Dosya Kimliği
| SHA256 | 90d4826fc5e132f249664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | comfortconcept.exe |
| Boyut | 49.664 byte (.NET C#) |
| String Sayisi | 555 |
C2 Domain
comfortconcept.com -- njRAT C2 sunucu domaini -- Uydurma "comfort concept" şirket ismi -- email.com, logs.com, fortconcept.com fragmentleri de görülüyor
njRAT Hakkında
njRAT (BlaDaBindi, Njw0rm), 2013'te Orta Doğu/Kuzey Afrika'da Arapça konuşan tehdit aktörleri tarafından geliştirilen ve yaygın kullanılan bir .NET RAT'ıdır. Keylogger, ekran görüntüsü, webcam, dosya yönetimi ve kabuk erişimi özellikleri sunar. MalwareBazaar'da en çok görülen malware ailelerinden biridir.
IOC
| SHA256 | 90d4826fc5e132f249664b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| C2 | comfortconcept.com |
| Anti-Debug | NtSetInformationProcess |
NjRAT — Malware Profile
njRAT Bladabindi. Spanish cotizacion lure. get_Panel1 C2 panel. MENA + Latin America targeting.
Technical Details
TCP port 1177 (varsayilan), XOR tabanlı iletisim sifreleme, .NET Framework 2.0+, Mutex: {GUID}, Registry Run key persistence, Keylogger (GetAsyncKeyState), clipboard monitor, screenshot, remote shell, remote camera
Attribution / Threat Actor
Arap dilli siber suc topluluklari, en cok MENA (Orta Dogu ve Kuzey Afrika) bolgesindeki gruplar. Yasama savasi donemi Suriyeli gruplar tarafindan da kullanilmistir.
Capabilities & Behavior
IOC List (4 indicators)
# DOMAIN
comfortconcept.com
# DOMAIN
email.com
# DOMAIN
logs.com
# DOMAIN
fortconcept.com
| Type | Value | Note |
|---|---|---|
| domain | comfortconcept.com | |
| domain | email.com | |
| domain | logs.com | |
| domain | fortconcept.com |
C2 Servers (8 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| system.io | domain | — | TCP | active | — |
| microsoft.com | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
| system.io | domain | — | TCP | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.