Manuel Statik Analiz — Phemedrone Stealer | Tehdit: YUKSEK
Dosya Kimliği
| SHA256 | 0cb3d1764153b9a3239616b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Dosya Adı | WDSecureUtilities(1).exe |
| Boyut | 239.616 byte (.NET) |
| String Sayisi | 1.444 |
Windows Defender Taklit
WDSecureUtilities(1).exe -- "WD" = Windows Defender kısaltması -- "SecureUtilities" = güvenlik aracı görünümü -- "(1)" = indirilen kopya numarası (yaygın dosya ismi) -- Kullanıcı Windows Defender aracı sanıp çalıştırıyor
NT API Anti-Debug
NtQuerySystemInformation -- Sistem bilgisi sorgusu (debugger tespiti) NtQueryObject -- Nesne bilgisi (breakpoint tespiti) get_encrypted -- Şifreli string çözme metodu #GUID -- .NET assembly GUID (C# kaynağı)
IOC
| SHA256 | 0cb3d1764153b9a3239616b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 |
|---|---|
| Kamuflaj | WDSecureUtilities.exe (Windows Defender gizleme) |
Phemedrone — Malware Profile
Phemedrone Stealer C# .NET. KeePass Key3Database + ParseColdWallets crypto cold wallets. Fake WD Secure Utilities.
Malware Type
Infostealer
Programming Language
C#
C2 Protocol
HTTP
Target Systems
Windows
Technical Details
.NET, HTTPS C2 (Telegram bot da kullanilmis), browser stealer, kripto wallet scraper, Telegram/Discord/Steam stealer, clipboard monitor, screenshot, anti-sandbox
Capabilities & Behavior
Tarayıcı Kimlik Bilgileri
Çerez Hırsızlığı
Kripto Cüzdan Çalma
Sistem Bilgisi
Ekran Görüntüsü
FTP/SSH İstemci Şifreleri
E-posta İstemcisi Çalma
Veri Sızıntısı
IOC List (1 indicators)
IOC — Phemedrone
# SHA256
0cb3d1764153b9a3239616b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
| Type | Value | Note |
|---|---|---|
| sha256 | 0cb3d1764153b9a3239616b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 | len=62 |
C2 Servers (1 recorded servers for this family)
| Address | Type | Port | Protocol | Status | Country |
|---|---|---|---|---|---|
| 89.208.31.197 | ip | 443 | HTTPS | inactive | NL |
C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.