Manuel Statik Analiz — NanoCore RAT | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 13bab9f76e7c622a1075200b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
|---|---|
| Dosya Adı | Scan#250226HPJetstar.exe (HP tarayıcı belgesi) |
| Boyut | 1.075.200 byte (1.05MB) |
| String Sayisi | 5.204 |
PDB: FqStwIZtCP Geliştirici Klasörü — Tekrar!
GELİŞTİRİCİ İZİ: Aynı operatör, farklı payload!
C:\Users\Administrator\Desktop\Client\Temp\FqStwIZtCP\src\obj\Debug\pINX.pdb -- "FqStwIZtCP" = aynı rastgele temp klasör adı! (NanoCore5 ile aynı!) -- "Administrator" hesabı (aynı) -- Farklı SHA: 13bab9f76e7c622a vs önceki NanoCore5 -- Aynı geliştirici: farklı tarihte farklı hedeflere karşı yeni build! -- "pINX.pdb" = aynı proje dosyası adı
conjugatePair: Yeni NanoCore Modül Komutu
conjugatePair -- Yeni! NanoCore plugin/komut adı GetConfig -- konfigürasyon al SetConfig -- konfigürasyon ayarla Panel -- plugin paneli -- "conjugatePair" = matematiksel eşlenik çifti (complex conjugate) -- VEYA ağ bağlantı çifti (socket pair) -- NanoCore plugin sistemi: her modül kendi komutlarını tanımlar -- Daha önce görülmedi: bu build'e özgü plugin
IOC
| SHA256 | 13bab9f76e7c622a1075200b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
|---|---|
| PDB | FqStwIZtCP\pINX.pdb (tekrar eden operatör) |
| Komut | conjugatePair (yeni) |
NanoCore — Malware Profile
NanoCore RAT .NET. HP scanner lures. FqStwIZtCP PDB path recurring. Plugin: GetConfig/SetConfig/conjugatePair.
Malware Type
RAT
Programming Language
.NET
C2 Protocol
TCP
Target Systems
Windows
Technical Details
.NET, plugin tabanli (DLL eklentiler), AES-128 sifreleme, port TCP dinamik, Mutex rastgele GUID, GetAsyncKeyState keylogger, Clipboard monitor, Remote Shell (cmd.exe), Hidden VNC, Password Recovery
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — NanoCore
# SHA256
13bab9f76e7c622a1075200b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
| Type | Value | Note |
|---|---|---|
| sha256 | 13bab9f76e7c622a1075200b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f |
C2 Servers (4 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| pk68.io | domain | 443 | HTTPS | active | — |
| 195.3.221.139 | ip | 4782 | TCP | inactive | RO |
| UNKNOWN_HOST | unknown | 8918 | TCP | inactive | — |
| 37.140.192.146 | ip | 7707 | TCP | sinkholed | UA |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.