Manuel Statik Analiz — MetaStealer | Tehdit: YUKSEK

Dosya Kimliği

SHA2566c5f08e03aea51dd15703048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya Adıoc.exe
Boyut1.570.304 byte (1.5MB)
String Sayisi7.655

Sandboxie Sandbox Tespiti

SOFTWARE\Sandboxie   -- Registry key tespiti (Sandboxie kurulumu)
Sandboxie detected   -- Tespit mesajı (string kanıtı!)
CheckRemoteDebuggerPresent  -- Remote debugger kontrolü
-- Sandboxie: İzole sandbox ortamı (analiz için kullanılır)
-- Bu string'i tespit edince: çalışmayı durdur / sahte davran

Şifreli Config Ayrıştırıcı

Header parsed - headerSize: %d, blockSize: %d, keySize: %d, encryptedSize: %d
-- Yapılandırma dosyası şifreleme formatı teyiti
-- headerSize: Config başlık boyutu
-- blockSize: Şifreleme blok boyutu (AES-128/256 block size)
-- keySize: Şifreleme anahtar uzunluğu (128/256 bit)
-- encryptedSize: Şifreli payload boyutu
-- C&C adresi ve kimlik bilgileri bu şifreli config'de saklanır

IOC

SHA2566c5f08e03aea51dd15703048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Anti-sandboxSOFTWARE\Sandboxie (registry)
ConfigheaderSize/blockSize/keySize şifreli format

MetaStealer — Malware Profile

MetaStealer GCC 6.3.0 Cygwin build. oc.exe. Sandboxie detect CheckRemoteDebuggerPresent. AES/block sifreli C2.

Malware Type
Infostealer
Programming Language
C++ (GCC)
C2 Protocol
HTTP
Target Systems
Küresel

Capabilities & Behavior

Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı

IOC List (1 indicators)

IOC — MetaStealer
# SHA256 6c5f08e03aea51dd15703048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
TypeValueNote
sha256 6c5f08e03aea51dd15703048b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Tags
metastealersandboxie-detectionsandboxie-registryheadersize-blocksizeencrypted-config-parsercheckremotedebuggergcc-cpp