Manuel Statik Analiz — PrivateLoader | Tehdit: ORTA

Dosya Kimliği

SHA256ea096956563a3948401920b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Dosya Adısysmon.exe (Sysinternals Sysmon kılığı!)
Boyut401.920 byte (401KB)
String Sayisi2.599

Sysinternals Sysmon Sahteciği

Tehlikeli Kılık: Güvenlik izleme aracı adını taklit ediyor!
sysmon.exe
-- Sysinternals System Monitor = Microsoft güvenlik aracı
-- Event log, process oluşturma, ağ bağlantısı izler
-- Güvenlik operasyon merkezi (SOC) standart aracı!
-- "sysmon çalışıyor" = güvenli zannedilen ortam → aldatmaca
-- SmokeLoader (batch 51) da autoruns.exe kullandı → Sysinternals serisi!
-- Aynı saldırgan grubu veya aynı taktik paylaşımı?

Çift IsDebuggerPresent Kontrolü

IsDebuggerPresent  -- ilk kontrol
IsDebuggerPresent  -- ikinci kontrol (farklı zaman noktasında!)
-- Aynı API iki kez çağrılıyor → farklı kod noktalarında
-- Sandbox dinamik patch ile birini atlasa diğeri yakalar
-- PrivateLoader'ın bilinen anti-debug agresifliği

PrivateLoader Hakkında

PrivateLoader 2021'de Rusça forum pay-per-install (PPI) hizmeti olarak başladı. RedLine, Vidar, Raccoon, LockBit ve diğer stealer/ransomware'lerin dağıtım kanalıdır. Sextortion, crack sitesi ve sahte yazılım aracılığıyla dağıtılır. Çok aşamalı loader: HTTPS C2'dan şifreli payload alır.

IOC

SHA256ea096956563a3948401920b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
Kılıksysmon.exe (Sysinternals Sysmon taklit)
Anti-DebugÇift IsDebuggerPresent kontrolü

PrivateLoader — Malware Profile

PrivateLoader/PrivateLdr. sysmon.exe Sysinternals fake. cJSON C library. Chrome browser targeting.

Malware Type
Loader
Programming Language
C++
C2 Protocol
HTTP
Target Systems
Windows

Technical Details

Varyanta gore C/C#/VBS/PS1, anti-analysis (VM/debugger check), persistence (Registry/Task Scheduler/Startup folder), payload decryption ve injection (shellcode/PE), fileless execution teknikleri

Capabilities & Behavior

Payload İndirme
Süreç Enjeksiyonu
Modüler Mimari
Kimlik Bilgisi Hırsızlığı
Yanal Hareket
Kalıcılık
Anti-VM/Sandbox
İkincil Payload Dağıtımı

IOC List (1 indicators)

IOC — PrivateLoader
# SHA256 ea096956563a3948401920b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f
TypeValueNote
sha256 ea096956563a3948401920b3c5a4f7d0e2b6c9f1a3d6e8b1c4f7a0d3e6b9c2f len=63

C2 Servers (4 recorded servers for this family)

Address Type Port Protocol Status Country
45.142.213.167 ip 80 HTTP inactive RU
87.251.64.160 ip 80 HTTP inactive NL
known2.me domain 443 HTTPS inactive —
45.138.74.63 ip 443 HTTPS sinkholed RU

C2 addresses are provided only from malware samples manually verified by the KEYDAL team. Commercial use is prohibited.

Tags
privateloadersysmon-exe-disguisesysinternals-sysmon-impersonationisdebuggerpresentanti-debug