Manuel Statik Analiz — NotPetya (ExPetr) | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | 63545fa195488ff5399360b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | NotPetya.exe |
| Boyut | 399.360 byte |
| String Sayisi | 2.337 |
Geliştirici PDB Kanıtı
C:\Users\PC\documents\visual studio 2010\Projects\NotPetya\Release\NotPetya.pdb -- Kullanıcı: "PC" (generic ama developer makinesi teyit) -- IDE: Visual Studio 2010 (eski nesil, imza izlemeyi zorlaştırır) -- Proje: "NotPetya" (operatörler kendi isimlerini koymuş!) -- Derleme: Release (üretim/operasyon derlemesi)
Fidye İletişim ve BTC
posteo.net -- Alman anonim email servisi
-- wowsmith123456@posteo.net (tarihi NotPetya email adresi)
-- Posteo hesabı saldırı sonrası kapatıldı
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX -- TEK NotPetya BTC adresi!
-- Tüm kurbanlara aynı adres → gerçek fidye toplama değil!
-- Bu WIPER'in kanıtı: para maksatlı değil, imha için
-- Bu adrese ~$10,000 USD geldi; kullanılmadı
Ransom Note
Ooops, your important files are encrypted.
NotPetya Hakkında
NotPetya (ExPetr, Petya.A), 27 Haziran 2017'de Ukrayna'yı hedef alan ve tarihin en yıkıcı siber saldırısı olan wiper'dır. Şifreliyor ama kurtarma imkanı yok (fake ransomware). EternalBlue + Mimikatz credential harvesting ile yayılır. Rusya GRU'nun Sandworm grubu. Maersk, Merck, FedEx, Mondelez başta 10+ milyar USD hasar.
IOC
| SHA256 | 63545fa195488ff5399360b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| posteo.net (anonim Alman email) | |
| BTC | 1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX (tarihi tek adres) |
NotPetya — Malware Profile
NotPetya/ExPetr Sandworm GRU 2017. Ukrayna hedef. EternalBlue+Mimikatz yayilma. Wiper (sahte ransom). 10B+ USD hasar.
Malware Type
Wiper
Programming Language
C
C2 Protocol
SMB
Target Systems
Ukrayna+Küresel
Capabilities & Behavior
Zararlı Yazılım Aktivitesi
Kalıcılık Mekanizması
C2 İletişimi
Anti-Analiz
IOC List (2 indicators)
IOC — NotPetya
# DOMAIN
posteo.net
# MUTEX
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX
| Type | Value | Note |
|---|---|---|
| domain | posteo.net | |
| mutex | 1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX | BTC cüzdanı |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| posteo.net | domain | 443 | HTTPS | active | — |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.