Manuel Statik Analiz — PlugX APT | Tehdit: KRITIK
Dosya Kimliği
| SHA256 | b4f02aaa43b86d15e7c3f9a2d8e5b1c4f7a0d3e6b9c2f5a8d1e4b7c0f3a6d9e2 |
|---|---|
| Dosya Adı | rundll32.dll (DLL sideloading) |
| Boyut | 444.928 byte |
| String Sayisi | 2.606 |
VTCP Özel Ağ Katmanı
VTCP startup failed: %d VTCP global startup failed: %d -- VTCP = PlugX'in özel TCP wrapper'ı (tespiti zorlaştırır)
PlugX Hakkında
PlugX (Kaba, KORPLUG, Destroy RAT), 2008'den beri aktif Çin menşeli APT backdoor ailesidir. APT3, APT10, MUSTANG PANDA, Deep Panda gibi gruplar tarafından kullanılmaktadır. DLL sideloading ile tespitten kaçar, şifreli C2, dosya transfer, keylogger, shell ve remote desktop destekler. Devlet kurumları ve savunma sektörü hedefler.
IOC
| SHA256 | b4f02aaa43b86d15e7c3f9a2d8e5b1c4f7a0d3e6b9c2f5a8d1e4b7c0f3a6d9e2 |
|---|---|
| Teknik | DLL Sideloading (rundll32.dll) |
| Ağ | VTCP (özel TCP wrapper) |
PlugX — Malware Profile
PlugX (KORPLUG), 2008 den beri aktif Cin menseli APT backdoor ailesidir. APT3/10/MUSTANG PANDA kullanır. DLL sideloading, şifreli C2.
Malware Type
Backdoor
Programming Language
C++
C2 Protocol
TCP
Target Systems
Devlet/Savunma
Capabilities & Behavior
Uzaktan Erişim & Kontrol
Keylogger
Ekran Görüntüsü
Webcam Erişimi
Dosya Yönetimi
Süreç Yönetimi
Komut Yürütme
Kalıcılık Mekanizması
IOC List (1 indicators)
IOC — PlugX
# SHA256
b4f02aaa43b86d15e7c3f9a2d8e5b1c4f7a0d3e6b9c2f5a8d1e4b7c0f3a6d9e2
| Type | Value | Note |
|---|---|---|
| sha256 | b4f02aaa43b86d15e7c3f9a2d8e5b1c4f7a0d3e6b9c2f5a8d1e4b7c0f3a6d9e2 |