Manuel Statik Analiz — Pikabot | Tehdit: YUKSEK

Dosya Kimliği

SHA25631f530266fa3354a1459825b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
Dosya AdıLisect_AVT_24003_G1B_54.exe
Boyut1.459.825 byte (1.4MB)
String Sayisi9.405

Özel Hedef Teslimat Adlandırması

Lisect_AVT_24003_G1B_54.exe
-- "AVT_24003" = hedef/kampanya kodu
-- "G1B_54" = grup + sıralı hedef numarası (54. hedef?)
-- Lisect: özel bir araç/insan adı kısaltması
-- Hedef takibi için yapılandırılmış adlandırma sistemi

Gelişmiş Anti-Debug

GetTickCount64          -- Zamanlama saldırısı (64-bit)
NtQueryObject           -- Debugger handle tespiti!
NtQuerySystemInformation -- Kernel sistem bilgisi
-- NtQueryObject(ObjectTypeInformation): debugger handle sayımı
-- Handle sayısı belirli eşiği aşarsa → debugger var → çık
-- Profesyonel anti-debug tekniği (TitanHide bypass gerektirir)

IOC

SHA25631f530266fa3354a1459825b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
TeslimatLisect_AVT_24003_G1B_54.exe (hedef kodlu)
Anti-debugNtQueryObject + NtQuerySystemInformation + GetTickCount64

PikaBot — Malware Profile

PikaBot modular loader. NtQuery dual anti-debug. Surrogate U+D800 JSON. Procurement lures.

Malware Type
Loader
Programming Language
C
C2 Protocol
HTTPS
Target Systems
Windows

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — Pikabot
# SHA256 31f530266fa3354a1459825b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2
TypeValueNote
sha256 31f530266fa3354a1459825b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2 len=63
Tags
pikabotlisect-avt-24003g1b-54ntqueryobject-debug-handlesequential-targettriple-anti-debug