba81beffd8544ae95a427fff643a41c86 |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| medusa.su | domain | 443 | HTTPS | inactive | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.